Beckhoff TwinCAT: un PLC su PC per l’accesso remoto
Beckhoff si distingue dai produttori di controllori logici tradizionali per la sua architettura basata su PC: i controllori CX e i PC industriali eseguono TwinCAT Runtime su Windows IoT o Windows 10/11. Questo approccio offre vantaggi significativi per l’accesso remoto:
- Connettività di rete Windows: Desktop remoto, condivisione di file, accesso web — sono disponibili tutti gli strumenti di Windows
- TwinCAT 3 Remote Manager: strumento dedicato alla gestione delle connessioni remote
- OPC UA nativo: server OPC UA integrato, non è necessario alcun middleware di terze parti
- Python, .NET, C++: l’ecosistema di sviluppo Windows consente integrazioni IoT sofisticate
Protocollo ADS/AMS: come funziona
Il protocollo ADS (Automation Device Specification) è il livello di comunicazione proprietario di TwinCAT. Ecco i suoi concetti chiave:
AMS Net ID: ogni dispositivo TwinCAT è identificato da un AMS Net ID nel formato a.b.c.d.e.f (6 byte). Per convenzione, spesso deriva dall’indirizzo IP: un IP 192.168.1.10 corrisponde a un AMS Net ID 192.168.1.10.1.1.
Porte ADS: all’interno di un dispositivo, ogni runtime o servizio TwinCAT è accessibile tramite un numero di porta ADS (851 per PLC Task 1, 852 per PLC Task 2, ecc.).
Route ADS: affinché un client TwinCAT possa comunicare con un runtime remoto, è necessario creare una route ADS, ovvero una voce nella tabella di routing che associa un AMS Net ID a un indirizzo IP di rete.
Per l’accesso remoto tramite VPN, la route ADS punta all’indirizzo IP del PLC nella rete VPN.
Gamma Beckhoff compatibile con l’accesso remoto
| Prodotto | Descrizione | TwinCAT | Ethernet |
|---|---|---|---|
| CX9020 | PC embedded compatto su guida DIN, ARM | TC2/TC3 | 2 × Ethernet |
| CX5100 | PC embedded Intel Atom | TC2/TC3 | 2 × Ethernet |
| CX5200 | PC embedded Intel Core i | TC3 | 2 × Ethernet |
| CX8090 | PC embedded con switch EtherCAT | TC3 | 2 × Ethernet |
| C6015 | PC industriale ultracompatto | TC3 | 2 × Ethernet |
| EK9000 | Accoppiatore EtherCAT/Modbus TCP | — | 1 × Ethernet |
I CX e i PC industriali Beckhoff sono i dispositivi tipici per l’accesso remoto tramite TwinCAT. Gli EK/BK sono accoppiatori di campo, non dispositivi per la programmazione diretta.
Configurazione dell’accesso remoto a TwinCAT 3
Fase 1: Preparare l’ambiente di rete Assicurarsi che la VPN sia attiva e che sia possibile eseguire il ping dell’indirizzo IP del CX remoto.
Fase 2: Aggiungere un percorso ADS In TwinCAT XAE (Visual Studio), accedere alla scheda System e selezionare "Routes". Fare clic su "Add Remote Route" e inserire:
- Remote Name: nome descrittivo (ad es.
Site_Lyon_CX5200) - AMS Net ID: l’AMS Net ID del CX (reperibile tramite il pannello di configurazione di TwinCAT)
- Transport: TCP/IP
- Address: indirizzo IP del CX nel tunnel VPN
Fase 3: Attivare la rotta sul CX remoto Sul CX remoto (accessibile tramite Remote Desktop o rivolgendosi a un tecnico locale), aggiungere la rotta inversa dal CX alla postazione dell’ingegnere.
Fase 4: Connessione online In TwinCAT XAE, attivare la configurazione (F4) ed effettuare la connessione online. Il progetto si sincronizza con il runtime remoto.
OPC UA Beckhoff per il monitoraggio SCADA
Il server TC3 OPC UA (TwinCAT 3 OPC UA) espone automaticamente le variabili contrassegnate come OPC UA nel programma PLC. Configurazione:
- Installare il pacchetto TC3 OPC UA dal gestore dei pacchetti TwinCAT
- Configurare la porta di ascolto (4840 per impostazione predefinita) e i parametri di sicurezza
- Contrassegnare le variabili PLC con l’attributo
{attribute 'OPC.UA.DA' := '1'} - Dal client SCADA, connettersi a
opc.tcp://[IP_CX]:4840
Tramite VPN, l’URL OPC UA utilizza l’indirizzo IP del CX all’interno del tunnel.
Sicurezza per i sistemi Beckhoff con accesso remoto
I CX Beckhoff funzionano con Windows: oltre alle buone pratiche OT, si applicano anche quelle relative a Windows:
- Desktop remoto: se abilitato, utilizzarlo esclusivamente tramite tunnel VPN. Modificare la porta RDP (3389) con una porta non standard se è esposta.
- Firewall di Windows: creare regole restrittive per le porte ADS (48898) e OPC UA (4840) — accesso consentito solo dagli indirizzi IP del tunnel VPN.
- Antivirus: Beckhoff raccomanda soluzioni specifiche per il settore industriale (Trend Micro, Windows Defender con esclusioni TwinCAT).
- Aggiornamenti: Windows IoT LTSC riceve aggiornamenti di sicurezza — pianificarli durante i fermi macchina.