Accesso remoto ai controllori Siemens S7: principi fondamentali
I controllori Siemens della gamma S7 — S7-300, S7-400, S7-1200 e S7-1500 — sono tra i più diffusi nell’industria mondiale. La possibilità di accedervi da remoto per effettuare diagnosi, modificare i parametri o monitorarne lo stato rappresenta una sfida operativa fondamentale: ogni spostamento evitato consente di risparmiare tempo e denaro.
L'accesso remoto a un PLC Siemens S7 si basa su due elementi complementari:
- La connettività di rete: un router industriale 4G/LTE installato sulla rete OT del sito crea un tunnel VPN crittografato verso la piattaforma dell’operatore o verso la postazione dell’ingegnere.
- Il protocollo S7comm: il protocollo nativo Siemens che incapsula le comunicazioni TIA Portal / Step 7 con il PLC, che transitano nel tunnel VPN in modo trasparente.
Compatibilità per gamma di controllori Siemens
Tutte le serie S7 sono accessibili da remoto, ma con requisiti diversi:
| Gamma | Interfaccia di rete | Protocollo | Scheda CP necessaria |
|---|---|---|---|
| S7-300 | Porta MPI nativa + CP 343-1 | S7comm su Ethernet | Sì (CP 343-1 Lean o Advanced) |
| S7-400 | Porta MPI nativa + CP 443-1 | S7comm su Ethernet | Sì (CP 443-1) |
| S7-1200 | Ethernet integrata | S7comm + Modbus TCP + OPC UA | No |
| S7-1500 | Ethernet integrata | S7comm + OPC UA + Web server | No |
| CPU ET 200SP | Ethernet integrata | S7comm + OPC UA | No |
I modelli S7-1200 e S7-1500 sono i più facili da collegare in remoto: la loro interfaccia Ethernet nativa e il supporto OPC UA li rendono direttamente accessibili tramite il router 4G VPN.
Architettura di un accesso remoto S7 sicuro
Il router 4G funge da ponte trasparente: da TIA Portal, l’ingegnere vede il PLC come se si trovasse sulla stessa rete locale. Il protocollo S7comm transita nel tunnel VPN senza alcuna modifica. Il PLC S7 riceve la connessione sulla porta TCP 102, il router 4G VPN crittografa tutto il traffico diretto al concentratore VPN e l’ingegnere si connette da TIA Portal tramite il proprio client VPN.
Configurazione di TIA Portal per l’accesso remoto
Durante la configurazione di un accesso remoto S7, è necessario verificare diversi parametri di TIA Portal:
Nelle proprietà della CPU:
- Attivare la comunicazione Ethernet (scheda "Indirizzi Ethernet")
- Impostare un indirizzo IP fisso (evitare il DHCP in ambiente industriale)
- Configurare il livello di protezione della CPU (Protection Level) in base alla propria politica di sicurezza
- Su S7-1500: attivare o disattivare l’accesso PUT/GET in base alle proprie esigenze
Per la diagnostica remota:
- La funzionalità "Go Online" di TIA Portal funziona tramite VPN esattamente come in locale
- Il buffer di diagnostica (Diagnostic Buffer) è consultabile da remoto
- Le tabelle di monitoraggio (Watch Tables) sono accessibili in tempo reale
S7comm vs OPC UA: quale protocollo scegliere per l’accesso remoto?
I modelli S7-1200 (firmware ≥ 4.0) e S7-1500 supportano OPC UA oltre a S7comm. Per l’accesso remoto, entrambi gli approcci hanno la loro ragion d’essere:
S7comm è indispensabile per:
- La programmazione e la modifica dei programmi con TIA Portal
- La diagnostica online (stato dei blocchi, valori delle variabili)
- Il trasferimento dei dati sul dispositivo (Download to device)
OPC UA è preferibile per:
- L’integrazione SCADA o MES
- Il monitoraggio multi-fornitore
- Le applicazioni in tempo reale con publish/subscribe (OPC UA PubSub)
- L’accesso da sistemi di terze parti (Python, Node-RED, MATLAB)
Sicurezza: buone pratiche per l’accesso remoto S7
Per garantire la sicurezza di un accesso remoto a un PLC Siemens è necessario un approccio a più livelli:
- Mai esposizione diretta: la porta TCP 102 non deve mai essere aperta su Internet. Tutti gli accessi passano attraverso il tunnel VPN.
- Autenticazione forte: certificati X.509 o chiave pre-condivisa robusta per la VPN, password CPU in TIA Portal.
- Segregazione di rete: il PLC S7 si trova in una sottorete OT isolata, con il router 4G che funge da collegamento controllato.
- Registrazione: ogni connessione VPN e ogni sessione di TIA Portal sono contrassegnate da data e ora e registrate.
- Protezione della CPU S7-1500: attivare il livello di protezione “Confidentiality” per crittografare il programma caricato.
- Conformità NIS2: per gli operatori di importanza vitale, documentare le procedure di accesso remoto e le autorizzazioni.
Applicazione pratica con un router 4G industriale
L’implementazione di un accesso remoto S7 segue in genere le seguenti fasi:
- Installazione del router 4G sulla rete OT (guida DIN, alimentazione a 24 V CC o 12 V CC)
- Configurazione della VPN: impostazione del tunnel IPsec o OpenVPN sul router
- Assegnazione di un indirizzo IP fisso alla CPU S7 sulla rete OT
- Test di connettività: ping dalla postazione dell’ingegnere tramite VPN
- Connessione a TIA Portal: selezione dell’interfaccia PG/PC "TCP/IP" e inserimento dell’indirizzo IP del PLC
- Convalida dei diritti: verifica del livello di protezione della CPU
- Documentazione: registrazione della procedura e delle autorizzazioni