Beckhoff TwinCAT: Fernzugriff über ein ServiceGate
Zuletzt aktualisiert am 25 September 2026
Eine Beckhoff-Steuerung per VPN zu erreichen ist der erste Schritt. Für die Arbeit mit TwinCAT müssen auch ADS-Kommunikation und Berechtigungen auf dem Zielsystem stimmen. Prüfe diese Ebenen getrennt.
Remote Engineer · Wissensdatenbank · 22. September 2026
Beckhoff-Fernzugriff: Netzwerkzugang und TwinCAT getrennt einrichten
Das ServiceGate erschließt das vereinbarte Maschinensegment. Das Remote Portal steuert, welche Benutzer oder Gruppen sich mit diesem Standort verbinden dürfen. Darüber benötigt TwinCAT eine eigene Kommunikationskonfiguration zwischen Engineering-Umgebung und Runtime auf Steuerung oder Industrie-PC.
Beckhoff unterscheidet IP-Adresse und AMS Net ID. Die IP-Adresse bezeichnet das Netzwerkziel, die AMS Net ID identifiziert das TwinCAT-System. Prüfe beide Angaben vor dem Anlegen einer Route. Die Standortberechtigung ersetzt keine Rechte in Windows, der Steuerung oder dem TwinCAT-Projekt.
Was hältst du vorab fest?
- Genaues Beckhoff-Modell, Betriebssystem, TwinCAT-Version und Buildnummer.
- IP-Adresse, Subnetz und AMS Net ID des Ziels sowie die Netzwerkdaten des Engineering-Rechners.
- Passende Projektkopie, Lizenzen, Wiederherstellungsverfahren und befugter Ansprechpartner an der Maschine.
- Vereinbarte Aufgabe: Diagnose, Engineering, Bedienung oder ausschließlich Datenerfassung.
TwinCAT findet den Controller über VPN nicht: ADS-Route prüfen
Stelle zunächst die erlaubte VPN-Verbindung her und prüfe den Netzwerkweg zum Ziel. Füge dann die passende ADS-Route nach Beckhoff-Anleitung hinzu. Beurteile auch den Rückweg vom Ziel zur Engineering-Umgebung; die erforderliche Einrichtung hängt von der gewählten ADS-Variante ab.
Beckhoffs Broadcast Search sucht im aktuellen Subnetz. Über ein geroutetes VPN kann ein System deshalb in der Ergebnisliste fehlen, obwohl seine IP-Adresse erreichbar ist. Verwende gegebenenfalls die bekannte Zieladresse. Das Anlegen einer Route benötigt passende Rechte auf dem Zielsystem; veröffentliche die Zugangsdaten nicht in einem gemeinsam genutzten Projektdokument.
Secure ADS und Firewallregeln
Prüfe, ob beide TwinCAT-Systeme die vorgesehene Secure-ADS-Konfiguration unterstützen. Beckhoff beschreibt unter anderem Zertifikate und vorab geteilte Schlüssel. Wähle eine zum Betriebsmodell passende Lösung und bestimme die Verantwortung für Erneuerungen. VPN und Secure ADS schützen unterschiedliche Teile der Verbindung; sie ersetzen einander nicht automatisch.
Begrenze Firewallverkehr auf erforderliche Quellen, Ziele und Dienste. Lasse Sicherheitsfunktionen nicht als dauerhafte Fehlerumgehung deaktiviert. Prüfe bei Problemen IP-Route, AMS-Identität, ADS-Route, Zertifikatsvertrauen und Systemrechte einzeln.
Beckhoff-Maschinendaten für Datenlogging und Monitoring auslesen
Für Betriebsstunden, Temperaturen oder Zustandswerte planst du neben dem Fernzugriff eine eigene Datenanbindung. Ein passender TwinCAT-OPC-UA-Server kann ausgewählte Variablen bereitstellen. Serverfunktion, Lizenz und Symbolkonfiguration sind für die konkrete Anlage zu prüfen.
Alle ServiceGate-Router unterstützen Datenlogging und Monitoring. Wir stimmen die OPC-UA-Konfiguration auf Server, Sicherheitseinstellungen und benötigte Messwerte ab. Eine funktionierende ADS-Route bedeutet nicht, dass das ServiceGate automatisch jede TwinCAT-Variable aufzeichnen kann. Dashboards und Alarme verwenden die ausgewählten Daten.
Beispielaufbau und Abnahme
Ein Maschinenbauer möchte zunächst eine Stillstandsmeldung untersuchen und anschließend den zugehörigen Statuswert verfolgen. Der Techniker nutzt TwinCAT für die freigegebene Diagnose; ein separat eingerichteter Datenkanal liefert den Verlauf. Dies ist ein Planungsbeispiel, kein Bericht über einen ausgeführten Kundentest.
Teste Diagnose, Datenqualität und Zugriffsentzug getrennt. Zeitkritische Steuerung und EtherCAT-Verkehr bleiben lokal; ein Internet-VPN ersetzt kein lokales Echtzeitnetz. Programmänderungen erfordern weiterhin Wartungsfenster, Sicherung und lokale Sicherheitsabsprachen.
Sicherer Zugang braucht laufende Pflege
Ein eigenes Maschinensegment und passende Berechtigungen begrenzen die Erreichbarkeit. Sie ersetzen keine Sicherheitsupdates für Router, Steuerung und Maschinensoftware. Stimme Firewallregeln, erlaubte Eingriffe und lokale Sicherheitsabläufe mit dem Betreiber ab.
Quellen und Geltungsbereich
Grundlage sind die unten genannten technischen Dokumentationen, abgerufen am 22. September 2026, und die beschriebene Remote Engineer-Funktionalität. Herstellerquellen belegen Protokolle und Voraussetzungen, keine Zertifizierung der ServiceGate-Anbindung. Beispiele sind illustrativ; Modellkompatibilität und Einstellungen sind für deine Anlage zu bestätigen.
Weiterlesen in der Wissensdatenbank
Benötigst du Fernzugriff, Datenlogging oder eine individuelle Anbindung? Beschreibe unserem Team deine Anwendung. Den Preis erhältst du in einem passenden Angebot.
In diesem Artikel


