Les systèmes de contrôle superviseur et d’acquisition de données relient les centres de contrôle à des PLC, RTU, compteurs, capteurs et autres équipements de terrain répartis sur les sites industriels. Dans des applications telles que le traitement de l’eau, la distribution d’énergie, le transport et la fabrication, ces sites peuvent être séparés par de longues distances et connectés via des réseaux cellulaires ou IP publics.

Concevoir un accès à distance sécurisé nécessite donc plus que l’installation d’un dispositif de communication. L’architecture doit contrôler la manière dont les données entrent et sortent du réseau technologique opérationnel, comment les utilisateurs accèdent aux actifs distants, et comment les communications se poursuivent lors des pannes réseau.
Un routeur industriel avec support VPN sert de point de connexion sécurisé entre les appareils de terrain et l’environnement SCADA central.
Objectifs clés de l’architecture d’accès à distance SCADA
Plusieurs objectifs principaux doivent être présents dans une architecture bien conçue.
• Confidentialité : Éviter la lecture des données par des utilisateurs non autorisés.
• Intégrité : Les modifications des commandes, des alarmes et des valeurs de processus doivent être maintenues.
• Disponibilité : Aider à maintenir la communication en utilisant la redondance et le basculement lorsque configuré...
• Accès géré : L’accès aux ressources SCADA est limité aux systèmes et utilisateurs autorisés.
Le routeur fait partie de cette architecture. La sécurité de l’architecture dépend de la segmentation, des pare-feux, des politiques, de l’authentification, ainsi que de la surveillance et de la maintenance du réseau.
Couches d’architecture recommandées
Couche de dispositif de terrain
La couche de champ peut inclure :
• Plans publics et RTU
• Compteurs intelligents et relais de protection
• Capteurs et actionneurs
• IHMs locales
• Dispositifs Modbus série
• Contrôleurs Ethernet
Ces appareils devraient normalement rester au sein d’un réseau local dédié à l’OT plutôt que d’être exposés directement à Internet.
Un routeur industriel avec support VPN peut connecter des actifs Ethernet et série tout en créant une frontière contrôlée entre le réseau de terrain et le WAN externe.

Couche de sécurité des sites distants
Les routeurs de site distants devront effectuer plusieurs tâches différentes :
• Séparer le réseau local OT du réseau public ou du fournisseur
• Appliquer différentes règles de pare-feu au trafic allant et venant du réseau public.
• Construire un tunnel VPN sécurisé et chiffré.
• Restreindre la gestion à distance.
• Surveillez l’état du WAN et terminez ou commutez le lien défaillant lorsque nécessaire.
• Basculement vers un autre WAN si cela devient nécessaire.
Lors de l’application des politiques de pare-feu, le principe du moindre privilège devrait s’appliquer. Cela signifie que seules les adresses IP, ports et protocoles industriels nécessaires doivent être ouverts.
Couche de connectivité WAN
Les sites SCADA distants peuvent utiliser :
• réseaux cellulaires 4G et 5G
• Haut débit fixe
• APN privé
• Wi-Fi industriel
• Multiples liaisons WAN
Les sites critiques peuvent être équipés de technologies de routeur double SIM ou de routeurs WAN multiples afin de réduire la dépendance à un seul opérateur. Le routeur doit suivre la connexion principale et faire automatiquement le basculement (seulement lorsque le routeur sélectionné, la politique SIM et le firmware le supportent) vers une route secondaire si le chemin principal subit une défaillance de communication.
VPN central et DMZ OT
Les tunnels VPN doivent normalement se terminer à un pare-feu central ou une passerelle VPN située dans une zone démilitarisée OT.
La DMZ OT peut contenir :
• Concentrateurs VPN
• Serveurs de saut
• Passerelles d’accès à distance
• Plateformes de surveillance
• Patcher et mettre à jour les serveurs
• Systèmes de collecte de journaux
Cette disposition empêche les connexions de terrain distantes d’atteindre directement les serveurs SCADA.
Couche de supervision SCADA
Les composants de la couche de supervision comprennent des serveurs SCADA, des historiens, des postes de travail d’ingénierie, des systèmes d’alarme et d’opérateur.
Le trafic de la DMZ OT vers SCADA doit être filtré par des pare-feux internes. Seules les voies de communication approuvées devraient être autorisées.
Utilisation des VPN pour la communication SCADA
Un tunnel VPN sortant site-à-site depuis un emplacement distant vers le centre de contrôle peut être réalisé en utilisant un routeur industriel avec VPN.
Les technologies VPN couramment utilisées incluent IPsec et OpenVPN. La technologie VPN utilisée doit respecter toutes les politiques requises.
Il est recommandé de garantir les éléments suivants :
• Chaque site distant utilise ses propres certificats/identifiants uniques.
• Il n’y a pas de mots de passe partagés sur différents routeurs de sites distants.
• Les services VPN non utilisés et les ports de gestion sont désactivés.
• La sécurité de l’accès à distance utilise une authentification multi-facteurs et séparer les tunnels machine-à-machine des tunnels d’ingénierie est une bonne pratique.
•Même avec le chiffrement VPN, la compromission des points de terminaison reste un risque ; Le renforcement et la surveillance des points de terminaison restent nécessaires.
• Même si un VPN chiffre le trafic, l’intrusion sur un point d’accès reste une grande préoccupation et constitue une bonne pratique.

Conception pour la résilience des réseaux
La conception de l’architecture doit inclure :
Basculement de connexion
Il peut automatiquement passer à une autre carte SIM, un autre opérateur, une autre technologie cellulaire ou une connexion filaire.
Continuité de contrôle local
Les API et RTU doivent contrôler le processus même s’ils sont déconnectés du système SCADA central.
Stockage des données
Les valeurs de processus significatives peuvent être temporairement stockées dans le PLC, RTU, passerelle edge ou historien local, puis envoyées plus tard lorsque la connexion est de nouveau disponible.
Alarmes de communication
La plateforme SCADA devrait générer des alarmes lorsque :
• Un tunnel VPN se déconnecte
• Un site distant devient inaccessible
• La puissance du signal descend en dessous d’un niveau acceptable
• Des basculements répétés surviennent
• La configuration du routeur change de manière inattendue
Gestion des équipements série et Ethernet
De nombreux réseaux SCADA contiennent à la fois des contrôleurs Ethernet modernes et des appareils série plus anciens.
Un routeur industriel avec support VPN peut aider à consolider ces connexions en prenant en charge :
• Interfaces RS-232 et RS-485
• Communication série-à-IP
• Conversion Modbus RTU-vers-Modbus TCP
• Commutation Ethernet locale
• Transmission de données conforme au protocole
Cependant, la conversion de protocole doit être soigneusement documentée. Les ingénieurs doivent confirmer l’adressage, les intervalles de sondage, les valeurs d’expiration, la gestion des exceptions et la compatibilité des appareils avant le déploiement.
Comment Tespro soutient les projets d’architecture SCADA
En tant que fabricant d’équipements de communication industrielle, Tespro peut étendre son service à ses clients au-delà de la fourniture de routeurs.
Évaluation des candidatures
Tespro est capable d’évaluer :
• Interface de périphérique de terrain
• Conditions dans le réseau cellulaire
Exigences du VPN
• Protocoles industriels obligatoires
• Facteurs environnementaux
• Redondance

Sélection du matériel et de l’ajustement
Selon l’application, Tespro a la capacité de recommander le routeur industriel approprié avec VPN, l’interface requise, la configuration de l’antenne et le mode préféré du réseau.
Prise en charge des protocoles
Pour les systèmes contenant des API, des compteurs, des périphériques série et des dispositifs Ethernet, Tespro a la capacité de planifier la communication et la conversion de protocoles.
Soutien au déploiement
Tespro peut aider à supporter :
• Configuration des VPN
• Politiques de pare-feu et de routage
• Configuration du port série
• Accès et gestion à distance
• Installation et mise en service
Soutien à la modification et soutien continu
Les applications industrielles peuvent nécessiter le développement de bandes cellulaires personnalisées, de configurations spécialisées, ou de firmwares et d’interfaces personnalisés. Travailler directement avec le fabricant permet au client de simplifier la coordination technique et d’établir une voie plus fiable pour une mise en œuvre à grande échelle après la fin des essais.

Dernières réflexions
Une technique multi-couches est nécessaire pour la conception des systèmes SCADA qui assure la continuité du contrôle local, la redondance du réseau étendu et la centralisation du contrôle dans la zone locale.
Le routeur industriel avec VPNfournit un chemin de communication contrôlé vers les dispositifs de terrain, cependant, c’est la conception du système dans son ensemble qui déterminera la sécurité du système.
Tespro est capable, grâce à la fourniture de dispositifs de réseau industriel et au support de la communication et de l’intégration des protocoles, ainsi que du support de la configuration et des applications, d’aider les intégrateurs et les utilisateurs finaux dans le développement de systèmes SCADA sécurisés et maintenables pour un accès à distance.
FAQ
Q1. Comment la double SIM augmente-t-elle la fiabilité du réseau ?
Avec la double SIM, le routeur a la possibilité d’utiliser un autre opérateur cellulaire lorsqu’une route échoue.
Q2. Pourquoi la protection VPN est-elle cruciale pour les systèmes SCADA ?
Parce que les systèmes SCADA disposent de paquets de données et de commandes de contrôle à risque d’exposition sur des réseaux non sécurisés, l’utilisation de VPN peut protéger ces paquets.
Q3. Les routeurs industriels peuvent-ils connecter des API et des RTU ?
Oui. Il est possible que des routeurs industriels se connectent aux appareils mentionnés ci-dessus, selon la configuration du routeur, ainsi qu’à d’autres appareils utilisant Ethernet, RS-232 et RS-485.
Q4. Quels protocoles de protection VPN sont utilisés ?
Le plus souvent, l’accès à distance industriel est protégé par des protocoles tels que IPsec et OpenVPN.
Q5. Est-il permis de connecter les systèmes SCADA directement à Internet ?
Il n’est pas conseillé d’exposer directement les systèmes SCADA. L’accès doit se faire via un VPN et un pare-feu dans une zone réseau contrôlée.