Toegang op afstand tot Siemens S7-PLC’s: basisprincipes
De Siemens-PLC’s uit de S7-serie — S7-300, S7-400, S7-1200 en S7-1500 — behoren tot de meest gebruikte in de wereldwijde industrie. De mogelijkheid om op afstand toegang te krijgen tot deze besturingen voor diagnose, het aanpassen van parameters of het controleren van hun status is van groot operationeel belang: elke reis die wordt vermeden, bespaart tijd en geld.
De toegang op afstand tot een Siemens S7-PLC is gebaseerd op twee elkaar aanvullende componenten:
- Netwerkconnectiviteit: een industriële 4G/LTE-router die op het OT-netwerk van de locatie is geïnstalleerd, creëert een versleutelde VPN-tunnel naar het platform van de operator of naar de werkplek van de ingenieur.
- Het S7comm-protocol: het native Siemens-protocol dat de communicatie tussen TIA Portal / Step 7 en de PLC inkapselen, die vervolgens transparant via de VPN-tunnel wordt doorgegeven.
Compatibiliteit per serie Siemens-PLC’s
Alle S7-serieproducten zijn op afstand toegankelijk, maar met verschillende voorwaarden:
| Serie | Netwerkinterface | Protocol | Vereiste CP-kaart |
|---|---|---|---|
| S7-300 | Native MPI-poort + CP 343-1 | S7comm via Ethernet | Ja (CP 343-1 Lean of Advanced) |
| S7-400 | Native MPI-poort + CP 443-1 | S7comm via Ethernet | Ja (CP 443-1) |
| S7-1200 | Geïntegreerd Ethernet | S7comm + Modbus TCP + OPC UA | Nee |
| S7-1500 | Geïntegreerd Ethernet | S7comm + OPC UA + webserver | Nee |
| ET 200SP CPU | Geïntegreerd Ethernet | S7comm + OPC UA | Nee |
De S7-1200 en S7-1500 zijn het gemakkelijkst op afstand aan te sluiten: dankzij hun ingebouwde Ethernet-interface en OPC UA-ondersteuning zijn ze rechtstreeks toegankelijk via de 4G VPN-router.
Architectuur van een beveiligde S7-toegang op afstand
De 4G-router fungeert als een transparante brug: vanuit TIA Portal ziet de ingenieur de PLC alsof deze zich op hetzelfde lokale netwerk bevindt. Het S7comm-protocol wordt zonder enige wijziging via de VPN-tunnel doorgestuurd. De S7-PLC ontvangt de verbinding op zijn TCP-poort 102, de 4G-VPN-router versleutelt al het verkeer naar de VPN-concentrator en de ingenieur maakt vanuit TIA Portal verbinding via zijn VPN-client.
TIA Portal-configuratie voor toegang op afstand
Bij het configureren van een S7-toegang op afstand moeten verschillende instellingen in TIA Portal worden gecontroleerd:
In de CPU-eigenschappen:
- Schakel Ethernet-communicatie in (tabblad „Ethernet-adressen”)
- Stel een vast IP-adres in (vermijd DHCP in een industriële omgeving)
- Stel het beveiligingsniveau van de CPU (Protection Level) in volgens uw beveiligingsbeleid
- Op de S7-1500: schakel PUT/GET-toegang in of uit, afhankelijk van uw behoeften
Voor diagnose op afstand:
- De functie „Go Online“ van TIA Portal werkt via VPN precies zoals lokaal
- De diagnosebuffer (Diagnostic Buffer) kan op afstand worden geraadpleegd
- De bewakingstabellen (Watch Tables) zijn in realtime toegankelijk
S7comm versus OPC UA: welk protocol voor toegang op afstand?
De S7-1200 (firmware ≥ 4.0) en S7-1500 ondersteunen naast S7comm ook OPC UA. Voor toegang op afstand zijn beide benaderingen geschikt:
S7comm is onmisbaar voor:
- Het programmeren en aanpassen van programma’s met TIA Portal
- Online diagnose (status van de blokken, waarden van variabelen)
- Het uploaden naar het apparaat (Download to device)
OPC UA is het meest geschikt voor:
- SCADA- of MES-integratie
- Toezicht op systemen van verschillende fabrikanten
- Real-time toepassingen met publish/subscribe (OPC UA PubSub)
- Toegang vanuit systemen van derden (Python, Node-RED, MATLAB)
Beveiliging: aanbevolen werkwijzen voor S7-toegang op afstand
Het beveiligen van externe toegang tot een Siemens-PLC vereist een meerlaagse aanpak:
- Nooit directe blootstelling: TCP-poort 102 mag nooit rechtstreeks naar het internet worden geopend. Alle toegang verloopt via de VPN-tunnel.
- Sterke authenticatie: X.509-certificaten of een robuuste vooraf gedeelde sleutel voor de VPN, CPU-wachtwoord in TIA Portal.
- Netwerkscheiding: de S7-PLC bevindt zich in een geïsoleerd OT-subnet, waarbij de 4G-router de gecontroleerde verbinding tot stand brengt.
- Logboekregistratie: elke VPN-verbinding en elke TIA Portal-sessie wordt van een tijdstempel voorzien en geregistreerd.
- S7-1500 CPU-beveiliging: schakel het beveiligingsniveau „Confidentiality“ in om het gedownloade programma te versleutelen.
- NIS2-conformiteit: documenteer voor operators van vitale belang de procedures voor toegang op afstand en de machtigingen.
Praktische toepassing met een industriële 4G-router
De implementatie van S7-toegang op afstand verloopt doorgaans volgens de volgende stappen:
- Installatie van de 4G-router op het OT-netwerk (DIN-rail, voeding 24 V DC of 12 V DC)
- Configuratie van de VPN: instelling van de IPsec- of OpenVPN-tunnel aan de routerzijde
- Toewijzing van een vast IP-adres aan de S7-CPU op het OT-netwerk
- Connectiviteitstest: ping vanaf de ingenieurswerkplek via VPN
- Verbinding met TIA Portal: selectie van de PG/PC-interface „TCP/IP“ en invoer van het IP-adres van de PLC
- Controle van de rechten: controle van het beveiligingsniveau van de CPU
- Documentatie: vastleggen van de procedure en de toegangsrechten