1. El Fin del "Air-Gap" y la Era de la Convergencia
Históricamente, la mejor política de seguridad para una red industrial era el Air-Gap (aislamiento físico): la red de la fábrica no tenía absolutamente ninguna conexión física con la red de las oficinas. Sin embargo, la Industria 4.0 exige datos. Los servidores ERP de las oficinas necesitan saber en tiempo real cuántas piezas ha fabricado la máquina para gestionar el inventario, y el departamento de mantenimiento necesita conectarse remotamente al PLC desde casa. Esto ha obligado a fusionar ambos mundos (IT y OT), creando el mayor reto de diseño de la UF1794: la convergencia de tráfico.
2. La Regla de Oro: Nunca converger en Capa 2
Un error de diseño gravísimo (y sorprendentemente común) es unir la red de la oficina con la red de la fábrica conectando un cable entre el switch de IT y el switch de OT. Esto crea un único Dominio de Broadcast de Capa 2. En este escenario catastrófico, el tráfico de difusión de la oficina (como impresoras buscando red, resoluciones ARP o peticiones DHCP masivas) inunda la red de la fábrica. Este tráfico "basura" consume el ancho de banda y la CPU de los PLCs, destruyendo el determinismo y pudiendo provocar paradas de máquina.
La convergencia segura siempre debe hacerse en la Capa 3 (Red). Al utilizar un Router o un Firewall de Capa 3 (o un switch L3 con enrutamiento Inter-VLAN), los dominios de broadcast quedan aislados. El router destruye el tráfico de difusión de la oficina y solo permite que pasen hacia la fábrica aquellos paquetes Unicast específicos que estén expresamente autorizados y enrutados.
3. La Arquitectura DMZ (Modelo Purdue Nivel 3.5)
Incluso en Capa 3, permitir que un PC de la oficina se conecte directamente a un PLC es un riesgo inaceptable. Si ese PC se infecta con un ransomware, el virus viajará a través del router y bloqueará el autómata. La arquitectura estándar para resolver esto se basa en el Modelo Purdue y la creación de una DMZ (Zona Desmilitarizada) Industrial.
La DMZ se construye colocando dos Firewalls: uno entre IT y la DMZ, y otro entre la DMZ y OT. Dentro de la DMZ se colocan servidores intermedios, como un Servidor de Históricos (Historian) OPC UA. El flujo de datos es indirecto:
- El PLC en OT empuja (o permite la lectura) de sus datos de producción hacia el Servidor Histórico situado en la DMZ.
- El Firewall OT solo permite el tráfico desde la IP del PLC hacia la IP del Servidor Histórico. Rechaza cualquier conexión que intente iniciar la DMZ hacia el PLC.
- El servidor ERP de la oficina (IT) solicita los datos al Servidor Histórico en la DMZ. Nunca habla con el PLC directamente.
Si la red IT colapsa o es atacada, los Firewalls "cierran la esclusa". La oficina se queda a oscuras, pero la fábrica, completamente aislada en su subred de Capa 3, sigue produciendo sin interrupción.
4. Calidad de Servicio (QoS) en Enrutamiento L3
A veces es inevitable que el tráfico OT no crítico (ej. descarga de diagnósticos del PLC) comparta enlaces enrutados (Capa 3) con el tráfico IT (ej. descargas de archivos de vídeo). Si el router se satura, los paquetes se encolan. Para evitar que el tráfico industrial se ahogue, la Capa 3 utiliza el campo DSCP (Differentiated Services Code Point) dentro de la cabecera IP.
El administrador de red marca los paquetes originados por el SCADA o el PLC con una etiqueta DSCP de alta prioridad (por ejemplo, Expedited Forwarding - EF). Cuando estos paquetes llegan al router y hay congestión, el router mira la etiqueta DSCP y "salta la cola", enviando el tráfico de automatización inmediatamente y retrasando la descarga del archivo de vídeo de la oficina. Esto garantiza que la gestión de la planta sobreviva a episodios de alta congestión en los cuellos de botella de la red convergente.
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.
🎥 Formación Técnica: Modelo Purdue y Convergencia IT/OT
Comprende los fundamentos del Modelo Purdue (ISA-95), por qué los dominios de broadcast son el enemigo del PLC y cómo configurar enrutamiento seguro entre redes corporativas e industriales.
▶ Ver Conceptos de Convergencia IT/OT📝 Evaluación Técnica: Convergencia de Redes
1. ¿Por qué es una negligencia técnica grave unir la red de la oficina (IT) y la red de la fábrica (OT) simplemente tirando un cable entre dos switches estándar (Convergencia en Capa 2)?
2. En la arquitectura basada en el Modelo Purdue, ¿cuál es la función de la DMZ (Zona Desmilitarizada) ubicada entre IT y OT?
3. Cuando el tráfico OT no crítico (ej. telemetría) debe atravesar un router de la empresa compartido con tráfico IT masivo, ¿qué mecanismo de Capa 3 se utiliza para asegurar que los paquetes de telemetría no se retrasen si el router está saturado?
🤖 Ejercicio Práctico 4: Simulador de Firewall L3 con Python
Objetivo: Crear un script que actúe como un Firewall básico (Lista de Control de Acceso - ACL), decidiendo si un paquete de red puede cruzar entre subredes basándose en reglas estrictas de convergencia IT/OT.
Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).
Análisis de la respuesta esperada: La IA programará una serie de sentencias condicionales que son el corazón de cualquier equipo perimetral. Al ver cómo un paquete con ip_origen=10.0.0.15 e ip_destino=192.168.1.10 genera un 'DROP' (descarte) instantáneo, comprenderás materialmente por qué segmentar en Capa 3 e implementar el principio de "Denegación por defecto" (Default Deny) es la única estrategia válida para conectar la fábrica al mundo exterior.