监控控制与数据采集系统通过分布在工业现场的PLC、RTU、电表、传感器及其他现场设备连接控制中心。在水处理、能源分配、运输和制造等应用中,这些地点可能相隔遥远,并通过公共蜂窝或IP网络相连。

因此,设计安全的远程访问不仅仅是安装通信设备那么简单。架构必须控制数据如何进入和离开运营技术网络,用户如何访问远程资产,以及网络故障时通信的持续。
支持VPN的工业路由器作为现场设备与中央SCADA环境之间的安全连接点。
SCADA远程访问架构的关键目标
在一个设计良好的架构中,应包含若干主要目标。
• 保密性:避免未经授权的用户读取数据。
• 完整性:命令、警报和进程值的修改应被保留。
• 可用性:通过配置冗余和故障切换帮助维持通信。
•管理访问:SCADA资产的访问仅限于授权系统和用户。
路由器是该架构的一个组成部分。该架构的安全性依赖于分段、防火墙、策略、身份验证以及网络监控和维护。
推荐架构层
现场设备层
场层可能包括:
•PLC和RTU
• 智能电表和保护继电器
• 传感器和执行器
• 本地HMI
•串行Modbus设备
•基于以太网的控制器
这些设备通常应留在专用的本地OT网络中,而非直接暴露于互联网。
支持VPN的工业路由器可以连接以太网和串行资产,同时在现场网络与外部广域网之间建立受控边界。

远程站点安全层
远程站点路由器需要执行几项不同的任务:
• 将OT局域网与公共或运营商网络分离
• 对进出公共网络的流量应用不同的防火墙规则。
• 构建安全且加密的VPN隧道。
•限制远程管理。
• 监控WAN健康状况,并在需要时终止或切换故障链路。
•如有必要,切换到不同的广域网。
应用防火墙策略时,应遵循最小权限原则。这意味着只应打开必要的IP地址、端口和工业协议。
WAN连接层
远程SCADA站点可能利用:
• 4G和5G蜂窝网络
• 固定宽带
•私人APN
•工业Wi-Fi
• 多重WAN链路
关键站点可能配备双SIM或多WAN路由器技术,以减少对单一运营商的依赖。路由器应该会跟踪主连接并自动进行故障切换(只有在所选路由器、SIM卡策略和固件支持的情况下才会这样如果主路径发生通信故障,则会切换到次要路由。
中央VPN和OT DMZ
VPN隧道通常应终止于位于OT非军事区内的中央防火墙或VPN网关。
OT 非军事区可包含:
•VPN集中器
• 跳板服务器
• 远程访问网关
• 监测平台
• 补丁和更新服务器
•日志收集系统
这种安排防止了远程现场连接直接到达SCADA服务器。
SCADA监督层
监督层的组成部分包括SCADA服务器、历史员、工程工作站、报警和操作系统。
从OT DMZ到SCADA的流量应通过内部防火墙进行过滤。仅允许经过批准的通信路径。
利用VPN进行SCADA通信
通过使用带有VPN的工业路由器,可以实现从远程地点到控制中心的站点到站点VPN隧道。
常用的VPN技术包括IPsec和OpenVPN。所使用的VPN技术应满足所有要求的政策。
最佳安全实践应确保以下内容:
•每个远程站点使用其独特的证书/凭证。
• 不同远程站点路由器之间没有共享密码。
• 未使用的VPN服务和管理端口被禁用。
•远程访问安全采用多因素认证,将机器间隧道与工程隧道分离是最佳实践。
•即使采用VPN加密,终端被攻破依然存在风险;端点硬化和监控仍然需要。
•尽管VPN会加密流量,但终端的入侵依然是一个大问题,并且是最佳实践。

网络弹性设计
架构设计应包括:
连接故障切换
它可以自动切换到不同的SIM卡、不同的运营商、不同的蜂窝技术,或者有线连接。
地方控制连续性
即使PLC和RTU与中央SCADA系统断开连接,也应控制流程。
数据存储
具有重要性的进程值可以暂时存储在PLC、RTU、边缘网关或本地历史记录器中,并在连接恢复时发送。
通信警报
SCADA平台应在以下情况下触发警报:
• VPN隧道断开连接
• 远程站点变得无法访问
• 信号强度低于可接受水平
• 频繁故障切换发生
• 路由器配置意外变更
管理串行和以太网设备
许多SCADA网络既包含现代以太网控制器,也包含较旧的串行设备。
支持VPN的工业路由器可以通过支持以下功能来帮助整合这些连接:
•RS-232和RS-485接口
• 串行到IP通信
•Modbus RTU转Modbus TCP转换
• 本地以太网交换
• 协议感知数据传输
然而,协议转换应当被仔细记录。工程师应在部署前确认寻址、轮询间隔、超时值、异常处理和设备兼容性。
Tespro 如何支持 SCADA 架构项目
作为工业通信设备制造商,Tespro能够将服务扩展到路由器以外的客户。
申请评估
Tespro能够评估:
•现场设备接口
• 蜂窝网络中的条件
VPN的要求
• 必需的工业协议
• 环境因素
•冗余

硬件选择与调校
根据应用不同,Tespro能够推荐合适的工业路由器(带VPN)、所需接口、天线配置以及网络的首选模式。
协议支持
对于包含PLC、表、串行设备和以太网设备的系统,Tespro能够规划通信和协议转换。
部署支持
Tespro能够提供以下支持:
• VPN配置
• 防火墙和路由策略
•串口配置
• 远程访问与管理
• 安装与调试
修改支持及持续支持
工业应用可能需要开发定制蜂窝频带、专用配置或定制固件和接口。直接与制造商合作,使客户能够简化技术协调,并在测试完成后为大规模实施建立更可靠的路径。

总结
SCADA系统设计需要多层次技术,以确保本地控制的持续性、广域网的冗余以及控制集中在本地区域。
带VPN的工业路由器为现场设备提供受控的通信路径然而,决定系统安全性的还是整个系统的设计。
Tespro通过提供工业网络设备以及通信与协议集成支持,以及配置和应用支持,能够协助集成商和终端用户开发安全且可维护的远程访问SCADA系统。
常见问题解答
问题1。双卡如何提升网络可靠性?
使用双卡时,路由器可以在一条路由失败时选择使用另一家运营商。
问题2。为什么 VPN 保护对 SCADA 系统至关重要?
由于SCADA系统存在数据和控制命令包在不安全网络上的风险,使用VPN可以保护这些数据包。
问题3。工业路由器能连接PLC和RTU吗?
是的。工业路由器可以连接到上述设备,具体取决于路由器的配置,以及使用以太网、RS-232和RS-485的其他设备。
问题4。使用了哪些VPN保护协议?
工业远程访问通常采用IPsec和OpenVPN等协议进行保护。
问题5。直接将SCADA系统连接到互联网允许吗?
不建议直接暴露SCADA系统。访问应通过VPN和防火墙在受控网络区域内进行。