Entienda las redes industriales, topologías, Ethernet industrial, switches, protocolos, integración con SCADA, seguridad, redundancia y comisionamiento.
¡Descúbrelo!
Las redes industriales son infraestructuras de comunicación diseñadas para interconectar sensores, instrumentos, controladores, IED, máquinas, switches, gateways, servidores y sistemas de supervisión en entornos de automatización. A diferencia de una red corporativa convencional, deben sostener funciones operativas con requisitos definidos de disponibilidad, latencia, determinismo, sincronización, diagnóstico, seguridad y continuidad.
Una red industrial no se caracteriza únicamente por utilizar equipos robustos o por operar dentro de una fábrica. Lo que la diferencia es la relación directa entre la comunicación y el proceso físico. La pérdida de un paquete, el retraso de un mensaje, la falla de un enlace o un cambio de configuración pueden afectar el control, la protección, la producción, la seguridad funcional o la supervisión.
En la práctica, el diseño debe combinar capa física, topología, switches industriales, protocolos, segmentación, integración con SCADA, sincronización, monitoreo y ciberseguridad. La elección de tecnologías debe partir de la función operacional y no de una preferencia por fabricante o de una lista genérica de recursos.
Qué son las redes industriales
Las redes industriales son sistemas de comunicación utilizados en automatización, control, supervisión y adquisición de datos. Conectan dispositivos de campo con los niveles de control, operación y gestión, permitiendo transportar mediciones, comandos, estados, alarmas, eventos, parámetros e información de diagnóstico.
El término abarca redes seriales, fieldbuses, Ethernet industrial, redes ópticas, sistemas inalámbricos industriales y arquitecturas híbridas. Una instalación puede utilizar RS-485 en el nivel de campo, Ethernet en el backbone, OPC UA en la integración entre aplicaciones y protocolos específicos para telecontrol o automatización eléctrica.
El objetivo no es transportar el mayor volumen posible de datos. La red debe entregar la información correcta, dentro del tiempo requerido, con calidad conocida y comportamiento previsible durante fallas. Una arquitectura de alto throughput puede ser inadecuada cuando no ofrece segmentación, redundancia, diagnóstico o control de cambios.
Red industrial y red corporativa: cuáles son las diferencias
Las redes corporativas priorizan servicios como navegación, colaboración, archivos, aplicaciones empresariales y acceso de usuarios. En las redes industriales, el tráfico está asociado a máquinas, procesos y activos con ciclos de vida extensos.
La disponibilidad tiene un significado diferente. Una interrupción de algunos minutos en un servicio administrativo puede ser tolerable; la misma interrupción en una red de control puede detener una línea, impedir la supervisión o comprometer una función operacional. Por ello, el mantenimiento y las actualizaciones deben considerar ventana, redundancia, homologación y posibilidad de rollback.
También existen diferencias de vida útil. Controladores, relés y sistemas de supervisión pueden permanecer operativos durante muchos años. La red debe coexistir con equipos legados, firmwares antiguos y protocolos con pocos recursos de seguridad.
Esto no significa que deban rechazarse las prácticas de TI. Direccionamiento, enrutamiento, identidad, logs, gestión de configuración y observabilidad son esenciales. Su aplicación, sin embargo, debe respetar las restricciones del entorno operacional, como se analiza en la guía de IEC 62443 aplicada a subestaciones y entornos OT.
Arquitectura por capas
Una red industrial puede comprenderse en capas funcionales. El modelo no necesita ser idéntico en todas las instalaciones, pero ayuda a separar responsabilidades y flujos.
La capa de campo reúne sensores, actuadores, instrumentos, variadores, medidores y dispositivos auxiliares. La capa de control incluye PLC, controladores, RTU e IED. La capa de supervisión posee HMI, servidores SCADA, historiadores y estaciones de ingeniería. Por encima de ella pueden existir aplicaciones de mantenimiento, analytics, MES, gestión de activos e integración corporativa.
La comunicación vertical ocurre entre estos niveles. La comunicación horizontal ocurre entre celdas, controladores, máquinas o subsistemas del mismo nivel. Ambas deben explicitarse en diagramas y matrices de flujo.
La arquitectura debe identificar puntos de concentración. Un gateway, switch central, servidor o firewall puede convertirse en una falla común. La presencia de equipos duplicados no garantiza independencia cuando ambos comparten alimentación, gabinete, fibra, ruta o configuración.
Requisitos que definen el diseño
El diseño comienza por los requisitos funcionales y de desempeño. Para cada flujo es necesario conocer origen, destino, protocolo, dirección, frecuencia, tamaño de los mensajes, criticidad, latencia máxima, tolerancia a pérdidas y comportamiento durante fallas.
La disponibilidad debe tratarse como un requisito medible. No basta indicar “alta disponibilidad”. El diseño debe definir tiempo de recuperación, fallas cubiertas, autonomía de sistemas auxiliares, capacidad de operación degradada y criterios de retorno.
El determinismo es la capacidad de mantener un comportamiento temporal previsible. No es sinónimo de velocidad. Una red puede tener gran ancho de banda y presentar jitter inadecuado para determinado control.
La escalabilidad también debe planificarse. Reservas de puertos, direcciones, fibras, capacidad de uplink, procesamiento y licencias deben considerar expansiones previsibles. El crecimiento sin control puede transformar una arquitectura segmentada en una red plana y difícil de diagnosticar.
Modernizar una red industrial comienza por conocer el estado real del entorno.
El inventario de activos, protocolos, versiones, dependencias, caminos físicos, fallas recurrentes y restricciones de proceso forma la baseline necesaria para decidir qué mantener, adecuar o sustituir.
Latencia, jitter, pérdida y tiempo de ciclo
La latencia es el tiempo entre la emisión y la recepción de la información; el jitter es la variación de ese tiempo; la pérdida representa mensajes que no llegan al destino o son descartados. En redes industriales, el impacto de cada parámetro depende de la función operacional. Los datos para informes pueden tolerar segundos, mientras que el control de movimiento, la protección o los interlocks pueden exigir un comportamiento temporal mucho más restrictivo.
El tiempo de ciclo no depende únicamente de la velocidad nominal del enlace. Incluye adquisición, procesamiento en el controlador, transmisión, colas, gateways, firewalls, servidores y respuesta del dispositivo. Por ello, medir solo el retraso de un switch no demuestra el desempeño extremo a extremo.
Las pruebas deben reproducir carga y contingencia. Una red que funciona en condición nominal puede degradarse durante la reconvergencia, una tormenta de eventos, la recuperación de un servidor, backups o transferencias de archivos. Los criterios de aceptación deben registrar valores esperados, método de medición y condición de ensayo.
Topologías de redes industriales
La topología física describe la disposición de los enlaces; la topología lógica describe cómo circula el tráfico por la red. Bus, estrella, anillo, línea y árbol siguen presentes en entornos industriales, pero cada modelo crea dominios de falla y requisitos de mantenimiento diferentes.
Los buses son comunes en redes seriales y fieldbuses y exigen atención a terminaciones, derivaciones y longitud. Las estrellas facilitan el aislamiento y el diagnóstico, pero concentran criticidad en el elemento central. Los anillos proporcionan una ruta alternativa solo cuando existe un mecanismo de redundancia correctamente configurado; cerrar físicamente un anillo Ethernet sin control de loop puede dejar indisponible toda la celda.
La elección debe considerar no solo disponibilidad, sino también expansión, ubicación de paneles, acceso para mantenimiento, rutas físicas independientes y comportamiento cuando falla un nodo intermedio.
Ethernet industrial
Ethernet industrial utiliza tecnologías de la familia IEEE 802.3 en automatización y control, asociadas a equipos, protocolos y mecanismos adecuados a las restricciones operacionales. No es un protocolo único y no transforma automáticamente una red corporativa en una red OT.
La base Ethernet permite VLAN, QoS, multicast, SNMP, sincronización e integración IP, pero protocolos como PROFINET, EtherNet/IP, Modbus TCP e IEC 61850 poseen modelos de comunicación distintos. Algunos utilizan TCP o UDP; otros emplean directamente tramas Ethernet y mecanismos propios de tiempo real.
El diseño debe dimensionar tráfico cíclico, acíclico, alarmas, ingeniería, sincronización y mantenimiento. Video, backups, descubrimiento y acceso corporativo no deben competir por recursos con funciones críticas sin segmentación, capacidad y priorización previamente definidas.
Cómo elegir un switch industrial
Un switch industrial debe seleccionarse por el entorno, el tráfico y la función que desempeñará. La cantidad de puertos y la temperatura nominal son solo parte de la especificación. Vibración, humedad, EMC, alimentación, montaje, conectores, grado de protección y requisitos de inmunidad pueden ser decisivos.
La capacidad de conmutación, tasa de reenvío, tamaño de tablas, buffers, colas, multicast y uplinks deben ser compatibles con los flujos agregados. Aplicaciones con GOOSE, Sampled Values o multicast intenso exigen análisis específico de prioridad y replicación de tráfico.
En redes críticas, la gestión es un requisito de ingeniería. VLAN, QoS, redundancia, SNMPv3, syslog, LLDP, port mirroring, control de acceso, backup de configuración y alarmas de fuente amplían la capacidad de diagnosticar y operar el sistema.
Switch gestionable o no gestionable
Los switches no gestionables pueden atender celdas simples y aisladas, pero ofrecen poca evidencia de operación. En redes con SCADA, múltiples protocolos, redundancia, seguridad o necesidad de troubleshooting, los switches gestionables suelen ser más adecuados porque exponen contadores, eventos, vecinos, topología y estado de las interfaces.
La gestión también exige gobernanza: templates, control de versión, backups y aprobación de cambios. Un equipo rico en recursos, pero configurado de forma inconsistente, puede aumentar el riesgo en lugar de reducirlo.
Medios físicos: cobre, fibra y wireless
Los cables metálicos son frecuentes dentro de paneles y en tramos cortos. Categoría, blindaje, conectores, flexibilidad, radio de curvatura, entorno y compatibilidad electromagnética deben considerarse. El blindaje no sustituye la equipotencialización ni corrige una ruta inadecuada.
La fibra óptica ofrece aislamiento galvánico, inmunidad electromagnética y mayores distancias, siendo especialmente útil entre edificios, paneles con potenciales distintos y áreas sujetas a interferencias. Tipo de fibra, presupuesto óptico, conectores, fusiones, reservas, ODF y rutas deben documentarse y ensayarse.
Wireless puede atender movilidad, sensores y puntos de difícil acceso. Cobertura, interferencia, roaming, latencia, seguridad y disponibilidad del espectro deben diseñarse. Transferir una función crítica a radio sin analizar el riesgo y el comportamiento ante fallas no equivale a sustituir un cable.
Fieldbus y Ethernet industrial
Los fieldbuses sustituyeron grandes cantidades de cableado punto a punto por comunicación digital compartida y siguen presentes en muchas plantas. PROFIBUS, DeviceNet y redes seriales pueden coexistir con backbones Ethernet durante años.
La migración no necesita ser total ni inmediata. Los gateways pueden integrar redes legadas estables mientras se modernizan el backbone, la segmentación y la supervisión. La decisión debe considerar ciclo de vida, repuestos, soporte, conocimiento del equipo, seguridad y riesgo de parada.
Principales protocolos industriales
Los protocolos industriales definen cómo los dispositivos estructuran, direccionan e intercambian información. La elección debe partir de la función operacional y de la interoperabilidad necesaria, no de una lista de protocolos disponibles en el switch o controlador.
Modbus
Modbus RTU y Modbus TCP aparecen en medidores, variadores, UPS, controladores y equipos auxiliares. El diseño debe documentar dirección, mapa de registros, tipo de dato, escala, endianness, polling, timeout y comportamiento cuando se pierde la comunicación.
PROFINET
PROFINET combina comunicación cíclica, parametrización, alarmas y diagnóstico sobre Ethernet industrial. Ciclo, topología, nombres de dispositivos, LLDP, sincronización, clases de conformidad y mecanismos de redundancia deben ser coherentes con el proceso.
EtherNet/IP
EtherNet/IP utiliza Common Industrial Protocol sobre Ethernet, TCP, UDP e IP, con mensajes explícitos e implícitos. Requested Packet Interval, cantidad de conexiones, multicast o unicast y capacidad de los controladores afectan directamente el dimensionamiento.
OPC UA
OPC UA se utiliza para interoperabilidad entre aplicaciones, gateways, SCADA e historiadores. Además del valor, puede transportar calidad, timestamp, eventos, métodos y modelos de información. No sustituye automáticamente el protocolo de campo; con frecuencia un gateway recopila datos mediante otro protocolo y los publica en OPC UA.
MQTT
MQTT industrial utiliza publicación y suscripción mediante broker y resulta útil para IIoT, analytics y distribución de datos a múltiples consumidores. Topics, payloads, QoS, retención, sesiones, autenticación y disponibilidad del broker deben diseñarse; el protocolo por sí solo no proporciona semántica industrial.
IEC 61850, DNP3 e IEC 60870-5-104
En el sector eléctrico, IEC 61850 estructura modelos y servicios para automatización de sistemas eléctricos. DNP3 e IEC 60870-5-104 se utilizan para telecontrol e integración con centros de operación. Cada familia posee mecanismos, eventos, comandos y requisitos propios.
Cómo elegir el protocolo industrial
La decisión comienza por la función: control cíclico, telemetría, parametrización, protección, integración, supervisión o analytics. La interoperabilidad debe comprobarse mediante perfiles y recursos efectivamente implementados; la simple afirmación de “soporte” en un datasheet no garantiza compatibilidad entre dos equipos.
También deben evaluarse desempeño, cantidad de dispositivos, tasa de actualización, seguridad, herramientas, diagnóstico, soporte y ciclo de vida. Un protocolo técnicamente adecuado puede ser una mala elección cuando el ecosistema no es sostenible para la operación.
Integración con sistemas SCADA
Un sistema SCADA recibe mediciones, estados, alarmas y eventos de controladores, RTU, IED y gateways y puede enviar comandos autorizados. La integración no está concluida cuando una tag simplemente aparece en pantalla.
Tipo, escala, unidad, calidad, timestamp y origen deben preservarse. Un valor congelado no puede seguir presentándose como válido después de perder la comunicación. La lista de puntos funciona como contrato entre campo y aplicación y debe registrar dirección, nombre, descripción, tipo, escala, unidad, calidad, frecuencia, permisos y destino.
Las alarmas necesitan severidad, retraso, histéresis, reconocimiento, retorno a normal y tratamiento de eventos repetitivos. Una red que entrega miles de alarmas sin priorización puede estar técnicamente conectada y operacionalmente ser inadecuada.
La integración industrial debe validarse extremo a extremo y no solo mediante la conectividad entre equipos.
Protocolos, gateways, lista de puntos, calidad, timestamp, alarmas, comandos y comportamiento ante pérdida de comunicación deben verificarse entre campo, control y supervisión.
Gateways y conversores de protocolo
Los gateways integran redes y protocolos diferentes y pueden convertir serial a Ethernet, Modbus a OPC UA o datos OT a MQTT. Escala, endianness, calidad, timestamp, caché y comportamiento durante fallas deben definirse explícitamente.
Como concentran funciones, los gateways pueden convertirse en puntos únicos de falla. Capacidad, redundancia, backup, firmware, licencias, monitoreo y repuestos deben formar parte del diseño. Cuando el último valor se mantiene en caché, su antigüedad y calidad deben seguir visibles para el consumidor.
Direccionamiento, VLAN y enrutamiento
El plan de direccionamiento debe evitar superposiciones, permitir expansión e indicar sitio, zona o función. Las direcciones fijas son comunes en activos críticos, pero requieren gestión centralizada, reserva documentada y trazabilidad.
Las VLAN separan dominios de broadcast, pero no constituyen por sí solas una barrera de seguridad. La comunicación entre zonas debe pasar por enrutamiento y controles coherentes con la matriz de flujos. NAT puede resolver conflictos temporales, pero aumenta la complejidad y debe documentarse como excepción.
QoS, multicast y priorización
QoS clasifica, marca y prioriza el tráfico; no crea ancho de banda. Una política solo produce resultados cuando es coherente extremo a extremo y se prueba bajo congestión. En condición nominal, clases diferentes pueden parecer equivalentes.
Multicast es utilizado por diversos protocolos industriales. IGMP Snooping y, cuando corresponda, querier y enrutamiento multicast controlan su distribución. Una configuración incorrecta puede producir flooding, pérdida de suscriptores o comportamiento intermitente difícil de diagnosticar.
Redundancia y alta disponibilidad
La redundancia puede existir en enlaces, switches, controladores, servidores, fuentes y caminos físicos, y cada mecanismo cubre fallas específicas. Dos equipos alimentados por el mismo circuito o dos fibras instaladas en el mismo ducto siguen sujetos a una falla común.
RSTP y los protocolos de anillo reconvergen después de una falla. MRP y DLR se utilizan en ecosistemas industriales específicos. PRP y HSR utilizan caminos paralelos y atienden aplicaciones en las que la estrategia de recuperación exige un tratamiento diferente.
El tiempo de recuperación debe ser compatible con la función operacional y medirse en pruebas. La pérdida de enlace, switch, fuente, controlador, servidor y ruta WAN debe simularse de forma controlada, verificando reconvergencia, duplicidad, pérdida de comandos y retorno a la condición normal.
Sincronización de tiempo
Logs, alarmas, eventos, secuencias y análisis forenses dependen de relojes coherentes. NTP atiende muchas aplicaciones; PTP, IRIG-B y otros mecanismos se utilizan cuando se requiere mayor precisión. El diseño debe definir fuentes, jerarquía, redundancia, precisión, holdover y monitoreo.
La sincronización por NTP en redes y subestaciones también influye en certificados, autenticación y correlación en SIEM. Diferencias de horario pueden ocultar la secuencia real de una falla o incidente.
Ciberseguridad de redes industriales
La seguridad debe basarse en riesgo, zonas, conductos y mínimo privilegio. IEC 62443 proporciona una estructura para sistemas de automatización y control. La segmentación debe separar celdas, supervisión, ingeniería, acceso remoto y servicios corporativos según los flujos realmente necesarios.
Una DMZ entre redes TI y OT reduce las conexiones directas y aloja servicios intermedios. Los protocolos legados sin autenticación o cifrado requieren controles compensatorios, como restricción de origen, firewalls, monitoreo y segmentación.
La arquitectura OT debe integrar comunicación, seguridad y operación desde el diseño.
VLAN, zonas, firewalls, matriz de flujos, acceso remoto, sincronización, redundancia e interfaces con SCADA deben documentarse como requisitos de ingeniería y no añadirse solo después de la implantación.
Identidad y acceso a la red
RADIUS y 802.1X pueden autenticar usuarios y dispositivos cuando existe soporte. Los equipos legados exigen políticas alternativas controladas. El acceso remoto debe utilizar MFA, VPN y un punto intermedio con registro de sesiones, especialmente para proveedores.
PAM, jump server y bastion host ayudan a individualizar el acceso, controlar credenciales y reducir cuentas compartidas. Cuando una cuenta común no puede eliminarse en el activo final, el acceso debe individualizarse antes de llegar a él y permanecer auditable.
Monitoreo y observabilidad
Ping no demuestra la salud de la red. Las interfaces pueden acumular errores, descartes, saturación, fallas de fuente o degradación óptica mientras el equipo continúa respondiendo. SNMP y SNMPv3, syslog, telemetría y flujos proporcionan evidencias complementarias.
El port mirroring y las capturas controladas permiten analizar protocolos y temporización. Las plataformas de monitoreo deben registrar disponibilidad, capacidad, fuentes, temperatura, redundancia y alarmas. Los eventos de seguridad pueden enviarse a un SIEM sin convertir la red de monitoreo en una dependencia operacional oculta.
Seguridad de servidores y estaciones
Los servidores SCADA, historiadores y estaciones de ingeniería necesitan políticas compatibles con la operación. Antimalware, EDR, parches y hardening deben homologarse para no interrumpir aplicaciones o comunicaciones. Los sistemas fuera de soporte deben aislarse y acompañarse de controles compensatorios.
Integración entre OT y TI
La convergencia OT/IT permite analytics, gestión de activos y mantenimiento, pero no debe producir conectividad irrestricta. Historiadores, brokers, API y servidores OPC UA en zonas intermedias pueden publicar datos sin permitir que aplicaciones corporativas inicien sesiones directamente con controladores.
La dirección del flujo debe ser explícita. Las dependencias de DNS, identidad, certificados, nube e internet deben conocerse, y las funciones críticas deben seguir disponibles cuando fallan los servicios corporativos.
Infraestructura eléctrica, EMC y entorno
Switches, gateways y servidores dependen de alimentación, puesta a tierra, protección contra sobretensiones y condiciones ambientales. Las fuentes redundantes necesitan circuitos suficientemente independientes; UPS y bancos de baterías deben considerar autonomía y consumo real de los activos.
La compatibilidad electromagnética influye en la elección entre cobre y fibra, blindaje, enrutamiento y equipotencialización. En áreas severas, temperatura, polvo, vibración, corrosión y exposición a sobretensiones deben aparecer en la especificación y en los criterios de recepción.
Documentación de diseño y gobernanza
La documentación debe incluir diagrama lógico y físico, topología, inventario, direccionamiento, VLAN, rutas, matriz de flujos, protocolos, puertos, sincronización, redundancia, alimentación y criterios de seguridad. Los diagramas deben mostrar fibras, transceptores, puertos y caminos físicos relevantes.
Las configuraciones deben tener templates, backup y control de versión. La lista de puntos integra automatización y SCADA; la matriz de comunicación integra red y seguridad. Las responsabilidades sobre switches, firewalls, controladores, servidores, certificados y cambios deben definirse para evitar que la solución se degrade después de la entrega.
Proceso de diseño de una red industrial
El proceso comienza con el levantamiento de activos, funciones y requisitos. A continuación se definen arquitectura, segmentación, topología, protocolos, desempeño, disponibilidad, sincronización y seguridad. La selección de equipos debe ocurrir después, con requisitos funcionales y ambientales que permitan comparación técnica.
El diseño detallado genera listas, diagramas, criterios de configuración y guiones de prueba. Las revisiones multidisciplinarias deben involucrar automatización, telecomunicaciones, ingeniería eléctrica, ciberseguridad y operación, especialmente en las interfaces entre paneles, redes, servidores y sistemas de supervisión.
Modernización de redes legadas
La modernización debe comenzar por el inventario de protocolos, direcciones, versiones, dependencias, cables, repuestos y puntos únicos de falla. La migración puede realizarse por fases: los gateways mantienen redes seriales o fieldbuses mientras se renuevan backbone, segmentación y servidores.
Los periodos de coexistencia exigen pruebas y documentación de excepciones. Las traducciones de protocolo, NAT y reglas temporales de firewall deben tener propietario y plan de eliminación. Las ventanas de migración deben contar con criterios verificables de go/no-go y rollback.
Las modernizaciones OT exigen gobernanza técnica sobre alcance, interfaces, migración y aceptación.
En entornos brownfield, una visión independiente ayuda a controlar equivalencias, excepciones, riesgos de coexistencia, cambios en campo, pruebas y documentación hasta la entrega final.
FAT, SAT y comisionamiento
El FAT valida equipos, versiones, configuraciones e integraciones antes del campo. El SAT verifica la instalación real, cableado, alimentación, comunicación, interfaces y condiciones ambientales. El comisionamiento consolida la evidencia de que el sistema cumple los requisitos funcionales y de desempeño.
- topología, direccionamiento, VLAN, rutas y versiones;
- ensayos de cobre y fibra, identificación y presupuesto óptico;
- comunicación entre controladores, gateways, SCADA e historiadores;
- latencia, jitter, pérdida y tiempo de ciclo cuando corresponda;
- falla de enlace, switch, fuente, servidor, controlador y referencia de tiempo;
- reglas de firewall, autenticación, acceso remoto, logs y alarmas;
- backup, restauración, reconexión y retorno después de contingencias.
La aceptación debe comprobar la red en condición nominal y durante contingencias.
Medio físico, protocolos, SCADA, redundancia, sincronización, seguridad, alarmas, backup y recuperación deben probarse con criterios medibles y evidencias trazables.
Diagnóstico de fallas
El diagnóstico debe seguir capas. Primero se verifican alimentación, medio físico, señal y enlace. Después, VLAN, direccionamiento, ruta, firewall, protocolo y aplicación.
Los errores de interfaz pueden indicar problemas de cable, conector, transceptor o interferencia. Los descartes pueden indicar congestión o buffer. El flapping puede apuntar a inestabilidad física o negociación.
Cuando falla solo un protocolo, la conectividad IP no demuestra el funcionamiento. Deben evaluarse puertos, multicast, sesión, parámetros y capacidad del dispositivo.
Las capturas de tráfico deben realizarse en puntos controlados. El timestamp de los equipos y de la herramienta debe estar sincronizado para la correlación.
Errores comunes
Un error recurrente es construir una red plana porque “todos los dispositivos necesitan comunicarse”. La matriz de flujos normalmente muestra que solo determinados pares requieren conexión.
Otro problema es seleccionar switches únicamente por puertos y temperatura, sin evaluar multicast, buffers, redundancia, gestión u homologación de protocolos.
También es inadecuado aplicar QoS sin medir congestión, crear VLAN sin firewall, duplicar equipos con alimentación común y confiar en que un protocolo abierto garantiza interoperabilidad.
La documentación incompleta transforma pequeños cambios en riesgo. Direcciones, puertos y contraseñas mantenidos únicamente en hojas de cálculo personales impiden una operación sostenible.
Por último, probar solo ping y la lectura de una tag no demuestra la red. Contingencias, carga, alarmas, calidad, timestamp y recuperación deben ensayarse.
Conclusión
Las redes industriales conectan el proceso físico con los sistemas de control, supervisión y gestión. Su diseño combina desempeño, disponibilidad, protocolos, switches, medios físicos, integración con SCADA, seguridad y operación.
Una arquitectura confiable comienza por los requisitos funcionales y distribuye responsabilidades entre campo, control, supervisión e integración. Los protocolos se eligen por función; la redundancia se valida mediante fallas reales; la seguridad se basa en zonas y flujos; el monitoreo proporciona evidencia operacional.
Cuando documentación, gobernanza y comisionamiento forman parte de la solución, la red deja de ser solo un conjunto de equipos y pasa a ser una infraestructura de ingeniería capaz de sostener la automatización durante todo su ciclo de vida.
Referencias técnicas
[1] NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NIST SP 800-82 Rev. 3 — Guide to Operational Technology Security. Gaithersburg, 2023. Disponible en: https://csrc.nist.gov/pubs/sp/800/82/r3/final.
[2] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 62443 series — Security for industrial automation and control systems. Disponible en: https://www.iec.ch/cyber-security/industrial-cyber-security.
[3] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 61158-1:2023 — Industrial communication networks — Fieldbus specifications — Part 1: Overview and guidance. Disponible en: https://webstore.iec.ch/en/publication/66931.
[4] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 61784 series — Industrial communication networks — Profiles.
[5] IEEE. IEEE 802.1Q-2022 — Bridges and Bridged Networks. Disponible en: https://standards.ieee.org/ieee/802.1Q/10323/.
[6] IEEE 802.1 WORKING GROUP. Time-Sensitive Networking Task Group. Disponible en: https://1.ieee802.org/tsn/.
[7] OPC FOUNDATION. OPC Unified Architecture. Disponible en: https://opcfoundation.org/about/opc-technologies/opc-ua/.
[8] MODBUS ORGANIZATION. Modbus Application Protocol Specification. Disponible en: https://modbus.org/specs.php.
[9] PROFIBUS & PROFINET INTERNATIONAL. PROFINET Technology. Disponible en: https://www.profibus.com/technology/profinet/.
[10] ODVA. EtherNet/IP. Disponible en: https://www.odva.org/technology-standards/key-technologies/ethernet-ip/.
[11] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 61850 series — Communication networks and systems for power utility automation. Disponible en: https://webstore.iec.ch/en/publication/6028.
[12] IEEE. IEEE 1815-2012 — Standard for Electric Power Systems Communications — Distributed Network Protocol (DNP3). Disponible en: https://standards.ieee.org/ieee/1815/5414/.
Preguntas frecuentes
Son infraestructuras de comunicación utilizadas para integrar sensores, controladores, máquinas, IED, gateways y sistemas SCADA en entornos de automatización y control.
La red industrial está directamente vinculada al proceso físico y debe cumplir requisitos de disponibilidad, latencia, determinismo, ciclo de vida y seguridad operacional.
Es el uso de tecnologías Ethernet en entornos industriales, asociado a equipos, protocolos y recursos adecuados a automatización, diagnóstico, tiempo real y redundancia.
Deben evaluarse entorno, puertos, capacidad, buffers, multicast, VLAN, QoS, redundancia, gestión, alimentación, EMC y compatibilidad con los protocolos utilizados.
Entre los más comunes están Modbus, PROFIBUS, PROFINET, EtherNet/IP, OPC UA y MQTT. En el sector eléctrico, IEC 61850, DNP3 e IEC 104 también son relevantes.
No existe un protocolo universalmente mejor. La elección depende de la función, desempeño, interoperabilidad, seguridad, ciclo de vida y soporte de los equipos.
Controladores, RTU, IED o gateways proporcionan mediciones, estados, alarmas y comandos a SCADA mediante protocolos compatibles y una lista de puntos documentada.
Una VLAN separa dominios de broadcast, pero no sustituye firewall, control de flujo, identidad y monitoreo entre zonas.
Es necesario combinar redundancia de enlaces, equipos, fuentes y servidores, además de probar tiempos de recuperación y fallas comunes.
Deben utilizarse indicadores de interfaces, errores, utilización, fuentes, temperatura, redundancia, logs, protocolos y sincronización mediante SNMP, syslog y plataformas de observabilidad.
Diagramas físico y lógico, direccionamiento, VLAN, rutas, protocolos, matriz de flujos, redundancia, sincronización, alimentación, seguridad, configuraciones y criterios de pruebas.
El comisionamiento debe validar medio físico, configuraciones, protocolos, SCADA, desempeño, contingencias, seguridad, logs, backup y recuperación con evidencias.
Materiales técnicos complementarios
Soluciones relacionadas
- Redes Industriales
- Sistemas SCADA
- Sistemas Digitales de Supervisión y Control
- Zabbix — Monitoreo de Infraestructura
Servicios relacionados
Protocolos, arquitectura e integración
- Modbus: RTU, TCP y seguridad industrial
- OPC UA: seguridad e integración con SCADA
- MQTT industrial: broker, QoS y seguridad
- RS-485: topología, terminación y diagnóstico
- SCADA en el sector eléctrico
- Subestación digital e IEC 61850
- PRP y HSR en redes de alta disponibilidad
Seguridad, monitoreo y operación