Quando un sito industriale non dispone di fibra ottica, il monitoraggio non deve diventare un compromesso permanente. Un’architettura SCADA su rete 4G LTE ben progettata consente di collegare stazioni di pompaggio, sottostazioni elettriche, impianti agricoli, siti isolati o unità mobili tramite una VPN permanente, con una qualità del servizio garantita, una doppia connettività operatore e regole di sicurezza adeguate alle reti OT.
Perché collegare un sistema SCADA alla rete 4G LTE?
Le architetture SCADA tradizionali sono state spesso progettate per reti private cablate: fibra dedicata, MPLS, linee affittate o reti Ethernet industriali estese. Sul campo, tuttavia, molti siti non dispongono di questa opzione. A causa della mancanza di una connettività affidabile, continuano a utilizzare accessi 2G, 3G, GPRS, reti radio private, connessioni ADSL instabili o interventi manuali.
Il 4G LTE industriale è adatto a questo caso d’uso, a condizione che non venga considerato come un semplice modem per la connessione a Internet. Una rete mobile destinata al grande pubblico presenta diversi limiti per un ambiente SCADA:
- indirizzamento IP non controllato dietro il NAT dell’operatore;
- latenza variabile a seconda della cella, del carico radio e della qualità del segnale;
- mancanza di prioritizzazione dei flussi industriali;
- dipendenza da un unico operatore di telefonia mobile;
- difficoltà a stabilire sessioni in entrata dalla sala di controllo;
- superficie di esposizione troppo ampia se il router è aperto verso Internet;
- monitoraggio insufficiente della qualità del segnale radio, del tunnel VPN e dei flussi OT.
Un’architettura SCADA 4G LTE robusta si basa quindi su tre livelli: un accesso mobile industriale, un tunnel VPN controllato e una rigida segmentazione tra IT, DMZ e OT.
Architettura di destinazione
Il principio consigliato consiste nell’installare un gateway industriale Eziwan presso la sede remota. Questo stabilisce un tunnel VPN in uscita verso un concentratore centrale, situato nella sala di controllo, nel data center o in un ambiente cloud controllato. Il server SCADA comunica quindi con i controllori tramite indirizzi privati del tunnel, come se si trovasse su una rete intersito.
Questo approccio evita di esporre i controllori a Internet. È il sito remoto stesso ad avviare la connessione VPN, il che semplifica il passaggio attraverso le reti mobili degli operatori e limita le regole del firewall necessarie sul campo.
I componenti indispensabili
Un’architettura SCADA mobile affidabile non dipende da un unico dispositivo. Essa combina diverse funzioni tecniche che devono essere progettate in modo integrato.
| Componente | Funzione | Buone pratiche |
|---|---|---|
| Gateway industriale 4G LTE | Collega la sede remota alla rete mobile | Modello rinforzato, guida DIN, alimentazione industriale, antenne adeguate |
| Doppia SIM | Riduce la dipendenza da un unico operatore | SIM di due operatori diversi, test radio in loco |
| VPN permanente | Crittografa e stabilizza gli scambi | Tunnel in uscita OpenVPN o IPsec, certificati, IP tunnel fisso |
| QoS | Assegna priorità ai flussi SCADA utili | Marcatura DSCP, code prioritarie, limitazione dei flussi non critici |
| Firewall OT | Riduce la superficie di attacco | Whitelist per IP, porta e protocollo industriale |
| Monitoraggio della rete | Rileva le anomalie prima del guasto | Monitoraggio di RSSI, RSRP, SINR, latenza, perdite, stato del tunnel |
| Concentratore centrale | Aggrega i siti | Alta disponibilità, registrazione, segmentazione per sito |
Per un sistema SCADA multisito, è preferibile disporre di un concentratore VPN centrale piuttosto che di accessi diretti indipendenti a ciascun router 4G. La gestione dei certificati, delle regole di routing, dei log e dei diritti di accesso diventa molto più semplice.
VPN SCADA: OpenVPN o IPsec?
Entrambi gli approcci sono possibili. La scelta giusta dipende dal contesto di rete, dai vincoli di sicurezza e dalle abitudini del team IT.
| Criterio | OpenVPN | IPsec |
|---|---|---|
| Attraversamento NAT mobile | Ottimo | Variabile a seconda della configurazione |
| Gestione dei certificati | Semplice e intuitiva | Più rigorosa, a volte più complessa |
| Integrazione con firewall aziendale | Facile su singola porta | Standard in ambiente di rete |
| Prestazioni | Sufficienti per la maggior parte dei flussi SCADA | Ottime con accelerazione hardware |
| Risoluzione dei problemi sul campo | Generalmente più semplice | Richiede una maggiore competenza in materia di reti |
In entrambi i casi, il tunnel deve essere avviato dal sito remoto verso il concentratore. Ciò consente di aggirare i limiti degli indirizzi IP mobili non pubblici ed evita di aprire una porta in entrata verso la rete OT.
Qualità del servizio: dare priorità ai flussi corretti
Nella maggior parte dei casi, un sistema SCADA non richiede una larghezza di banda elevata. Ha soprattutto bisogno di una latenza stabile, di una bassa perdita di pacchetti e di una chiara priorità per gli scambi critici.
I flussi tipici da considerare prioritari sono:
- Modbus TCP sulla porta 502;
- OPC UA sulla porta 4840;
- EtherNet/IP sulla porta 44818;
- DNP3 sulla porta 20000;
- MQTT industriale quando trasporta dati di telemetria prioritari;
- supervisione VPN e supervisione del tunnel.
I flussi da limitare o isolare sono:
- aggiornamenti software;
- accesso remoto grafico;
- trasferimento di file di grandi dimensioni;
- videosorveglianza;
- sincronizzazione cloud non critica;
- navigazione in Internet dal sito.
La QoS deve essere applicata il più vicino possibile al sito, prima che il collegamento radio raggiunga la saturazione. Può combinare la marcatura DSCP, la limitazione della velocità di trasmissione, la prioritizzazione per porta e regole basate sull’indirizzo IP di origine o di destinazione.
Doppia SIM e ridondanza dell’operatore
La doppia SIM è utile solo se utilizzata correttamente. Due schede dello stesso operatore nella stessa zona di copertura non proteggono da un guasto all’antenna, da interventi di manutenzione sulla rete o da una congestione locale. La prassi consigliata consiste nell’utilizzare due operatori diversi, con antenne posizionate correttamente e una misurazione effettiva della copertura in loco.
L’attivazione può avvenire in base a diversi criteri:
- perdita totale della connettività;
- tunnel VPN non disponibile;
- latenza superiore a una soglia definita;
- perdita persistente di pacchetti;
- segnale radio insufficiente;
- errore nella risoluzione DNS o nell’instradamento verso l’hub.
Un cambio troppo brusco può creare più instabilità di quanta ne risolva. Le soglie devono prevedere un periodo di attesa, ad esempio diversi tentativi falliti consecutivi prima della sostituzione della SIM.
Sicurezza OT: non esporre mai i controllori logici programmabili
Un router 4G collegato a un controllore logico programmabile non deve diventare un gateway aperto tra Internet e la rete industriale. Le regole devono seguire il principio del privilegio minimo: sono autorizzati solo i flussi necessari al sistema SCADA, diretti verso apparecchiature identificate.
Una configurazione sicura comprende generalmente:
- tunnel VPN crittografato con certificati individuali;
- disattivazione dei servizi non necessari sul gateway;
- firewall stateful tra la VPN e la LAN OT;
- whitelist degli indirizzi SCADA autorizzati;
- filtraggio per porta industriale;
- segmentazione tramite VLAN in caso di coesistenza di più zone OT;
- registrazione delle connessioni;
- accesso amministrativo separato dai flussi di supervisione;
- autenticazione forte per gli operatori remoti;
- rotazione e revoca dei certificati.
Per allineare l’architettura a un approccio alla sicurezza informatica industriale, fare riferimento ai principi della norma IEC 62443 e alle raccomandazioni dell'ANSSI sulla sicurezza informatica dei sistemi industriali.
Compatibilità con Schneider, Siemens, AVEVA e Ignition
Un sistema SCADA su rete 4G LTE è compatibile con le principali piattaforme di supervisione, a condizione che il routing, le porte e i tempi di ciclo siano configurati correttamente.
| Ecosistema | Protocolli più diffusi | Punti da verificare |
|---|---|---|
| Schneider EcoStruxure | Modbus TCP, OPC UA | timeout, polling, indirizzamento del PLC |
| Siemens WinCC e TIA Portal | S7, OPC UA, Profinet a seconda dell’utilizzo | routing, porte autorizzate, cicli di lettura |
| AVEVA Wonderware | OPC DA, OPC UA, SQL, servizi applicativi | dipendenze Windows e segmentazione |
| Ignition | OPC UA, MQTT, SQL | store-and-forward, certificati OPC UA |
| Supervisione storica | SQL, MQTT, API | tolleranza alle interruzioni e ripristino |
Occorre tuttavia distinguere tra supervisione e controllo in tempo reale. Il 4G LTE è particolarmente adatto alla supervisione, alla telemetria, agli allarmi, ai comandi non critici e al funzionamento remoto. Non è destinato a sostituire un bus di campo deterministico per un anello di controllo veloce o di sicurezza.
Latenza, polling e impostazioni SCADA
La stabilità di un sistema SCADA su rete 4G dipende tanto dalla configurazione dell’applicazione quanto dalla rete stessa. Cicli di polling troppo intensi possono saturare inutilmente il collegamento e amplificare le variazioni di latenza.
Buone pratiche di regolazione:
- raggruppare le letture Modbus in intervalli coerenti;
- evitare richieste singole ripetute su registri sparsi;
- aumentare i timeout per tenere conto della rete mobile;
- separare i tag critici da quelli non essenziali;
- archiviare localmente i dati se l’interruzione della rete è accettabile;
- utilizzare MQTT o lo store-and-forward per i dati non interattivi;
- monitorare la perdita di pacchetti piuttosto che la sola velocità di trasmissione.
Per un monitoraggio standard, un ciclo compreso tra 500 ms e alcuni secondi può essere realistico a seconda della copertura, del carico radio, del numero di siti e del volume dei tag. I valori esatti devono essere verificati tramite misurazioni sul campo, poiché dipendono fortemente dall’operatore, dall’antenna, dalla cella e dall’ambiente industriale.
Implementazione tipica in una sede senza fibra ottica
Un’implementazione ben preparata può essere realizzata rapidamente, ma deve seguire un metodo chiaro.
1. Verifica radio
Prima dell’installazione, misurate la copertura degli operatori disponibili in loco. Gli indicatori utili sono RSSI, RSRP, RSRQ e SINR. Un buon livello di segnale non è sufficiente: un SINR basso può causare instabilità nonostante una barra di ricezione elevata.
2. Schema di indirizzamento
Definire gli intervalli IP della LAN OT, del tunnel VPN e delle reti centrali. Evitare intervalli troppo comuni come 192.168.0.0/24 o 192.168.1.0/24, che spesso causano conflitti durante l’interconnessione multisito.
3. Configurazione VPN
Configurare il certificato del sito, l’indirizzo fisso del tunnel, i percorsi autorizzati e le regole del firewall. Ogni sito deve essere identificabile e revocabile in modo indipendente.
4. Filtraggio OT
Autorizzate solo i flussi necessari. Ad esempio, a un server SCADA può essere consentito di connettersi a un PLC tramite Modbus TCP sulla porta 502, senza che abbia accesso generale all’intera rete industriale.
5. Test funzionali
Verificate le letture, gli allarmi, la registrazione storica, i comandi autorizzati e il comportamento in caso di interruzione temporanea. Testate anche il passaggio alla SIM di riserva, non solo il funzionamento nominale.
6. Messa sotto supervisione
Aggiungere il gateway alla dashboard di monitoraggio della rete. Gli avvisi devono riguardare il tunnel VPN, la qualità del segnale radio, la latenza, la perdita di pacchetti e i cambi di SIM.
Esempio di regole di filtraggio
Ecco una tipica logica di firewall per un impianto di pompaggio controllato a distanza.
| Origine | Destinazione | Porta | Azione | Commento |
|---|---|---|---|---|
| Server SCADA | Controllore pompa | 502 | Consenti | Lettura e scrittura Modbus TCP |
| Server Historian | Gateway Eziwan | 161 | Consenti | Monitoraggio SNMP se utilizzato |
| Postazione amministrativa OT | Gateway Eziwan | 443 | Consenti | Amministrazione solo tramite VPN |
| Qualsiasi altro flusso VPN | LAN OT | Tutti | Blocca | Rifiuto predefinito |
| LAN OT | Internet | Tutti | Blocca | Nessuna uscita diretta non controllata |
Questa logica impedisce che un accesso VPN si trasformi in un accesso illimitato all’intera rete industriale.
Esempio di configurazione dell’applicazione
Per un server SCADA che comunica con un PLC tramite Modbus TCP, i parametri da verificare sono generalmente:
Indirizzo del PLC: 10.80.12.10
Port : 502
Timeout: da 2 a 5 secondi, a seconda delle misurazioni sul campo
Retries : 2 ou 3
Cycle tags critiques : 1 seconde
Tempi di ciclo non critici: da 5 a 30 secondi
Ordine di scrittura: conferma da parte dell’applicazione obbligatoria
Questi valori sono parametri di riferimento per la progettazione, non garanzie universali. Devono essere adeguati in base ai risultati dei test di latenza, perdita e carico effettivo.
Monitoraggio della connettività
Un pannello di controllo SCADA 4G LTE deve garantire visibilità ai team OT e IT. Gli indicatori più utili sono:
- stato del tunnel VPN;
- operatore attivo;
- SIM attiva;
- livello RSRP;
- qualità SINR;
- latenza media e massima;
- perdita di pacchetti;
- volume di dati consumato;
- ultimo riavvio;
- ultimo cambio di SIM;
- errori del firewall o tentativi bloccati.
Questo monitoraggio consente di distinguere tra un guasto del PLC, un guasto della rete locale, una saturazione del segnale radio e un’interruzione del tunnel VPN.
Casi d’uso frequenti
Il monitoraggio industriale tramite 4G LTE è particolarmente indicato per i siti in cui il costo, i tempi di realizzazione o la fattibilità della fibra ottica non sono compatibili con l’attività operativa.
Esempi di scenari:
- stazioni di pompaggio e trattamento dell’acqua;
- sottostazioni elettriche;
- silos agricoli e impianti di irrigazione;
- cave, miniere e siti temporanei;
- porti, terminal logistici e zone isolate;
- locali caldaia, unità di produzione decentrate ed edifici tecnici;
- macchinari OEM installati presso i clienti;
- supervisione multisito con implementazione graduale.
In questi contesti, l’obiettivo non è solo quello di connettersi. Si tratta piuttosto di rendere il collegamento utilizzabile, monitorabile e sostenibile nel tempo.
Errori comuni
Nei progetti SCADA su rete mobile si riscontrano spesso diversi errori ricorrenti.
- utilizzare una SIM per uso privato senza garanzia né supervisione;
- esporre il router 4G con un reindirizzamento delle porte;
- mantenere le password predefinite;
- non testare il funzionamento dual SIM;
- ignorare la qualità SINR e considerare solo il livello del segnale;
- consentire il passaggio di tutto il traffico VPN verso l’intera rete LAN OT;
- combinare manutenzione remota, videosorveglianza e polling SCADA senza QoS;
- configurare cicli di lettura troppo brevi;
- dimenticare la revoca dei certificati per i fornitori di servizi;
- non documentare le rotte e i flussi autorizzati.
Prima della messa in produzione, eseguire un test di interruzione: scollegare l’antenna principale, provocare l’interruzione del tunnel, quindi verificare il ripristino dal lato SCADA. L’affidabilità di un sistema si valuta anche durante le transizioni.
Dove inserire Eziwan nella vostra architettura?
Eziwan può fungere da gateway industriale in loco, da concentratore VPN multisito o da architettura completa di connettività OT. L’obiettivo è fornire un accesso remoto controllato, compatibile con i vincoli degli ambienti industriali e con le esigenze dei team operativi.
Per approfondire l’argomento, potete consultare le pagine dedicate al gateway Eziwan, alle offerte cloud e alle soluzioni di connettività industriale. Questi elementi possono essere combinati per realizzare un sistema di supervisione SCADA senza fibra ottica, con una gestione centralizzata e una politica di sicurezza coerente.
Conclusione
Il sistema SCADA su rete 4G LTE rappresenta una soluzione praticabile per collegare siti industriali privi di fibra ottica, a condizione che vengano rispettate le regole di un’architettura OT ben strutturata: tunnel VPN in uscita, doppia SIM, QoS, filtraggio rigoroso, monitoraggio della rete e test di failover. Il 4G non sostituisce una rete locale deterministica, ma può diventare un collegamento di supervisione affidabile per siti isolati, mobili o difficili da collegare.
Grazie a un gateway industriale Eziwan, a un concentratore VPN e a una configurazione ottimizzata per i protocolli industriali, i team possono monitorare i propri PLC, archiviare i dati e intervenire da remoto senza esporre la rete OT né dipendere da una linea in fibra ottica lunga e costosa.
Per approfondire
- SCADA cloud — architettura SCADA ospitata nel cloud per siti privi di fibra ottica
- Accesso remoto industriale — proteggi gli accessi alle apparecchiature SCADA tramite la rete 4G
- Router 4G industriale — scegliete il router 4G più adatto alla vostra architettura SCADA sul campo
- Protocolli industriali — Modbus, DNP3, IEC 104 e altri protocolli SCADA su rete IP
- Supervisione e teleassistenza — completate il vostro sistema SCADA 4G con un livello di teleassistenza operativa