Monitorowanie zgodnie z normą IEC 60870-5-104

W omawianym przypadku opisano stację rozdzielczą wyposażoną w infrastrukturę sieciową METEL LAN-RING serii G oraz sterownik PLC METEL IPLOG, który pełni rolę bramki protokołowej (gateway) pomiędzy lokalnym systemem diagnostycznym przełączników a nadrzędnym systemem dyspozytorskim SCADA.

Zadanie i kontekst

W zdigitalizowanej stacji elektroenergetycznej (automatyka stacji zgodnie z normą IEC 61850) podstawą komunikacji między zabezpieczeniami, urządzeniami RTU i systemem sterowania jest sieć Ethernet. W przypadku awarii przełącznika, portu lub utraty redundancji w topologii pierścieniowej dyspozytornia może utracić nadzór nad częścią stacji rozdzielczej, co nie będzie miało wpływu na same wielkości technologiczne (napięcie, prądy, położenia wyłączników). Stan infrastruktury sieciowej należy zatem przekazywać do dyspozytorni tą samą drogą, co zwykłe sygnały SCADA — poprzez standard IEC 60870-5-104.

Zastosowane urządzenia

METEL LAN-RING — przemysłowe przełączniki zarządzalne do topologii pierścieniowej i siatkowej (seria G)

  • Modułowe przełączniki DIN dla energetyki i przemysłu, zakres temperatur pracy od −40 °C do +75 °C.
  • Redundantna topologia pierścieniowa (siatkowa) z przywracaniem połączenia w ciągu 30 ms (LAN-RING, RSTP/LACP).
  • Porty: SFP/SFP+ do 10 Gbps, RJ45 z PoE/PoE++ dla kamer i terminali.
  • Diagnostyka i stan przełącznika za pośrednictwem szyfrowanego protokołu SNMPv3 (GET/TRAP) — kluczowy interfejs dla sterowników PLC IPLOG; bez konieczności szyfrowania możliwe jest również korzystanie z protokołu Modbus TCP/RTU.
  • Wybrane modele: ochrona przeciwprzepięciowa 1000 A (fala 8/20 µs) na portach Ethernet.
  • Wejścia alarmowe z pętlami symetrycznymi, wyjścia przekaźnikowe NO/NC, zarządzanie zdarzeniami (64 zdarzenia).
  • Podział według przeznaczenia: SNMPv3 GET/TRAP służy jako połączenie danych z IPLOG → IEC 104 dla dyspozytorni, natomiast SSH CLI i SIMULand.v4 (z obsługą 802.1X, TACACS+, syslog) zapewniają niezależne zarządzanie i diagnostykę IT/OT poza nadzorem dyspozytorskim.

METEL IPLOG — sterownik PLC / RTU / konwerter protokołów

  • IPLOG to sterownik PLC oparty na systemie Linux, programowalny zgodnie z normą IEC 61131-3 w aplikacji METEL IEC IDE.
  • W tym projekcie komunikuje się z przełącznikiem LAN-RING wyłącznie za pośrednictwem protokołu SNMPv3 — metodą GET (cykliczne odczytywanie OID) oraz poprzez odbiór powiadomień TRAP:
    • W kierunku systemu nadrzędnego oferuje EN/IEC 60870-5-104 jako protokół integracyjny dla systemów SCADA/wizualizacji innych producentów.
    • Zabezpieczenia dostępu lokalnego i zarządzania: SSH, OpenVPN, SNMPv3, 802.1X.
    • W praktyce działa jako typowy „konwerter protokołów” opisany w ogólnym modelu RTU: zbiera dane z urządzeń podrzędnych (w tym przypadku: dane diagnostyczne przełączników za pośrednictwem SNMPv3 GET/TRAP) i przekształca je na komunikaty ASDU protokołu 104 przeznaczone dla dyspozytora.

Architektura rozwiązania



Zasada działania

1. Przełącznik LAN-RING G na bieżąco ocenia swój stan (stan linii, zasilanie, temperaturę, ewentualnie moc optyczną SFP) i udostępnia te informacje poprzez SNMP OID (MIB przełącznika); w przypadku stanów krytycznych generuje jednocześnie asynchroniczne komunikaty SNMP-TRAP w momencie ich zmiany.
2. IPLOG pełni rolę menedżera SNMPv3: regularnie odczytuje wybrane identyfikatory OID za pomocą metody SNMP-GET (okresowe odpytywanie) i jednocześnie nasłuchuje powiadomień SNMP-TRAP, co pozwala mu natychmiast reagować na zdarzenia, bez oczekiwania na kolejny cykl odpytywania. Uwierzytelnianie i szyfrowanie SNMPv3 (SHA-512/AES256) zapewniają, że komunikacja między przełącznikiem a PLC IPLOG jest chroniona również w ramach samej sieci OT.
3. Wewnętrzna logika IPLOG (program zgodny z normą IEC 61131-3) mapuje wybrane wartości SNMP oraz odebrane trapy na obiekty informacyjne (IOA) protokołu IEC 104.
4. IPLOG, jako stacja sterowana (slave/controlled station) protokołu 104, wysyła te dane do systemu dyspozytorskiego SCADA (master/control station) przez TCP/IP na porcie 2404.
5. Równolegle i niezależnie od tego może przebiegać standardowe zarządzanie sieciowe przełącznikiem za pośrednictwem SSH CLI (konfiguracja, diagnostyka) oraz SIMULand.v4 (graficzna konfiguracja zbiorcza, topologia, oprogramowanie układowe) — ta gałąź przebiega bezpośrednio między przełącznikiem a stanowiskiem IT/OT i nie dotyczy dyspozytorni. 

Co zazwyczaj jest przekazywane z przełącznika LAN-RING do IEC 104

Rola programu w IPLOG (IEC 61131-3)

Konkretna logika działająca w IPLOG zazwyczaj zajmuje się konfiguracją dostępu SNMPv3 do przełącznika (uwierzytelnianie SHA-512, szyfrowanie AES256, przypisanie dedykowanego konta) oraz definiowaniem listy monitorowanych identyfikatorów OID.

    • Okresowe odpytywanie SNMP GET wybranych identyfikatorów OID (stan portów, redundancja, zasilanie, temperatura) w ustalonym odstępie czasu.
    • Odbiór i przetwarzanie komunikatów SNMP TRAP — natychmiastowa reakcja na zdarzenie asynchroniczne bez oczekiwania na kolejny cykl odpytywania.
    • Wykrywanie zmian stanu (detektory krawędziowe `R_TRIG`/`F_TRIG`) w taki sposób, aby do IEC 104 wysyłane były tylko rzeczywiste zmiany (przesył spontaniczny), a nie ciągłe obciążenie.
    • Logika agregacji (np. logiczna suma stanów wielu portów w jeden sygnał „Station LAN OK/Fault”) przy użyciu standardowych bloków (`OR`, bloki czasowe/odbicie zapobiegające drganiom w przypadku krótkich przerw w łączu lub utraty jednego cyklu SNMP GET).
    • Mapowanie wynikowych zmiennych na punkty IEC 104 przesyłane do dyspozytorni.

Korzyści z rozwiązania

  • Jednolity obraz awarii — awaria infrastruktury sieciowej pojawia się w dyspozytorni w taki sam sposób jak awaria urządzeń technicznych, bez konieczności oddzielnego monitorowania NMS na ekranie dyspozytorskim.
  • Redundancja — stan pierścienia (LAN-RING) jest widoczny, dyspozytor nawet bez interwencji technika serwisowego rozpoznaje, czy stacja rozdzielcza działa w trybie obniżonej wydajności (bez rezerwy).
  • Niewielkie wymagania dotyczące przepustowości — dzięki mapowaniu wyłącznie krytycznych, zagregowanych punktów (oraz spontanicznej transmisji w przypadku zmiany) ilość danych przesyłanych linią IEC-104 pozostaje minimalna.
  • Jeden dostawca zarówno dla przełącznika, jak i bramy — LAN-RING i IPLOG pochodzą od tego samego producenta (METEL), co upraszcza integrację na poziomie SNMP MIB oraz późniejsze wsparcie techniczne.
  • Szybka reakcja na alarm — połączenie SNMP-GET (regularna kontrola) i SNMP-TRAP (natychmiastowe powiadomienie) gwarantuje, że zdarzenie krytyczne dotrze do dyspozytorni bez czekania na kolejny cykl odpytywania, a jednocześnie dzięki regularnym zapytaniom SNMP-GET weryfikowane jest, czy przełącznik i połączenie nadal działają prawidłowo (można odróżnić sytuację „cisza oznacza, że wszystko jest w porządku” od „cisza oznacza, że przełącznik nie działa”).
  • Bezpieczeństwo i podział odpowiedzialności (IT/OT a dyspozytornia)