Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen

Know-How von unseren Helmholz Experten

Sie haben Fragen zu Produkten von Helmholz? Hier finden Sie Antworten auf die häufigsten Fragen, die im Laufe vieler Jahre an das Helmholz Kundenservice-Team gestellt wurden.

REX Ethernet-Router
Wie viel Datenvolumen verbraucht ein REX mit GSM Modem?

Unter der Annahme, dass ein REX rund um die Uhr mit dem myREX24 Portalserver in Verbindung steht, haben unsere Tests ergeben, dass bis zu 80 MB an Datenvolumen pro Monat verbraucht werden können (auch abhängig vom Internetanbieter, 80 MB sind der höchste Wert, der in unseren Tests festgestellt wurde).

Sobald sich ein Benutzer auf den REX per VPN verbindet oder Datenwerte über den REX protokolliert werden, wird das Datenvolumen höher sein.

Nach einem Gerätetausch funktioniert USBoverIP nicht mehr

Nach der Übertragung der Konfiguration auf das neue Gerät muss noch einmal eine Synchronisation mit dem Portal durchgeführt werden (Im Portal auf Konfiguration-->Force Synchronisation klicken - siehe Bild). Danach funktioniert USBoverIP wieder und ein angeschlossenes Gerät wird erkannt.

Der Grund:

Bei einem Gerätetausch werden im Portal die Informationen "Firmwareversion" und "Hardwareversion" des alten Gerätes gelöscht. Diese Informationen werden jedoch für das neue Gerät benötigt, um die vollständige Konfiguration (inklusive USBoverIP) erstellen zu können. Dafür ist eine erneute Synchronisation notwendig.

Nach einem Gerätetausch funktioniert USBoverIP nicht mehrNach einem Gerätetausch funktioniert USBoverIP nicht mehr
Die Verbindung zum myREX24 Portal oder dem REX Gerät ist langsam bzw. instabil.

shDIALUP wir durch eine andere Software/Anwendung beeinträchtigt. Dies könnte ein auf Ihrem Internet-PC installiertes Antiviren Programm oder eine andere bereits installierte VPN Client-Software sein. Verwenden Sie soweit möglich immer aktuelle Browserversionen und den neuesten Stand der shDIALUP Software.

Die Hardware Ihres Einwahlcomputers und die Internetverbindung sollten im Allgemeinen eine gute Performance bereitstellen. Eine Firewall und/oder ein Proxy Server in Ihrer internen Netzwerkstruktur können die Verbindung ebenfalls beeinträchtigen.

Welche Firewalleinstellungen sind notwendig, um den myREX24 Server erreichen zu können?

Die shDIALUP Software und die REX Router bauen eine ausgehende (outbound) TCP-Verbindung zu der Adresse https://v2.myrex24.net (5.39.123.21) auf. Um eine gesicherte Verbindung zum myREX24 Server aufbauen zu können, muss mindestens einer der folgenden TCP-Ports (80, 1194 oder 443) für den VPN-Tunnel freigegeben sein. Falls in Ihrer Firewall eine MAC Adressenfilterung aktiviert ist, muss diese deaktiviert bzw. angepasst werden.

In der Grundeinstellung wird nur der openVPN Port 1194 verwendet. Sollte dieser gesperrt sein, müssen die REX/shDIALUP Konfigurationen entsprechend geändert werden. Es gibt keinen Automatismus, welcher alle drei Ports zyklisch abfragt und auf einen freien ausweicht!

Mit der shDIALUP Software (Einwahlclient) ist keine Anmeldung am myREX24 V1 Portal mehr möglich. Es erscheint folgende Meldung: The Authentification failed. Please make sure you have the right username and password.

Aus Sicherheitsgründen (gepatcht in Portalversion 1.7.2) ist eine Anmeldung über die Server Authentication Methode „1“ nicht mehr möglich. Bitte stellen Sie in shDIALUP die „Server Authentifizierungs Methode“ auf 2.

MyREX24-V2-Portal-Anmeldung

NETLink PRO
Wenn ich in der PG/PC-Schnittstelle den NETLink auf Auto Baud einstelle und versuche online zu gehen, blinkt die Aktiv-LED kurz bevor die Meldung erscheint, dass die Busparameter nicht ermittelt werden konnten.
Entweder die Verwendete CPU unterstützt das zyklische Versenden der Busparameter nicht (per Parametrierung ausgeschaltet oder Funktion nicht vorhanden), oder die CPU ist mit allgemeinen Kommunikationsaufgaben derart beschäftigt, dass das niederpriore Busparametertelegramm zu selten versendet, und somit vom NETL ink® nicht erfasst werden kann. Bitte schalten Sie im NETL ink-S7-NET Treiber (PG/PC-Schnittstelle) die Autobaud-Funktionalität ab und stellen Sie die von der CPU genutzte Baudrate und das entsprechende Profil manuell ein.
Gibt es einen verborgenen Taster am NETLink-Gehäuse, um einen Werks-Reset durchzuführen?
Ein Zurücksetzen aller Parameter ist nur über das Webinterface möglich. Hierzu werden auch die http Anmeldedaten benötigt. Über den Button ‚Restore Factory Defaults’ ist es dann möglich den Auslieferzustand des NETL ink® wieder herzustellen.
Das Webinterface eines neuen NETLink ist über die Standard IP Adresse nicht zu erreichen. Die Netzwerkkarte des PC wurde in den passenden Adressraum eingestellt, aber auch der ping Befehl funktioniert nicht.

Für den Fall, dass die im NETLink gespeicherte IP-Adresse (mit Subnetz-Maske) nicht zulässig ist, oder über DHCP keine IP-Adresse vergeben wurde, verwendet der NETLink die„autoip“-Funktionalität, um zu einer gültigen lokalen IP-Adresse zu kommen! 

Für AUTOIP-Adressen steht der Adressraum 169.254.x.x zur Verfügung (für die beiden letzten Oktetts der IP-Adresse werden Zufallswerte verwendet). Die Subnetzmaske wird auf 255.255.0.0 und das Gateway auf die IP-Adresse 0.0.0.0 eingestellt.

Welche Betriebssysteme werden unterstützt?

Voraussetzungen sind ein Microsoft Betriebssystem mit administrativen Rechten und das System-Steuerungselement "PG/PC Schnittstelle einstellen".

Die Funktionsfähigkeit wurde unter Windows* XP/2003R2/7/2008R2/8.1/2012 R2/10 erfolgreich getestet. 

* Windows ist ein eingetragenes Warenzeichen der Microsoft Corporation

Mein Rechner verfügt über eine Firewall. Welche Ports muss ich freigeben?

Der NETLink-S7-NET Treiber kommuniziert über TCP-Port 7777 mit dem NETLink.

Ferner werden zum Suchen der NETLink Geräte die UDP-Ports 25342 und 25343 verwendet. 

Bitte schalten Sie mindestens den Port 7777 frei, damit Ihnen die Basisfunktionalität des Treibers zur Verfügung steht. 

Sollten Sie die RFC1006-Funktionalität nutzen (auch bekannt unter dem Begriff S7-TCP/IP), so muss zusätzlich der Port 102 freigegeben werden.

Wenn ich RFC1006 Verbindungen und Verbindungen über den STEP*7-Treiber mische kommt es gelegentlich zu Verbindungsabbrüchen oder zu Fehlermeldungen, die besagen, dass ein Verbindungsaufbau nicht möglich ist.

Bei der Kommunikation mit S7-300**-Baugruppen müssen die Kommunikationsressourcen ggf. parametriert werden. 

Der Anwender kann in der Hardwarekonfiguration unter Objekt-eigenschaften der CPU die Verteilung der vorhandenen ‚Verbindungs-Ressourcen’ beeinflussen. 

* STEP ist ein eingetragenes Warenzeichen der Siemens AG. 
** S7-300 ist ein eingetragenes Warenzeichen der Siemens AG.

Wir können uns nicht mehr auf dem Webinterface anmelden, weil das Passwort nicht akzeptiert wird. Wie können die Anmeldedaten wieder zurückgesetzt werden?

Wir können Ihnen einen Freischaltcode zum Zurücksetzen des Passwortes für dieses Gerät generieren.

Dafür benötigen wir zur Prüfung eine Kopie des Lieferscheins/ Rechnung und die Seriennummer des NETLink Adapters, worin wir erkennen können, dass Sie bzw. Ihr Unternehmen dieses Gerät käuflich erworben haben.

Nur damit können wir Ihnen ein Ticket für das Zurücksetzen des NETLink generieren. Sie benötigen dafür unsere kostenlose Parametriersoftware SHTools. Die aktuellste Version finden Sie auf unserer Homepage unter helmholz.de > Download > NETLink.

Falls Sie uns keinen Nachweis zukommen lassen können oder diesen nicht mehr besitzen, dann senden Sie den NETLink an unsere Hauptgeschäftsstelle nach Großenseebach zurück. Gegen eine Überprüfungspauschale wird der Adapter dann von uns auf die Werkseinstellungen für Sie zurückgesetzt.

NETLink USB Compact
Ich habe den NETLink USB Compact an meinem PC/Notebook angeschlossen, doch er scheint immer neu zu booten.

Es ist möglich, dass die Spannungsversorgung aus der USB- Schnittstelle nicht genug Leistung liefern kann, um den NETLink USB Compact zu betreiben.

In den meisten Fällen kann mit dem Dazwischenschalten eines USB- Hubs mit eigener Spannungsversorgung das Problem behoben werden.

Das Webinterface eines neuen NETLink ist über die Standard IP Adresse nicht zu erreichen. Die Netzwerkkarte des PC wurde in den passenden Adressraum eingestellt, aber auch der ping Befehl funktioniert nicht.

Für den Fall, dass die im NETLink gespeicherte IP-Adresse (mit Subnetz-Maske) nicht zulässig ist, oder über DHCP keine IP-Adresse vergeben wurde, verwendet der NETLink die„autoip“-Funktionalität, um zu einer gültigen lokalen IP-Adresse zu kommen!

Für AUTOIP-Adressen steht der Adressraum 169.254.x.x zur Verfügung (für die beiden letzten Oktetts der IP-Adresse werden Zufallswerte verwendet). Die Subnetzmaske wird auf 255.255.0.0 und das Gateway auf die IP-Adresse 0.0.0.0 eingestellt.

Obwohl ich bereits einen NETLink USB Compact an meinem PC betrieben habe werde ich zur Installation eines USB- Treibers aufgefordert, wenn ich einen anderen NETL ink® USB Compact oder eine andere USB- Schnittstelle meines PCs verwenden möchte.

USB- Geräte sind im Allgemeinen mit einer Seriennummer versehen. Diese dient dazu bereits bekannte Geräte einwandfrei zu identifizieren. Verwenden Sie nun zwei USB- Geräte gleichen Typs, so werden auch zwei Treiberinstanzen für diesen Gerätetyp auf Ihrem Rechner installiert.

Der USB- Treiber befindet sich auf der mitgelieferten CD im Verzeichnis ‚CD- Verzeichnis:\Driver’. Sie können die aktuellste Version auch hier downloaden.

Beim Betrieb des NETLink USB Compact an einem externen Hub oder an einer USB- Einsteckkarte treten oft Fehler auf. Auch das Auf- und Abstecken des NETLink USB Compact hilft nicht.
Reicht beispielsweise die Spannungsversorgung des Hubs nicht für den NETL ink® USB Compact aus, so melden einige Hubs einen Fehler an den vorgelagerten Host (dem PC). Dies führt nun dazu, dass der Hub vom Hostsystem abgemeldet wird. Der Hub ist also nicht mehr funktionsbereit. Wird der Hub ab- und wieder aufgesteckt, so wird der er am USB-Bus neu initialisiert und sollte wieder zur Verfügung stehen.
Die Einstelldialoge erscheinen nicht im Simatic Manager.

Beachten Sie, dass nach der ersten Installation der NETLink-S7-NET-Treiber noch zu den PG/PC-Schnittstellen hinzugefügt werden muss. 

Stellen Sie sicher, dass Sie bei der Installation über Administratorrechte verfügen. Starten Sie Ihren Rechner nach der ersten Installation neu, wenn Sie dazu aufgefordert wurden.

Das Programm Starter hat Probleme beim Zugriff auf einen Micromaster* Antrieb.

Wenn man die ‚Steuerungshoheit’ für den Micromaster* Antrieb anfordert, bitte darauf achten die Ausfallüberwachung von 20ms auf 200ms und die Applikationsüberwachung von 2000ms auf 5000ms zu erhöhen, damit die Starter Software bedienbar bleibt. 

*MICROMASTER ist eine eingetragene Marke der Siemens AG.

Wenn ich in der PG/PC-Schnittstelle den NETLink USB Compact auf Auto Baud einstelle und versuche online zu gehen, so blinkt die orange LED kurz bevor die Meldung erscheint, dass die Busparameter nicht ermittelt werden konnten.

Entweder die Verwendete CPU unterstützt das zyklische Versenden der Busparameter nicht (per Parametrierung ausgeschaltet oder Funktion nicht vorhanden), oder die CPU ist mit allgemeinen Kommunikationsaufgaben derart beschäftigt, dass das niederpriore Busparametertelegramm zu selten versendet, und somit vom NETLink USB Compact nicht erfasst werden kann.

Bitte schalten Sie im NETLink-S7-NET Treiber (PG/PC-Schnittstelle) die Autobaud-Funktionalität ab und stellen Sie die richtige Baudrate und das richtige Profil ein.

Wenn ich mehrere Verbindungen über den STEP*7-Treiber öffne kommt es gelegentlich zu Verbindungsabbrüchen oder zu Fehler-meldungen, die besagen, dass ein Verbindungsaufbau nicht möglich ist.

Bei der Kommunikation mit S7-300**-Baugruppen müssen die Kommunikationsressourcen ggf. parametriert werden. Der Anwender kann in der Hardwarekonfiguration unter Objekteigenschaften der CPU die Verteilung der vorhandenen ‚Verbindungs-Ressourcen’ beeinflussen. 

 * STEP ist ein eingetragenes Warenzeichen der Siemens AG. 
** S7-300 ist ein eingetragenes Warenzeichen der Siemens AG.

Sobald an meiner CPU die projektierten PROFIBUS-Slaves hin-zugefügt werden wird die Kommunikation zwischen NETLink USB Compact und STEP*7 deutlich langsamer.

Der Anwender kann in der Hardwarekonfiguration unter Objekteigenschaften der CPU die‚ Zyklusbelastung durch Kommunikation [%]’ beeinflussen. Der Default Wert beträgt 20 %. 

* STEP ist ein eingetragenes Warenzeichen der Siemens AG.

PROFINET-Switch
Kann der PROFINET-Switch auch mit 10 Mbit betrieben werden?
Ja, aber 100 Mbit sind für performante und Realtime taugliche Applikationen Voraussetzung.
Wozu benötigt man "Port Mirroring"?

PROFINET ist ein komplexes Kommunikationsprotokoll. In manchen Situationen kann es notwendig sein mit einem Protokollanalyser den Telegrammverkehr mitzulesen und zu interpretieren. Um in einem Ethernet-Netzwerk mitlesen zu können, dann teure Einkoppel-Hardware verwendet werden, die in die Leitung eingeschleift wird oder in einem Switch einen freien Port als „Mirror-Port“ konfiguriert werden. 

Der Mirror-Port sendet alle Telegramme eines anderen Ports des Switchs als Kopie raus. Am Mirror-Port kann dann ein Gerät oder PC mit entsprechender Analyse-Software laufen.

Wozu benötigt man MRP (Media Redundancy Protocol)? Was passiert bei einem PROFINET-Teilnehmer, wenn die Spannungsversorgung ausfällt?

PROFINET-Teilnehmer besitzen zumeist 2 Ports für die PROFINET-Verkabelung. Die beiden Ports sind durch einen internen 2-port Switch Baustein miteinander verbunden. Fällt die Spannungsversorgung eines PROFINET-Teilnehmers aus, ist die Kommunikation in einer Netzwerklinie an dieser Stelle unterbrochen. Umgehen kann man dieses Problem durch eine Ringverkabelung unter Verwendung der MRP Technologie. 

Fällt die Spannungsversorgung eines PROFINET-Switches aus so ist die Kommunikation mit allen an diesem Switch angeschlossenen Teilnehmern nicht mehr möglich. 

 Dieses Verhalten ist ein ganz wesentlicher Unterschied zu PROFIBUS-Netzwerken!

Kann ich den PROFINET-Switch auch in anderen industriellen Netzwerken verwenden?

PROFINET basiert auf dem Ethernet Standard und der PROFINET-Switch kann in normalen TCP/IPNetzwerken, insbesondere in industriellen Netzwerken, als managed Switch verwendet werden. Hierbei werden die PROFINET spezifischen Funktionen des PROFINET-Switch nicht angesprochen. 

Über die Webseite des PROFINET-Switch können allgemeine Ethernet-Funktionen ausgelesen und parametriert werden.

Was sind I&M-Daten?

I&M steht bei PROFINET und auch PROFIBUS für "Identification und Maintenance". Die I&M-Daten enthalten Informationen über den PROFINET-Teilnehmer. Diese sind teilweise vom Hersteller (Bestellnummer, Seriennummer, etc.) können aber auch vom Anwender beschrieben werden (Standort, Servicekontakt, etc.). 

Die I&M-Daten aller PROFINET-Teilnehmer können mit Standard Funktionen im Automatisierungsnetzwerk ausgelesen und ausgewertet werden. 

Der PROFINET-Switch hat entsprechende I&M-Datensätze.

Warum hat der PROFINET-Switch eine eigene IP-Adresse und einen PROFINET Namen?

Der PROFINET-Switch ist ein managed Switch. Die IP-Adresse ist notwendig um den Switch als aktive Infrastruktur-Komponente ansprechen zu können. Man kann über die IP-Adresse die Webseite des PROFINET-Switch erreichen und PROFINET-Teilnehmer (z.B. eine CPU oder ein Programmiergerät) können den Switch konfigurieren und Informationen aus dem Switch auslesen. 

Im PROFINET kann zur Vereinfachung für die IP-Adresse ein Gerätenamen verwendet werden, welcher in einem Projekt dann synonym für die IP-Adresse steht.

Kann man PROFIsafe über den PROFINET-Switch übertragen?
Ja, das PROFIsafe Protokoll betrachtet alle Komponenten zwischen dem PROFIsafe Controller (CPU) und dem PROFIsafe Device als "black channel", es können somit beliebige Netzwerkteilnehmer und Komponenten in der Strecke eingesetzt werden. Sollte es zu Übertragungsstörungen kommen, gehen die PROFIsafe-Komponenten in den sicheren Zustand.
Welche Ethernet Kabeltypen können für PROFINET verwendet werden?
Die Conformance Klassen B und C setzen Ethernet-Kabel gemäß IEC61784-5-3 voraus. In der Conformance Klasse A können auch andere Kabel (siehe PNO-Dokument „CC-A Cabeling Guide“) sowie Wireless-Verbindungen genutzt werden.
Warum benötigt man für ein PROFINET-Netzwerk einen PROFINET-Switch?

Ein PROFINET-Switch behandelt PROFINET-Telegramme mit der höchsten Priorität und sorgt dafür, dass es weder zu Telegrammverlusten kommt und das der Jitter in der Übertragung gering bleibt. Das sichert die PROFINET-Übertragung und erlaubt präzise Regelungen in PROFINET-Anlagen.

Ein PROFINET-Switch unterstützt Mechanismen zur Nachbarschaftserkennung (LLDP-Protokoll) um die Topologie des Netzwerks erkennen und prüfen zu können. Damit wird sichergestellt, dass der Aufbau und die Netzverkabelung der Anlage korrekt sind.

Ein PROFINET-Switch ermöglicht den Gerätetausch von PROFINET-Komponenten im laufenden Betrieb. Fällt ein PROFINET-Teilnehmer im Betrieb aus, so wird ein Austauschgerät nach dem Einbau anhand seiner Position in der Topologie (durch die PROFINET-Nachbarn) erkannt und automatisch mit seiner IP-Adresse und seinem PROFINET-Namen versehen. Dann kann die CPU das Austauschgerät parametrieren und wieder starten.

Da in automatisierungsanlagen häufig viele gleichartige Geräte verbaut sind unterstützt die Funktion "Finden von Geräte per LED-Anzeige" die einfach Suche nach einem Teilnehmer.

Um die Ausfallsicherheit von Netzwerken zu erhöhen unterstützen PROFINET-Switche die Ringredundanz Technologie MRP (Media Redundancy Protokoll).

Der Betrieb eines PROFINET-Netzwerks ist aber auch mit unmanaged Switchen ist möglich.

Kann der PROFINET-Switch auch 1 GBit übertragen?
Das PROFINET-Protokoll ist im normalen Anwendungsfall für 100 Mbit/s spezifiziert und PROFINET-Endgeräte haben üblicherweise auch nur 100 Mbit Anschlüsse. Eine Übertragung von PROFINET-Telegrammen über eine Gigabit-Verbindung, z.B. zwischen zwei Gigabit-Switchen ist aber möglich und erlaubt.
Was verbirgt sich hinter den PROFINET Conformance Klassen A, B, C?
Warum sollten PROFINET-Geräte eine PROFINET-Zertifizierung haben?
Die PNO-Zertifizierung wird von akkreditierten Prüflaboren durchgeführt und ist von der PNO genormt.
Die PROFINET-Zertifizierung soll sowohl die normkonforme Funktion der PROFINETKomponenten gewährleisten und die Interoperabilität von verschiedenen Herstellern in einem PROFINET-Netzwerk sicherstellen.
Was ist "Gerätetausch im Betrieb" und welche Rolle spielt der PROFINET-Switch hierbei?
Fällt ein PROFINET-Teilnehmer im Betrieb aus, so wird ein Austauschgerät nach dem Einbau anhand seiner Position in der Topologie (durch die PROFINET-Nachbarn) erkannt und automatisch mit seiner IP-Adresse und seinem PROFINET-Namen versehen. Daraufhin kann die CPU das Austauschgerät parametrieren und wieder starten. Die benachbarten PROFINET-Geräte, z.B. der Switch, müssen hierfür PROFINET unterstützen um diese Funktion zu ermöglichen.
Was bedeuten die LEDs BF und SF?

Die "BF"-LED zeigt logische "Busfehler", z.B. dass das Gerät keine Konfiguration empfangen hat, die Konfiguration fehlerhaft ist oder gar keine PROFINET-Kommunikation möglich ist (Netzwerkfehler). Die "SF"-LED zeigt "Sammelfehler" an.

 
Das kann z.B. eine vorliegende PROFINET Diagnose sein.

Ist der PROFINET-Switch "echtzeitfähig"?

Der PROFINET-Switch ist "echtzeitfähig" und unterstützt die PROFINET Realtime-Klasse 2 für einen zyklischen Datenaustausch. PROFINET unterscheidet generell in zwei wesentlichen Realtime -Klassen: RT und IRT.

Bei der "Echtzeitfähigkeit" eines Industriebussystems geht es im Allgemeinen um die zeitliche Genauigkeit der zyklischen IO-Übertragung. Für komplexe und verteilte Automatisierungsaufgaben, insbesondere im Bereich Antriebsregelung, ist es wichtig, dass die zyklische Datenübertragung immer gleichförmig abläuft. Längere Unterbrechungen durch anderen Ethernet-Verkehr, wie z.B. Videokameras oder Projektübertragungen, dürfen das Verhalten des PROFINET IO-Zyklus möglichst nicht beeinflussen.

PROFINET RT (Realtime) nutzt die Standard Technologien von managed Switchen (z.B. QoS) um die wichtigen Ethernet-Telegramme der Buskommunikation gegenüber zeitlich unkritischen Telegrammen immer zu priorisieren.

PROFINET IRT (Isochronous Realtime) nutzt spezielle PROFINET-Switche um das Jitter und den Takt des IO-Zyklus so exakt wie möglich in Netzwerk zu halten und eine taktsynchrone und höchst performante Übertragung zu gewährleisten.

Der Helmholz PROFINET-Switch unterstütz PROFINET RT, jedoch nicht IRT.

Sicherheitshinweis für PROFINET DCP-Dienste
Hintergrund
Unter bestimmten Umständen kann es zu einem dauerhaften Verlust der Kommunikationsfähigkeit zwischen PROFINET Controller und PROFINET Device führen, wenn ein Angreifer mit direktem (physischem) Zugang zum PROFINET Netzwerk die Geräte unter Nutzung der DCP-Dienste des PROFINET Protokolls angreift. Der Grund hierfür liegt in der Natur des DCP-Dienstes, der vom PROFINET-Protokoll bereitgestellt wird. Dieser DCP-Dienst kann genutzt werden, um Geräteparameter per DCP-Kommando zu ändern oder zurückzusetzen.

Beispiele hierfür sind DCP-Set (NameOfStation) oder DCP-Set (Reset-to-Factory). Im Rahmen der bisher bestehenden PROFINET-Spezifikation sind für die Verwendung von DCP keine Sicherheitsfunktionen vorgesehen.
Auswirkung

Unter bestimmten Bedingungen kann ein Angreifer - mit direktem Zugriff auf das OT-Netzwerk - den PROFINET Controller daran hindern, eine Kommunikation mit einem PROFINET Device aufzubauen und damit den Betrieb des Gerätes stören. Ein manuelles Eingreifen des Anwenders ist erforderlich.

Das Gerät wird durch einen Angriff nicht zerstört, sondern ist lediglich nicht mehr für die CPU erreichbar.

Eine neue Zuweisung des PROFINET-Namens oder der IP-Adresse kann den Gerätebetrieb wiederherstellen.

Maßnahmen

Maßnahmen Helmholz empfiehlt seinen Kunden eine strenge Zugriffsrichtlinie für das Netzwerk einzuführen bzw. zu überprüfen.

Zugriffe aus anderen Zonen in das PROFINET-Netzwerk sind einzuschränken, insbesondere DCP-Dienste sind zu sperren. Die kann durch eine Firewall oder durch eine passende VLAN-Konfiguration erwirkt werden. 

Neuere Versionen der PROFINET-Spezifikation adressieren dieses Problem durch die Einführung von PROFINET-Security in der Sicherheitsklasse 1.

 Helmholz wird sukzessive bei allen aktiven PROFINET-Komponenten die PROFINET Sicherheitsklasse 1 implementieren und neue Firmware-Versionen zur Verfügung stellen.

Weitere Informationen

Security Advisory: “Improper Access Control for DCP Services” (PNO Identifier: PISA-001).

TB20, AI, 12 Bit, I
Woher kann die Messumformer-Versorgungsspannung bezogen werden und wie muss ein Zweidraht Messumformer angeschlossen werden?

Bedingt durch die Bauform muss die Versorgungsspannung der anzuschließenden Messumformer separat zur Verfügung gestellt werden.

Wie im Bild zu erkennen, ist das zum Beispiel mit einem TB20 Potentialverteiler möglich.

TB20-AI-600-250-4AD01-analog-FAQ

TB20-ToolBox
Bei der Projektierung meiner TB20 Komponenten werden Fehlermeldungen generiert. Über welchen Weg kann hier eine schnelle Diagnose durchgeführt werden?

In unserer frei erhältlichen Parametriersoftware „TB20 Toolbox“ können Sie die Exportfunktion nutzen, um uns Ihr(e) Projekt(e) zur Verifizierung zusenden zu können. Des Weiteren ist es möglich ab der TB20 Toolbox Version 1.42 die Funktion „Diagnose speichern“ auszuführen, wobei eine entsprechende .txt Datei generiert wird. Diese kann dann ebenfalls unserem technischen Support zur Verfügung gestellt werden.

myREX24
Welche Software wird benötigt?

Zum Anmelden am Fernwartungsportal benötigen Sie unsere openVPN Einwahlsoftware shDIALUP oder einen Webbrowser. Verwenden Sie bevorzugt den "Mozilla Firefox*" oder "Google Chrome**", um über die URL https://v2.myrex24.net eine direkte Verbindung herzustellen. Nur mit shDIALUP können Sie eine VPN Verbindung auf Ihre REX Router realisieren, um anschließend über das Fernwartungsportal auf Ihre Maschinen/Anlagen zuzugreifen.

* Firefox ist eine registrierte Marke der Mozilla Foundation.
** Chrome ist eine Marke der Google Inc.

Die Verbindung zum myREX24 Portal oder dem REX Gerät ist langsam bzw. instabil.

shDIALUP wir durch eine andere Software/Anwendung beeinträchtigt. Dies könnte ein auf Ihrem Internet-PC installiertes Antiviren Programm oder eine andere bereits installierte VPN Client-Software sein. Verwenden Sie soweit möglich immer aktuelle Browserversionen und den neuesten Stand der shDIALUP Software.

Die Hardware Ihres Einwahlcomputers und die Internetverbindung sollten im Allgemeinen eine gute Performance bereitstellen. Eine Firewall und/oder ein Proxy Server in Ihrer internen Netzwerkstruktur können die Verbindung ebenfalls beeinträchtigen.

Welche Firewalleinstellungen sind notwendig, um den myREX24 Server erreichen zu können?

Die shDIALUP Software und die REX Router bauen eine ausgehende (outbound) TCP-Verbindung zu der Adresse https://v2.myrex24.net (5.39.123.21) auf. Um eine gesicherte Verbindung zum myREX24 Server aufbauen zu können, muss mindestens einer der folgenden TCP-Ports (80, 1194 oder 443) für den VPN-Tunnel freigegeben sein. Falls in Ihrer Firewall eine MAC Adressenfilterung aktiviert ist, muss diese deaktiviert bzw. angepasst werden.

In der Grundeinstellung wird nur der openVPN Port 1194 verwendet. Sollte dieser gesperrt sein, müssen die REX/shDIALUP Konfigurationen entsprechend geändert werden. Es gibt keinen Automatismus, welcher alle drei Ports zyklisch abfragt und auf einen freien ausweicht!

Der "TAP-Windows Adapter V9" fehlt bzw. Ich erhalte die Meldung "No VPN Network Adapter was found in your computer...”.

Erhalten Sie die Windows Meldung: "No VPN Network Adapter was found in your computer. Typically there should be a Network Adapter called "TAP-Windows Adapter V9" showing in your Networksettings. Please reinstall this Software!", fehlt in Ihren "Adaptereinstellungen" im "Netzwerk -und Freigabecenter" der "TAP-Windows Adapter V9" für shDIALUP. Falls Ihr Virenscanner die Installation dieser virtuellen TCP/IP Schnittstelle nicht zugelassen hat oder eine andere Software für VPN-Verbindungen diese Schnittstelle bereits belegt, dann müssen Sie diesen Adapter evtl. manuell nachinstallieren.

Dieses ist wie folgt möglich:

  • Navigieren Sie in das Verzeichnis "C:\Program Files (x86)\Systeme Helmholz\shDIALUP\ovpn".
  • Führen Sie die Datei „addtap.bat“ mit Administrationsrechten aus.
  • Nach der Installation erscheint der TAP-Adapter im "Netzwerk -und Freigabecenter" unter den "Adaptereinstellungen". Der TAP-Adapter muss noch nach "shDIALUP" umbenannt werden.
Mit der shDIALUP Software (Einwahlclient) ist keine Anmeldung am myREX24 V1 Portal mehr möglich. Es erscheint folgende Meldung: The Authentification failed. Please make sure you have the right username and password.

Aus Sicherheitsgründen (gepatcht in Portalversion 1.7.2) ist eine Anmeldung über die Server Authentication Methode „1“ nicht mehr möglich. Bitte stellen Sie in shDIALUP die „Server Authentifizierungs Methode“ auf 2.

DP/PN Coupler
Welche Module müssen auf der PROFINET Seite ausgewählt werden, wenn im PROFIBUS 1. Universalmodule und/oder 2. Konsistenz projektiert sind?

Antwort 1:
Bei der Verwendung von Universalmodulen ist zu beachten, dass diese nur auf Profibusseite zur Verfügung stehen. Im Auszug des DP/PN Coupler Webinterfaces ist in rot zu erkennen, dass in den 5 Universalmodulen bei den ersten 3 Slots keine regulären Größen parametriert worden sind, welche mit der PN Konfiguration konform sind. Am DP/PN Coupler leuchten in diesem Fall die SF LEDs und eine Datenübertragung ist nicht möglich. Die Anzahl der projektierten Eingangs- oder Ausgangsbytes muss mit der jeweils anderen Seite genau übereinstimmen.


 

Antwort 2:
Je nach Anwendungsfall kann bei PROFIBUS zusätzlich die konsistente Datenübertragung ausgewählt werden.

Auf PROFINET-Seite sind alle Module immer konsistent, so dass hier nur die entsprechenden Reihenfolgen und Größen (passend zur Gegenseite) einzuhalten sind.

DP/DP Coupler
Wo finde ich die GSD-Datei für den DP/DP-Koppler?
Für den DP/DP-Koppler gibt es keine eigene GSD-Datei. Der DP/DP-Koppler kann direkt im Hardwarekonfigurator des Simatic Managers oder TIA-Portals unter der Siemens-Bestelnummer "6ES7 158-0AD01-0XA0 DP/DP-Koppler, Ausgabestand 2" ausgewählt und in das Projekt eingefügt werden.
Ethernet Cable Guard
Was ist der Ethernet Cable Guard?
Ethernet Cable Guard ist ein stationäres Überwachungsgerät, das den aktuellen Zustand einer Datenleitung auswertet und in Prozent angibt. Grundlage dafür sind Daten, die aus den physikalischen Eigenschaften der Datenübertragung ermittelt werden.
Was ist der ermittelte „Kabelzustand“?
Die Echtzeitanzeige des Kabelzustands macht es möglich, die Verschleißgrenze einer Leitung zu erkennen und den optimalen Austauschzeitpunkt im Voraus zu planen. Es handelt sich um einen aus mehreren Messgrößen ermittelten Wert für den Leistungszustand der Leitung. Dieser wird in 100% bis 20% angegeben, unter 20% sind keine verlässlichen Rückschlüsse auf die Funktionsfähigkeit des Kabels mehr möglich.
Wie funktioniert die Messung des Zustands der Leitung?

Die Ausgabe des „cable status“ basiert auf einem Algorithmus – entwickelt von der Firma LAPP - welcher Messwerte aus diversen physikalischen Übertragungsparametern sammelt, umrechnet und kontinuierlich auswertet. Die Messwerte bestehen beispielsweise aus protokollnahen Übertragungsparametern und/oder einem Qualitätsindikator, welcher sich aus einer Statistik der Pegelwerte berechnen lässt.

Die „Nutzdaten“ (Datenübertragung) werden dabei weder beeinflusst noch ausgewertet. Wird ein Teach-In durchgeführt, wird die Leitung eingemessen und Grenzwerte entsprechend den Parametern gesetzt. Werden diese Grenzwerte im laufenden Betrieb verletzt, fließen in den Algorithmus Korrekturwerte ein.

Wichtig dabei ist, dass der Algorithmus historische Werte mit einbezieht. Das führt zu folgender Konsequenz: Wird eine Leitung derart mechanisch belastet (weit über den Spezifikationen), dass diese physikalisch nicht „altern“ kann, erfolgt die „Prediction“ ggfs. zeitverzögert. Beispiel: wird die Datenleitung mit einem Seitenschneider getrennt, „altert“ die Leitung abrupt; es kann logischerweise keine „Prediction“ im Vorfeld erfolgen.

Was sagt der „cable status“ genau aus?

Der „cable status“ ist ein Qualitätswert der Übertragungseigenschaften der Datenleitung am GUARD DATA inklusive der Steckverbinder. Die Einteilung der Bereiche erfolgt nach dem Vorbild einer Verkehrsampel: Grüner Bereich = Leitung / Übertragungseigenschaften sind in Ordnung. Gelber Bereich = Wartung/Austausch erforderlich. Roter Bereich = Leitung defekt.

Wie profitieren Kunden durch den Einsatz von Ethernet Cable Guard?
Bei hochdynamischen, anspruchsvollen Bewegungen mit hohen Geschwindigkeiten und starker Torsion ist es vorteilhaft und kostensparend, wenn die Verbindungssysteme überwacht werden, um unvorhergesehene Stillstände und somit eine Beeinträchtigung der Produktivität zu vermeiden. Der Ethernet Cable Guard ermittelt den Zustand einer Datenleitung und gibt die Leistungsfähigkeit in Prozent an. Sinkt die Leistung unter einen bestimmten Wert, schlägt das Gerät Alarm, und die Leitung muss überprüft oder gegebenenfalls ausgetauscht werden.
Was kann der Ethernet Cable Guard?
Der Ethernet Cable Guard ermittelt aus verschiedenen Messgrößen die aktuelle Leistungsfähigkeit einer Datenleitung und gibt diese in Prozent an. Der Analyseumfang des Ethernet Cable Guards ist bewusst reduziert gehalten und überwacht eine Datenleitung und gibt die Funktionalität dieser an. Damit wird ermöglicht, Wartungsarbeiten besser zu planen.
Für welche Branchen eignet sich der Ethernet Cable Guard?
Der Ethernet Cable Guard kann überall dort eingesetzt werden, wo Datenleitungen Verwendung finden. Insbesondere bei bewegten Anwendungen mit hohen Geschwindigkeiten und starker Torsion. Solche Applikationen finden sich häufig in der (Intra-)Logistik, dem Automotive-Bereich und der Medizintechnik. Grundsätzlich ist es jedoch für eine Vielzahl an Branchen geeignet.
Wo wird der Ethernet Cable Guard eingesetzt?

Der Ethernet Cable Guard eignet sich besonders für Datenkabel, die ständig einer "Belastung" ausgesetzt sind, wie beispielsweise

  • Bewegungen mit hohen Geschwindigkeiten und Beschleunigungen
  • Wechselnde Bewegungsabläufe
  • Rotationen mit axial sehr hohen Verdrehungswinkeln
  • schnelle Taktzeiten
  • kleine Biegeradien

Die überwachte Datenleitung wird auch in kritischen Prozessen eingesetzt, bei denen im Falle eines Stillstandes hohe bis extrem hohe Ausfallkosten oder sogar Personenschäden entstehen würden. Der Ethernet Cable Guard eignet sich

  • für den Einsatz in Ethernet-basierten Netzwerken der Automatisierungstechnik.
  • zur Überwachung von Datenleitungen in dynamischen Anwendungen.
  • für EtherCAT, EtherNET/IP, PROFINET und vielen weiteren Ethernet basierten Anwendungen.
  • für den Einsatz im Schaltschrank
Welche Kabel können mit dem Ethernet Cable Guard überwacht werden?
Der Ethernet Cable Guard kann sowohl mit preiswerten, unspezifischen Datenkabeln als auch mit hochwertigen, kundenspezifischen Datenkabeln betrieben werden. Prinzipiell kann der Ethernet Cable Guard alle nach IEEE802.3 spezifizierten Datenleitungen des Übertragungsstandards 100Base-TX überwachen.
Kann der Ethernet Cable Guard jede Art von Datenleitung überwachen?
Helmholz empfiehlt den Ethernet Cable Guard vor allem für Datenleitungen gemäß Übertragungsstandard 100BASE-TX (mit 100 Mbit/s) nach IEEE 802.3, aber auch für EtherCAT-, EtherNET/IP- und PROFINET-Anwendungen.
Kann der Ethernet Cable Guard an einer Mehrachskinematik / Roboter verwendet werden?
Ja, es ist zu beachten, dass der Ethernet Cable Guard für den Einbau im Schaltschrank vorgesehen ist (Schutzklasse IP20, nicht IP67).
Funktioniert Ethernet Cable Guard auch über mehrere Steckstellen hinweg?
Ja, der Ethernet Cable Guard kann bei passiv verketteten Netzwerkwerkkomponenten eingesetzt werden. Es darf keine aktive Komponente zwischengeschaltet sein. Ein Rückschluss auf das fehlerhafte Kabel (Lokalisierung) ist sonst nicht möglich.
Kann Ethernet Cable Guard nur eine Datenleitung überwachen?
Ja, der Ethernet Cable Guard überwacht die Strecke zwischen zwei aktiven Netzwerkkomponenten (eine oder mehrere passiv verkettete Datenleitungen). Häufig liegen im dynamisch bewegten Anlagenteil nur wenige Datenleitungen vor.
Wie können Kosten mit dem Ethernet Cable Guard eingespart werden?
Der Ethernet Cable Guard ermöglicht die Optimierung von Wartungszyklen, damit einhergehend eine effizientere Personal- und Ressourcenplanung bei den geplanten Wartungsarbeiten. Durch die Ermittlung des Leistungszustands leistet der Ethernet Cable Guard einen Beitrag zur Predictive Maintenance und steigert bei optimierten Wartungseinsätzen die Maschinenverfügbarkeit.
Wie hoch ist die Kosteneinsparung durch Einsatz des Ethernet Cable Guard?

Das ist abhängig von beispielsweise den bisherigen Wartungszyklen, der Größe des Maschinenparks, der Anzahl der kritischen Steckstellen, sowie der Höhe der erwarteten Kosten bei einem Produktionsstillstand, und vielem mehr. Zudem ist es abhängig vom jeweiligen Szenario, in dem sich der Kunde bewegt, den produzierten Gütern sowie deren kritischer Ausfallprognose und vielen weiteren Faktoren.

Durch den Einsatz von Predictive Maintenance-Lösungen lassen sich Wartungseinsätze optimieren und dadurch Kosten durch den geringeren Einsatz von Personalressourcen reduzieren. Zudem lassen sich durch geplante Stillstandzeiten unvorhergesehene Maschinenausfälle und damit Ausfallkosten vermeiden.

Findet eine Beeinflussung der Datenübertragung durch den Ethernet Cable Guard statt?
Die Ethernet-Übertragung wird inhaltlich in keiner Weise beeinflusst. Durch die Messelektronik wird aber die Datenübertragung auf physikalischer Ebene um 735 ns verzögert (Delay bei 100 Mbit/s).
Wie lang kann die zu überwachende Leitung sein?
Der Ethernet Cable Guard unterstützt Ethernet-Leitungen bis zu 100m.
Was passiert, wenn der Ethernet Cable Guard keine Spannungsversorgung hat?
Die Kommunikation über die zu überwachende Leitung wird unterbrochen, bis die Spannungsversorgung wieder hergestellt wird.

Jetzt Newsletter abonnieren!

Erhalten Sie regelmäßig Neuigkeiten zu Produkten, Aktionen und Lösungen aus der Welt von Helmholz.