Speciale IoT

Accesso remoto al PLC Beckhoff TwinCAT tramite VPN 4G

Accedete da remoto ai vostri controllori Beckhoff CX, EK e BK tramite TwinCAT 3, il protocollo ADS/AMS e OPC UA. Router 4G VPN industriale: guida completa.

In breve
L’accesso remoto a un PLC Beckhoff (CX, EK, BK) utilizza il protocollo proprietario ADS/AMS sulla porta TCP 48898 per TwinCAT 3, oppure OPC UA per l’integrazione SCADA. Tramite un tunnel VPN 4G, TwinCAT 3 Remote Manager si collega in remoto al runtime Beckhoff, consentendo la programmazione, la diagnostica e il monitoraggio senza doversi recare sul posto.

Beckhoff TwinCAT: un PLC su PC per l’accesso remoto​

Beckhoff si distingue dai produttori di controllori logici tradizionali per la sua architettura basata su PC: i controllori CX e i PC industriali eseguono TwinCAT Runtime su Windows IoT o Windows 10/11. Questo approccio offre vantaggi significativi per l’accesso remoto:

  • Connettività di rete Windows: Desktop remoto, condivisione di file, accesso web — sono disponibili tutti gli strumenti di Windows
  • TwinCAT 3 Remote Manager: strumento dedicato alla gestione delle connessioni remote
  • OPC UA nativo: server OPC UA integrato, non è necessario alcun middleware di terze parti
  • Python, .NET, C++: l’ecosistema di sviluppo Windows consente integrazioni IoT sofisticate

Protocollo ADS/AMS: come funziona​

Il protocollo ADS (Automation Device Specification) è il livello di comunicazione proprietario di TwinCAT. Ecco i suoi concetti chiave:

AMS Net ID: ogni dispositivo TwinCAT è identificato da un AMS Net ID nel formato a.b.c.d.e.f (6 byte). Per convenzione, spesso deriva dall’indirizzo IP: un IP 192.168.1.10 corrisponde a un AMS Net ID 192.168.1.10.1.1.

Porte ADS: all’interno di un dispositivo, ogni runtime o servizio TwinCAT è accessibile tramite un numero di porta ADS (851 per PLC Task 1, 852 per PLC Task 2, ecc.).

Route ADS: affinché un client TwinCAT possa comunicare con un runtime remoto, è necessario creare una route ADS, ovvero una voce nella tabella di routing che associa un AMS Net ID a un indirizzo IP di rete.

Per l’accesso remoto tramite VPN, la route ADS punta all’indirizzo IP del PLC nella rete VPN.

Gamma Beckhoff compatibile con l’accesso remoto​

ProdottoDescrizioneTwinCATEthernet
CX9020PC embedded compatto su guida DIN, ARMTC2/TC32 × Ethernet
CX5100PC embedded Intel AtomTC2/TC32 × Ethernet
CX5200PC embedded Intel Core iTC32 × Ethernet
CX8090PC embedded con switch EtherCATTC32 × Ethernet
C6015PC industriale ultracompattoTC32 × Ethernet
EK9000Accoppiatore EtherCAT/Modbus TCP—1 × Ethernet

I CX e i PC industriali Beckhoff sono i dispositivi tipici per l’accesso remoto tramite TwinCAT. Gli EK/BK sono accoppiatori di campo, non dispositivi per la programmazione diretta.

Configurazione dell’accesso remoto a TwinCAT 3​

Fase 1: Preparare l’ambiente di rete Assicurarsi che la VPN sia attiva e che sia possibile eseguire il ping dell’indirizzo IP del CX remoto.

Fase 2: Aggiungere un percorso ADS In TwinCAT XAE (Visual Studio), accedere alla scheda System e selezionare "Routes". Fare clic su "Add Remote Route" e inserire:

  • Remote Name: nome descrittivo (ad es. Site_Lyon_CX5200)
  • AMS Net ID: l’AMS Net ID del CX (reperibile tramite il pannello di configurazione di TwinCAT)
  • Transport: TCP/IP
  • Address: indirizzo IP del CX nel tunnel VPN

Fase 3: Attivare la rotta sul CX remoto Sul CX remoto (accessibile tramite Remote Desktop o rivolgendosi a un tecnico locale), aggiungere la rotta inversa dal CX alla postazione dell’ingegnere.

Fase 4: Connessione online In TwinCAT XAE, attivare la configurazione (F4) ed effettuare la connessione online. Il progetto si sincronizza con il runtime remoto.

OPC UA Beckhoff per il monitoraggio SCADA​

Il server TC3 OPC UA (TwinCAT 3 OPC UA) espone automaticamente le variabili contrassegnate come OPC UA nel programma PLC. Configurazione:

  1. Installare il pacchetto TC3 OPC UA dal gestore dei pacchetti TwinCAT
  2. Configurare la porta di ascolto (4840 per impostazione predefinita) e i parametri di sicurezza
  3. Contrassegnare le variabili PLC con l’attributo {attribute 'OPC.UA.DA' := '1'}
  4. Dal client SCADA, connettersi a opc.tcp://[IP_CX]:4840

Tramite VPN, l’URL OPC UA utilizza l’indirizzo IP del CX all’interno del tunnel.

Sicurezza per i sistemi Beckhoff con accesso remoto​

I CX Beckhoff funzionano con Windows: oltre alle buone pratiche OT, si applicano anche quelle relative a Windows:

  • Desktop remoto: se abilitato, utilizzarlo esclusivamente tramite tunnel VPN. Modificare la porta RDP (3389) con una porta non standard se è esposta.
  • Firewall di Windows: creare regole restrittive per le porte ADS (48898) e OPC UA (4840) — accesso consentito solo dagli indirizzi IP del tunnel VPN.
  • Antivirus: Beckhoff raccomanda soluzioni specifiche per il settore industriale (Trend Micro, Windows Defender con esclusioni TwinCAT).
  • Aggiornamenti: Windows IoT LTSC riceve aggiornamenti di sicurezza — pianificarli durante i fermi macchina.

Domande frequenti

Da consultare anche