Networking remoto: spiegazione delle VPN per gli ingegneri dei sistemi di controllo
A VPN encrypts the path to an industrial network, but secure remote PLC work also needs identity controls, segmented access, change approval, logging, safe operating boundaries, and tested recovery...
Senza dubbio avrai sentito molte volte l'acronimo «VPN». Sta per virtual private network, ovvero «rete privata virtuale», ed è piuttosto noto negli ambienti IT. Ma cosa significa realmente per un ingegnere dell'automazione che lavora con PLC, HMI e robot in fabbrica?
Le VPN, insieme a molti altri concetti di rete, possono creare confusione, soprattutto quando si è più abituati a lavorare con hardware fisico e cablaggi. Il team di ingegneria di Control.com si è rivolto agli esperti di OnLogic per fare chiarezza sulle VPN e spiegarne la rilevanza nell'automazione industriale moderna.
Sfide della connettività delle macchine
Ricordi i tempi dei cavi seriali e dei modem dial-up per programmare i PLC? Ne abbiamo fatta di strada.
Dai collegamenti seriali all'USB, poi all'Ethernet e ora alle connessioni wireless come Wi-Fi e Bluetooth… Il modo in cui ci connettiamo alle macchine si è evoluto nel corso degli anni. Sebbene questi progressi offrano praticità, introducono anche rischi per la sicurezza.
- Connessioni cablate: sebbene generalmente sicure all'interno di una rete locale, possono essere vulnerabili a manomissioni fisiche e accessi non autorizzati se la rete stessa viene compromessa.
- Connessioni wireless: Wi-Fi e Bluetooth offrono flessibilità, ma sono intrinsecamente più esposti alle intercettazioni e agli attacchi se non adeguatamente protetti.
Questi metodi tradizionali spesso limitano l'accesso degli utenti. Immagina di dover essere fisicamente presente in fabbrica per risolvere i problemi di un PLC o scaricare un programma. Non è molto efficiente, vero?
Come funziona una VPN in un ambiente industriale?
Il concetto di base di una VPN è francamente piuttosto semplice. Immagina una VPN come un tunnel sicuro attraverso Internet. Ti consente di connetterti da remoto a un dispositivo o a una rete come se fossi fisicamente presente.
In termini più formali, potremmo dire che una VPN è una rete privata costruita all'interno di un'infrastruttura di rete pubblica, come Internet globale. Le aziende possono utilizzare una VPN per connettere in modo sicuro sedi remote e utenti remoti tramite un accesso a Internet di terze parti conveniente, invece di costosi collegamenti WAN dedicati o collegamenti remoti dial-up a lunga distanza.

Figura 1. Le VPN aggiungono un ulteriore livello di sicurezza nel mondo della connettività virtuale. Immagine utilizzata per gentile concessione del team di ingegneria di Control.com
Controllo di apparecchiature e operazioni tramite VPN
Le VPN consentono agli ingegneri di controllare da remoto un'ampia gamma di apparecchiature e operazioni in ambienti industriali.
Programmazione e manutenzione: le VPN consentono l'accesso remoto, permettendo agli ingegneri di programmare, diagnosticare e risolvere i problemi delle macchine da qualsiasi parte del mondo. Questo riduce i tempi di inattività e i costi di trasferta.
Raccolta dati: Raccogliere in modo sicuro dati da PLC e altri dispositivi per il monitoraggio in tempo reale, l'analisi storica e l'ottimizzazione dei processi.
Altri casi d'uso: Aggiornamenti remoti del firmware, comunicazioni sicure tra diversi siti produttivi e integrazione con sistemi SCADA basati sul cloud.
Alcuni dispositivi e sistemi vengono più comunemente utilizzati tramite connessioni VPN per scopi specifici, tra cui:
- PLC e HMI: Accedere ai PLC e programmarli, monitorare le variabili di processo e risolvere i problemi da remoto.
- Robotica: Controllare e monitorare bracci articolati e altri sistemi robotici, comprese le regolazioni e la riprogrammazione.
- Sistemi SCADA: Monitorare e controllare processi industriali su larga scala, come quelli di centrali elettriche, impianti di trattamento delle acque e raffinerie di petrolio.
- I/O remoti: Accedere e configurare moduli I/O remoti per controllare dispositivi di campo come sensori, attuatori e valvole.
- Macchine utensili: Monitorare e controllare macchine utensili, tra cui macchine CNC, torni e fresatrici.
- Sistemi di automazione degli edifici: Gestire sistemi dell'edificio come HVAC, illuminazione e sistemi di sicurezza.

Figura 2. La cybersicurezza è importante per qualsiasi sistema connesso, anche se si trova nella stessa posizione geografica del dispositivo terminale. Immagine utilizzata per gentile concessione di Adobe Stock
Considerazioni per il controllo remoto tramite VPN
- Sicurezza: Dare priorità a solide misure di sicurezza per proteggere i dati sensibili e impedire gli accessi non autorizzati.
- Latenza: Garantire una bassa latenza per il controllo e il monitoraggio in tempo reale.
- Affidabilità della rete: Scegliere un provider VPN affidabile o configurare un server VPN robusto per ridurre al minimo le interruzioni.
- Controllo degli accessi degli utenti: Implementare controlli rigorosi degli accessi degli utenti per limitare l'accesso esclusivamente al personale autorizzato.
- Procedure di emergenza: Predisporre procedure di emergenza chiare per disconnettersi dalla VPN in caso di problemi imprevisti.
Configurazione di una VPN per il controllo industriale
Ora che abbiamo acquisito una solida comprensione di base dei vantaggi offerti da una VPN, passiamo a capire come ottenere e configurare il sistema. Può essere molto utile che questo processo sia compreso sia dal reparto IT (i responsabili) sia dagli ingegneri (gli utenti).
Stabilire la connessione:
-
Scegli un provider VPN o configura un server VPN:
- Opzione 1: provider VPN. Sottoscrivi un abbonamento con un provider VPN affidabile che offra servizi VPN di livello aziendale, con solide funzionalità di sicurezza e prestazioni affidabili. Ti fornirà il software client VPN da installare sui tuoi dispositivi.
- Opzione 2: server VPN. Configura un tuo server VPN on-premise presso lo stabilimento. Ciò richiede competenze tecniche e comporta la configurazione di un’appliance o di un software server VPN, come OpenVPN o IPsec, nonché l’impostazione di connessioni di rete sicure.
- Installa il client VPN: Scarica e installa il software client VPN appropriato sul computer che utilizzerai da remoto, ad esempio un laptop, un computer desktop o un dispositivo mobile. Il client varia a seconda del provider VPN scelto o della configurazione del server.
- Configura la connessione VPN: Apri il client VPN e inserisci i dati di connessione necessari, come l’indirizzo del server, il nome utente e la password. Potrebbe inoltre essere necessario configurare impostazioni aggiuntive, come i protocolli di crittografia e i metodi di autenticazione.
- Stabilisci la connessione: Fai clic sul pulsante "Connetti" nel client VPN per avviare la connessione. Il client stabilirà un tunnel crittografato sicuro verso il server VPN.
- Verifica la connessione: Una volta stabilita la connessione, nel client VPN dovrebbe essere visualizzato un messaggio di conferma. Puoi anche controllare le impostazioni di rete per verificare che il tuo indirizzo IP sia cambiato con l’indirizzo IP del server VPN.
Crittografia dei dati:
Una volta connesso, tutto il traffico di rete viene crittografato. Ciò significa che tutti i dati inviati e ricevuti vengono cifrati e risultano illeggibili a chiunque li intercetti. Questo è fondamentale per proteggere i dati industriali sensibili e i comandi di controllo.

Figura 3. La chiave di crittografia consente di utilizzare i dati illeggibili solo presso determinati endpoint autorizzati. Immagine utilizzata per gentile concessione del team di ingegneria di Control.com
Ecco una panoramica più dettagliata di alcuni dei componenti principali della crittografia VPN:
Algoritmo di crittografia: Il client e il server VPN utilizzano un robusto algoritmo di crittografia, come AES (Advanced Encryption Standard), per cifrare i dati. Questo algoritmo usa una formula matematica per trasformare i dati in una stringa di caratteri apparentemente casuale.
Chiave di crittografia: Il processo di crittografia utilizza una chiave, ovvero un codice segreto che determina come i dati vengono cifrati e decifrati. La chiave è condivisa esclusivamente tra il client e il server ed è essenziale per una comunicazione sicura.
Processo di crittografia: Quando invii dati tramite la VPN, il client li crittografa utilizzando la chiave di crittografia e l’algoritmo scelto. I dati crittografati vengono quindi inviati attraverso Internet al server VPN.
Processo di decrittazione: il server VPN riceve i dati crittografati e li decritta utilizzando la stessa chiave di crittografia. I dati decrittati vengono quindi inoltrati al dispositivo di destinazione sulla rete dello stabilimento.
Crittografando i dati, le VPN rendono estremamente difficile per persone non autorizzate intercettare e comprendere le informazioni trasmesse.
Altre considerazioni sulla sicurezza
I dati della tua azienda e i tuoi beni non sono mai abbastanza al sicuro, quindi ecco alcune buone pratiche per proteggere una connessione VPN in un ambiente industriale:
- Dare priorità a solide misure di sicurezza, come protocolli di crittografia robusti e l’autenticazione a più fattori, per proteggere i dati sensibili e impedire accessi non autorizzati.
- Garantire una bassa latenza per consentire il controllo e il monitoraggio in tempo reale dei processi industriali.
- Scegliere un provider VPN affidabile o configurare un solido server VPN on-premise per ridurre al minimo le interruzioni e garantire una connettività costante.
- Implementare controlli rigorosi degli accessi degli utenti per limitare l’accesso alla VPN esclusivamente al personale autorizzato, riducendo il rischio di accessi non autorizzati e potenziali violazioni della sicurezza.
- Definire procedure di emergenza chiare per disconnettersi dalla VPN in caso di problemi imprevisti o incidenti di sicurezza, consentendo una risposta e una mitigazione rapide.
Altre considerazioni importanti sulle VPN per l’automazione
Posizione del client VPN: il client può essere installato su un laptop, su una workstation di progettazione dedicata o su un PC industriale (IPC) nell’area produttiva. OnLogic è un produttore di tecnologie IPC per applicazioni in numerosi settori e industrie.
Comunicazione bidirezionale: le VPN moderne sono bidirezionali. Ciò significa che è possibile accedere ai dispositivi per la manutenzione e la programmazione, mentre i dispositivi possono contemporaneamente inviare dati a piattaforme cloud per applicazioni IIoT.
Integrazione dei PLC: sebbene alcuni PLC possano eseguire direttamente un client VPN, è più comune installare il client su un IPC o un dispositivo gateway che comunica con il PLC.
Il valore definitivo delle VPN per l’automazione
Le VPN stanno diventando strumenti essenziali per gli ingegneri del controllo nella nuova era tecnologica. Forniscono accesso remoto sicuro, facilitano la raccolta dei dati e rendono possibili nuove opportunità per l’automazione industriale. Comprendendo le basi della tecnologia VPN e preparandosi al meglio, considerando la sicurezza e gli obiettivi dell’implementazione della VPN, gli ingegneri del controllo possono sfruttarne i vantaggi per migliorare efficienza, sicurezza e produttività nell’ambiente produttivo.
Ancora una volta, i nostri più sinceri ringraziamenti al team di OnLogic per aver dedicato del tempo a fornirci approfondimenti e risposte su questo concetto comune che fa da ponte tra i mondi IT e OT nella produzione moderna.