SCADA via 4G LTE: het ontwerpen van een betrouwbare bewakingsarchitectuur voor afgelegen locaties

· 9 minuten leestijd
9 min read
Lucas Moreau
OT/IT-netwerkingenieur

Moderne SCADA-systemen zijn volledig geschikt voor LTE-connectiviteit — mits de architectuur op de juiste manier wordt ontworpen. Dit zijn de factoren waarmee u rekening moet houden voor een betrouwbare bewaking van uw afgelegen locaties.

Waarom 4G LTE geschikt is voor industriële monitoring

Voor SCADA-monitoring is geen hoge bandbreedte nodig. Een verversing van 1000 tags om de 5 seconden vertegenwoordigt minder dan 50 kbps in de uplink. Zelfs LTE-netwerken met een slecht signaal (-100 dBm RSRP) bieden ruimschoots deze bandbreedte.

Wat belangrijk is voor het SCADA-systeem:

  • Latentie: moet < 200 ms blijven bij synchrone polling
  • Beschikbaarheid: SLA 99,9% = maximaal 8 uur uitval per jaar
  • Beveiliging: versleuteling van de verbinding, authenticatie, geen directe blootstelling aan het internet

LTE met Dual SIM-failover voldoet aan deze drie criteria.

De kritieke netwerkparameters voor SCADA

LTE-latentie versus SCADA

Typische LTE Cat 4-latentie in Frankrijk (in de praktijk gemeten):
- Ping median : 18–35 ms
- Ping 95e centile : 55–90 ms
- Piekbelasting: tot 200 ms in drukke gebieden tijdens de spitsuren

Voor klassieke SCADA-protocollen:

  • Modbus TCP: standaard time-out 500 ms → ruimschoots compatibel
  • OPC-UA: configureerbare sessietime-out, doorgaans 30 seconden → OK
  • DNP3: ontworpen voor seriële verbindingen met lage snelheid → perfect geschikt
strikt realtime SCADA

Als uw toepassing een latentie van minder dan 10 ms vereist (procesregeling, servobesturing), is 4G LTE alleen niet geschikt. Gebruik 4G voor bewaking en onderhoud, met lokale, ingebouwde logica (Edge PLC) voor de regelkringen.

Bandbreedte: praktische berekening

Elke 5 seconden polling van 1000 Modbus-registers van 2 bytes:
→ 2000 octets / 5s = 400 octets/s ≈ 3,2 kbps (remontant)
→ Met TCP/IP-overhead: ~8 kbps

Alarmes (bursty) :
→ 20 gelijktijdige alarmen: ~1 kbps extra

Historisering: 5 minuten voor 500 punten:
→ 500 × 4 bytes × 12 per uur ≈ gemiddeld 3,3 kbps

Geschat totaal: < 15 kbps → compatibel met elk LTE-netwerk

Aanbevolen architectuur

Optie A: Gecentraliseerd SCADA-systeem met VPN

Voordelen: eenvoudige architectuur, slechts één SCADA-systeem dat onderhouden hoeft te worden.

Split-tunnel VPN-configuratie:

# VPN-routing (OpenVPN) — alleen het SCADA-verkeer loopt via de tunnel
route 10.0.0.0 255.0.0.0 # intern SCADA-netwerk
route 192.168.50.0 255.255.255.0 # bewakingsnetwerk
# 'redirect-gateway' uitgeschakeld: de rest van het verkeer (MAJ, NTP) verloopt rechtstreeks via LTE

Optie B: Edge computing + cloudmonitoring

Voordelen: maximale veerkracht. Als de LTE-verbinding wordt onderbroken, blijft de lokale logica gewoon doorgaan (lokale alarmen, regelingen, gebufferde logbestanden). Zodra de verbinding weer tot stand is gebracht, worden de gebufferde gegevens automatisch doorgestuurd.

Eziwan ondersteunt Edge Apps: lichte Docker-containers die rechtstreeks op de gateway draaien, toegang hebben tot de lokale RS485-bus en bij het opnieuw verbinden gegevens naar de cloud verzenden.

Dual SIM: het laatste redmiddel

Dual SIM met automatische failover is de sleutel tot een SCADA-SLA via LTE. Dit is hoe Eziwan werkt:

Normale status: SIM1 Orange actief, SIM2 SFR in stand-by
RSRP SIM1 = -78 dBm, latence = 22 ms

Signaalsterkteverlies: RSRP SIM1 daalt tot -98 dBm
3 pings watchdog KO sur 10 (8s)
→ Start van de failover-procedure

Overschakeling: SIM2 SFR geactiveerd, nieuwe IP-toewijzing verkregen
Tunnel OpenVPN renégocié (< 2s)
VPN hersteld: latentie = 28 ms

Durée totale de l'interruption : < 30 secondes

Bij een SCADA-systeem met een polling-interval van 5 seconden komen 30 seconden neer op 6 ontbrekende cycli. Afhankelijk van de kriticiteit is dit aanvaardbaar (bewaking) of niet (regeling).

SCADA-time-outs instellen

Om valse positieven en ongewenste alarmen tijdens een LTE-failover te voorkomen, moet u de time-outs van uw protocollen aanpassen:

ProtocolAanbevolen time-outAantal pogingen
Modbus TCP3 000 ms3
OPC-UASessie-keepalive: 30 sAuto
MQTTKeep-alive: 60 s, opnieuw verbinden: 5 sAuto
DNP3Link-time-out: 10 s3

Voorbeeld: bewaking van een pompstation

Architectuur geïmplementeerd op 35 drinkwaterpompstations:

  • Hardware: Eziwan Gateway, 24 V DC-voeding, magnetische buitenantenne
  • Aansluiting op de PLC: RS485 Modbus RTU naar Schneider TM3 (22 registers)
  • Polling: om de 30 seconden (pompstatus, druk, debiet, niveau)
  • Waarschuwingen: SMS + e-mail binnen < 2 minuten bij storingen (druk buiten bereik, pompstoring)
  • VPN-toegang: technicus heeft vanaf zijn kantoor toegang tot de TM3 via de SoMachine-tool
  • Beschikbaarheid gegevensverzameling: 99,7% over 12 maanden

De 0,3% onderbreking houdt verband met de geplande onderhoudswerkzaamheden aan de telecommunicatiemasten.

Integratie met bestaande SCADA-software

Ignition (Inductive Automation) via LTE

Ignition is bijzonder geschikt voor monitoring via LTE dankzij de ingebouwde "store and forward"-architectuur.

Aanbevolen configuratie:

Ignition Gateway (serveur central)
└── Remote Agent → Site LTE (mode polling)
├── OPC-UA Client → Gateway Eziwan → PLC
└── Sessie-instellingen:
Time-out van de sessie: 60.000 ms (60 s om een LTE-failover op te vangen)
Keep-alive : 30 000 ms
Max subscription delay : 5 000 ms

Met de transactiegeschiedenis van Ignition worden de gegevens die lokaal op de locatie zijn verzameld automatisch gesynchroniseerd zodra de verbinding na een LTE-failover weer tot stand is gebracht — er gaan geen gegevens verloren tijdens de SIM-overschakeling.

AVEVA (voorheen Wonderware) InTouch via LTE

AVEVA InTouch communiceert via SuiteLink of OPC-DA met de DA Server (Device Access Server):

OPC-UA-configuratie via 4G-VPN:
DA Server → OPC-UA Server → Eziwan Gateway → Modbus RTU

Aan te passen registersleutel:
HKEY_LOCAL_MACHINE\SOFTWARE\Wonderware\DAServer
RequestTimeout = 10000 (10 s tegenover 3 s standaard)
RetryInterval = 5000 (5 s entre tentatives)

Let op: SuiteLink is niet bedoeld voor variabele WAN-verbindingen. Gebruik OPC-UA in plaats van SuiteLink voor verbindingen via LTE-VPN.

Codesys Runtime met toegang op afstand

Voor Codesys-PLC's (Wago, Beckhoff, Phoenix Contact) ondersteunt het Codesys Gateway-protocol verbinding via VPN:

TIA Portal / Codesys Engineering Tool
→ VPN Eziwan (actieve OpenVPN-tunnel)
→ Eziwan Gateway (172.16.x.x, VPN-IP-adres van de locatie)
→ PLC Codesys (192.168.1.10, lokaal IP-adres van de locatie)

In te stellen OPC-UA-time-out: 30.000 ms
Timeout Codesys Gateway : 20 000 ms

Offline gegevensbeheer: store-and-forward

Een SCADA-installatie op LTE moet bestand zijn tegen netwerkstoringen. De gouden regel: er mogen tijdens een failover geen gegevens verloren gaan.

Beschermlagen:

1. Automate (PLC)
└── Interne buffer: 100–1000 waarden, afhankelijk van het model
(S7-1500: 1024 gebeurtenissen in de logbuffer)

2. Gateway Eziwan
└── Lokale store-and-forward: gegevens in flashgeheugen
Capaciteit: 72 uur tot 24 uur, afhankelijk van het gegevensvolume
Automatische overbrenging bij het opnieuw aansluiten

3. Broker MQTT (cloud)
└── Session persistante (Clean Session = false)
QoS 1-berichten die tijdens het verbreken van de verbinding met de client zijn vastgehouden

Dankzij deze architectuur met drie niveaus leidt een LTE-failover van 30 seconden of een netwerkstoring van meerdere uren niet tot gegevensverlies — de gegevens worden lokaal verzameld, in de buffer opgeslagen en vervolgens verzonden zodra de verbinding is hersteld.

Samenvatting

LTE is uitermate geschikt voor SCADA-monitoring van afgelegen locaties:

  1. Bereken uw behoeften aan bandbreedte — doorgaans < 20 kbps
  2. Stel de time-outs van uw protocollen zo in dat ze variabele vertragingen kunnen opvangen
  3. Gebruik Dual SIM om de beschikbaarheid te garanderen
  4. Scheid de (lokale) regelingslogica van de (cloud)bewaking
  5. Versleutel systematisch met OpenVPN/IPSec VPN

Veelgestelde vragen

Kan men SCADA Ignition of Wonderware gebruiken met Eziwan via LTE? Ja. Deze platforms communiceren via OPC-UA of Modbus TCP — protocollen die standaard worden ondersteund door de Eziwan-gateway. Het Eziwan-VPN creëert een transparante tunnel tussen de SCADA-server en de externe locatie. De LTE-latentie (20–60 ms) ligt ruim onder de OPC-UA-time-outs en heeft geen invloed op de normale werking.

Welke bandbreedte is nodig voor het in realtime doorsturen van alarmen? SCADA-alarmen zijn korte berichten (enkele tientallen bytes) die sporadisch worden verzonden. Zelfs een LTE-netwerk met een signaalsterkte van -105 dBm RSRP biedt voldoende bandbreedte voor de alarmen. De kritieke bandbreedte is die voor het opvragen van gegevens: reken op 1 tot 10 kbps per locatie voor een standaard polling (30 s tot 5 s, afhankelijk van de kriticiteit).

Hoe communiceert Wonderware/AVEVA via het VPN? De AVEVA InTouch- of SCADA-server op het centrale netwerk maakt verbinding met het privé-IP-adres van het VPN dat aan de externe locatie is toegewezen. Voor AVEVA verloopt het SuiteLink- of OPC-DA/UA-protocol transparant via de VPN-tunnel. Aan de SCADA-zijde is geen speciale configuratie nodig — de VPN is onzichtbaar.

Wordt een lopende SCADA-sessie onderbroken door de Dual SIM-failover? Tijdens de 10 tot 30 seconden die de failover duurt, wordt de TCP-sessie onderbroken. Robuuste SCADA-software (Ignition, AVEVA, CODESYS) zorgt automatisch voor het opnieuw tot stand brengen van de verbinding. Stel de time-outs van de SCADA-sessie in op minimaal 60 seconden om een LTE-failover op te vangen zonder dat er ten onrechte een alarm voor verbindingverlies wordt geactiveerd.

Wordt DNP3 ondersteund op de Eziwan-gateway? DNP3 wordt ondersteund op Eziwan-modellen met uitgebreide firmware (water- en energiesector). Neem contact op met ons team om te controleren of uw gateway-versie compatibel is. De protocollen Modbus RTU, Modbus TCP, MQTT en OPC-UA zijn standaard beschikbaar op alle gateways.


Meer informatie


Bekijk de Eziwan-architectuur in detail → · Bespreek uw SCADA-project →


Aanvullende bronnen