Technische handleiding

SCADA via 4G LTE: betrouwbare architectuur voor locaties zonder glasvezel

SCADA-architectuur via 4G LTE voor industriële locaties zonder glasvezel: VPN, QoS, dual-SIM, OT-beveiliging en betrouwbare monitoring.

Als een industrieterrein niet over glasvezel beschikt, hoeft het toezicht geen blijvend compromis te zijn. Een goed ontworpen SCADA-architectuur via 4G LTE maakt het mogelijk om pompstations, elektriciteitsstations, landbouwinstallaties, afgelegen locaties of mobiele eenheden te verbinden met een permanente VPN, een gegarandeerde servicekwaliteit, dubbele connectiviteit via verschillende providers en beveiligingsregels die zijn afgestemd op OT-netwerken.

Waarom zou je een SCADA-systeem via 4G LTE aansluiten?

De oudere SCADA-architecturen zijn vaak ontworpen voor bekabelde privénetwerken: speciale glasvezelverbindingen, MPLS, gehuurde lijnen of uitgebreide industriële Ethernet-netwerken. In de praktijk beschikken veel locaties echter niet over deze mogelijkheid. Bij gebrek aan betrouwbare connectiviteit maken ze nog steeds gebruik van 2G-, 3G- en GPRS-verbindingen, particuliere radioverbindingen, onstabiele ADSL-verbindingen of handmatige ingrepen.

Industriële 4G LTE is geschikt voor dit gebruiksscenario, op voorwaarde dat het niet als een gewone internetbox wordt behandeld. Een mobiel netwerk voor consumenten kent verschillende beperkingen voor een SCADA-omgeving:

  • onbeheerde IP-adressering achter de NAT van de provider;
  • variabele latentie, afhankelijk van de cel, de radiolast en de signaalkwaliteit;
  • geen prioritering van industriële datastromen;
  • afhankelijkheid van één enkele mobiele provider;
  • moeilijkheden bij het tot stand brengen van inkomende sessies vanuit de controlekamer;
  • te groot risico als de router openstaat naar het internet;
  • onvoldoende monitoring van de radiokwaliteit, de VPN-tunnel en de OT-datastromen.

Een robuuste 4G LTE SCADA-architectuur is dus gebaseerd op drie lagen: industriële mobiele toegang, een gecontroleerde VPN-tunnel en een strikte scheiding tussen IT, DMZ en OT.

Doelarchitectuur

Het aanbevolen principe bestaat erin een industriële Eziwan-gateway op de externe locatie te plaatsen. Deze zet een uitgaande VPN-tunnel op naar een centrale hub, die zich in de controlekamer, in het datacenter of in een gecontroleerde cloudomgeving bevindt. De SCADA-server communiceert vervolgens met de PLC’s via de privéadressen van de tunnel, alsof deze zich op een inter-site netwerk bevinden.

Deze aanpak voorkomt dat de PLC’s aan het internet worden blootgesteld. De externe locatie brengt zelf de VPN-verbinding tot stand, wat de doorgang via de mobiele netwerken van de providers vereenvoudigt en het aantal benodigde firewallregels aan de veldzijde beperkt.

De onmisbare onderdelen

Een betrouwbare mobiele SCADA-architectuur is niet afhankelijk van één enkel apparaat. Ze combineert verschillende technische functies die in onderlinge samenhang moeten worden ontworpen.

ComponentFunctieAanbevolen werkwijzen
Industriële 4G LTE-gatewayVerbindt de externe locatie met het mobiele netwerkRobuust model, DIN-rail, industriële voeding, aangepaste antennes
Dubbele SIMVermindert de afhankelijkheid van één providerSIM-kaarten van twee verschillende providers, radiotests ter plaatse
Permanente VPNVersleutelt en stabiliseert de gegevensuitwisselingUitgaande OpenVPN- of IPsec-tunnel, certificaten, vast IP-tunneladres
QoSGeeft prioriteit aan nuttige SCADA-datastromenDSCP-markering, prioriteitswachtrijen, beperking van niet-kritieke datastromen
OT-firewallVerkleint het aanvalsoppervlakWhitelist op basis van IP, poort en industrieel protocol
NetwerkmonitoringDetecteert afwijkingen vóór een storingMonitoring van RSSI, RSRP, SINR, latentie, pakketverlies, tunnelstatus
Centrale hubBundelt de locatiesHoge beschikbaarheid, logboekregistratie, segmentatie per locatie
Aanbevolen architectuur

Voor een SCADA-systeem met meerdere locaties verdient het de voorkeur om een centrale VPN-hub te gebruiken in plaats van onafhankelijke directe verbindingen met elke 4G-router. Het beheer van certificaten, routeringsregels, logbestanden en toegangsrechten wordt hierdoor aanzienlijk eenvoudiger.

VPN voor SCADA: OpenVPN of IPsec?

Beide benaderingen zijn mogelijk. De juiste keuze hangt af van de netwerkcontext, de beveiligingsvereisten en de werkwijze van het IT-team.

CriteriumOpenVPNIPsec
Doorkomst via mobiele NATZeer goedVarieert afhankelijk van de configuratie
CertificaatbeheerEenvoudig en overzichtelijkStrenger, soms complexer
Integratie met bedrijfsfirewallEenvoudig op één poortStandaard in netwerkomgeving
PrestatiesVoldoende voor de meeste SCADA-datastromenZeer goed met hardwareversnelling
Probleemoplossing op locatieOver het algemeen eenvoudigerVereist meer netwerkexpertise

In beide gevallen moet de tunnel worden geïnitieerd vanaf de externe locatie naar de hub. Hierdoor worden de beperkingen van niet-openbare mobiele IP-adressen omzeild en wordt voorkomen dat er een inkomende poort naar het OT-netwerk wordt geopend.

Dienstkwaliteit: de juiste stromen prioriteit geven

Een SCADA-systeem heeft in de meeste gevallen geen enorme bandbreedte nodig. Het heeft vooral behoefte aan een stabiele latentie, een laag pakketverlies en een duidelijke prioriteit voor kritieke gegevensuitwisselingen.

De typische processtromen waaraan prioriteit moet worden gegeven, zijn:

  • Modbus TCP op poort 502;
  • OPC UA op poort 4840;
  • EtherNet/IP op poort 44818;
  • DNP3 op poort 20000;
  • Industriële MQTT wanneer deze prioritaire telemetriegegevens verzendt;
  • VPN-monitoring en tunnelmonitoring.

De stromen die moeten worden beperkt of geïsoleerd, zijn:

  • software-updates;
  • grafische toegang op afstand;
  • overdracht van grote bestanden;
  • videobewaking;
  • niet-kritieke cloudsynchronisatie;
  • internetten vanaf de locatie.

QoS moet zo dicht mogelijk bij de locatie worden toegepast, voordat de radioverbinding verzadigd raakt. Het kan een combinatie zijn van DSCP-markering, bandbreedtebeperking, prioritering per poort en regels op basis van het bron- of bestemmings-IP-adres.

Dual SIM en redundantie van providers

Een dual-SIM-kaart is alleen nuttig als deze op de juiste manier wordt gebruikt. Twee simkaarten van dezelfde provider in hetzelfde dekkingsgebied bieden geen bescherming tegen een antennestoring, netwerkonderhoud of lokale overbelasting. Het is aan te raden om twee verschillende providers te gebruiken, met goed geplaatste antennes en een daadwerkelijke signaalmeting ter plaatse.

De omschakeling kan op basis van verschillende criteria worden geactiveerd:

  • volledig verlies van verbinding;
  • VPN-tunnel niet beschikbaar;
  • latentie hoger dan een bepaalde drempelwaarde;
  • aanhoudend pakketverlies;
  • onvoldoende radiosignaal;
  • mislukte DNS-resolutie of mislukte routering naar de hub.
op

Een te abrupte omschakeling kan meer instabiliteit veroorzaken dan dat het oplost. De drempels moeten een vertraging inbouwen, bijvoorbeeld meerdere opeenvolgende mislukkingen voordat de SIM wordt gewisseld.

OT-beveiliging: stel PLC’s nooit bloot aan risico’s

Een 4G-router die is aangesloten op een PLC mag geen open gateway vormen tussen het internet en het industriële netwerk. De regels moeten het principe van minimale rechten volgen: alleen de voor het SCADA-systeem noodzakelijke datastromen zijn toegestaan, en dan alleen naar geïdentificeerde apparaten.

Een beveiligde configuratie omvat doorgaans:

  • versleutelde VPN-tunnel met individuele certificaten;
  • uitschakeling van overbodige diensten op de gateway;
  • stateful firewall tussen het VPN en het OT-LAN;
  • whitelist van toegestane SCADA-adressen;
  • filtering op industriële poorten;
  • segmentatie via VLAN indien er meerdere OT-zones naast elkaar bestaan;
  • logboekregistratie van verbindingen;
  • afzonderlijke beheerderstoegang, gescheiden van de supervisiestroom;
  • sterke authenticatie voor operators op afstand;
  • rotatie en intrekking van certificaten.

Om de architectuur af te stemmen op een aanpak op het gebied van industriële cyberbeveiliging, kunt u de principes van de IEC 62443 en de aanbevelingen van het ANSSI inzake de cyberbeveiliging van industriële systemen raadplegen.

Compatibiliteit met Schneider, Siemens, AVEVA en Ignition

Een SCADA-architectuur via 4G LTE werkt met de belangrijkste monitoringplatforms, mits de routing, de poorten en de cyclustijden correct zijn geconfigureerd.

EcosysteemVeelgebruikte protocollenTe controleren punten
Schneider EcoStruxureModbus TCP, OPC UAtime-out, polling, PLC-adressering
Siemens WinCC en TIA PortalS7, OPC UA, Profinet afhankelijk van gebruikrouting, toegestane poorten, leescycli
AVEVA WonderwareOPC DA, OPC UA, SQL, applicatieservicesWindows-afhankelijkheden en segmentatie
IgnitionOPC UA, MQTT, SQLstore-and-forward, OPC UA-certificaten
Historische monitoringSQL, MQTT, APIuitvalbestendigheid en herstel

Er moet echter een onderscheid worden gemaakt tussen monitoring en realtime besturing. 4G LTE is uitermate geschikt voor monitoring, telemetrie, alarmen, niet-kritische besturingen en bediening op afstand. Het is niet bedoeld om een deterministische veldbus te vervangen voor een snelle of veiligheidsregelkring.

Latentie, polling en SCADA-instellingen

De stabiliteit van een SCADA-systeem op 4G hangt evenzeer af van de configuratie van de applicatie als van het netwerk. Te agressieve pollingcycli kunnen de verbinding onnodig overbelasten en de schommelingen in de latentie vergroten.

Aanbevolen instellingen:

  • Modbus-uitlezingen groeperen in samenhangende bereiken;
  • herhaalde afzonderlijke verzoeken naar verspreide registers vermijden;
  • de time-outs verlengen om rekening te houden met het mobiele netwerk;
  • kritieke tags scheiden van comforttags;
  • gegevens lokaal opslaan als een netwerkonderbreking aanvaardbaar is;
  • gebruik MQTT of store-and-forward voor niet-interactieve gegevens;
  • houd pakketverlies in de gaten in plaats van alleen de doorvoersnelheid.

Voor een standaardbewaking kan een cyclus van 500 ms tot enkele seconden realistisch zijn, afhankelijk van het bereik, de radi belasting, het aantal locaties en het aantal tags. De exacte waarden moeten door metingen in de praktijk worden gevalideerd, aangezien ze sterk afhankelijk zijn van de operator, de antenne, de cel en de industriële omgeving.

Standaardimplementatie op een locatie zonder glasvezel

Een goed voorbereide implementatie kan snel worden uitgevoerd, maar moet volgens een duidelijke methode verlopen.

1. Radio-audit

Meet vóór de installatie de dekking van de beschikbare providers op locatie. Nuttige indicatoren zijn RSSI, RSRP, RSRQ en SINR. Een goed signaalniveau is niet voldoende: een lage SINR-waarde kan leiden tot instabiliteit, ondanks een hoge ontvangstbalk.

2. Adresplan

Stel de IP-bereiken in voor het OT-LAN, de VPN-tunnel en de centrale netwerken. Vermijd te veel voorkomende bereiken zoals 192.168.0.0/24 of 192.168.1.0/24, die vaak conflicten veroorzaken bij verbindingen tussen meerdere locaties.

3. VPN-configuratie

Configureer het certificaat van de locatie, het vaste tunneladres, de toegestane routes en de firewallregels. Elke locatie moet afzonderlijk identificeerbaar en intrekbaar zijn.

4. OT-filtering

Geef alleen de benodigde verbindingen toestemming. Zo kan een SCADA-server bijvoorbeeld toestemming krijgen om via Modbus TCP verbinding te maken met een PLC op poort 502, zonder algemene toegang tot het gehele industriële netwerk.

5. Functionele tests

Controleer de meetwaarden, de alarmen, de logboekregistratie, de toegestane opdrachten en het gedrag bij een tijdelijke stroomonderbreking. Test ook de SIM-overschakeling, niet alleen de nominale werking.

6. Onder toezicht plaatsen

Voeg de gateway toe aan het netwerkmonitoringdashboard. De waarschuwingen moeten betrekking hebben op de VPN-tunnel, de radiokwaliteit, de latentie, pakketverlies en SIM-wisselingen.

Voorbeeld van filterregels

Hieronder volgt een typisch firewall-schema voor een op afstand bewaakte pompinstallatie.

BronBestemmingPoortActieOpmerking
SCADA-serverPompbesturing502ToestaanModbus TCP lezen en schrijven
Historian-serverEziwan-gateway161ToestaanSNMP-bewaking indien gebruikt
OT-beheerderswerkplekEziwan-gateway443ToestaanBeheer uitsluitend via VPN
Alle andere VPN-verbindingenOT-LANAlleBlokkerenStandaard weigeren
OT-LANInternetAlleBlokkerenGeen directe, ongecontroleerde uitgang

Deze aanpak voorkomt dat een VPN-verbinding verandert in een onbeperkte toegang tot het gehele industriële netwerk.

Voorbeeld van een applicatieconfiguratie

Voor een SCADA-server die via Modbus TCP gegevens opvraagt bij een PLC, zijn de parameters die doorgaans moeten worden gecontroleerd:

IP-adres van de PLC: 10.80.12.10
Port : 502
Time-out: 2 tot 5 seconden, afhankelijk van de meting ter plaatse
Retries : 2 ou 3
Cycle tags critiques : 1 seconde
Niet-kritieke cyclus-tags: 5 tot 30 seconden
Orderboek: bevestiging door de applicatie vereist

Deze waarden dienen als richtlijnen voor het ontwerp en zijn geen algemene garanties. Ze moeten worden aangepast na het testen van de latentie, het signaalverlies en de werkelijke belasting.

Toezicht op de connectiviteit

Een 4G LTE SCADA-dashboard moet zowel de OT- als de IT-teams inzicht bieden. De nuttigste indicatoren zijn:

  • status van de VPN-tunnel;
  • actieve provider;
  • actieve simkaart;
  • RSRP-niveau;
  • SINR-kwaliteit;
  • gemiddelde en maximale latentie;
  • pakketverlies;
  • verbruikt datavolume;
  • laatste herstart;
  • laatste simkaartwissel;
  • firewallfouten of geblokkeerde pogingen.

Met deze monitoring kan onderscheid worden gemaakt tussen een storing in de PLC, een storing in het lokale netwerk, een overbelasting van het radiocircuit en een onderbreking van de VPN-tunnel.

Veelvoorkomende toepassingen

Industriële monitoring via 4G LTE is bijzonder geschikt voor locaties waar de kosten, de doorlooptijd of de haalbaarheid van glasvezel niet verenigbaar zijn met de bedrijfsvoering.

Voorbeelden van scenario’s:

  • waterpomp- en zuiveringsinstallaties;
  • secundaire elektriciteitsstations;
  • landbouwsilo’s en irrigatie-installaties;
  • steengroeven, mijnen en tijdelijke locaties;
  • havens, logistieke terminals en afgelegen gebieden;
  • stookruimten, externe productie-eenheden en technische gebouwen;
  • bij klanten geïnstalleerde OEM-machines;
  • toezicht op meerdere locaties met geleidelijke uitrol.

In deze omgevingen gaat het niet alleen om het tot stand brengen van een verbinding. Het gaat erom die verbinding op de lange termijn bruikbaar, controleerbaar en verdedigbaar te maken.

Veelvoorkomende valkuilen

Er zijn een aantal fouten die vaak terugkomen in SCADA-projecten op mobiele netwerken.

  • een gewone simkaart gebruiken zonder garantie of toezicht;
  • de 4G-router blootstellen met poortdoorsturing;
  • de fabriekswachtwoorden behouden;
  • de dual-sim-overschakeling niet testen;
  • de SINR-kwaliteit negeren en alleen naar het signaalniveau kijken;
  • al het VPN-verkeer doorlaten naar het gehele OT-LAN;
  • onderhoud op afstand, videobewaking en SCADA-polling door elkaar gebruiken zonder QoS;
  • te korte uitleescycli instellen;
  • vergeten de certificaten van dienstverleners in te trekken;
  • de toegestane routes en datastromen niet documenteren.
Goede gewoonte

Voer vóór de ingebruikname een onderbrekingstest uit: koppel de hoofdantenne los, forceer het wegvallen van de tunnelverbinding en controleer vervolgens of het systeem aan de SCADA-zijde weer opstart. De betrouwbaarheid van een systeem blijkt ook tijdens overgangen.

Waar past Eziwan in uw architectuur?

Eziwan kan worden ingezet als industriële gateway op locatie, als VPN-hub voor meerdere locaties of als complete OT-connectiviteitsarchitectuur. Het doel is om gecontroleerde toegang op afstand te bieden, die aansluit bij de eisen van industriële omgevingen en de behoeften van de operationele teams.

Voor meer informatie kunt u de pagina’s raadplegen over de Eziwan-gateway, de cloud-oplossingen en de oplossingen voor industriële connectiviteit. Deze bouwstenen kunnen worden gecombineerd om een SCADA-bewakingssysteem zonder glasvezel op te zetten, met een gecentraliseerd beheer en een consistent beveiligingsbeleid.

Conclusie

SCADA via 4G LTE is een haalbare oplossing om industriële locaties zonder glasvezelverbinding aan te sluiten, mits de regels van een degelijke OT-architectuur worden nageleefd: uitgaande VPN-tunnel, dubbele simkaart, QoS, strikte filtering, netwerkmonitoring en failover-tests. 4G is geen vervanging voor een lokaal deterministisch netwerk, maar kan wel een betrouwbare monitoringverbinding vormen voor afgelegen, mobiele of moeilijk aan te sluiten locaties.

Met een industriële Eziwan-gateway, een VPN-hub en een configuratie die is afgestemd op industriële protocollen, kunnen teams hun PLC’s bewaken, hun gegevens opslaan en op afstand ingrijpen zonder het OT-netwerk bloot te stellen of afhankelijk te zijn van een lange en dure glasvezelverbinding.

Meer informatie

Veelgestelde vragen

Zie ook