Los sistemas de supervisión, control y adquisición de datos conectan los centros de control con PLC, RTUs, contadores, sensores y otros equipos de campo distribuidos en los sitios industriales. En aplicaciones como el tratamiento de agua, la distribución de energía, el transporte y la fabricación, estos lugares pueden estar separados por largas distancias y conectados mediante redes móviles o IP públicas.

Por tanto, diseñar acceso remoto seguro requiere más que instalar un dispositivo de comunicación. La arquitectura debe controlar cómo entran y salen los datos de la red tecnológica operativa, cómo los usuarios acceden a activos remotos y cómo continúan las comunicaciones durante fallos de red.
Un router industrial con soporte VPN sirve como punto de conexión seguro entre los dispositivos de campo y el entorno central SCADA.
Objetivos clave de la Arquitectura de Acceso Remoto SCADA
Deben existir varios objetivos principales en una arquitectura bien diseñada.
•Confidencialidad: Evitar la lectura de datos por parte de usuarios no autorizados.
• Integridad: Se mantendrán modificaciones en comandos, alarmas y valores de proceso.
•Disponibilidad: Ayudar a mantener la comunicación utilizando redundancia y conmutación por error cuando esté configurado..
•Acceso gestionado: El acceso a los activos SCADA estará limitado a sistemas y usuarios autorizados.
El router es un elemento de esta arquitectura. La seguridad de la arquitectura depende de la segmentación, cortafuegos, políticas, autenticación y la monitorización y mantenimiento de la red.
Capas de arquitectura recomendadas
Capa de Dispositivo de Campo
La capa de campo puede incluir:
•PLCs y RTUs
• Contadores inteligentes y relés de protección
• Sensores y actuadores
•HMI locales
• Dispositivos Modbus Serial
• Controladores basados en Ethernet
Estos dispositivos normalmente deberían permanecer dentro de una red local dedicada de terapia ocupacional en lugar de estar expuestos directamente a internet.
Un router industrial con soporte VPN puede conectar activos Ethernet y serial mientras crea un límite controlado entre la red de campo y la WAN externa.

Capa de Seguridad de Sitios Remotos
Los routers de sitio remotos deberán realizar varias tareas diferentes:
• Separar la red OT de la red pública o del operador
• Aplicar diferentes reglas de cortafuegos al tráfico que va y viene de la red pública.
• Construir un túnel VPN seguro y cifrado.
• Restringir la gestión remota.
• Monitorizar la salud de la WAN y terminar o cambiar el enlace fallido cuando sea necesario.
• Haz conmutación por error a una WAN diferente si es necesario.
Al aplicar políticas de cortafuegos, debe aplicarse el principio de menor privilegio. Esto significa que solo deben abrirse las direcciones IP, puertos y protocolos industriales necesarios.
Capa de Conectividad WAN
Los sitios SCADA remotos pueden utilizar:
• Redes celulares 4G y 5G
• Banda ancha fija
• APN privado
•Wi-Fi industrial
•Múltiples enlaces WAN
Los sitios críticos pueden estar equipados con tecnologías de doble SIM o routers múltiples WAN para reducir la dependencia de un solo operador. El router debería hacer seguimiento de la conexión principal y hacer automáticamente la conmutación (solo cuando el router seleccionado, la política de SIM y el firmware lo soportan) a una ruta secundaria si la ruta principal sufre un fallo de comunicación.
VPN central y DMZ OT
Los túneles VPN normalmente deberían terminar en un cortafuegos central o una pasarela VPN situada en una zona desmilitarizada de OT.
La DMZ OT puede contener:
• Concentradores VPN
•Servidores de salto
• Pasarelas de acceso remoto
• Plataformas de monitorización
•Servidores de parche y actualización
• Sistemas de recogida de registros
Este arreglo impide que las conexiones remotas de campo lleguen directamente a los servidores SCADA.
Capa de Supervisión SCADA
Los componentes de la capa de supervisión consisten en servidores SCADA, historiadores, estaciones de trabajo de ingeniería, sistemas de alarma y operadores.
El tráfico desde la DMZ de la OT hacia SCADA debe ser filtrado por cortafuegos internos. Solo se deben permitir vías de comunicación aprobadas.
Utilización de VPNs para la comunicación SCADA
Un túnel VPN de salida de sitio a sitio desde una ubicación remota hasta el centro de control puede realizarse utilizando un Router Industrial con VPN.
Las tecnologías VPN más utilizadas incluyen IPsec y OpenVPN. La tecnología VPN utilizada debe cumplir con todas las políticas requeridas.
Es una buena práctica de seguridad garantizar lo siguiente:
• Cada sitio remoto utiliza sus propios certificados/credenciales únicos.
•No hay contraseñas compartidas en diferentes routers de sitios remotos.
• Los servicios VPN no utilizados y los puertos de gestión están deshabilitados.
• La seguridad de acceso remoto emplea autenticación multifactor y separar los túneles máquina a máquina de los túneles de ingeniería es una buena práctica.
•Incluso con cifrado VPN, la concesión de endpoints sigue siendo un riesgo; Todavía se requiere endurecimiento y monitorización de endpoints.
•Aunque una VPN cifra el tráfico, la intrusión en un punto final sigue siendo una gran preocupación y es una buena práctica.

Diseño para la resiliencia de redes
El diseño de la arquitectura debe incluir:
Conmutación de Conexión
Puede cambiar automáticamente para usar una SIM diferente, otro operador, otra tecnología celular o una conexión cableada.
Continuidad de control local
Los PLC y RTUs deben controlar el proceso incluso si están desconectados del sistema SCADA central.
Almacenamiento de datos
Los valores de proceso significativos pueden almacenarse temporalmente en el PLC, RTU, gateway de borde o historiador local, y enviarse más tarde cuando la conexión esté disponible de nuevo.
Alarmas de comunicación
La plataforma SCADA debería generar alarmas cuando:
• Un túnel VPN se desconecta
• Un sitio remoto se vuelve inaccesible
•La intensidad de la señal queda por debajo de un nivel aceptable
• Se producen conmutaciones por error repetidas
• La configuración del router cambia inesperadamente
Gestión de equipos seriales y Ethernet
Muchas redes SCADA contienen tanto controladores Ethernet modernos como dispositivos seriales antiguos.
Un router industrial con soporte VPN puede ayudar a consolidar estas conexiones soportando:
•Interfaces RS-232 y RS-485
• Comunicación serial-a-IP
• Conversión Modbus RTU a Modbus TCP
• Conmutación Ethernet local
• Transmisión de datos consciente del protocolo
Sin embargo, la conversión de protocolos debe documentarse cuidadosamente. Los ingenieros deben confirmar direccionamientos, intervalos de consulta, valores de tiempo de espera, gestión de excepciones y compatibilidad de dispositivos antes del despliegue.
Cómo Tespro apoya proyectos de arquitectura SCADA
Como fabricante de equipos de comunicación industrial, Tespro puede extender su servicio a los clientes más allá de la provisión de routers.
Evaluación de la Solicitud
Tespro puede evaluar:
•Interfaz de dispositivo de campo
•Condiciones en la red celular
Requisitos de la VPN
•Protocolos industriales obligatorios
• Factores medioambientales
• Redundancia

Selección de hardware y afinación
Dependiendo de la aplicación, Tespro puede recomendar el router industrial adecuado con VPN, la interfaz requerida, la configuración de antena y el modo preferido de la red.
Soporte para protocolos
Para sistemas que contienen PLC, contadores, dispositivos seriales y dispositivos Ethernet, Tespro tiene la capacidad de planificar la comunicación y la conversión de protocolos.
Soporte para el despliegue
Tespro puede ayudar con soporte para:
• Configuración de las VPN
•Conmutación por error de Dual-SIM
• Cortafuegos y políticas de enrutamiento
• Configuración de puerto serie
• Acceso y gestión remota
• Instalación y puesta en servicio
Apoyo para modificaciones y soporte continuo
Las aplicaciones industriales pueden requerir el desarrollo de bandas celulares personalizadas, configuraciones especializadas o firmwares e interfaces personalizadas. Trabajar directamente con el fabricante permite al cliente simplificar la coordinación técnica y establecer una vía más fiable para una implementación a gran escala tras la finalización de las pruebas.

Reflexiones finales
Se necesita una técnica multicapa para el diseño de sistemas SCADA que garantice la continuidad del control local, la redundancia de la red de área amplia y la centralización del control en el área local.
El router industrial con VPNproporciona una vía de comunicación controlada hacia los dispositivos de camposin embargo, es el diseño del sistema en su conjunto lo que determinará cuán seguro es el sistema.
Tespro puede, mediante la provisión de dispositivos de red industrial y (soporte para) comunicación e integración de protocolos, así como soporte para configuración y aplicación, ayudar a integradores y usuarios finales en el desarrollo de sistemas SCADA seguros y mantenibles para acceso remoto.
Preguntas frecuentes
P1. ¿Cómo aumenta la fiabilidad de la red Dual SIM?
Con Dual SIM, el router tiene la opción de utilizar otro operador móvil cuando una ruta falla.
P2. ¿Por qué es crucial la protección VPN para los sistemas SCADA?
Dado que los sistemas SCADA tienen paquetes de datos y comandos de control en riesgo de exposición sobre redes no seguras, el uso de VPN puede proteger dichos paquetes.
P3. ¿Pueden los routers industriales conectar PLCs y RTU?
Sí. Es posible que los routers industriales se conecten a los dispositivos mencionados, dependiendo de la configuración del router, así como a otros dispositivos que utilicen Ethernet, RS-232 y RS-485.
P4. ¿Qué protocolos de protección VPN se utilizan?
Lo más común es que el acceso remoto industrial esté protegido con protocolos como IPsec y OpenVPN.
P5. ¿Es permisible conectar los sistemas SCADA directamente a internet?
No es recomendable exponer directamente los sistemas SCADA. El acceso debe realizarse mediante una VPN y un cortafuegos dentro de una zona de red controlada.