Als een industrieterrein niet over glasvezel beschikt, hoeft het toezicht geen blijvend compromis te zijn. Een goed ontworpen SCADA-architectuur via 4G LTE maakt het mogelijk om pompstations, elektriciteitsstations, landbouwinstallaties, afgelegen locaties of mobiele eenheden te verbinden met een permanente VPN, een gegarandeerde servicekwaliteit, dubbele connectiviteit via verschillende providers en beveiligingsregels die zijn afgestemd op OT-netwerken.
Waarom zou je een SCADA-systeem via 4G LTE aansluiten?
De oudere SCADA-architecturen zijn vaak ontworpen voor bekabelde privénetwerken: speciale glasvezelverbindingen, MPLS, gehuurde lijnen of uitgebreide industriële Ethernet-netwerken. In de praktijk beschikken veel locaties echter niet over deze mogelijkheid. Bij gebrek aan betrouwbare connectiviteit maken ze nog steeds gebruik van 2G-, 3G- en GPRS-verbindingen, particuliere radioverbindingen, onstabiele ADSL-verbindingen of handmatige ingrepen.
Industriële 4G LTE is geschikt voor dit gebruiksscenario, op voorwaarde dat het niet als een gewone internetbox wordt behandeld. Een mobiel netwerk voor consumenten kent verschillende beperkingen voor een SCADA-omgeving:
- onbeheerde IP-adressering achter de NAT van de provider;
- variabele latentie, afhankelijk van de cel, de radiolast en de signaalkwaliteit;
- geen prioritering van industriële datastromen;
- afhankelijkheid van één enkele mobiele provider;
- moeilijkheden bij het tot stand brengen van inkomende sessies vanuit de controlekamer;
- te groot risico als de router openstaat naar het internet;
- onvoldoende monitoring van de radiokwaliteit, de VPN-tunnel en de OT-datastromen.
Een robuuste 4G LTE SCADA-architectuur is dus gebaseerd op drie lagen: industriële mobiele toegang, een gecontroleerde VPN-tunnel en een strikte scheiding tussen IT, DMZ en OT.
Doelarchitectuur
Het aanbevolen principe bestaat erin een industriële Eziwan-gateway op de externe locatie te plaatsen. Deze zet een uitgaande VPN-tunnel op naar een centrale hub, die zich in de controlekamer, in het datacenter of in een gecontroleerde cloudomgeving bevindt. De SCADA-server communiceert vervolgens met de PLC’s via de privéadressen van de tunnel, alsof deze zich op een inter-site netwerk bevinden.
Deze aanpak voorkomt dat de PLC’s aan het internet worden blootgesteld. De externe locatie brengt zelf de VPN-verbinding tot stand, wat de doorgang via de mobiele netwerken van de providers vereenvoudigt en het aantal benodigde firewallregels aan de veldzijde beperkt.
De onmisbare onderdelen
Een betrouwbare mobiele SCADA-architectuur is niet afhankelijk van één enkel apparaat. Ze combineert verschillende technische functies die in onderlinge samenhang moeten worden ontworpen.
| Component | Functie | Aanbevolen werkwijzen |
|---|---|---|
| Industriële 4G LTE-gateway | Verbindt de externe locatie met het mobiele netwerk | Robuust model, DIN-rail, industriële voeding, aangepaste antennes |
| Dubbele SIM | Vermindert de afhankelijkheid van één provider | SIM-kaarten van twee verschillende providers, radiotests ter plaatse |
| Permanente VPN | Versleutelt en stabiliseert de gegevensuitwisseling | Uitgaande OpenVPN- of IPsec-tunnel, certificaten, vast IP-tunneladres |
| QoS | Geeft prioriteit aan nuttige SCADA-datastromen | DSCP-markering, prioriteitswachtrijen, beperking van niet-kritieke datastromen |
| OT-firewall | Verkleint het aanvalsoppervlak | Whitelist op basis van IP, poort en industrieel protocol |
| Netwerkmonitoring | Detecteert afwijkingen vóór een storing | Monitoring van RSSI, RSRP, SINR, latentie, pakketverlies, tunnelstatus |
| Centrale hub | Bundelt de locaties | Hoge beschikbaarheid, logboekregistratie, segmentatie per locatie |
Voor een SCADA-systeem met meerdere locaties verdient het de voorkeur om een centrale VPN-hub te gebruiken in plaats van onafhankelijke directe verbindingen met elke 4G-router. Het beheer van certificaten, routeringsregels, logbestanden en toegangsrechten wordt hierdoor aanzienlijk eenvoudiger.
VPN voor SCADA: OpenVPN of IPsec?
Beide benaderingen zijn mogelijk. De juiste keuze hangt af van de netwerkcontext, de beveiligingsvereisten en de werkwijze van het IT-team.
| Criterium | OpenVPN | IPsec |
|---|---|---|
| Doorkomst via mobiele NAT | Zeer goed | Varieert afhankelijk van de configuratie |
| Certificaatbeheer | Eenvoudig en overzichtelijk | Strenger, soms complexer |
| Integratie met bedrijfsfirewall | Eenvoudig op één poort | Standaard in netwerkomgeving |
| Prestaties | Voldoende voor de meeste SCADA-datastromen | Zeer goed met hardwareversnelling |
| Probleemoplossing op locatie | Over het algemeen eenvoudiger | Vereist meer netwerkexpertise |
In beide gevallen moet de tunnel worden geïnitieerd vanaf de externe locatie naar de hub. Hierdoor worden de beperkingen van niet-openbare mobiele IP-adressen omzeild en wordt voorkomen dat er een inkomende poort naar het OT-netwerk wordt geopend.
Dienstkwaliteit: de juiste stromen prioriteit geven
Een SCADA-systeem heeft in de meeste gevallen geen enorme bandbreedte nodig. Het heeft vooral behoefte aan een stabiele latentie, een laag pakketverlies en een duidelijke prioriteit voor kritieke gegevensuitwisselingen.
De typische processtromen waaraan prioriteit moet worden gegeven, zijn:
- Modbus TCP op poort 502;
- OPC UA op poort 4840;
- EtherNet/IP op poort 44818;
- DNP3 op poort 20000;
- Industriële MQTT wanneer deze prioritaire telemetriegegevens verzendt;
- VPN-monitoring en tunnelmonitoring.
De stromen die moeten worden beperkt of geïsoleerd, zijn:
- software-updates;
- grafische toegang op afstand;
- overdracht van grote bestanden;
- videobewaking;
- niet-kritieke cloudsynchronisatie;
- internetten vanaf de locatie.
QoS moet zo dicht mogelijk bij de locatie worden toegepast, voordat de radioverbinding verzadigd raakt. Het kan een combinatie zijn van DSCP-markering, bandbreedtebeperking, prioritering per poort en regels op basis van het bron- of bestemmings-IP-adres.
Dual SIM en redundantie van providers
Een dual-SIM-kaart is alleen nuttig als deze op de juiste manier wordt gebruikt. Twee simkaarten van dezelfde provider in hetzelfde dekkingsgebied bieden geen bescherming tegen een antennestoring, netwerkonderhoud of lokale overbelasting. Het is aan te raden om twee verschillende providers te gebruiken, met goed geplaatste antennes en een daadwerkelijke signaalmeting ter plaatse.
De omschakeling kan op basis van verschillende criteria worden geactiveerd:
- volledig verlies van verbinding;
- VPN-tunnel niet beschikbaar;
- latentie hoger dan een bepaalde drempelwaarde;
- aanhoudend pakketverlies;
- onvoldoende radiosignaal;
- mislukte DNS-resolutie of mislukte routering naar de hub.
Een te abrupte omschakeling kan meer instabiliteit veroorzaken dan dat het oplost. De drempels moeten een vertraging inbouwen, bijvoorbeeld meerdere opeenvolgende mislukkingen voordat de SIM wordt gewisseld.
OT-beveiliging: stel PLC’s nooit bloot aan risico’s
Een 4G-router die is aangesloten op een PLC mag geen open gateway vormen tussen het internet en het industriële netwerk. De regels moeten het principe van minimale rechten volgen: alleen de voor het SCADA-systeem noodzakelijke datastromen zijn toegestaan, en dan alleen naar geïdentificeerde apparaten.
Een beveiligde configuratie omvat doorgaans:
- versleutelde VPN-tunnel met individuele certificaten;
- uitschakeling van overbodige diensten op de gateway;
- stateful firewall tussen het VPN en het OT-LAN;
- whitelist van toegestane SCADA-adressen;
- filtering op industriële poorten;
- segmentatie via VLAN indien er meerdere OT-zones naast elkaar bestaan;
- logboekregistratie van verbindingen;
- afzonderlijke beheerderstoegang, gescheiden van de supervisiestroom;
- sterke authenticatie voor operators op afstand;
- rotatie en intrekking van certificaten.
Om de architectuur af te stemmen op een aanpak op het gebied van industriële cyberbeveiliging, kunt u de principes van de IEC 62443 en de aanbevelingen van het ANSSI inzake de cyberbeveiliging van industriële systemen raadplegen.
Compatibiliteit met Schneider, Siemens, AVEVA en Ignition
Een SCADA-architectuur via 4G LTE werkt met de belangrijkste monitoringplatforms, mits de routing, de poorten en de cyclustijden correct zijn geconfigureerd.
| Ecosysteem | Veelgebruikte protocollen | Te controleren punten |
|---|---|---|
| Schneider EcoStruxure | Modbus TCP, OPC UA | time-out, polling, PLC-adressering |
| Siemens WinCC en TIA Portal | S7, OPC UA, Profinet afhankelijk van gebruik | routing, toegestane poorten, leescycli |
| AVEVA Wonderware | OPC DA, OPC UA, SQL, applicatieservices | Windows-afhankelijkheden en segmentatie |
| Ignition | OPC UA, MQTT, SQL | store-and-forward, OPC UA-certificaten |
| Historische monitoring | SQL, MQTT, API | uitvalbestendigheid en herstel |
Er moet echter een onderscheid worden gemaakt tussen monitoring en realtime besturing. 4G LTE is uitermate geschikt voor monitoring, telemetrie, alarmen, niet-kritische besturingen en bediening op afstand. Het is niet bedoeld om een deterministische veldbus te vervangen voor een snelle of veiligheidsregelkring.
Latentie, polling en SCADA-instellingen
De stabiliteit van een SCADA-systeem op 4G hangt evenzeer af van de configuratie van de applicatie als van het netwerk. Te agressieve pollingcycli kunnen de verbinding onnodig overbelasten en de schommelingen in de latentie vergroten.
Aanbevolen instellingen:
- Modbus-uitlezingen groeperen in samenhangende bereiken;
- herhaalde afzonderlijke verzoeken naar verspreide registers vermijden;
- de time-outs verlengen om rekening te houden met het mobiele netwerk;
- kritieke tags scheiden van comforttags;
- gegevens lokaal opslaan als een netwerkonderbreking aanvaardbaar is;
- gebruik MQTT of store-and-forward voor niet-interactieve gegevens;
- houd pakketverlies in de gaten in plaats van alleen de doorvoersnelheid.
Voor een standaardbewaking kan een cyclus van 500 ms tot enkele seconden realistisch zijn, afhankelijk van het bereik, de radi belasting, het aantal locaties en het aantal tags. De exacte waarden moeten door metingen in de praktijk worden gevalideerd, aangezien ze sterk afhankelijk zijn van de operator, de antenne, de cel en de industriële omgeving.
Standaardimplementatie op een locatie zonder glasvezel
Een goed voorbereide implementatie kan snel worden uitgevoerd, maar moet volgens een duidelijke methode verlopen.
1. Radio-audit
Meet vóór de installatie de dekking van de beschikbare providers op locatie. Nuttige indicatoren zijn RSSI, RSRP, RSRQ en SINR. Een goed signaalniveau is niet voldoende: een lage SINR-waarde kan leiden tot instabiliteit, ondanks een hoge ontvangstbalk.
2. Adresplan
Stel de IP-bereiken in voor het OT-LAN, de VPN-tunnel en de centrale netwerken. Vermijd te veel voorkomende bereiken zoals 192.168.0.0/24 of 192.168.1.0/24, die vaak conflicten veroorzaken bij verbindingen tussen meerdere locaties.
3. VPN-configuratie
Configureer het certificaat van de locatie, het vaste tunneladres, de toegestane routes en de firewallregels. Elke locatie moet afzonderlijk identificeerbaar en intrekbaar zijn.
4. OT-filtering
Geef alleen de benodigde verbindingen toestemming. Zo kan een SCADA-server bijvoorbeeld toestemming krijgen om via Modbus TCP verbinding te maken met een PLC op poort 502, zonder algemene toegang tot het gehele industriële netwerk.
5. Functionele tests
Controleer de meetwaarden, de alarmen, de logboekregistratie, de toegestane opdrachten en het gedrag bij een tijdelijke stroomonderbreking. Test ook de SIM-overschakeling, niet alleen de nominale werking.
6. Onder toezicht plaatsen
Voeg de gateway toe aan het netwerkmonitoringdashboard. De waarschuwingen moeten betrekking hebben op de VPN-tunnel, de radiokwaliteit, de latentie, pakketverlies en SIM-wisselingen.
Voorbeeld van filterregels
Hieronder volgt een typisch firewall-schema voor een op afstand bewaakte pompinstallatie.
| Bron | Bestemming | Poort | Actie | Opmerking |
|---|---|---|---|---|
| SCADA-server | Pompbesturing | 502 | Toestaan | Modbus TCP lezen en schrijven |
| Historian-server | Eziwan-gateway | 161 | Toestaan | SNMP-bewaking indien gebruikt |
| OT-beheerderswerkplek | Eziwan-gateway | 443 | Toestaan | Beheer uitsluitend via VPN |
| Alle andere VPN-verbindingen | OT-LAN | Alle | Blokkeren | Standaard weigeren |
| OT-LAN | Internet | Alle | Blokkeren | Geen directe, ongecontroleerde uitgang |
Deze aanpak voorkomt dat een VPN-verbinding verandert in een onbeperkte toegang tot het gehele industriële netwerk.
Voorbeeld van een applicatieconfiguratie
Voor een SCADA-server die via Modbus TCP gegevens opvraagt bij een PLC, zijn de parameters die doorgaans moeten worden gecontroleerd:
IP-adres van de PLC: 10.80.12.10
Port : 502
Time-out: 2 tot 5 seconden, afhankelijk van de meting ter plaatse
Retries : 2 ou 3
Cycle tags critiques : 1 seconde
Niet-kritieke cyclus-tags: 5 tot 30 seconden
Orderboek: bevestiging door de applicatie vereist
Deze waarden dienen als richtlijnen voor het ontwerp en zijn geen algemene garanties. Ze moeten worden aangepast na het testen van de latentie, het signaalverlies en de werkelijke belasting.
Toezicht op de connectiviteit
Een 4G LTE SCADA-dashboard moet zowel de OT- als de IT-teams inzicht bieden. De nuttigste indicatoren zijn:
- status van de VPN-tunnel;
- actieve provider;
- actieve simkaart;
- RSRP-niveau;
- SINR-kwaliteit;
- gemiddelde en maximale latentie;
- pakketverlies;
- verbruikt datavolume;
- laatste herstart;
- laatste simkaartwissel;
- firewallfouten of geblokkeerde pogingen.
Met deze monitoring kan onderscheid worden gemaakt tussen een storing in de PLC, een storing in het lokale netwerk, een overbelasting van het radiocircuit en een onderbreking van de VPN-tunnel.
Veelvoorkomende toepassingen
Industriële monitoring via 4G LTE is bijzonder geschikt voor locaties waar de kosten, de doorlooptijd of de haalbaarheid van glasvezel niet verenigbaar zijn met de bedrijfsvoering.
Voorbeelden van scenario’s:
- waterpomp- en zuiveringsinstallaties;
- secundaire elektriciteitsstations;
- landbouwsilo’s en irrigatie-installaties;
- steengroeven, mijnen en tijdelijke locaties;
- havens, logistieke terminals en afgelegen gebieden;
- stookruimten, externe productie-eenheden en technische gebouwen;
- bij klanten geïnstalleerde OEM-machines;
- toezicht op meerdere locaties met geleidelijke uitrol.
In deze omgevingen gaat het niet alleen om het tot stand brengen van een verbinding. Het gaat erom die verbinding op de lange termijn bruikbaar, controleerbaar en verdedigbaar te maken.
Veelvoorkomende valkuilen
Er zijn een aantal fouten die vaak terugkomen in SCADA-projecten op mobiele netwerken.
- een gewone simkaart gebruiken zonder garantie of toezicht;
- de 4G-router blootstellen met poortdoorsturing;
- de fabriekswachtwoorden behouden;
- de dual-sim-overschakeling niet testen;
- de SINR-kwaliteit negeren en alleen naar het signaalniveau kijken;
- al het VPN-verkeer doorlaten naar het gehele OT-LAN;
- onderhoud op afstand, videobewaking en SCADA-polling door elkaar gebruiken zonder QoS;
- te korte uitleescycli instellen;
- vergeten de certificaten van dienstverleners in te trekken;
- de toegestane routes en datastromen niet documenteren.
Voer vóór de ingebruikname een onderbrekingstest uit: koppel de hoofdantenne los, forceer het wegvallen van de tunnelverbinding en controleer vervolgens of het systeem aan de SCADA-zijde weer opstart. De betrouwbaarheid van een systeem blijkt ook tijdens overgangen.
Waar past Eziwan in uw architectuur?
Eziwan kan worden ingezet als industriële gateway op locatie, als VPN-hub voor meerdere locaties of als complete OT-connectiviteitsarchitectuur. Het doel is om gecontroleerde toegang op afstand te bieden, die aansluit bij de eisen van industriële omgevingen en de behoeften van de operationele teams.
Voor meer informatie kunt u de pagina’s raadplegen over de Eziwan-gateway, de cloud-oplossingen en de oplossingen voor industriële connectiviteit. Deze bouwstenen kunnen worden gecombineerd om een SCADA-bewakingssysteem zonder glasvezel op te zetten, met een gecentraliseerd beheer en een consistent beveiligingsbeleid.
Conclusie
SCADA via 4G LTE is een haalbare oplossing om industriële locaties zonder glasvezelverbinding aan te sluiten, mits de regels van een degelijke OT-architectuur worden nageleefd: uitgaande VPN-tunnel, dubbele simkaart, QoS, strikte filtering, netwerkmonitoring en failover-tests. 4G is geen vervanging voor een lokaal deterministisch netwerk, maar kan wel een betrouwbare monitoringverbinding vormen voor afgelegen, mobiele of moeilijk aan te sluiten locaties.
Met een industriële Eziwan-gateway, een VPN-hub en een configuratie die is afgestemd op industriële protocollen, kunnen teams hun PLC’s bewaken, hun gegevens opslaan en op afstand ingrijpen zonder het OT-netwerk bloot te stellen of afhankelijk te zijn van een lange en dure glasvezelverbinding.
Meer informatie
- SCADA in de cloud — SCADA-architectuur gehost in de cloud voor locaties zonder glasvezel
- Industriële toegang op afstand — beveilig de toegang tot SCADA-apparatuur via het 4G-netwerk
- Industriële 4G-router — kies de juiste 4G-router voor uw SCADA-architectuur in het veld
- Industriële protocollen — Modbus, DNP3, IEC 104 en andere SCADA-protocollen op IP-netwerken
- Monitoring en teleondersteuning — vul uw 4G-SCADA aan met een laag voor operationele teleondersteuning