METAL-ASIA
METAL-ASIAMARKET
WhatsApp
← Все проекты

[OPC Unified Architecture](https://en

02.08.2026Милош Ковачевич
КоммуникацииСетиOPC UAКибербезопасность

comm-opc-ua-architecture-secure

Техническое описание и специфика применения на НПЗ {#tech}

OPC Unified Architecture (МЭК 62541) — платформонезависимый стандарт обмена данными АСУ ТП, пришедший на смену OPC Classic (DA/AE/HDA на DCOM). На модели ISA-95 OPC UA — основной интерфейс между уровнями 2–4: контроллеры и SCADA (уровень 2) публикуют данные для MES, Historian, ERP (уровни 3–4). В отличие от регистровой модели Modbus, OPC UA — объектно-ориентированная адресная модель: узлы (Nodes) с атрибутами, типами данных, методами и событиями, объединённые в пространство имён; поведение описывается информационными моделями (companion specifications — для КИПиА наиболее релевантны OPC UA for ISA-95, MDIS для подводных систем, FDI/Device Integration). Сервисы: Read/Write, подписки (Subscription/MonitoredItem с интервалами публикации и фильтрами deadband), HistoryRead, Alarms&Conditions, вызовы методов. Транспорты: UA-TCP с бинарным кодированием (порт 4840 по умолчанию) для клиент-серверных соединений и PubSub (UDP unicast/multicast или MQTT к брокеру) для обмена «один-ко-многим» в контурах Индустрии 4.0.

Безопасность встроена в архитектуру: аутентификация приложений сертификатами X.509 (взаимная проверка trust lists), аутентификация пользователей (anonymous/username/certificate), режимы Sign и SignAndEncrypt. Политики безопасности: Basic128Rsa15 и Basic256 (RSA 1024) объявлены устаревшими в спецификации 1.04; действующий минимум — Basic256Sha256 (RSA 2048, AES-256 CBC, HMAC-SHA256), рекомендуемые — Aes128_Sha256_RsaOaep и Aes256_Sha256_RsaPss (AES-CTR, RSA-OAEP/PSS). Ключи сертификатов — 2048 бит минимум, 4096 бит для долгоживущих (5+ лет) сертификатов.

Международный технологический ландшафт и анализ брендов {#brands}

Серверное ПО и SDK: Kepware KEPServerEX (PTC, США) — агрегирующий сервер со 150+ драйверами (Modbus, HART, драйверы DCS), интерфейсы OPC UA/DA/MQTT/REST; Matrikon FLEX OPC UA SDK и Data Broker (Канада); Softing dataFEED OPC Suite (Германия; конвертер OPC Classic↔UA, интеграция с облаками); Prosys OPC UA SDK (Финляндия; Java/C++); Unified Automation ANSI C SDK (Германия) — база многих встроенных серверов; открытый стек open62541 (лицензия MPLv2) — основа самостоятельных разработок. DCS/PLC-вендоры: Emerson DeltaV встраивает OPC UA сервер с PKI-менеджментом; Siemens SIMATIC S7-1500 имеет встроенный OPC UA сервер в прошивке CPU (до 10 000 узлов, companion specs); ABB Ability System 800xA; Honeywell Experion PKS; Rockwell FactoryTalk Linx Gateway. Китайские бренды: Supcon WebField ECS-700/JX-300XP с OPC UA-модулями, HollySys MACS, Consen — UA-интерфейсы для интеграции с MES в китайских НПЗ-проектах. Российские бренды: MasterSCADA 4D (ИнСАТ) — полноценный OPC UA клиент/сервер с ГОСТ-криптографией в защищённом исполнении; AdAstrA TRACE MODE 7; КРУГ-2000 (НПФ «Круг»); протоколы взаимодействия стандартизируются OPC Foundation с публикацией профилей и инструментов комплайенс-тестирования (CTT).

Архитектура интеграции, интерфейсы и шлюзы {#integration}

Эталонная схема НПЗ: полевые шлюзы и DCS публикуют данные на агрегирующий OPC UA сервер площадки (резервированная пара в режиме hot standby с transparent redundancy по спецификации Part 4); потребители — Historian (OSIsoft PI/AVEVA, российские: «Сфера», MasterSCADA Historian), MES, системы предиктивной диагностики (см. vibration-predictive-maintenance-opc-integration), АСИИВ/ИВК экомониторинга. На границе с корпоративной сетью — шлюз однонаправленной передачи (InfoDiode SMART с коннектором OPC UA) или сертифицированный МЭ с DPI. Discovery-инфраструктура: локальные LDS (Local Discovery Server) регистрируют серверы домена; GDS (Global Discovery Server) централизует выдачу и отзыв сертификатов, push-обновление trust lists. PubSub через MQTT-брокера (EMQX, HiveMQ; отечественные сборки на Astra Linux) применяется для телеметрии удалённых площадок и кустов. Мэппинг данных на MES по OPC UA for ISA-95: оборудование → PhysicalAsset, параметры → процессные переменные с единицами измерения EngineeringUnits (EUInfo), качество сигнала — status codes (Good/Uncertain/Bad с подкодами). Типовая нагрузка сервера НПЗ: 50–200 тыс. тегов, 20–60 подписок Historian, интервалы публикации 500 мс–5 с, deadband 0,1–0,5 % диапазона для аналоговых сигналов.

Нормативная база и требования к импортозамещению в РФ/СНГ {#norms}

Стандарт национализирован серией ГОСТ Р МЭК 62541 (OPC Unified Architecture, идентичные части 1–14), что даёт нормативную основу для тендерных требований. Требования ИБ: ГОСТ Р 56939-2016 (защита информации в АСУП), приказы ФСТЭК №17/№21 (состав мер), №235/№239 (уровни доверия и требования к СЗИ для КИИ); при использовании ГОСТ-криптографии — сертифицированные СКЗИ (ФЗ-63, лицензии ФСБ). Импортозамещение: клиент-серверные компоненты — из реестра отечественного ПО (ПП РФ №878): MasterSCADA 4D, TRACE MODE, платформа «Сфера» работают на Astra Linux SE и РЕД ОС с Postgres Pro в качестве хранилища конфигураций; оборудование и встраиваемые серверы проверяются по реестру ГИСП при закупках по ПП РФ №719. Уход Kepware/Matrikon с рынка РФ перевёл проекты на отечественные агрегаторы либо open62541 с доработкой под ГОСТ TLS.

Инженерные проблемы, риски эксплуатации и методы их решения {#problems}

Проблема: массовый разрыв сессий после истечения сертификатов: на НПЗ в Омске через 2 года эксплуатации 11 серверов площадочных шлюзов одновременно потеряли связь с Historian (срок действия самоподписанных сертификатов истёк), потеря архива составила 6 часов до ручного перевыпуска. Решение: внедрение GDS с централизованным PKI, мониторинг остаточного срока действия сертификатов как технологического параметра с уставкой предупреждения 60 дней, регламент ротации за 30 дней до истечения.

Проблема: отказ установления соединения после обновления прошивки контроллера: сервер перешёл на политику Aes256_Sha256_RsaPss, а устаревший клиент MES поддерживал только Basic256Sha256 — согласование политики завершалось Bad_SecurityPolicyRejected. Решение: матрица совместимости политик при приёмке обновлений; экспозиция сервером двух политик на переходный период; запрет None в проде через аудит endpoint-конфигураций.

Проблема: деградация производительности агрегирующего сервера при 180 тыс. тегов: подписки Historian с интервалом 500 мс без deadband генерировали 90 % CPU и очередь публикаций, задержка данных достигла 20 с. Решение: пересмотр интервалов (1 с для дискретных, 2–5 с для медленных аналогов), deadband 0,2 % для температур и давлений, разнесение подписок по двум резервированным серверам, мониторинг метрик сервера (PublishQueueSize) в SCADA.

Проблема: анонимный доступ к UA-серверу пакетной единицы, оставленный вендором после пусконаладки, выявлен при сканировании уязвимостей (требование приказа ФСТЭК №239 по управлению доступом). Решение: отключение anonymous-аутентификации, переход на сертификатную аутентификацию пользователей, сегментация адресного пространства по ролям (клиент MES видит только выделенную ветку узлов), включение аудита сессий с отправкой событий в SIEM.

Милош Ковачевич

Эксперт по международной логистике

Курирует направления доставки металлопроката из Европы и Азии. Знает все нюансы таможенного оформления, ЖД и морских перевозок. Оптимизирует цепочки поставок.

Профиль автора →
Милош Ковачевич