A continuación te indicamos, paso a paso, la configuraciónpara dejar un PLC Siemens accesible remotamente vía TIA Portal a través de un router con IP pública fija.
1. Configuración de red en el PLC
- Asignar una IP fija al PLC dentro del rango de la LAN interna (ej.
192.168.1.10), con máscara y puerta de enlace apuntando al router (esto es crítico: si no defines gateway en la config de red del PLC en TIA Portal, el PLC no sabrá enrutar el tráfico que viene de fuera de su subred). - En «Propiedades del dispositivo» → «Interfaz PROFINET» → «Direcciones Ethernet», marcar la opción de router/gateway y poner la IP del router como puerta de enlace.
- Si el CPU tiene firewall integrado (S7-1500 con CP de seguridad, o los 1500 con firewall nativo desde cierta versión de firmware), configurar ahí las reglas de acceso permitidas.
2. Puerto necesario
TIA Portal se comunica con el PLC mediante el protocolo S7 sobre ISO-on-TCP, que usa:
- Puerto 102/TCP — imprescindible para online/diagnóstico, descarga de programa, PUT/GET.
- Opcionalmente 443/TCP si quieres acceder también al servidor web integrado del PLC.
3. Configuración del router
Aquí tienes dos enfoques, y te recomiendo el segundo:
Opción A — DMZ pura (lo que planteas): Apuntar toda la IP pública hacia la IP del PLC. Funciona, pero expone todos los puertos del PLC a Internet, no solo el 102. Es la opción menos segura y la que menos recomienda Siemens.
Opción B — Port forwarding selectivo (recomendado): En vez de DMZ completa, crear una regla de NAT/port forwarding que redirija únicamente el puerto 102/TCP (y 443 si lo necesitas) desde la IP pública hacia la IP interna del PLC. Esto reduce drásticamente la superficie de ataque manteniendo el resto de puertos cerrados.
Si el router lo permite (la mayoría de los industriales tipo Teltonika RUT9xx/RUTX o Robustel R30xx sí), añade además:
- Whitelist de IPs de origen: restringe el acceso al puerto 102 solo a la IP pública fija de la oficina/ingeniero que hace el mantenimiento remoto.
- Firewall stateful activo en el resto de puertos.
4. Configuración de TIA Portal para el acceso remoto
- En «Online & Diagnostics», seleccionar como interfaz «TCP/IP» (no PN/IE directa) en el PG/PC interface.
- En lugar de usar «buscar dispositivos accesibles» (que depende de broadcast, y un broadcast no atraviesa Internet), introducir manualmente la IP pública fija del router como dirección de destino.
- Ir a «Extended download to device» → «Target» e introducir la IP pública en el campo de dirección IP del PLC.
- Ten en cuenta: el protocolo S7 embebe direcciones dentro del payload en algunos casos (rutas S7 con varios racks/CPU), así que si detrás del router solo hay un PLC, funciona sin problemas; si hay varios PLCs y quieres diferenciarlos por NAT 1:1, hay que tener cuidado con el S7-routing.
5. Alternativa más segura (dado el contexto de lo que trabajáis en Davantel)
En vez de exponer el puerto 102 directamente a Internet —aunque sea de forma selectiva—, la práctica recomendada en entornos industriales es levantar una VPN entre el router y el PC de ingeniería, y dejar el PLC completamente invisible desde el exterior:
- WireGuard o ZeroTier sobre el router Teltonika/Robustel, creando una red superpuesta donde el PC de TIA Portal «ve» al PLC como si estuviera en la misma LAN, sin abrir ningún puerto hacia el WAN.
- Con RMS de Teltonika o RCMS de Robustel se puede automatizar este acceso remoto de forma centralizada, sin gestionar reglas de NAT manualmente en cada sitio.
- Esto evita el problema de exponer el S7 protocol (que no tiene autenticación fuerte nativa en CPUs antiguas) directamente a Internet, algo que Siemens y el ICS-CERT han señalado repetidamente como vector de ataque.
Resumen de seguridad
| Método | Exposición | Recomendación |
|---|---|---|
| DMZ completa | Todos los puertos | Evitar |
| Port forwarding solo 102/TCP + whitelist IP | Mínima | Aceptable si no hay alternativa |
| VPN (WireGuard/ZeroTier) sobre el router | Ninguna hacia el exterior | Recomendado |


