SCADA su rete 4G LTE: progettazione di un’architettura di supervisione affidabile per siti isolati

· 9 minuti di lettura
9 min read
Lucas Moreau
Ingegnere di rete OT/IT

I moderni sistemi SCADA supportano perfettamente la connettività LTE, a condizione che l'architettura sia progettata correttamente. Ecco i parametri da tenere sotto controllo per garantire un monitoraggio affidabile dei vostri siti isolati.

Perché il 4G LTE è adatto alla supervisione industriale

Il monitoraggio SCADA non richiede un'elevata larghezza di banda. Un aggiornamento di 1000 tag ogni 5 secondi corrisponde a meno di 50 kbps in direzione ascendente. Anche le reti LTE con segnale debole (-100 dBm RSRP) offrono ampiamente questa velocità.

Cosa conta per il sistema SCADA:

  • Latenza: deve rimanere < 200 ms per un polling sincrono
  • Disponibilità: SLA 99,9% = massimo 8 ore di interruzione all'anno
  • Sicurezza: crittografia del collegamento, autenticazione, nessuna esposizione diretta su Internet

Il LTE con failover Dual SIM soddisfa questi tre criteri.

I parametri di rete critici per il sistema SCADA

Latenza LTE vs SCADA

Latenza tipica LTE Cat 4 in Francia (misurata sul campo):
- Ping median : 18–35 ms
- Ping 95e centile : 55–90 ms
- Picco di congestione: fino a 200 ms nelle zone ad alta densità nelle ore di punta

Per i protocolli SCADA tradizionali:

  • Modbus TCP: timeout predefinito di 500 ms → ampiamente compatibile
  • OPC-UA: timeout di sessione configurabile, solitamente 30 secondi → OK
  • DNP3: progettato per collegamenti seriali a bassa velocità → perfettamente adatto
SCADA in tempo reale rigoroso

Se la vostra applicazione richiede una latenza < 10 ms (regolazione di processo, controllo), il 4G LTE da solo non è adatto. Utilizzate il 4G per la supervisione e la manutenzione, con una logica locale integrata (Edge PLC) per i circuiti di regolazione.

Larghezza di banda: calcolo pratico

Polling ogni 5 secondi, 1000 registri Modbus da 2 byte:
→ 2000 octets / 5s = 400 octets/s ≈ 3,2 kbps (remontant)
→ Con overhead TCP/IP: ~8 kbps

Alarmes (bursty) :
→ 20 allarmi simultanei: ~1 kbps in più

Storicizzazione: 5 minuti per 500 punti:
→ 500 × 4 byte × 12/ora ≈ 3,3 kbps in media

Totale stimato: < 15 kbps → compatibile con qualsiasi rete LTE

Configurazione consigliata

Opzione A: SCADA centralizzato con VPN

Vantaggi: architettura semplice, un unico sistema SCADA da gestire.

Configurazione VPN con split tunnel:

# Routing VPN (OpenVPN) — solo il traffico SCADA transita attraverso il tunnel
route 10.0.0.0 255.0.0.0 # rete SCADA interna
route 192.168.50.0 255.255.255.0 # rete di monitoraggio
# 'redirect-gateway' disattivato: il resto del traffico (MAJ, NTP) passa direttamente su LTE

Opzione B: Edge computing + monitoraggio via cloud

Vantaggi: massima resilienza. Se la connettività LTE viene interrotta, la logica locale continua a funzionare (allarmi locali, regolazioni, registri in buffer). Non appena la connessione viene ripristinata, i dati in buffer vengono trasmessi automaticamente.

Eziwan supporta le Edge Apps: container Docker leggeri che girano direttamente sul gateway, accedono al bus RS485 locale e inviano i dati al cloud al momento della riconnessione.

Dual SIM: l'ultima risorsa

La funzione Dual SIM con failover automatico è fondamentale per uno SLA SCADA su rete LTE. Ecco come funziona Eziwan:

Stato normale: SIM1 Orange attiva, SIM2 SFR in standby
RSRP SIM1 = -78 dBm, latence = 22 ms

Deterioramento: il RSRP SIM1 scende a -98 dBm
3 pings watchdog KO sur 10 (8s)
→ Avvio della procedura di failover

Passaggio: SIM2 SFR attivata, nuovo contratto IP ottenuto
Tunnel OpenVPN renégocié (< 2s)
VPN ripristinata: latenza = 28 ms

Durée totale de l'interruption : < 30 secondes

Per un sistema SCADA con polling ogni 5 secondi, 30 secondi corrispondono a 6 cicli mancanti. A seconda del grado di criticità, ciò è accettabile (supervisione) oppure no (regolazione).

Configurazione dei timeout SCADA

Per evitare falsi positivi e allarmi indesiderati durante un failover LTE, regolate i timeout dei vostri protocolli:

ProtocolloTimeout consigliatoTentativi
Modbus TCP3.000 ms3
OPC-UAKeepalive della sessione: 30 sAuto
MQTTKeep-alive: 60 s, riconnessione: 5 sAuto
DNP3Timeout di collegamento: 10 s3

Esempio: monitoraggio di una stazione di pompaggio

Architettura implementata su 35 stazioni di pompaggio dell'acqua potabile:

  • Hardware: Eziwan Gateway, alimentatore 24 V CC, antenna esterna magnetica
  • Collegamento al PLC: RS485 Modbus RTU verso Schneider TM3 (22 registri)
  • Polling: ogni 30 secondi (stato pompa, pressione, portata, livello)
  • Avvisi: SMS + e-mail in meno di 2 minuti in caso di anomalia (pressione fuori range, pompa in errore)
  • Accesso VPN: il tecnico accede al TM3 tramite lo strumento SoMachine dal proprio ufficio
  • Disponibilità della raccolta dati: 99,7% su 12 mesi

Lo 0,3% di interruzione corrisponde agli interventi di manutenzione programmati sulle torri di telecomunicazioni.

Integrazione con i software SCADA disponibili sul mercato

Ignition (Inductive Automation) su LTE

Ignition è particolarmente adatto al monitoraggio su LTE grazie alla sua architettura "store and forward" nativa.

Configurazione consigliata:

Ignition Gateway (serveur central)
└── Remote Agent → Site LTE (mode polling)
├── OPC-UA Client → Gateway Eziwan → PLC
└── Impostazioni della sessione:
Timeout della sessione: 60.000 ms (60 s per gestire un failover LTE)
Keep-alive : 30 000 ms
Max subscription delay : 5 000 ms

Con la cronologia delle transazioni di Ignition, i dati raccolti localmente sul sito vengono sincronizzati automaticamente al momento della riconnessione dopo un failover LTE: nessun dato viene perso durante il passaggio da una SIM all'altra.

AVEVA (ex Wonderware) InTouch su LTE

AVEVA InTouch comunica con il DA Server (Device Access Server) tramite SuiteLink o OPC-DA:

Configurazione OPC-UA su VPN 4G:
DA Server → OPC-UA Server → Eziwan Gateway → Modbus RTU

Chiave di registro da modificare:
HKEY_LOCAL_MACHINE\SOFTWARE\Wonderware\DAServer
RequestTimeout = 10000 (10 s contro i 3 s predefiniti)
RetryInterval = 5000 (5 s entre tentatives)

Attenzione: SuiteLink non è progettato per connessioni WAN variabili. Per le connessioni tramite VPN LTE, utilizzare OPC-UA anziché SuiteLink.

Codesys Runtime con accesso remoto

Per i PLC Codesys (Wago, Beckhoff, Phoenix Contact), il protocollo Codesys Gateway supporta la connessione tramite VPN:

TIA Portal / Codesys Engineering Tool
→ VPN Eziwan (tunnel OpenVPN attivo)
→ Eziwan Gateway (172.16.x.x, indirizzo IP VPN della sede)
→ PLC Codesys (192.168.1.10, IP locale del sito)

Timeout OPC-UA da configurare: 30.000 ms
Timeout Codesys Gateway : 20 000 ms

Gestione dei dati offline: store-and-forward

Un sistema SCADA su LTE deve essere progettato per far fronte alle interruzioni di rete. La regola d'oro: durante un failover non deve andare perso alcun dato.

Strati protettivi:

1. Automate (PLC)
└── Buffer interno: da 100 a 1000 valori a seconda del modello
(S7-1500: 1024 eventi nel buffer della cronologia)

2. Gateway Eziwan
└── Store & forward locale: dati nella memoria flash
Capacità: da 72 ore a 24 ore a seconda del volume dei dati
Cambio automatico alla ricollegamento

3. Broker MQTT (cloud)
└── Session persistante (Clean Session = false)
Messaggi QoS 1 trattenuti durante la disconnessione del client

Grazie a questa architettura a tre livelli, un failover LTE di 30 secondi o un’interruzione della rete della durata di diverse ore non comporta alcuna perdita di dati: i dati vengono raccolti localmente, memorizzati temporaneamente e poi trasmessi non appena viene ripristinata la connettività.

In sintesi

L'LTE è perfettamente adatto al monitoraggio SCADA di siti isolati:

  1. Calcolate le vostre esigenze in termini di velocità di trasmissione — generalmente < 20 kbps
  2. Dimensionate i timeout dei protocolli per compensare le latenze variabili
  3. Utilizzate la doppia SIM per garantire la disponibilità
  4. Separate la logica di regolazione (locale) dal monitoraggio (cloud)
  5. Crittografate sistematicamente con VPN OpenVPN/IPSec

Domande frequenti

È possibile utilizzare SCADA Ignition o Wonderware con Eziwan su LTE? Sì. Queste piattaforme comunicano tramite OPC-UA o Modbus TCP, protocolli supportati nativamente dal gateway Eziwan. La VPN Eziwan crea un tunnel trasparente tra il server SCADA e il sito remoto. La latenza LTE (20–60 ms) è ben al di sotto dei timeout OPC-UA e non interferisce con il normale funzionamento.

Quale larghezza di banda occorre prevedere per la trasmissione degli allarmi in tempo reale? Gli allarmi SCADA sono messaggi brevi (alcune decine di byte) inviati sporadicamente. Anche una rete LTE con segnale degradato a -105 dBm RSRP offre una velocità di trasmissione sufficiente per gli allarmi. La larghezza di banda critica è quella necessaria per il polling dei dati: considerate da 1 a 10 kbps per sito per un polling standard (da 30 s a 5 s a seconda della criticità).

In che modo Wonderware/AVEVA comunica attraverso la VPN? Il server AVEVA InTouch o SCADA sulla rete centrale si connette all'indirizzo IP privato della VPN assegnato alla sede remota. Per AVEVA, il protocollo SuiteLink o OPC-DA/UA passa in modo trasparente attraverso il tunnel VPN. Non è richiesta alcuna configurazione speciale sul lato SCADA: la VPN è invisibile.

Il failover Dual SIM interrompe una sessione SCADA in corso? Durante i 10-30 secondi necessari per il failover, la sessione TCP viene interrotta. I software SCADA robusti (Ignition, AVEVA, CODESYS) gestiscono automaticamente la riconnessione. Impostare i timeout delle sessioni SCADA a un minimo di 60 secondi per assorbire un failover LTE senza che venga generato un allarme di perdita di connessione inopportuno.

Il protocollo DNP3 è supportato sul gateway Eziwan? Il protocollo DNP3 è supportato sui modelli Eziwan con firmware esteso (settori idrico ed energetico). Verificate la compatibilità con la vostra versione di gateway rivolgendovi al nostro team. I protocolli Modbus RTU, Modbus TCP, MQTT e OPC-UA sono disponibili di serie su tutti i gateway.


Per approfondire


Scopri l'architettura Eziwan in dettaglio → · Discuti del tuo progetto SCADA →


Risorse aggiuntive