Accès distant à Beckhoff TwinCAT avec un ServiceGate

Dernière mise à jour le 25 septembre 2026

Auteur: · LinkedIn

Atteindre un automate Beckhoff par VPN est la première étape. Pour travailler avec TwinCAT, la communication ADS et les droits sur la cible doivent aussi être corrects. Vérifie ces différentes couches séparément.

Remote Engineer · Base de connaissances · 22 septembre 2026

Accès distant Beckhoff : configurer séparément le réseau et TwinCAT

Le ServiceGate donne accès au segment machine convenu. Le Remote Portal contrôle les utilisateurs ou groupes autorisés à se connecter au site. TwinCAT ajoute sa propre configuration de communication entre l’environnement d’ingénierie et le runtime de l’automate ou du PC industriel.

Beckhoff distingue l’adresse IP de l’AMS Net ID. L’adresse IP indique la destination réseau ; l’AMS Net ID identifie le système TwinCAT. Vérifie les deux avant d’ajouter une route. L’autorisation d’accéder au site ne remplace pas les droits Windows, automate ou projet TwinCAT.

Que documenter avant de commencer ?

  • Modèle Beckhoff exact, système d’exploitation, version et numéro de build TwinCAT.
  • Adresse IP, sous-réseau et AMS Net ID de la cible, ainsi que le réseau du poste d’ingénierie.
  • Copie de projet adaptée, licences, procédure de restauration et interlocuteur habilité près de la machine.
  • Tâche convenue : diagnostic, ingénierie, exploitation ou collecte en lecture seule.

TwinCAT ne trouve pas le contrôleur via VPN : vérifier la route ADS

Établis d’abord le VPN autorisé et vérifie la route réseau vers la cible. Ajoute ensuite la route ADS adaptée selon la documentation Beckhoff. Évalue également le retour de la cible vers le poste d’ingénierie ; les exigences dépendent de la variante ADS choisie.

Le Broadcast Search de Beckhoff recherche dans le sous-réseau courant. Sur un VPN routé, un système peut donc manquer dans la liste alors que son adresse IP est accessible. Utilise l’adresse connue lorsque c’est approprié. L’ajout d’une route exige des droits sur la cible ; ne publie pas ces identifiants dans un document de projet partagé.

Secure ADS et politique de pare-feu

Vérifie que les deux systèmes TwinCAT prennent en charge la configuration Secure ADS souhaitée. Beckhoff documente notamment les certificats et les clés prépartagées. Choisis une méthode cohérente avec la gestion prévue et attribue la responsabilité des renouvellements. VPN et Secure ADS protègent différentes parties de la connexion ; l’un ne remplace pas automatiquement l’autre.

Limite les flux aux sources, destinations et services nécessaires. Ne laisse pas la sécurité désactivée pour contourner un problème. Contrôle séparément la route IP, l’identité AMS, la route ADS, la confiance des certificats et les droits système.

Lire les données d’une machine Beckhoff pour la collecte et la supervision

Pour suivre heures de fonctionnement, températures ou états, prévois une liaison de données distincte de l’accès distant. Un serveur TwinCAT OPC UA adapté peut exposer les variables choisies. Vérifie la fonction serveur, sa licence et la configuration des symboles sur l’installation réelle.

Tous les routeurs ServiceGate prennent en charge la collecte de données et le monitoring. Nous adaptons la configuration OPC UA au serveur, aux paramètres de sécurité et aux mesures nécessaires. Une route ADS fonctionnelle ne signifie pas que le ServiceGate peut enregistrer automatiquement chaque variable TwinCAT. Tableaux de bord et alarmes utilisent les données sélectionnées.

Exemple d’architecture et réception

Un constructeur veut d’abord analyser un arrêt, puis suivre la variable d’état associée. Le technicien utilise TwinCAT pour le diagnostic autorisé ; un canal de données configuré séparément fournit la tendance. Il s’agit d’un exemple de conception, pas du compte rendu d’un essai client réalisé.

Teste séparément diagnostic, qualité des données et retrait d’accès. Garde la commande temps réel et les échanges EtherCAT en local : un VPN internet ne remplace pas le réseau temps réel local. Les changements de programme exigent toujours une plage de maintenance, une sauvegarde et des procédures de sécurité locales.

Un accès sécurisé demande aussi un suivi

Un segment machine distinct et des droits adaptés limitent l’accès réseau. Ils ne remplacent pas les mises à jour de sécurité du routeur, de l’automate et des logiciels machine. Définis avec le propriétaire les règles de pare-feu, les interventions autorisées et les procédures de sécurité locales.

Sources et portée

Article fondé sur les documentations techniques ci-dessous, consultées le 22 septembre 2026, et les fonctions Remote Engineer décrites. Les sources fabricants étayent les protocoles et prérequis, pas une certification de l’intégration ServiceGate. Les exemples sont illustratifs ; la compatibilité du modèle et les réglages doivent être confirmés pour ton installation.

Dans cet article

Tirez le meilleur parti de vos
données machine

Tableau de bord du portail distant pour la surveillance des données PLC

Essayez gratuitement pendant 30 jours !