Glosario de Automatización • Terminal virtual DNP3

¿Qué es una terminal virtual DNP3?

Ingeniería Merobix • • 4 min de lectura

La mayor parte de DNP3 mueve puntos estructurados, pero también tiene una función para mover caracteres crudos: la terminal virtual. Permite que un maestro alcance la consola de texto de un dispositivo a través del enlace DNP3, lo cual es práctico y, desde el punto de vista de seguridad, vale la pena entender con cuidado. Esta página explica qué son los objetos de terminal virtual DNP3, para qué se usan y por qué merecen escrutinio en un sistema endurecido.

Volver al glosario

Terminal virtual DNP3 en una línea: Una terminal virtual DNP3 es una función que tuneliza un flujo de caracteres crudo - como la consola de línea de comandos de un dispositivo - a través de DNP3 usando los objetos de terminal virtual (grupos 112 y 113). Permite que un maestro interactúe con una interfaz de texto en la estación remota, o en un dispositivo detrás de ella, por el mismo enlace que lleva los puntos. Como puede pasar comandos arbitrarios a un dispositivo, es una capacidad que las instalaciones endurecidas restringen o deshabilitan.

Tunelizar un flujo de caracteres sobre DNP3

Los objetos de terminal virtual DNP3 llevan bytes en lugar de puntos. El grupo 112 es el bloque de salida de terminal virtual, usado para enviar caracteres hacia un dispositivo, y el grupo 113 es el evento de terminal virtual, usado para devolver caracteres de regreso. Juntos abren un canal de caracteres bidireccional sobre el enlace DNP3, tunelizando en la práctica una sesión estilo consola serial dentro del protocolo.

El uso típico es el acceso remoto a la interfaz de texto de un dispositivo sin una conexión aparte - alcanzar una consola de mantenimiento en la estación remota, o en un dispositivo que la estación antecede, usando el canal DNP3 ya existente. Es una capacidad de nicho comparada con leer entradas analógicas, pero existe precisamente porque los sitios remotos a menudo no tienen otro canal de regreso. Conceptualmente se parece a lo que hace un convertidor serial a Ethernet con una consola, pero llevado dentro de DNP3 en lugar de por un socket aparte.

Por qué la terminal virtual exige escrutinio

El poder de pasar caracteres arbitrarios a un dispositivo es también un riesgo. Un canal de terminal virtual puede llevar comandos de configuración, así que todo lo alcanzable a través de él está tan protegido como lo esté el propio enlace DNP3. En un enlace sin autenticación, la terminal virtual es una vía que merece la misma cautela que cualquier consola remota, y muchos diseños seguros la deshabilitan a menos que haya una necesidad operativa clara.

Aquí es donde la terminal virtual se cruza con la seguridad DNP3. Si el enlace usa la Autenticación Segura DNP3, el tráfico de la terminal virtual se autentica junto con todo lo demás, lo que eleva la barra considerablemente. Los controles de inspección profunda de paquetes que hacen filtrado de comandos también pueden marcar o bloquear los códigos de función de la terminal virtual. El punto para un integrador es simple: sepa si la terminal virtual está habilitada en sus estaciones remotas y trátela como una superficie de acceso remoto, no como una función de datos inofensiva.

Preguntas frecuentes

¿Qué grupos de objetos forman la terminal virtual DNP3?

El grupo 112 es el bloque de salida de terminal virtual, que envía caracteres hacia un dispositivo, y el grupo 113 es el evento de terminal virtual, que devuelve caracteres. Juntos forman un canal de caracteres bidireccional tunelizado a través del enlace DNP3.

¿Para qué se usa una terminal virtual DNP3?

Para alcanzar remotamente la consola de texto de un dispositivo por el enlace DNP3, sin una conexión aparte - por ejemplo una interfaz de mantenimiento en la estación remota o en un dispositivo que esta antecede. Es una función de nicho para sitios que no tienen otro canal de regreso.

¿La terminal virtual DNP3 es una preocupación de seguridad?

Puede serlo, porque pasa caracteres arbitrarios que pueden incluir comandos de configuración. En un enlace sin autenticación es una vía de acceso remoto. Los diseños seguros la autentican mediante la Autenticación Segura DNP3 o la deshabilitan cuando no hay necesidad operativa.

Fuentes y lecturas

Referencias primarias de los organismos de normas y reguladores que definen este tema:

Más en Protocolos industriales
Direct operate vs SBO  •  DNP3 serial vs TCP  •  DNP3 vs IEC 60870-5  •  DNP3 vs Modbus  •  Los eventos DNP3 no llegan  •  Todo en Protocolos industriales →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →