• IIANews微官网
    扫描二维码 进入微官网
    IIANews微信
    扫描二维码 关注微信
    移动客户端
  • English
2026智能趋势论坛 菲尼克斯电气二级-以太网
控制系统

制造企业参考架构中的软件

  2011年05月17日  
摘要
         因为工业企业在控制和信息领域,同时采用了EtherNet/IP™,从而引发了在制造网络中,广泛使用标准的以太网。这种部署使得在工厂中融合制造网络和企业网络,在技术上已可以实现。因为在商业和管理层的决策者可以实时地获得关键性能指标(KPI),所以制造商现在可以获取“实时”信息进行商业决策。在企业内制造和商业系统的信息融合,使得企业具有更多的灵活性,更多的创新机会。
         为了支持和加速网络的融合,罗克韦尔自动化公司和思科公司联合开发了制造企业参考架构,一整套针对制造企业的参考架构。架构的内容包括了罗克韦尔自动化的集成架构(Integrated Architecture™)和思科公司的用于工厂的以太网 (Ethernet to the Factory),为用户提供了使用最新技术、在工程和IT两个方面奠定了成功的基础。制造企业参考架构还提供了培训教育、设计指南和推荐方案,目的就是帮助用户为制造资产建立一个坚固的网络基础。其中的一种制造资产是罗克韦尔自动化公司的 FactoryTalk® 集成生产和性能套件,之后简称 FactoryTalk。
         本文概要介绍通用的生产应用软件,比如FactoryTalk,在制造参考架构中的使用,以及如何把FactoryTalk用于制造和企业信息的融合。
制造企业参考架构
         制造企业通常使用公共的IT和制造标准来构建制造企业的架构。其中包括了 IEEE 802.3的以太网标准、因特网工程师任务组(IETF)的因特网协议(IP),和ODVA组织的公共工业协议(CIP™)。另外,制造企业参考架构使用了按制造企业标准建立的一个制造企业框架,见图1。这些工业标准包括:ISA-95 企业与控制系统集成,ISA-99 制造和控制系统安全和用于控制等级的珀杜(Purdue)参考模型。思科和罗克韦尔自动化的框架引入了一些关键的理念,如:网络分段实现流量管理、安全实施、远程访问和服务质量(QoS),为今后建立的网络打下一个基础。随后的要点是:确保制造系统和应用的性能优化,并且提供FactoryTalk 的应用与企业其余部分的集成和安全访问。
         本文和制造企业参考架构经常提到的术语有“层(Layer)”、“级(Level)”和“区(Zone)”。在开放系统互联(OSI)中定义7层参考模型:第1 层为物理层,第2层为数据链路层,第3层为网络层,等等。第2层的设备转发数据并提供网络服务,它是基于2层特性如媒体访问控制(MAC)寻址。3层设备转发数据和提供网络服务是基于因特网协议(IP)。
         按照ISA-95和用于控制级别的普度参考模型,把制造企业中的工业控制设备划分成不同的操作“级”。把“级”作为一个公共的术语,用于划分和决定企业中的信息流。为了增强安全和流量管理,ISA-99把多个级划入“区”。多个区建立了信任域,用于安全访问;域还可以裁剪成多个小局域网(LAN),便于网络流量管理。
 

图1 制造企业框架
 
FactoryTalk
         FactoryTalk, 见图2,由一个多服务平台和模块化生产规则(以后称之为应用)所组成,它紧密集成了罗克韦尔自动化的Logix控制平台,实现了制造数据准确无误地传递。罗克韦尔自动化集成架构就由 FactoryTalk和Logix组成,一起为工厂提供控制和企业信息。
         FactoryTalk 中包含6种应用,满足今天工厂中不同的信息需求,比如:制造执行系统(MES),资产管理,历史数据和人机界面(HMI/SCADA)。模块化的系统设计有助于新方案的不断实施,使用户过去投资的效益最大化,而且可以不断吸收新技术的引进。

图2 FactoryTalk 集成生产和性能套件
 
        FactoryTalk服务平台是FactoryTalk 应用的基础。由一组公共软件服务组成,它们形成了一个面向服务的架构(SOA),FactoryTalk服务平台允许开发的应用共享公共的定义、管理、实时数据、等等。FactoryTalk 服务平台按功能进行分组。
        • FactoryTalk 安全:给予每个用户按照自己的权利和权限进行集中化管理。
        • FactoryTalk 目录:允许共享公共的定义,比如用户、标签、报警、图形显示等。
        • FactoryTalk 诊断和审计:提供公共信息格式、存储、观看和跟踪应用发生的变化。
        • FactoryTalk 实时数据:允许应用软件之间进行实时通信,包括第三方的OPC数据服务器。
        • FactoryTalk 报警和事件:在Logix可编自动化控制器(Logix PAC™)和软件应用之间提供了统一标准的报警定义和公共管理。
 
[DividePage:NextPage]
制造区
        这个区包括了现场制造的运行和控制功能(第3层),以及多个工位/工区(第0-2层)。制造区包括所有系统、设备和控制器,实现厂级运行的控制和监视。为了保持系统和网络功能的平滑运行,这个区需要与企业区通过隔离区(DMZ)的安全设备实现隔离和保护。这种方法使得制造区可以完全实现自己的功能,而不考虑与高层的连接状态。与企业区交换的生产数据需要实施一种方法和程序,通过缓冲区进行,还要考虑在DMZ连接失效的情况。
        所有的制造资产应该放在制造区里。资产包括FactoryTalk、应用和服务,诸如:活动目录、域名服务(DNS)和视窗因特网名服务(WINS)。图3 描述了FactoryTalk在制造企业参考架构中的位置。
        为了清晰起见,在制造企业参考架构中,仅对需要反映FactoryTalk内容的位置才标注在图3中。
        图3 描述了由思科和罗克韦尔自动化框架定义的多层结构。为了遵从图1的制造企业框架,制造企业参考架构建立在校园网络参考模型上。同企业网络一样,这种多层模型自然地把负载分配到三个层:核心层、分布层和访问层。这种多层模型提供了网络冗余、快速融合、可伸缩性和网络分段,所有这些功能对于工业环境都非常重要。

图3  在制造企业参考架构中FactoryTalk的位置
 
       图3中的架构可以随制造区的大小和要求而变化,比如:场地的大小、地理的分布和有效性需求等。制造企业参考架构的变化举例如下:
       • 小型(制造区的节点在50个以下);
          - 合并的核心-分布层交换机:多层交换机结合了核心与分布两层。
       • 中型(制造区的节点数达200个);
          - 见图3,分开的核心层和分布层交换机。
       • 大型(制造区的节点超过200个)。
现场制造操作和控制(第3层)
       在制造区内,现场制造运行和控制具有专用的网络段,而且包括FactoryTalk应用服务器。在这个网络段,管理员应该为其指定唯一的IP 子网和虚拟局域网(VLAN)。
       FactoryTalk应用服务器应连接到一个专用的多层交换机,聚集在3层分布式交换机之中。为了给工位/工区提供冗余缺省网关,可以使用思科的Catalyst 3750堆栈式3层分布交换机。如果使用独立型分布交换机,那么在分布交换机之间,要使用网关平衡负载协议(GLBP)或者热备路由协议(HSRP)。这些协议提供了3层失效切换和负载平衡功能,这对确保FactoryTalk 应用与3层设备、控制器、和更低一层网络的通信是非常重要的。
在3层网段实施软件应用的例子如下:
       • FactoryTalk 服务平台:
           - 目录;
           - 安全;
           - 诊断;
            - 审计;
            - 实时数据;
            - 报警和事件。
       • 应用服务: 
             - Factory Talk View SE(观察);
             - FactoryTalk AssetCentre(资产中心);
             - FactoryTalk Historian(历史数据库);
             - FactoryTalk Transaction Manager(事务管理器)。
       • 工程工作站:
             - RSLogix™ 5000/500/5 ;
             - RSNetWorx™。
       制造区还可执行其他的应用和服务,做为3层网络段的备份。如果在企业区的连接断开时,它们保证了制造资产的有效性。这些应用和服务的例子包括:
       • 活动目录;
       • DNS;
       • SQL 数据库;
       • 文件/打印服务器。
区监控(第2层)
       除了现场制造的运行和控制(第3层),制造区还包括多个工位/工区(第0-2层)。这些2层网段应该对每个工位/工区指定唯一的IP子网和VLAN。FactoryTalk应用客户端、工程工作站、配置和支持自动化网络的维护工具应该位于第2层。位于2层的软件应用例子包括:
 
       • 操作员界面:
          - FactoryTalk View SE 客户端;
          - FactoryTalk View SE 工作站。
       • 工程工作站:
         - RSLogix 5000/500/5;
         - RSNetWorx。
信息融合
        在制造和商业系统之间的信息融合为企业的灵敏和创新提供了机遇。有了机会的同时,也产生了挑战。因为这种融合,制造计算和控制资产成为了易攻击点,这同企业信息遇到的安全问题一样。保护制造资产,诸如FactoryTalk,需要一种定义良好的安全策略和复杂的安全模型。
        策略应该指出安全风险的内容和防止这些问题的缓解技术。缓解技术包括使用“防范深度”的安全方法,防止内部和外部的安全威胁。这种方法利用多层防范(物理的和电子的),在不同层次采取不同的策略和程序。比如,网络安全保护联网的资产、数据、端点,物理安全保护高价值的资产。
        按照不同的要求、优先级、策略、在企业区和制造区可能的事件、和希望的共享数据,使用隔离区(DMZ)可以作为一种缓解技术,在制造区和企业区之间建立了一个缓冲区。DMZ (图4)允许数据由制造和商业系统安全地共享,保护信息并满足不同区的安全需求。

图4 隔离区(DMZ)
 
        一个典型的例子是暂时把制造区的信息传送到DMZ,然后再把这个信息复制到企业区。这样即能够实现单向、也能够实现双向传送。这个例子见图5。例子中使用FactoryTalk事务管理器,用标签实现双向数据交换,诸如Logix控制器或者FactoryTalk View标签,应用像一台MSSQL服务器。这些标签可以包含关键性能指标(KPI)或者企业应用需要集成的其他重要数据。在这个特例中,系统完成了生产数据收集,并把它们传送到企业区的一个商业系统上。数据在制造区即不存储也不使用,因此DMZ的连接失效不会影响制造区的运行。来自或者到达企业区的生产数据,要在缓冲区实施策略和程序,防止DMZ连接失效造成的数据丢失。
        • FactoryTalk事务管理服务器(第3层)使用RSLinx数据服务器通过EtherNet/IP读/写标签到1层的控制器。
        • 同样的FactoryTalk事务管理服务器,配置成读/写它的SQL数据到或者从位于DMZ内的一台MSSQL 服务器。
        • 这台MSSQL服务器复制数据到或者从企业区MSSQL服务器。
        • 在企业区内的商业系统仅能访问企业MSSQL服务器。

图5 - FactoryTalk 事务管理器和MSSQL服务器
 
 
[DividePage:NextPage]
     除了核心和分布层,有些人员诸如:工程师或者合作伙伴为了监视、管理和配置,也需要远程访问制造数据。远程层可以通过企业网或者因特网进行。远程层的一个例子用图6来描述。 
       这个远程访问方案的核心是思科公司的适应安全装置(ASA)5500 防火墙,安装在隔离区 DMZ。DMZ 防火墙主机是一种安全的Web门户,可用做基于Web的监视,诸如:FactoryTalk ViewPoint和FactoryTalk VantagePoint。DMZ防火墙还可以使用远程桌面协议(RDP)连接位于制造区的远程访问服务器(RAS)。RAS主机可监视、管理和配置应用,诸如:RSLogix 5000,FactoryTalk View Studio和RSLinx。
       比如,因特网客户端使用思科的虚拟专用网(VPN),客户端初始化一个安全连接,通过IP安全 (IP security)连到企业边缘的防火墙。一台在因特网上具有网页浏览器(HTTP)客户端,可以通过SSL(保密接口层)VPN连接到ASA Web门户。防火墙Web门户通过RDP建立了一个到RAS服务器的链接。从因特网客户端的网页浏览器,可以访问RAS终端服务器的桌面和应用,诸如可以看到RSLogix 5000,并且与之交互。这就使在远程客户端,实现加载软件的最小化。

图6 远程访问举例
 
总结
        制造和企业网络的融合为制造商提供了对制造数据的访问,使商业决策的制定更为充实。结果是使制造商顺应了融合的趋势,提高了企业的竞争性。
        网络融合也暴露了制造资产的安全缺陷,带来了与企业相同的安全隐患。保护制造资产,诸如 FactoryTalk需要定义一整套良好的安全策略,并按此构建安全模型,然后按“保护深度”的方法应对内部和外部的安全威胁。这种方法利用多层保护(物理和电子),在不同的级采用不同的策略和程序。
        常用的推荐方案包括:
        • 在企业区和制造区之间建立一个DMZ。
        • 保持FactoryTalk应用和服务平台在制造区之内。
        • 保持复制服务,诸如在制造区内的活动目录。
        • 利用由IT、操作员和工程师组成的团队,针对制造的需求,编制一个安全策略: 
            -DMZ信息融合;
            -防火墙和信任策略;
            -工程师和合作伙伴的远程访问。
        • 使用在DMZ内复制的应用数据,融合制造和企业信息。
        • 利用外部网络和安全服务。

(罗克韦尔自动化(中国)有限公司 华镕)

最新视频
图尔克以太网交换机:用于IIoT的安全加速器   
杰和科技 LH85 AI 边缘整机   
绿电直连 算力新局——AIDC算电协同线上沙龙
工业 AI 赋能电子/半导体产业 智能制造升级
PTC Creo 13 设计未来型产品
PTC Codebeamer
专题报道
《我们的回答》ABB电气客户故事
《我们的回答》ABB电气客户故事 ABB以电气问题解决专家之志,回答未来之问。讲述与中国用户携手开拓创新、引领行业发展、推动绿色转型的合作故事,共同谱写安全、智慧和可持续的电气化未来。
企业通讯
投票进行时 | 智造·影响力年度评奖活动
投票进行时 | 智造·影响力年度评奖活动

IIANEWS 发起 2025-2026「智造·影响力」评选,旨在发掘和呈现产业发展中标杆。目前,评选已进入网络投票阶段

投票进行时 | 智造·影响力年度评奖活动
投票进行时 | 智造·影响力年度评奖活动

IIANEWS 发起 2025-2026「智造·影响力」评选,旨在发掘和呈现产业发展中标杆。目前,评选已进入网络投票阶段

在线会议

社区

null null /info/control-system/technical-article/ABC00000000000179982.html