SCADA über 4G LTE: Entwicklung einer zuverlässigen Überwachungsarchitektur für abgelegene Standorte

· 9 Minuten Lesezeit
9 min read
Lucas Moreau
Ingénieur Réseau OT/IT

Moderne SCADA-Systeme lassen sich problemlos mit LTE-Konnektivität kombinieren – vorausgesetzt, die Architektur wird richtig konzipiert. Hier sind die Parameter, die Sie für eine zuverlässige Überwachung Ihrer abgelegenen Standorte beachten müssen.

Warum sich 4G LTE für die industrielle Überwachung eignet​

Die SCADA-Überwachung erfordert keine hohe Bandbreite. Eine Aktualisierung von 1000 Tags alle 5 Sekunden entspricht weniger als 50 kbps in Aufwärtsrichtung. Selbst LTE-Netze mit schwacher Signalstärke (-100 dBm RSRP) bieten diese Datenrate problemlos.

Was für das SCADA-System zählt:

  • Latenz: muss bei synchroner Abfrage unter 200 ms bleiben
  • Verfügbarkeit: SLA 99,9 % = maximal 8 Stunden Ausfallzeit pro Jahr
  • Sicherheit: Verschlüsselung der Verbindung, Authentifizierung, keine direkte Anbindung an das Internet

LTE mit Dual-SIM-Failover erfüllt diese drei Kriterien.

Die für SCADA kritischen Netzwerkparameter​

LTE-Latenz im Vergleich zu SCADA​

Typische Latenz bei LTE Cat 4 in Frankreich (vor Ort gemessen):
- Ping median : 18–35 ms
- Ping 95e centile : 55–90 ms
- Spitzenauslastung: bis zu 200 ms in dicht besiedelten Gebieten zu den Stoßzeiten

Für herkömmliche SCADA-Protokolle:

  • Modbus TCP: Standard-Timeout 500 ms → weitgehend kompatibel
  • OPC-UA: konfigurierbares Sitzungs-Timeout, in der Regel 30 Sekunden → OK
  • DNP3: für serielle Verbindungen mit geringer Übertragungsrate konzipiert → perfekt geeignet
Streng in Echtzeit arbeitendes SCADA-System

Wenn Ihre Anwendung eine Latenz von < 10 ms erfordert (Prozessregelung, Servosteuerung), ist 4G LTE allein nicht geeignet. Verwenden Sie 4G für die Überwachung und Wartung und setzen Sie für die Regelkreise eine lokale, eingebettete Steuerung (Edge-SPS) ein.

Bandbreite: Praktische Berechnung​

Abfrage alle 5 Sekunden, 1000 Modbus-Register mit 2 Byte:
→ 2000 octets / 5s = 400 octets/s ≈ 3,2 kbps (remontant)
→ Mit TCP/IP-Overhead: ~8 kbps

Alarmes (bursty) :
→ 20 gleichzeitige Alarme: ~1 kbps zusätzlich

Historisierung – 5 Minuten für 500 Punkte:
→ 500 × 4 Byte × 12/Stunde ≈ durchschnittlich 3,3 kbps

Geschätzt gesamt: < 15 kbps → mit jedem LTE-Netz kompatibel

Empfohlene Architektur​

Option A: Zentralisiertes SCADA-System mit VPN​

Vorteile: einfache Architektur, nur ein SCADA-System, das gewartet werden muss.

Split-Tunnel-VPN-Konfiguration:

# VPN-Routing (OpenVPN) – nur der SCADA-Datenverkehr wird über den Tunnel geleitet
route 10.0.0.0 255.0.0.0 # internes SCADA-Netzwerk
route 192.168.50.0 255.255.255.0 # Überwachungsnetzwerk
# „redirect-gateway“ deaktiviert: Der übrige Datenverkehr (MAJ, NTP) wird direkt über LTE geleitet

Option B: Edge-Computing + Cloud-Überwachung​

Vorteile: Maximale Ausfallsicherheit. Wenn die LTE-Verbindung unterbrochen wird, läuft die lokale Logik weiter (lokale Alarme, Regelungen, gepufferte Protokolle). Sobald die Verbindung wiederhergestellt ist, werden die gepufferten Daten automatisch übertragen.

Eziwan unterstützt Edge-Apps: schlanke Docker-Container, die direkt auf dem Gateway laufen, auf den lokalen RS485-Bus zugreifen und bei erneuter Verbindung Daten an die Cloud senden.

Dual-SIM: der letzte Ausweg​

Dual-SIM mit automatischem Failover ist der Schlüssel zu einem SCADA-SLA über LTE. So verhält sich Eziwan:

Normalzustand: SIM1 (Orange) aktiv, SIM2 (SFR) im Standby-Modus
RSRP SIM1 = -78 dBm, latence = 22 ms

Leistungsabfall: RSRP SIM1 fällt auf -98 dBm
3 pings watchdog KO sur 10 (8s)
→ Auslösung des Failover-Verfahrens

Wechsel: SIM2 SFR aktiviert, neuer IP-Vertrag abgeschlossen
Tunnel OpenVPN renégocié (< 2s)
VPN wiederhergestellt: Latenz = 28 ms

Durée totale de l'interruption : < 30 secondes

Bei einem SCADA-System mit einer Abfrage alle 5 Sekunden entsprechen 30 Sekunden 6 fehlenden Zyklen. Je nach Kritikalität ist dies akzeptabel (Überwachung) oder nicht (Regelung).

Konfiguration der SCADA-Timeouts​

Um Fehlalarme und unerwünschte Warnmeldungen während eines LTE-Failovers zu vermeiden, passen Sie die Timeouts Ihrer Protokolle an:

ProtokollEmpfohlenes TimeoutWiederholungsversuche
Modbus TCP3.000 ms3
OPC-UASitzungs-Keepalive: 30 sAuto
MQTTKeepalive: 60 s, Wiederverbindungsversuch: 5 sAuto
DNP3Verbindungszeitlimit: 10 s3

Beispiel: Überwachung einer Pumpstation​

Architektur, die an 35 Trinkwasserpumpstationen zum Einsatz kommt:

  • Hardware: Eziwan Gateway, 24-V-Gleichstrom-Netzteil, magnetische Außenantenne
  • SPS-Anbindung: RS485 Modbus RTU an Schneider TM3 (22 Register)
  • Abfrage: alle 30 Sekunden (Pumpenstatus, Druck, Durchfluss, Füllstand)
  • Warnmeldungen: SMS + E-Mail innerhalb von < 2 Minuten bei Störungen (Druck außerhalb des zulässigen Bereichs, Pumpenfehler)
  • VPN-Zugriff: Der Techniker greift über das Tool SoMachine von seinem Büro aus auf den TM3 zu
  • Verfügbarkeit der Datenerfassung: 99,7 % über 12 Monate

Die 0,3 % Ausfallzeit entfallen auf planmäßige Wartungsarbeiten an den Telekommunikationsmasten.

Integration mit handelsüblichen SCADA-Systemen​

Ignition (Inductive Automation) über LTE​

Ignition eignet sich dank seiner nativen „Store-and-Forward“-Architektur besonders gut für die Überwachung über LTE.

Empfohlene Konfiguration:

Ignition Gateway (serveur central)
└── Remote Agent → Site LTE (mode polling)
├── OPC-UA Client → Gateway Eziwan → PLC
└── Sitzungseinstellungen:
Sitzungszeitlimit: 60.000 ms (60 s, um ein LTE-Failover abzufangen)
Keep-alive : 30 000 ms
Max subscription delay : 5 000 ms

Mit der Transaktionshistorie von Ignition werden die lokal am Standort erfassten Daten bei der Wiederherstellung der Verbindung nach einem LTE-Failover automatisch synchronisiert – es gehen keine Daten während des SIM-Wechsels verloren.

AVEVA (ehemals Wonderware) InTouch über LTE​

AVEVA InTouch kommuniziert mit dem DA-Server (Device Access Server) über SuiteLink oder OPC-DA:

OPC-UA-Konfiguration über 4G-VPN:
DA Server → OPC-UA Server → Eziwan Gateway → Modbus RTU

Anzupassender Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Wonderware\DAServer
RequestTimeout = 10000 (10 s gegenüber 3 s (Standard))
RetryInterval = 5000 (5 s entre tentatives)

Achtung: SuiteLink ist nicht für variable WAN-Verbindungen ausgelegt. Verwenden Sie für Verbindungen über LTE-VPN lieber OPC-UA als SuiteLink.

Codesys-Laufzeitumgebung mit Fernzugriff​

Für Codesys-SPSen (Wago, Beckhoff, Phoenix Contact) unterstützt das Codesys-Gateway-Protokoll die Verbindung über VPN:

TIA Portal / Codesys Engineering Tool
→ Eziwan-VPN (aktiver OpenVPN-Tunnel)
→ Eziwan Gateway (172.16.x.x, VPN-IP-Adresse des Standorts)
→ PLC Codesys (192.168.1.10, lokale IP-Adresse des Standorts)

Einzustellendes OPC-UA-Timeout: 30.000 ms
Timeout Codesys Gateway : 20 000 ms

Offline-Datenverwaltung: Store-and-Forward​

Eine SCADA-Anlage über LTE muss für Netzwerkausfälle ausgelegt sein. Die goldene Regel lautet: Während eines Failovers dürfen keine Daten verloren gehen.

Schutzschichten:

1. Automate (PLC)
└── Interner Puffer: 100–1000 Werte, je nach Modell
(S7-1500: 1024 Ereignisse im Verlaufspuffer)

2. Gateway Eziwan
└── Lokales „Store & Forward“: Daten im Flash-Speicher
Kapazität: 72 Stunden bis 24 Stunden, je nach Datenvolumen
Automatikgetriebe bei der Wiederverbindung

3. Broker MQTT (cloud)
└── Session persistante (Clean Session = false)
QoS-1-Nachrichten, die während der Trennung des Clients zurückgehalten wurden

Dank dieser dreistufigen Architektur führt weder ein 30-sekündiges LTE-Failover noch ein mehrstündiger Netzwerkausfall zu Datenverlusten – die Daten werden lokal erfasst, zwischengespeichert und dann übertragen, sobald die Verbindung wiederhergestellt ist.

Zusammenfassung​

LTE eignet sich hervorragend für die SCADA-Überwachung abgelegener Standorte:

  1. Berechnen Sie Ihren Bedarf an Datenübertragungsrate – in der Regel < 20 kbps
  2. Passen Sie die Timeouts Ihrer Protokolle an, um schwankende Latenzen auszugleichen
  3. Nutzen Sie Dual-SIM, um die Verfügbarkeit zu gewährleisten
  4. Trennen Sie die (lokale) Regelungslogik von der (Cloud-)Überwachung
  5. Verschlüsseln Sie systematisch mit OpenVPN/IPSec-VPN

FAQ​

Kann man SCADA Ignition oder Wonderware mit Eziwan über LTE nutzen? Ja. Diese Plattformen kommunizieren über OPC-UA oder Modbus TCP – Protokolle, die vom Eziwan-Gateway nativ unterstützt werden. Das Eziwan-VPN erstellt einen transparenten Tunnel zwischen dem SCADA-Server und dem entfernten Standort. Die LTE-Latenz (20–60 ms) liegt deutlich unter den OPC-UA-Timeouts und beeinträchtigt den normalen Betrieb nicht.

Welche Bandbreite ist für die Echtzeit-Übertragung von Alarmen einzuplanen? SCADA-Alarme sind kurze Nachrichten (einige Dutzend Byte), die sporadisch gesendet werden. Selbst ein LTE-Netz mit einer RSRP von -105 dBm bietet ausreichend Bandbreite für die Alarme. Die kritische Bandbreite ergibt sich aus der Datenabfrage: Rechnen Sie mit 1 bis 10 kbps pro Standort für eine Standardabfrage (30 s bis 5 s, je nach Kritikalität).

Wie kommuniziert Wonderware/AVEVA über das VPN? Der AVEVA InTouch- oder SCADA-Server im zentralen Netzwerk stellt eine Verbindung zur privaten VPN-IP-Adresse her, die dem Remote-Standort zugewiesen wurde. Für AVEVA wird das SuiteLink- oder OPC-DA/UA-Protokoll transparent durch den VPN-Tunnel geleitet. Auf der SCADA-Seite ist keine spezielle Konfiguration erforderlich – das VPN ist unsichtbar.

Wird durch das Dual-SIM-Failover eine laufende SCADA-Sitzung unterbrochen? Während der 10 bis 30 Sekunden dauernden Umschaltung wird die TCP-Sitzung unterbrochen. Robuste SCADA-Software (Ignition, AVEVA, CODESYS) sorgt automatisch für die Wiederherstellung der Verbindung. Stellen Sie die Timeouts der SCADA-Sitzung auf mindestens 60 Sekunden ein, um ein LTE-Failover abzufangen, ohne dass es zu einem ungewollten Alarm wegen Verbindungsverlusts kommt.

Wird DNP3 auf dem Eziwan-Gateway unterstützt? DNP3 wird auf Eziwan-Modellen mit erweiterter Firmware (Wasser- und Energiesektor) unterstützt. Bitte erkundigen Sie sich bei unserem Team nach der Kompatibilität Ihrer Gateway-Version. Die Protokolle Modbus RTU, Modbus TCP, MQTT und OPC-UA sind standardmäßig auf allen Gateways verfügbar.


Weiterführende Informationen​


Die Eziwan-Architektur im Detail anzeigen → · Ihr SCADA-Projekt besprechen →


Weitere Ressourcen​