工业自动化中,调试、维护和诊断需要远程访问PLC、HMI和现场设备。两种流行的架构包括支持VPN的工业网关和基于云的远程访问解决方案。

两者都为现场网络与外部用户之间提供安全连接,但在网络拓扑、数据路由、部署复杂性和运营控制方面存在显著差异。
本文对两种方法进行了结构化比较,并使用了现实世界的工业网关(特斯普罗TG-325)作为基于VPN的边缘架构的参考实现。
1. 支持VPN的工业网关
支持VPN的工业网关作为边缘节点,创建安全的VPN隧道,连接到企业VPN或工程工作站中工厂网络中的可信远程位置。
网关位于现场设备旁边。它通常执行协议转换,具备基本数据过滤和处理能力,然后通过VPN传输数据以保护信道安全。
核心架构特征
• 加密点对点隧道
VPN会话在网关处终止。网关是唯一暴露在外部网络上的设备。
• 现场协议聚合与转换
支持工业协议,如Modbus RTU/TCP、OPC UA、DL/T 645等,以促进/确保数据传输的统一。
• 边缘计算能力
现场处理、过滤和逻辑执行可以最大限度地减少数据传输,甚至可能改善遥测延迟。
• 网络故障期间的运营连续性
即使外部广域网断开连接,数据传输和设备监控仍可继续以相同逻辑运行。
2. 基于云的远程访问系统
基于云的远程访问系统利用现场设备连接到集中式云服务,生成远程访问会话,方便用户连接到工厂网络。
该架构消除了工厂网络的直接连接,简化了防火墙策略。
核心架构特征
• 基于云的远程访问
所有会话均通过云端服务管理和代理。
• 无入站端口暴露
现场设备通过HTTPS创建云端服务的出站连接,简化了防火墙的策略。
• 集中设备和用户管理
用户管理、设备管理、权限管理和日志功能通过云端的网页接口提供。
• 可变延迟路径
数据路径通常包括:用户 →云 → 工厂。每条航段可能会根据云区和路由增加延迟。

3. 技术比较
| 尺寸 | 支持VPN的工业网关 | 基于云的远程访问 |
| 连通性模型 | 直接加密隧道到VPN端点 | 基于云的会话代理 |
| 数据路径 | 工厂↔远程端点 | Plant ↔ Cloud ↔ 客户端 |
| 部署复杂性 | 中高(VPN配置、路由、证书) | 低(代理,云注册) |
| 防火墙需求 | 受控VPN配置 | 无需入站端口 |
| 边缘处理 | 支持 | 依赖代理 |
| 离线操作 | 高度的地方自治 | 变量,平台相关 |
| 安全模型 | 工厂周边控制 | 云服务提供商共享 |
| 协议处理 | 支持边缘多协议 | 需要云端兼容的代理 |
| 成本结构 | 依赖硬件,低经常性成本 | 每个用户/设备/许可的持续性成本都很高 |
4. 典型应用场景
支持VPN的工业网关最适合满足以下需求:
• 需要本地数据控制的工业场所,具有稳定的互联网接入
• 网络接入不稳定或间歇性的站点
• 需要现场协议转换的遗留工业系统
• 需要低延迟和高确定性的实时控制应用
基于云的远程访问最适合满足以下需求:
• 分布式资产且IT部署极少的工业场地
• 需要控制和数据聚合的站点控制应用,包括
• 低门槛和快速部署的商业模式。
5. 混合部署模式(最常见)
许多当代工业设计采用混合模式。以下是几个例子:
• 嵌入式IPsec网关提供安全、低延迟的远程工程和按需维护。云端提供车队级服务,包括监控、遥测和分析。
该模型的一些优点包括:
• VPN提供的确定性控制路径
• 云架构提供可扩展的信息可视化。

6. 参考实现:Tespro TG-325
该特斯普罗TG-325是一款具有现代设计的VPN工业网关,具备边缘计算、多协议集成和工业连接能力。
VPN与连接选项
• 5G/4G 蜂窝4口千兆以太网局域网
• 基于OpenWrt/LEDE的Linux架构
• 支持使用标准VPN协议(OpenVPN、WireGuard)到企业VPN的隧道
工业协议的整合
• 接口:2× RS485,1× RS232,GPIO
• 支持Modbus RTU/TCP、DL/T 645、MQTT、OPC UA等协议。
边缘计算支持
• 支持Python、C和Lua的执行
• 允许数据的边缘预处理和控制逻辑的执行
• 通过发送处理后的数据而非原始数据,降低VPN带宽
工业可靠性设计
• 温度范围:–40°C至75°C
• 反极性保护和浪涌保护
• 专为极端工业环境设计
现场部署示例
超过1000台TG-325单元部署在偏远地点,用于太阳能和电网监测,覆盖拉丁美洲的一个配电能源项目。
报告的结局包括:
• 数据传输可靠性99.5%
• 监控响应时间提升了近35%
• 通过多网络冗余(包括蜂窝连接)实现韧性
该设计集成了基于云的监控系统与基于VPN的边缘保护。该网关被定位为主要的现场数据聚合和安全通信单元。
结语
选择具备VPN功能的工业网关或云托管远程访问解决方案时,选择主要基于设计,而非可用功能。
专注于VPN的网关偏好:
• 地方控制
• 确定性性能
• 边缘自治性
以云为中心的技术更倾向于:
• 集中控制
• 部署便利
在许多现代工业系统中,上述系统集成为网关提供安全的工业连接,云系统服务则提供工业系统的可视化和分析。
TG-325 是一个很好的例子,展示了工业网关已从简单的通信桥接能力转向多功能边缘计算和安全连接网关。
常见问题解答
问1:云服务的远程访问是如何运作的?
用户与设备连接通过通信中介云平台建立。
问2:VPN网关和云访问哪个更安全?
如果配置为安全,这两种系统都可以获得安全保障,但控制基础设施绑定的VPN网关会提高安全级别。
问3:VPN网关需要互联网连接吗?
是的,不过它们可以在网络中断时本地运行。
问4:通过云服务远程访问的主要优势是什么?
这使得访问和管理变得便捷,且基础设施设置需求有限。
问5:工业网关能否支持多种协议?
是的,大多数都支持多种设备集成协议,如Modbus、OPC UA和MQTT。