Hoe sluit je in 2025 een Siemens S7-besturingsautomaat aan op de cloud?
De Siemens S7-besturingsautomaten worden in tienduizenden industriële installaties in Frankrijk gebruikt — productielijnen, zuiveringsinstallaties, energie-infrastructuur. Jarenlang werkten deze besturingsautomaten in een gesloten systeem en communiceerden ze uitsluitend met een lokaal SCADA-systeem. Tegenwoordig is er een sterke druk om ze aan te sluiten op de cloud: bewaking op afstand, voorspellend onderhoud, centralisatie van productiegegevens en toegang voor onderhoudsteams vanaf elke locatie.
Maar het verbinden van een S7 met de cloud is geen kwestie van even wat improviseren. De beschikbare protocollen variëren naargelang de generatie van de PLC, de netwerkconfiguratie ter plaatse kan bepaalde benaderingen onmogelijk maken, en de beveiliging van de toegang op afstand tot een productie-PLC is een onderwerp op zich.
In deze handleiding worden drie beproefde methoden beschreven om een Siemens S7-PLC in 2025 met de cloud te verbinden, inclusief hun voordelen, beperkingen en concrete configuratievoorbeelden.
Waarom zou je een S7 met de cloud verbinden?
Voordat we op de technische details ingaan, willen we eerst de basisbegrippen van de ROI toelichten. Bedrijven die de stap zetten, noemen steevast drie belangrijke voordelen:
Toezicht op afstand. Toegang tot proceswaarden, alarmen en de status van de productielijn vanaf een computer of smartphone — zonder een ingewikkelde VPN die door de IT-afdeling moet worden geconfigureerd, en zonder dat u de ploegleider ter plaatse hoeft te bellen. Voor een machinebouwer betekent dit dat hij in realtime de status van elke installatie bij zijn klanten kan bekijken.
Voorspellend onderhoud. Door de gegevens van de PLC op te slaan in een tijdreeksdatabase (InfluxDB, TimescaleDB, Azure Time Series Insights) kunnen afwijkingen worden gedetecteerd voordat ze tot een stilstand leiden. Een motor waarvan het verbruik gedurende drie weken geleidelijk toeneemt, kan ruim voor de storing worden gedetecteerd.
Minder reizen. Dankzij een diagnose op afstand is een bezoek ter plaatse niet nodig. Voor een installatie op 500 km afstand van het technisch kantoor levert dit een directe en onmiddellijke besparing op.
De protocollen die beschikbaar zijn op een Siemens S7-PLC
De eerste stap is om te achterhalen wat uw PLC standaard ondersteunt. Het antwoord hangt sterk af van de generatie.
| Protocol | S7-300 / S7-400 | S7-1200 (FW ≥ 4.x) | S7-1500 |
|---|---|---|---|
| S7COMM (inbouwprotocol) | Ja (poort 102/TCP) | Ja | Ja |
| Modbus TCP | Via CP of FB van derden | Ja (inbouw-FB) | Ja (inbouw-FB) |
| OPC-UA-server | Niet-inbouw | Nee (alleen client FW 4.x) | Ja (inbouwserver) |
| PUT/GET | Ja | Ja (moet worden geactiveerd) | Ja (moet worden geactiveerd) |
| MQTT | Nee | Niet-native (via gateway) | Via LHTTP of gateway |
S7COMM: het eigen protocol van Siemens
S7COMM is het eigen protocol dat door TIA Portal wordt gebruikt voor de communicatie tussen de programmeer-pc en de PLC. Het werkt op TCP-poort 102 en kan door externe clients (libnodave, python-snap7) worden gebruikt om variabelen te lezen en te schrijven. Dit protocol wordt echter niet aanbevolen voor cloudintegratie: het ondersteunt geen authenticatie en het openstellen van poort 102 naar het internet vormt een ernstig beveiligingsrisico.
PUT/GET: rechtstreeks uitlezen vanuit een derde partij
Met de PUT/GET-functie kan een externe client gegevensblokken in de PLC lezen of schrijven. Deze functie is standaard uitgeschakeld op de S7-1200 en S7-1500 en moet expliciet worden ingeschakeld in de CPU-eigenschappen in TIA Portal. Hetzelfde geldt voor de beveiliging: gebruik deze functie uitsluitend achter een VPN, nooit rechtstreeks blootgesteld.
OPC-UA en Modbus TCP: de twee aanbevolen protocollen
Voor een veilige cloudintegratie worden de volgende twee benaderingen aanbevolen: OPC-UA (op de S7-1500) en Modbus TCP (S7-1200 en S7-1500). Dit zijn de protocollen waarvoor beproefde bibliotheken, cloudconnectoren en gateway-oplossingen beschikbaar zijn.
Methode 1 — Via OPC-UA (S7-1500)
OPC-UA is het standaardprotocol voor industriële interoperabiliteit. Vanaf firmwareversie V2.0 van de S7-1500 is de OPC-UA-server standaard in de CPU geïntegreerd. Dit is de meest elegante en toekomstbestendige oplossing voor nieuwe installaties of S7-1500-besturingsunits.
De OPC-UA-server activeren in TIA Portal
Stap 1 — Open de eigenschappen van de CPU.
Selecteer in het TIA Portal-project de S7-1500-CPU en ga naar Propriétés > OPC UA > Serveur.
Stap 2 — De server activeren.
Vink Activer le serveur OPC UA aan. Laat de standaardpoort (4840) staan. U kunt een aangepaste poort instellen als uw netwerkinfrastructuur dat vereist.
Stap 3 — Beveiliging instellen.
Kies minimaal de beveiligingsmodus SignAndEncrypt met Basic256Sha256. Gebruik None nooit in een productieomgeving — dit komt neer op het blootstellen van de variabelen van de PLC zonder authenticatie.
Stap 4 — OPC-UA-knooppunten aanmaken.
Vink in het gegevensblok (DB) de variabelen aan die via OPC-UA (Accessible depuis OPC UA) beschikbaar moeten worden gemaakt. Variabelen die niet zijn aangevinkt, zijn van buitenaf niet zichtbaar — dit is een eerste filterniveau.
Stap 5 — Implementeren en testen. Laad het project in de CPU. Test het via het lokale netwerk met een OPC-UA-client zoals UaExpert (gratis) voordat je de cloudgateway configureert.
OPC-UA-gateway → Cloud
De OPC-UA-server van de S7-1500 wacht op inkomende verbindingen. Om de gegevens naar de cloud te verzenden zonder een inkomende poort te openen (beveiligingsaanbeveling), maakt een lokale IoT-gateway als client verbinding met de OPC-UA-server en stuurt de gegevens via een uitgaande HTTPS/MQTT-verbinding door naar de cloud.
# Voorbeeld van een Eziwan-gatewayconfiguratie — OPC-UA-bron
sources:
- type: opcua
endpoint: opc.tcp://192.168.1.10:4840
security_mode: SignAndEncrypt
security_policy: Basic256Sha256
certificate: /etc/eziwan/opcua_client.pem
polling_interval: 5s
nodes:
- node_id: "ns=3;s=DB1.temperature_process"
name: temperature_process
unit: °C
- node_id: "ns=3;s=DB1.pression_bar"
name: pression_bar
unit: bar
- node_id: "ns=3;s=DB1.etat_ligne"
name: etat_ligne
destinations:
- type: mqtt
broker: mqtt.eziwan.cloud:8883
tls: true
topic_prefix: "usine/ligne1"
Methode 2 — Via Modbus TCP (S7-1200 / S7-1500)
Modbus TCP wordt native ondersteund op de S7-1200 (firmware 4.x en hoger) en de S7-1500 via functionele blokken (FB’s) die in TIA Portal zijn geïntegreerd. Dit is de aanbevolen aanpak wanneer uw IoT-gateway of SCADA-systeem Modbus TCP ondersteunt, of wanneer u moet integreren met een bestaand systeem dat dit protocol al ondersteunt.
Configuratie van de Modbus TCP-server op de S7-1200
Stap 1 — Een gegevensblok voor de registers aanmaken.
Maak een DB Modbus_Holding_Registers aan met een WORD-tabel van de gewenste grootte (bijv. 100 registers). Deze tabel is voor de Modbus-client toegankelijk voor zowel lezen als schrijven.
Stap 2 — De FB MB_SERVER instantiëren.
In het OB1-blok of in een cyclische taak moet de FB MB_SERVER (beschikbaar in de TIA Portal-bibliotheek) worden geïnstantieerd.
// Exemple d'instanciation MB_SERVER en SCL
#MB_SERVER_Instance(
EN_R_JMP := TRUE,
DISCONNECT := FALSE,
MB_HOLD_REG := "Modbus_Holding_Registers".data,
NDR := #NDR,
DR := #DR,
ERROR := #ERROR,
STATUS := #STATUS,
CONNECT := #TCON_Param
);
Stap 3 — De verbindingsinstellingen configureren.
Geef in het gegevensblok TCON_Param het volgende op:
InterfaceId: ID van de Ethernet-interface van de CPU (meestal 64)ID: verbindings-ID (bijv. 1)ActiveEstablished: FALSE (de S7 wacht op verbindingen)RemotePort: 0 (accepteert alle clients)LocalPort: 502 (standaard Modbus-poort)
Stap 4 — Variabelen toewijzen in de registerdatabase. Schrijf de proceswaarden vanuit het PLC-programma naar de registertabel. De IoT-gateway leest deze registers via Modbus TCP en stuurt ze door naar de cloud.
Belangrijke configuratie-instellingen
| Parameter | Aanbevolen waarde | Opmerking |
|---|---|---|
| Poort | 502 | Modbus TCP-standaard |
| Gelijktijdige verbindingen | Maximaal 3 | Standaardwaarde S7-1200 |
| Time-out verbinding | 30 s | Aan te passen aan het netwerk |
| Registers | Gestructureerde database | Vermijd toegang tot het M-geheugen |
| Registers bijwerken | Cyclisch (100 ms) | Aanpassen aan de dynamiek van het proces |
Methode 3 — Via een RS-485 IoT-gateway (alle PLC’s)
Deze methode is van toepassing wanneer de S7-PLC niet rechtstreeks toegankelijk is via het IP-netwerk (geen Ethernet-interface beschikbaar, geïsoleerd OT-netwerk, een oud S7-300-model zonder Ethernet-CP) of wanneer u al beschikt over een RS-485 Modbus RTU-bus waarop de PLC als slave of master toegankelijk is.
Architectuur
In dit schema wordt een IoT-gateway (bijvoorbeeld de Eziwan Gateway) fysiek aangesloten op de RS-485-poort van de PLC of het veldnetwerk en communiceert deze via Modbus RTU. De gateway zet de Modbus RTU-gegevens om naar MQTT of HTTP en stuurt deze via zijn 4G- of Ethernet-verbinding naar de cloud.
Modbus RTU-configuratie op de S7-300
Op een S7-300 met communicatiemodule CP 340 of CP 341 wordt de RS-485 Modbus RTU-communicatie geconfigureerd via de configuratiesoftware van Siemens (USS-protocol of Modbus RTU, afhankelijk van de module). De registers die moeten worden blootgesteld, worden gedefinieerd in de communicatiedatabase van de CP.
Deze methode heeft een groot voordeel: er hoeven geen wijzigingen te worden aangebracht in het bestaande PLC-programma als dit al is geconfigureerd als Modbus RTU-master of -slave. De IoT-gateway is transparant voor de PLC.
De toegang op afstand tot de S7 beveiligen
Het beveiligen van de toegang tot een productie-PLC is een cruciaal onderwerp. Een verkeerde configuratie kan het industriële proces blootstellen aan ongeoorloofde toegang of zelfs aan aanvallen (zie gedocumenteerde incidenten bij industriële installaties).
Principe: geen poorten die naar het internet zijn blootgesteld
Stel de poorten van de PLC (TCP 102, TCP 502, TCP 4840) nooit rechtstreeks bloot aan het internet, zelfs niet achter een NAT. De juiste aanpak is een uitgaande VPN-tunnel.
De IoT-gateway brengt een versleutelde uitgaande verbinding tot stand met een VPN-hub in de cloud. De PLC ziet op zijn beurt alleen het lokale netwerk. Van buitenaf verloopt de toegang via de VPN-hub, die elke verbinding verifieert en autoriseert.
OpenVPN-configuratie
OpenVPN is het aanbevolen VPN-protocol voor industriële IoT-implementaties: het passeert firewalls via TCP 443, maakt snel opnieuw verbinding na een netwerkonderbreking (cruciaal bij 4G) en maakt gebruik van X.509-certificaten voor authenticatie. IPSec (IKEv2) blijft beschikbaar voor gereguleerde omgevingen.
# OpenVPN-configuratie aan de kant van de gateway op locatie (.ovpn-profiel)
client
dev tun
proto udp
remote vpn.eziwan.cloud 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# door de server doorgegeven route- en subnetmaskers: 10.10.1.0/24
# X.509-klantcertificaat dat automatisch wordt ingevoegd via Zero-Touch Provisioning
Met deze configuratie onderhoudt de gateway een permanente tunnel naar de cloud. De S7-PLC blijft op het lokale netwerk 192.168.x.x, dat nooit rechtstreeks toegankelijk is. De onderhoudsingenieur maakt verbinding met de VPN-hub in de cloud en krijgt via de tunnel toegang tot de PLC.
Netwerksegmentatie
Scheid het OT-netwerk (PLC’s) van het IT-netwerk (kantoorautomatisering, cloud) door middel van een industriële firewall of een speciaal VLAN. De IoT-gateway is de enige toegestane verbinding tussen de twee zones, met strikte verkeersregels (alleen de noodzakelijke protocollen en bestemmingen).
Voorbeeld van een volledige implementatie
Achtergrond: een productielijn uitgerust met een S7-1500, met ongeveer honderd procesvariabelen die vanuit het hoofdkantoor (op 300 km afstand) moeten worden bewaakt en waarvan de gegevens moeten worden opgeslagen voor prestatieanalyse.
Geïmplementeerde architectuur:
-
S7-1500 in bedrijf — OPC-UA-server geactiveerd, 87 variabelen weergegeven in 3 gegevensblokken. OPC-UA-beveiliging in de modus
SignAndEncrypt. -
Eziwan Gateway in de schakelkast — via lokaal Ethernet aangesloten op de S7-1500. OPC-UA-client die de variabelen elke 5 seconden opvraagt. Permanente OpenVPN/IPSec-VPN-verbinding naar de Eziwan-cloud. Dual-SIM-failover als de Ethernet-verbinding in de fabriek uitvalt.
-
Cloud Eziwan — ontvangst van gegevens via MQTT, opslag in een tijdgestuurde database, aggregatie per uur/per dag. REST-API beschikbaar voor systemen van derden.
-
Grafana-dashboard op het hoofdkantoor — verbinding met de Eziwan-cloud-API, weergave van productie-KPI's (TRS, productietempo, OEE), e-mail- en sms-waarschuwingen bij overschrijding van drempelwaarden.
-
Onderhoud op afstand — de onderhoudsingenieurs maken vanaf hun werkplek verbinding met het Eziwan-VPN. Ze zien de S7-1500 alsof ze zich op het lokale netwerk van de fabriek bevinden, met directe toegang tot TIA Portal voor diagnostiek.
Resultaat: inbedrijfstelling binnen 4 uur. Geen aanpassingen aan het bestaande PLC-programma. Geen open poorten in de firewall van de klant.
Veelvoorkomende fouten
-
PUT/GET inschakelen zonder VPN. De PUT/GET-functie biedt directe toegang tot de databases van de PLC. Zonder VPN kan iedereen die toegang heeft tot het OT-netwerk de productievariabelen lezen en schrijven. Dit is de gevaarlijkste configuratie die we in de praktijk zijn tegengekomen.
-
S7COMM vanuit de cloud gebruiken. Het native Siemens-protocol (poort 102) is niet bedoeld voor externe toegang. Bibliotheken van derden die dit protocol implementeren, ondersteunen geen moderne beveiligingsmechanismen.
-
De terugkoppeling verwaarlozen. Een cloud-supervisiesysteem dat opdrachten naar de PLC stuurt (instelwaarden, startopdrachten) vereist een grondige veiligheidsanalyse. Leg duidelijk vast welke variabelen alleen-lezen zijn en welke lees- en schrijfbaar zijn in de OPC-UA-server of de Modbus-mapping.
-
Let niet op de firmwareversie van de S7. De ingebouwde OPC-UA-server is, afhankelijk van het model, pas beschikbaar vanaf een bepaalde firmwareversie. Controleer bij de S7-1500 of de firmwareversie ≥ V2.0 is voordat u een OPC-UA-integratie plant.
-
De gateway te klein dimensioneren. Een gateway die elke seconde 500 OPC-UA-variabelen opvraagt en tegelijkertijd een VPN-tunnel in stand houdt en een 4G-verbinding beheert, heeft voldoende CPU- en geheugencapaciteit nodig. Controleer de prestaties met een belastingstest voordat de gateway in productie wordt genomen.
Veelgestelde vragen
Kan mijn S7-300 met Ethernet-CP worden aangesloten op de cloud? Ja, maar de mogelijkheden zijn beperkter. De S7-300 ondersteunt OPC-UA niet standaard. Mogelijke benaderingen zijn: Modbus TCP via een FB van een derde partij of een speciale CP, S7COMM via een bibliotheek van een derde partij (alleen te gebruiken achter een VPN), of RS-485 Modbus RTU met een IoT-gateway (methode 3).
Kan een S7 met de cloud worden verbonden zonder het PLC-programma aan te passen? Vaak wel, met name via de RS-485/gateway-methode (als de PLC al over een RS-485 Modbus-poort beschikt) of via OPC-UA in alleen-lezen-modus (de bestaande variabelen worden beschikbaar gesteld zonder het programma te wijzigen). De Modbus TCP-servermethode vereist beperkte aanpassingen (toevoeging van de FB MB_SERVER en een registerdatabase).
Hoe lang is de vertraging tussen een proceswaarde en de weergave daarvan op het clouddashboard? Bij een OPC-UA-polling van 5 seconden, MQTT-overdracht en een dashboardvernieuwing van 5 seconden bedraagt de totale vertraging onder normale omstandigheden 5 tot 15 seconden. Dit is niet geschikt voor realtime regeling (wat de taak van de PLC blijft), maar volstaat ruimschoots voor monitoring en onderhoud.
Is TIA Portal op de pc van de ingenieur vereist voor toegang op afstand via VPN? Ja, om het PLC-programma te kunnen bewerken (waarvoor TIA Portal nodig is). Nee, voor het bewaken van variabelen; dit kan via het clouddashboard zonder dat er Siemens-software hoeft te worden geïnstalleerd.
Meer informatie
- Documentatie: een PLC aansluiten op het Eziwan-platform
- Documentatie: compatibiliteit Siemens S7-1200 / S7-1500
- Handleiding: beveiligde toegang op afstand tot PLC en SCADA — VPN en NIS2
- Blog: MQTT, RS485, Modbus — protocollen voor veldsensoren
- Vergelijking: Modbus RTU versus TCP — welke moet je kiezen?
Wilt u uw Siemens S7-besturingssystemen met de cloud verbinden zonder poorten te openen of uw programma aan te passen? Neem contact op met ons team — gratis compatibiliteitsdiagnose binnen 48 uur.
Aanvullende bronnen
- Toegang op afstand tot Siemens S7-PLC’s — beveiligde toegang op afstand tot Siemens S7-1200- en S7-1500-PLC’s
- Een PLC verbinden met de cloud — handleiding om elke PLC met de cloud te verbinden
- Modbus TCP naar de cloud — monitoring via Modbus TCP vanuit de cloud
- Toegang op afstand tot industriële HMI's — op afstand toegang krijgen tot uw Siemens WinCC-HMI's en andere
- Industriële monitoring en ondersteuning op afstand — gecentraliseerde monitoring van uw industriële locaties