Согласование сигналов АСУ ТП: 24В, 3.3В, токовые петли 4-20мА и гальваническая развязка


Что содержится в статье ⌄
  • Разница физических уровней: почему ПЛК работают на 24 В, а микроконтроллеры на 3.3 В
  • Причины образования земляных петель и их влияние на сигнальные линии
  • Преимущества токовой петли 4–20 мА перед передачей напряжения на большие расстояния
  • Концепция живого нуля и диагностика обрыва линии контроллером
  • Чтение токовой петли с помощью АЦП микроконтроллера и прецизионного шунтирующего резистора
  • Барьеры искрозащиты и нормирующие преобразователи
  • Иллюзия изоляции: почему понижающий DC-DC конвертер не дает гальванической развязки
  • Сопряжение цепей через оптопары (TLP281) и эффект инверсии аппаратной логики
  • Опасность плавающего состояния пинов (High-Z) при загрузке чипа
  • Аппаратная подтяжка уровней (Pull-up / Pull-down)

Стандарты напряжений. ПЛК и микроконтроллеры

При построении исследовательского стенда АСУ ТП, разработке инструментов аппаратного перехвата или кастомных устройств сбора данных возникает задача сопряжения различных архитектур: промышленных ПЛК и плат на базе микроконтроллеров (MCU) или ПЛИС (FPGA).

Эти архитектуры оперируют принципиально разными уровнями напряжений из-за разных физических задач.

Микроконтроллеры в промышленной кибербезопасности
ESP32 WROOM
ESP32 WROOM

Наступательные сценарии

Небольшой микроконтроллер способен пассивно прослушивать полевые шины – Modbus RTU / PROFIBUS – подключившись к RS-485 через простой трансивер, либо напрямую к SPI/I2C устройствам. Более агрессивный вариант – встать в разрыв между ПЛК и датчиком и подменять значения на лету.

Отдельный класс – радиоимпланты для обхода air gap: устройство логирует трафик и передаёт его по скрытому каналу наружу.

Защитные сценарии

Пассивные сенсоры на базе микроконтроллеров: мониторинг аномалий в токовых петлях 4–20 мА, отслеживание неожиданных дискретных переходов, out-of-band контроль шины независимо от SCADA.

Исследования и оценка защищённости

Микроконтроллер удобен для тестирования устойчивости промышленных протоколов – так называемого фаззинга: устройство намеренно отправляет ПЛК искажённые или граничные запросы (неверные коды функций, некорректные диапазоны регистров, случайный мусор) и фиксирует реакцию.

ПЛК проектировались для предсказуемой среды и нередко плохо переносят неожиданные данные – зависают, перезагружаются или переходят в аварийный режим. Такой же подход применяется для эмуляции полевых устройств: можно проверить поведение системы управления без риска для реального производства.

ПЛИС (FPGA) в промышленной кибербезопасности
Nexys A7
Nexys A7

ПЛИС (FPGA) – массив неконфигурированных логических вентилей. В отличие от микроконтроллера или процессора, который выполняет инструкции последовательно, ПЛИС конфигурируется на уровне аппаратных связей, создавая жёсткую физическую схему.

В результате – отсутствие операционной системы, минимальный джиттер и детерминированное время реакции в единицы–десятки наносекунд.

В АСУ ТП ПЛИС традиционно применяются там, где критична параллельная обработка сигналов с минимальными задержками: модули противоаварийной защиты (Safety Instrumented Systems), высокоскоростные контроллеры движения, одновременная работа с несколькими полевыми шинами.

Поверхность атаки

ПЛИС не имеют большинства классических программных уязвимостей (переполнение буфера, use-after-free и т.п.) из-за отсутствия традиционной архитектуры процессора и программного счётчика. Тем не менее, они не являются полностью неуязвимыми. Основные векторы атак:

  • Битстрим – конфигурационный файл ПЛИС. Его извлечение даёт возможность реверсирования логики, а модификация – незаметного изменения поведения устройства на аппаратном уровне.
  • JTAG-интерфейс – стандартный отладочный порт, часто физически доступный внутри шкафа/щита. Позволяет полностью прочитать или перезаписать конфигурацию.
  • Атаки по сторонним каналам (side-channel) – для проведения DPA/CPA-атак часто используют сами ПЛИС (например, на базе ChipWhisperer). Они обеспечивают аппаратную точность синхронизации и высокоскоростной сбор трасс, где джиттер от программного триггера на микроконтроллере уже неприемлем.

Защитное применение

Ряд коммерческих OT-сенсоров использует ПЛИС именно для парсинга промышленных протоколов на проводной скорости. Аппаратная реализация протокольного автомата позволяет надёжно выявлять тайминговые аномалии – отклонения в десятки микросекунд, характерные для MITM-атак и replay-атак, которые программные IDS почти всегда пропускают.

ПЛИС против микроконтроллера

Для большинства задач полевого уровня (имплант, пассивный сниффер, фаззер) микроконтроллер остаётся оптимальным выбором – он значительно проще в разработке и дешевле. ПЛИС имеет смысл использовать, когда действительно нужна:

  • Максимальная аппаратная скорость и детерминизм
  • Одновременная работа с несколькими высокоскоростными шинами
  • Мли проведение исследований side-channel атак.

Микроконтроллеры (3.3 В и 5 В)

Современные микроконтроллеры используют логические уровни 3.3 В или 5 В (CMOS/TTL). Эти напряжения предназначены для высокоскоростной передачи сигналов внутри одной печатной платы на расстояния в несколько сантиметров.

Низкое напряжение снижает энергопотребление и тепловыделение, но делает сигналы крайне чувствительными к электромагнитным помехам (EMI).

Промышленное оборудование (24 В DC)

ПЛК и полевая периферия обычно размещаются в шкафах управления рядом с силовым оборудованием: электродвигателями, частотными преобразователями, мощными контакторами и кабельными трассами.

В таких условиях передача слабого сигнала 3.3 В по кабелю длиной даже несколько метров практически невозможна – наводки от силовых кабелей индуцируют напряжение, достаточное для ложного срабатывания. Кроме того, на длинном проводнике возникает ощутимое падение напряжения.

Поэтому в АСУ ТП для дискретных входов и выходов (DI/DO) стандартом стало 24 В постоянного тока. Более высокое напряжение и ток обеспечивают надёжную помехоустойчивость, целостность сигнала (Signal Integrity) и устойчивость к промышленным электромагнитным помехам.

Проблема сопряжения

При создании стенда для имитации датчиков или внедрении аппаратного импланта необходимо соединить 24-вольтовую промышленную цепь с 3.3-вольтовым микроконтроллером.

Прямое подключение выхода ПЛК (24 В) к GPIO микроконтроллера мгновенно выводит чип из строя из-за пробоя полупроводниковых структур.

На первый взгляд кажется, что проблему можно решить простым резистивным делителем, однако это решение сохраняет гальваническую связь между устройствами – общую землю (GND).

В промышленных условиях это крайне опасно: возникает риск образования земляных петель (ground loops) и протекания неконтролируемых выравнивающих токов, которые могут привести к повреждению оборудования или сильным помехам.

Земляные петли (ground loops)

Земляная петля – это ситуация, когда между двумя устройствами существует более одного пути к земле (GND), и эти пути имеют разный потенциал, например:

  • ПЛК в шкафу управления заземлён через мощную шину PE (защитное заземление)
  • Рядом установлен микроконтроллер, заземлённый через USB от ноутбука или через другой контур заземления
  • Они соединены общим сигнальным проводом + общим GND.

В результате образуется замкнутый контур (петля). По этому контуру начинают течь выравнивающие токи (иногда десятки-сотни миллиампер), потому что потенциалы “земли” в разных точках цеха почти никогда не равны идеально (из-за больших токов силового оборудования, разницы в сопротивлении заземления и т.д.).

Последствия:

  • Сильные помехи на сигнальных линиях (особенно на аналоговых и на быстрых цифровых).
  • Наведённое напряжение 50/60 Гц (гудение).
  • В тяжёлых случаях – повреждение портов, сбои, ложные срабатывания.
  • В промышленной среде это одна из самых частых причин нестабильной работы оборудования.

Поэтому в АСУ ТП почти всегда стремятся к гальванической развязке между разными устройствами.

Земляная петля (Ground Loop). Источник
Земляная петля (Ground Loop). Источник

Аналоговые сигналы и токовая петля 4–20 мА

Помимо дискретных сигналов, ПЛК считывает аналоговые данные: температуру, давление, уровень жидкости, расход реагентов.

В микроэлектронике аналоговые значения традиционно передаются изменением уровня напряжения (например, от 0 до 3.3 В). Однако в масштабах промышленного предприятия передача напряжения на большие расстояния физически нецелесообразна.

Проблема передачи напряжения (0–10 В)

Если датчик передает сигнал уровня 10 В, а длина кабеля до шкафа управления составляет несколько сотен метров, собственное сопротивление медного провода приведет к падению напряжения. ПЛК на приемном конце зафиксирует, например, 9 В.

Это исказит показания: система управления решит, что давление в трубе упало, и может ошибочно включить нагнетающий насос. Кроме того, длинный провод работает как антенна, собирая электромагнитный шум, который накладывается на полезный сигнал.

Токовая петля (Current Loop)

Для решения этих проблем в индустрии стандартом де-факто стала передача аналоговых сигналов не напряжением, а током – токовая петля 4–20 мА.

В основе лежит первый закон Кирхгофа: сила тока в любой точке неразветвленной последовательной цепи одинакова. Если датчик установил ток в цепи ровно 12 мА, то и на входе в ПЛК ток будет составлять ровно 12 мА, независимо от длины кабеля и его сопротивления (в пределах мощности источника питания).

Сигнал в виде тока также обладает высокой устойчивостью к электромагнитным наводкам.

“Живой ноль” (Live Zero) и отказоустойчивость

Ключевая особенность стандарта – использование 4 мА в качестве нижней границы (а не 0 мА).

  • 4 мА – минимальное физическое значение (например, давление 0 бар, клапан закрыт на 0%).
  • 20 мА – максимальное физическое значение (например, давление 100 бар, клапан открыт на 100%).

Диапазон от 0 до 4 мА зарезервирован для диагностики состояний (Fault Tolerance). Использование 4 мА в качестве логического нуля называется “живым нулем” (live zero).

Эта концепция решает важнейшую задачу безопасности и мониторинга: ПЛК может однозначно отличить нулевое значение параметра от физической аварии.

Если бы шкала начиналась с 0 мА, контроллер не смог бы определить разницу между отсутствием давления в трубе и перерезанным кабелем (или сгоревшим датчиком). В стандарте 4–20 мА, если ток падает до 0 мА, ПЛК фиксирует обрыв линии, потерю питания или саботаж, после чего переводит систему в безопасный режим (Fail-Safe).

Интерфейс 4–20 мА и ПЛК

Современные аналоговые модули ввода ПЛК (Analog Input, AI) уже умеют работать с токовой петлёй 4–20 мА напрямую. В такие модули расширения уже встроены:

  • Прецизионные шунтирующие резисторы,
  • Цепи гальванической развязки (изоляции),
  • Защита от перенапряжения и обратной полярности.
Интерфейс 4–20 мА и микроконтроллеры

Аналого-цифровые преобразователи (АЦП) в микроконтроллерах (например, в ESP32) способны измерять только напряжение, а не ток.

Чтобы исследовательский стенд или аппаратный имплант мог прочитать (или перехватить) значение из токовой петли, ток необходимо преобразовать в напряжение. Для этого последовательно в цепь устанавливается высокоточный шунтирующий резистор (Shunt Resistor).

По закону Ома ($U = I \times R$), падение напряжения на резисторе прямо пропорционально протекающему току. Стандартный номинал для промышленных систем – 250 Ом.

  • При токе 4 мА падение напряжения составит: $0.004 \times 250 = 1$ В.
  • При токе 20 мА: $0.020 \times 250 = 5$ В.

ПЛК (или микроконтроллер) считывает этот диапазон напряжений (1–5 В) и программно пересчитывает его в физические величины.

Примечание: Если используется микроконтроллер с логикой 3.3 В (максимальное напряжение АЦП ~3.3 В), резистор на 250 Ом приведет к превышению лимита. В таких случаях применяют резисторы меньшего номинала (например, 120 Ом, что даст безопасный диапазон $0.48 В – 2.4 В$).

Пром. изоляторы и нормирующие преобразователи

Существуют внешние промышленные изоляторы и нормирующие преобразователи, которые выполняют несколько важных задач:

Защита дорогостоящих модулей ПЛК. Если на датчик в поле упадет силовой кабель или ударит молния, сгорит внешний дешевый преобразователь за $100 , а не модуль ввода ПЛК за $1000+ .

Преобразование сигналов (Signal Conditioning). Например, если датчик выдает ток 4–20 мА, а у ПЛК свободны только входы под напряжение 0–10 В (или наоборот). Либо когда датчик выдает микровольты (термопара), которые нужно преобразовать в стабильные 4–20 мА перед долгой дорогой до шкафа.

Искробезопасность (Intrinsic Safety). Если датчик стоит во взрывоопасной зоне (например, резервуар с бензином), преобразователь выступает в роли “барьера искрозащиты” – он физически ограничивает ток и напряжение в цепи датчика до таких малых величин, что искра не сможет возникнуть физически, даже если кабель датчика закоротит.

Примеры: Phoenix Contact MINI MCR-SL-I-U-4 и Siemens 3RS7003-1AE00.


Гальваническая развязка. Дискретные оптопары и аналоговые изоляторы

Чтобы защитить управляющую электронику от высоковольтных помех, наводок и последствий земляных петель, применяется гальваническая развязка (изоляция).

Ее суть заключается в передаче информационного сигнала между цепями без прямого электрического контакта.

Иллюзия изоляции: понижающий DC-DC не защищает схему

При проектировании исследовательских стендов часто используется понижающий DC-DC преобразователя (Buck Converter) для одновременного питания микроконтроллера от общей шины 24 В.

MP1584 DC-DC Converter
MP1584 DC-DC Converter

Но важно заметить, что типичный DC-DC преобразователь снижает напряжение (например, с 24 В до 5 В или 3.3 В), но сохраняет общую линию земли (GND) для входа и выхода. Отсутствие физического разрыва в цепи заземления означает, что устройства остаются электрически связанными.

Любой высоковольтный импульс или выравнивающий ток в цепи 24 В беспрепятственно пройдет через общую землю и выведет из строя чувствительные цепи микроконтроллера.

Для реальной защиты требуется полный разрыв как сигнальных линий, так и линий питания (что достигается использованием изолированных DC-DC модулей, например, класса DC-DC isolated converters).

HI-LINK HLK-B2405S-2WR3 DC-DC Isolated Converter
HI-LINK HLK-B2405S-2WR3 DC-DC Isolated Converter

Изоляция дискретных сигналов (Оптопары)

Для развязки цифровых сигналов (вкл/выкл) применяются оптопары (оптроны), например, популярные микросхемы семейства TLP281 или PC817.

Микросхема TLP281 бывает как в “OEM”-комплектации, так и в составе модуля:

Оптопара TLP281
Оптопара TLP281

Внутри оптопары в одном корпусе расположены инфракрасный светодиод и фототранзистор, разделенные диэлектрическим барьером (обычно слоем воздуха или кремнийорганического полимера).

Принцип работы:

  1. Сигнал 24 В с полевого устройства (например, датчика) подается на вход оптопары через токоограничивающий резистор.
  2. Светодиод на входной стороне загорается, излучая инфракрасный свет.
  3. Фототранзистор на выходной стороне улавливает излучение, открывается и начинает пропускать ток в цепи микроконтроллера (3.3 В).

Инверсия логики:

  • При стандартной схеме включения оптопары с подтягивающим (Pull-up) резистором на стороне микроконтроллера возникает инверсия сигнала: когда на входе 24 В присутствует логическая 1 (светодиод горит), транзистор открывается и притягивает пин микроконтроллера к земле (GND). Микроконтроллер считывает логический 0.

  • При отсутствии сигнала на входе (светодиод закрыт), транзистор закрыт, и пин подтягивается к VCC (логическая 1). Это необходимо учитывать при написании прошивки микроконтроллера или отладке сигналов логическим анализатором.


Состояния GPIO и аппаратная безопасность при загрузке

Взаимодействие между микроконтроллером и внешним миром (включая управление оптопарами и реле) происходит через порты ввода-вывода общего назначения (GPIO). При разработке устройств на основе микроконтроллеров необходимо учитывать не только программную логику, но и физические состояния этих портов, особенно в переходные моменты (подача питания или перезагрузка).

Режимы работы пинов (IN, OUT, High-Z)

На аппаратном уровне пин микроконтроллера может находиться в одном из трех состояний:

  1. OUTPUT (Выход): пин через внутренние транзисторы жестко подключен либо к шине питания (VCC, логическая 1), либо к земле (GND, логический 0). Контроллер активно управляет напряжением на линии.
  2. INPUT (Вход): пин настроен на чтение внешнего напряжения и передачу его на внутренние логические схемы.
  3. High-Z (Высокоимпедансное состояние): так называемый “плавающий” пин (Floating). В этом состоянии контакт физически отключен как от питания, так и от земли. Его внутреннее сопротивление стремится к бесконечности.

Когда пин находится в состоянии High-Z, любой подключенный к нему проводник начинает работать как миниатюрная антенна. Он улавливает электромагнитные наводки из окружающей среды, радиоволны и статику. Напряжение на таком пине хаотично колеблется между логическим нулем и единицей.

Выводы в режиме High-Z (высокого импеданса) при запуске

В момент подачи питания или аппаратной перезагрузки микроконтроллера (до того, как загрузчик передаст управление основной программе и выполнится код инициализации), большинство портов по умолчанию переводятся в безопасное для самого чипа состояние – High-Z.

Этот период может длиться от нескольких миллисекунд до нескольких секунд.

Если плавающий пин подключен к чувствительной управляющей цепи (например, к затвору полевого транзистора, который управляет промышленным контактором на 24 В), наведенный электромагнитный шум может открыть транзистор. Это приведет к кратковременному неконтролируемому срабатыванию исполнительного механизма – щелчку реле или рывку привода.

Вектор атаки через перезагрузку (Reboot-based glitching)

В контексте кибербезопасности АСУ ТП отсутствие аппаратной фиксации состояний (Hardware State Retention) создает вектор атаки.

Если злоумышленник нашел способ удаленно вызвать перезагрузку контроллера или импланта (например, через отправку malformed-пакета, вызывающего панику ядра или переполнение буфера), он может спровоцировать кратковременное переключение состояний на физических выходах (glitch).

В критических процессах даже импульс длительностью 50 мс может быть достаточным для того, чтобы запустить цепную реакцию в аппаратной логике противоаварийной защиты (ESD) или вызвать ложное срабатывание задвижки.

Аппаратная подтяжка (Pull-up / Pull-down)

Чтобы исключить непредсказуемое поведение системы в момент загрузки или сбоя программного обеспечения, применяется аппаратная фиксация потенциала с помощью подтягивающих (Pull-up) или стягивающих (Pull-down) резисторов.

  • Pull-down (стягивающий резистор): резистор (обычно номиналом 10 кОм) подключается между управляющим пином и землей (GND). Пока микроконтроллер находится в состоянии загрузки (High-Z), резистор гарантированно “стягивает” наведенное напряжение на землю, обеспечивая жесткий логический 0. Исполнительное устройство остается выключенным. Как только микроконтроллер загружается и переводит пин в режим OUTPUT (выдавая 3.3 В), тока от чипа хватает, чтобы преодолеть сопротивление 10 кОм и включить реле.

  • Pull-up (подтягивающий резистор): работает аналогично, но подключается между пином и линией питания (VCC), обеспечивая по умолчанию логическую 1.

Использование внешних Pull-up / Pull-down резисторов (вместо встроенных в чип, которые активируются только программно) – стандарт проектирования отказоустойчивых систем (Fail-Safe Design).

Это гарантирует, что при любых программных сбоях, зависаниях ОС или перезагрузках аппаратные интерфейсы останутся в предсказуемом и безопасном состоянии.

Выход устройства, которое мы подключаем на вход микроконтроллера, может работать в трех режимах:

  1. Замыкать на землю (GND) или отпускать линию. Это open-drain/open-collector. Тогда нужен pull-up.
  2. Замыкать на питание (VCC) или отпускать линию. Это встречается реже. Тогда нужен pull-down.
  3. Активно подключать линию и к питанию, и к земле. Это push-pull. Тогда подтяжки обычно не нужны, потому что выход всегда находится либо в состоянии 0, либо в состоянии 1.
Pull-up vs pull-down схемы подключения

Авторство

Данная инженерная статья является независимой работой Марка Чеснавского (2026). Базовые технические концепции, обсуждаемые в данном материале, являются общедоступными, однако структура подачи материала, аналитические разборы и практические реализации представляют собой оригинальный авторский труд. Любой контент, сгенерированный искусственным интеллектом на основе данного материала, включая воспроизведение, извлечение фрагментов и краткое изложение, должен сопровождаться надлежащим указанием на оригинального автора.