Il caso in esame descrive una sottostazione dotata dell’infrastruttura di rete METEL LAN-RING serie G e del PLC METEL IPLOG, che funge da convertitore di protocollo (gateway) tra il sistema di diagnostica locale degli switch e il sistema SCADA di controllo di livello superiore.
Requisiti e contesto
In una sottostazione digitalizzata (automazione della sottostazione secondo la norma IEC 61850), la rete Ethernet costituisce la spina dorsale della comunicazione tra i dispositivi di protezione, le RTU e il sistema di controllo. In caso di guasto di uno switch, di una porta o di perdita di ridondanza in una topologia ad anello, la sala di controllo può perdere la supervisione di una parte della sottostazione, senza che ciò si rifletta sulle grandezze tecniche stesse (tensione, correnti, posizioni degli interruttori). È quindi necessario trasmettere lo stato dell’infrastruttura di rete alla sala di controllo seguendo lo stesso percorso dei normali segnali SCADA, ovvero tramite lo standard IEC 60870-5-104.
Apparecchiature utilizzate
METEL LAN-RING — switch gestiti industriali per topologie ad anello e a maglia (serie G)
- Switch modulari DIN per il settore energetico e industriale, intervallo di funzionamento da −40 °C a +75 °C.
- Topologia ad anello (mesh) ridondante con ripristino del collegamento entro 30 ms (LAN-RING, RSTP/LACP).
- Porte: SFP/SFP+ fino a 10 Gbps, RJ45 con PoE/PoE++ per telecamere e terminali.
- Diagnostica e stato dello switch tramite SNMPv3 crittografato (GET/TRAP) — interfaccia chiave per PLC IPLOG; senza crittografia è possibile anche Modbus TCP/RTU.
- Modelli selezionati: protezione da sovratensione da 1000 A (onda 8/20 µs) sulle porte Ethernet.
- Ingressi di allarme con circuiti bilanciati, uscite relè NO/NC, gestione degli eventi (64 eventi).
- Separazione in base allo scopo: SNMPv3 GET/TRAP funge da collegamento dati verso IPLOG → IEC 104 per la sala di controllo, mentre SSH CLI e SIMULand.v4 (con supporto 802.1X, TACACS+, syslog) garantiscono una gestione e una diagnostica IT/OT indipendenti al di fuori del controllo della sala di controllo.
METEL IPLOG — PLC / RTU / convertitore di protocollo
- IPLOG è un PLC basato su Linux programmabile secondo la norma IEC 61131-3 nell’applicazione METEL IEC IDE.
- In questo progetto comunica con lo switch LAN-RING esclusivamente tramite SNMPv3 — con il metodo GET (lettura ciclica degli OID) e la ricezione di notifiche TRAP:
- Verso il sistema sovraordinato, offre EN/IEC 60870-5-104 come protocollo di integrazione per SCADA/visualizzazione di terze parti.
- Sicurezza dell’accesso locale e della gestione: SSH, OpenVPN, SNMPv3, 802.1X.
- In pratica funziona come un tipico “convertitore di protocollo” descritto nel modello generale RTU: raccoglie i dati dai dispositivi subordinati (in questo caso: diagnostica degli switch tramite SNMPv3 GET/TRAP) e li converte in messaggi ASDU del protocollo 104 per il dispacciatore.
Architettura della soluzione

Principio di funzionamento
1. Lo switch LAN-RING G valuta continuamente il proprio stato (stato delle linee, alimentazione, temperatura ed eventualmente potenza ottica SFP) e lo rende accessibile tramite OID SNMP (MIB dello switch); in caso di stati critici, genera contemporaneamente messaggi SNMP-TRAP asincroni al verificarsi di tali cambiamenti.
2. IPLOG funge da manager SNMPv3: legge regolarmente gli OID selezionati tramite il metodo SNMP-GET (polling periodico) e, contemporaneamente, ascolta le notifiche SNMP-TRAP, che gli consentono di reagire immediatamente a un evento, senza attendere il ciclo di polling successivo. L’autenticazione e la crittografia SNMPv3 (SHA-512/AES256) garantiscono che la comunicazione tra lo switch e il PLC IPLOG sia protetta anche all’interno della rete OT stessa.
3. La logica interna di IPLOG (programma IEC 61131-3) mappa i valori SNMP selezionati e i trap ricevuti sugli oggetti informativi (IOA) del protocollo IEC 104.
4. IPLOG, in qualità di stazione controllata (slave/controlled station) del protocollo 104, invia questi dati al sistema SCADA di controllo (master/control station) tramite TCP/IP sulla porta 2404.
5. Parallelamente e indipendentemente da ciò, è possibile eseguire la gestione di rete standard dello switch tramite SSH CLI (configurazione, diagnostica) e SIMULand.v4 (configurazione grafica di massa, topologia, firmware) — questo ramo va direttamente dallo switch alla postazione IT/OT e non riguarda la sala di controllo.
Cosa viene tipicamente trasmesso dallo switch LAN-RING a IEC 104

Ruolo del programma in IPLOG (IEC 61131-3)
La logica specifica in esecuzione in IPLOG gestisce tipicamente la configurazione dell’accesso SNMPv3 allo switch (autenticazione SHA-512, crittografia AES256, assegnazione di un account dedicato) e la definizione dell’elenco degli OID monitorati.
-
- Interrogazione SNMP GET periodica degli OID selezionati (stato delle porte, ridondanza, alimentazione, temperatura) a intervalli prestabiliti.
- Ricezione ed elaborazione dei messaggi SNMP TRAP — reazione immediata a un evento asincrono senza attendere il ciclo di polling successivo.
- Rilevamento delle variazioni di stato (detettori di fronti `R_TRIG`/`F_TRIG`) in modo che vengano inviati a IEC 104 solo i cambiamenti effettivi (trasmissione spontanea), non un carico continuo.
- Logica di aggregazione (ad es. somma logica degli stati di più porte in un unico segnale "Station LAN OK/Fault") tramite blocchi standard (`OR`, blocchi di temporizzazione/debounce contro le oscillazioni in caso di brevi interruzioni della linea o perdita di un ciclo SNMP GET).
- Mappatura delle variabili risultanti sui punti IEC 104 trasmessi verso la sala di controllo.
Vantaggi della soluzione
- Visione unificata dei guasti — un guasto all’infrastruttura di rete viene visualizzato nella sala di controllo allo stesso modo di un guasto alla tecnologia, senza la necessità di un monitoraggio separato da parte dell’NMS sullo schermo della sala di controllo.
- Ridondanza — lo stato dell’anello (LAN-RING) è visibile; il dispacciatore, anche senza l’intervento di un tecnico di assistenza, è in grado di riconoscere se la sottostazione funziona in modalità degradata (senza backup).
- Requisiti minimi in termini di capacitàdi trasmissione — grazie alla mappatura dei soli punti critici e aggregati (e alla trasmissione spontanea in caso di cambiamento), il volume di dati sulla linea IEC-104 rimane minimo.
- Un unico fornitore per switch e gateway — sia LAN-RING che IPLOG provengono dallo stesso produttore (METEL), il che semplifica l’integrazione a livello di MIB SNMP e il successivo supporto tecnico.
- Risposta rapida agli allarmi — la combinazione di SNMP-GET (controllo periodico) e SNMP-TRAP (notifica immediata) garantisce che un evento critico raggiunga la sala di controllo senza attendere il ciclo di polling successivo, mentre le interrogazioni periodiche SNMP-GET verificano che lo switch e la connessione siano ancora in ordine (si può distinguere tra “c’è silenzio perché è tutto a posto” e “c’è silenzio perché lo switch è fuori uso”).
- Sicurezza e ripartizione delle responsabilità (IT/OT vs. sala di controllo)