graph TD subgraph IT_Network ["Red IT (Oficina) - Entorno Dinámico"] DHCP["Servidor DHCP"] -. Asigna IPs Temporales .-> PC["PC Portátil"] DHCP -. Asigna IPs Temporales .-> Movil["Smartphone"] end subgraph OT_Network ["Red OT (Planta) - Entorno Estático"] Eng["Estación de Ingeniería (TIA Portal)"] -->|Fija IP: 192.168.1.10| PLC["PLC Principal"] Eng -->|Fija IP: 192.168.1.20| HMI["Panel HMI"] Eng -->|Fija IP: 192.168.1.30| VFD["Variador (Drive)"] end style DHCP fill:#3498db,color:#fff style Eng fill:#27ae60,color:#fff style PLC fill:#e74c3c,color:#fff style HMI fill:#e74c3c,color:#fff style VFD fill:#e74c3c,color:#fff

1. El Mundo IT: La Comodidad del DHCP

En el mundo corporativo (redes IT), gestionar manualmente la dirección IP de cada ordenador, teléfono y tableta sería una pesadilla logística. Para solucionar esto, se inventó el DHCP (Dynamic Host Configuration Protocol). Cuando enciendes tu portátil, este grita a la red (Broadcast): "¡No tengo IP! ¿Alguien puede darme una?". El servidor DHCP responde asignándole una dirección IP temporal (Lease), una Máscara de Subred y un Gateway.

Esta asignación dinámica es brillante para equipos de consumo que entran y salen de la red constantemente, porque optimiza el uso de direcciones libres y elimina los conflictos. Sin embargo, en el diseño de redes de automatización (UF1794), el DHCP tradicional es el enemigo de la disponibilidad.



2. El Peligro del DHCP en Planta (Mundo OT)

A diferencia de un humano leyendo una página web, las máquinas industriales se comunican con una precisión militar utilizando referencias fijadas en el código (Hardcoded). El servidor SCADA de la planta está programado para consultar la temperatura exclusivamente a la IP 192.168.10.50. El PLC espera encontrar al robot de soldadura en la IP 192.168.10.60.

Si configuramos un PLC por DHCP y ocurre un corte de luz, al reiniciarse el autómata solicitará una nueva IP. Si el servidor DHCP le entrega la 192.168.10.51 en lugar de la .50, el SCADA se quedará "ciego", arrojando decenas de alarmas de pérdida de comunicación. La máquina se detendrá por un fallo lógico, no físico. Por ello, la regla de oro en OT es: Los equipos de control SIEMPRE deben tener una Dirección IP Estática.



3. El Conflicto de IP: Cuando dos equipos reclaman ser el mismo

El inconveniente de la asignación estática (manual) es el factor humano. Si un instalador comete un error tipográfico y asigna a un variador nuevo la misma dirección IP que ya tenía el PLC principal, se genera un Conflicto de IP.

A nivel técnico, esto provoca un caos en la Capa 2. El protocolo ARP (Address Resolution Protocol), que asocia las direcciones IP con las direcciones MAC físicas, se vuelve loco. El switch recibe respuestas ARP contradictorias: "La IP .50 está en el Puerto 2" y un milisegundo después "No, la IP .50 está en el Puerto 8". El tráfico de la red colapsa, enviando los comandos de movimiento del SCADA al equipo equivocado, lo que puede provocar un accidente gravísimo. La asignación estática requiere una disciplina de documentación férrea mediante hojas de cálculo o software de gestión IP (IPAM).



4. El Enfoque Moderno: Asignación por Nombre (PROFINET DCP) y DHCP Reservado

La industria reconoció que asignar IPs estáticas manualmente en fábricas con 10.000 sensores es lento. Para combinar la seguridad de la IP fija con la agilidad del DHCP, existen dos enfoques híbridos modernos:

  • DHCP Binding (Reservas MAC): Se utiliza un servidor DHCP en planta, pero en lugar de entregar IPs al azar, se configura con una lista estricta. El administrador le dice al servidor: "Cuando veas la dirección MAC 00:1A:2B:., dale SIEMPRE la IP .50, y nunca se la des a nadie más". Esto centraliza la gestión pero mantiene la constancia IP.
  • Protocolo DCP (PROFINET): Es el estándar de facto en el mundo Siemens. El programador no asigna IPs a los periféricos. En su lugar, les asigna un "Nombre de Estación" (Name of Station), por ejemplo, cinta-transporte-1. El controlador principal (PLC) utiliza el protocolo DCP (Discovery and Configuration Protocol) para buscar en la red ese nombre exacto. Una vez lo encuentra, el propio PLC le "inyecta" la IP correcta automáticamente. Si un motor se rompe, el técnico de mantenimiento solo tiene que cambiarlo y ponerle el mismo nombre; la IP se configurará sola, minimizando el tiempo de parada (MTTR).
ANATOMÍA DE UN CONFLICTO IP (Fallo ARP) SWITCH DE PLANTA SCADA (IP .10) PLC Principal 192.168.1.50 MAC: AA:BB:CC Nuevo Variador 192.168.1.50 (Error!) MAC: XX:YY:ZZ ARP Request: "¿Quién tiene la IP .50?" "¡Soy yo! MAC: AA:BB:CC" "¡No, soy yo! MAC: XX:YY:ZZ" LA TABLA ARP DEL SWITCH SE CORROMPE. SCADA ENVÍA LOS COMANDOS AL EQUIPO EQUIVOCADO.
Figura 1: El Conflicto de IP. A diferencia del mundo IT donde el DHCP previene duplicidades, en OT la configuración es estática. Si un técnico asigna por error una IP existente a una máquina nueva, ambos equipos responderán simultáneamente a las peticiones ARP (Capa 2) del SCADA. El Switch alternará el tráfico entre ambas direcciones físicas (MAC), provocando pérdidas de conexión y envíos de comandos a destinos incorrectos.
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.

🎥 Formación Técnica: Gestión IP en PROFINET y Prevención de Conflictos

Descubre cómo el protocolo DCP de PROFINET elimina la necesidad de asignar IPs manualmente, utilizando nombres lógicos para inyectar configuraciones al vuelo desde el PLC.

▶ Ver Tutorial sobre Configuración IP Industrial

📝 Evaluación Técnica: Políticas de Asignación IP

1. ¿Por qué es una mala práctica de ingeniería configurar la tarjeta de red de un PLC principal utilizando un servidor DHCP estándar?

2. ¿Qué ocurre técnicamente en la Capa 2 (Switching) cuando ocurre un "Conflicto de IP" (dos dispositivos configurados manualmente con la misma dirección IPv4)?

3. Para evitar los riesgos del DHCP y los errores humanos del direccionamiento estático, los sistemas PROFINET modernos utilizan la asignación basada en DCP. ¿Cómo funciona este mecanismo a la hora de sustituir un variador averiado a las 3:00 de la madrugada?

🤖 Ejercicio Práctico 4: Detector de Conflictos IP con Python (Scapy)

Objetivo: Construir una herramienta de ciberseguridad y diagnóstico que detecte si hay más de una máquina reclamando la misma dirección IP en la fábrica.

Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).

"Actúa como un experto en ciberseguridad OT. Escribe un script en Python utilizando la librería 'scapy' para detectar Conflictos de IP (IP Spoofing o errores de configuración). El script debe: 1. Pedir al usuario una dirección IP objetivo a auditar (ej: 192.168.1.50). 2. Forjar y enviar 10 paquetes 'ARP Request' (Who has IP.?) preguntando por esa dirección a la red de difusión (Broadcast MAC ff:ff:ff:ff:ff:ff). 3. Escuchar las respuestas 'ARP Reply'. 4. Guardar en un conjunto (Set) todas las direcciones MAC físicas que han respondido afirmando ser dueñas de esa IP. 5. Si al finalizar el escaneo hay MÁS DE UNA dirección MAC diferente en el conjunto, debe imprimir una ALERTA CRÍTICA EN ROJO avisando de un conflicto de IP, mostrando las dos MACs infractoras. Comenta el código explicando cómo este script desenmascara un fallo de Capa 2 antes de que detenga la producción."

Análisis de la respuesta esperada: La IA generará un pequeño pero poderoso radar de red. Este script reproduce exactamente el mecanismo con el que los hackers realizan ataques "Man-in-the-Middle" (envenenamiento ARP), pero nosotros lo usaremos para diagnóstico. Si preguntas "Quién es la IP 50" y te responden dos tarjetas de red distintas con MACs distintas, tienes una bomba de relojería en la instalación. Ejecutar un script así tras una ampliación de la fábrica garantiza la robustez del direccionamiento estático.