Kritik Altyapıda OT/SCADA Haberleşmesi: IEC 104, IEC 61850 ve Ağın Gerçek Görevi
22.09.2026 SimgeNet Mühendislik

Enerji, su ve raylı sistemlerde saha ile kontrol merkezi arasındaki bağlantı yeniden tasarlanıyor. Peki bir ağ cihazının bu protokolleri “desteklemesi” pratikte ne kazandırır? Katma değerin nerede gerçek, nerede yalnızca bir “özellik satırı” olduğunu; ve router + istasyon anahtarı + zaman kaynağı üçlüsünün nasıl tek bir mühendislik çözümü kurduğunu net biçimde ayırıyoruz.

Simgenet ürün ailesi

Simgenet SMGOS — IP/MPLS Router (WAN / merkez) Simgenet SMG104 — Endüstriyel Anahtar (istasyon içi) Simgenet GNSS — Zaman Kaynağı (PTP grandmaster)

Konu Özeti

  • Ağ, SCADA protokolünü değiştirmez; 104 ve 61850 uçtan uca aynı kalır — şeffaf taşıma.
  • Güvenlik sahaya göre seçilir: uçlar destekliyorsa IEC 62351-3 (TLS), aksi halde uçlara dokunmadan IPsec.
  • Protokol denetimi bir hijyen katmanıdır — bir IDS değil; uçtan uca TLS gelince rolü azalır.
  • Dijital istasyonun asıl ihtiyacı hassas zamandır — seçilen profile göre yüksek doğruluklu zaman (Sampled Values’ta örn. mikrosaniye sınıfı), holdover ile drift sınırlı; WAN kapasite projesinde değil, istasyon içinde.
  • Asıl değer bütünleşik sistemdedir: Simgenet SMGOS router, SMG104 anahtar ve GNSS zaman kaynağı tek çözümde; ortak kimlik, güvenlik, zaman ve yönetim.

Giriş

64 kbps’lik eski telekontrol hatları yerini megabit’lerle ölçülen fiber ve IP/MPLS omurgalarına bırakırken, aynı hat üzerinde IEC 60870-5-104 ve IEC 61850 bir arada taşınıyor. Sahada en çok karşılaştığımız soru şu: “Bu protokolleri destekleyen bir cihaz ne kazandırır; zaten düz bir router da bu trafiği taşımıyor mu?”

Bir mühendislik firması olarak dürüst yanıtımız: ağın görevi protokolü değiştirmek değil; onu doğru, güvenli ve zamanında taşımaktır. Bu yazının ikinci yarısında bu ilkelerin SMGOS router, SMG104 anahtar ve GNSS zaman kaynağından oluşan bütünleşik yapıda nasıl karşılık bulduğunu gösteriyoruz.

01İki standart, iki farklı yer

IEC 60870-5-104, RTU ile merkezdeki ana SCADA arasındaki telekontrol bağlantısıdır — geniş alan (WAN) üzerinden. IEC 61850 ise trafo merkezinin içindeki istasyon otomasyonudur: IED’ler arası MMS, GOOSE ve Sampled Values. Bu ayrım çözümün nasıl kurulacağını doğrudan belirler: istasyon içi bir anahtar işidir; merkeze giden hat bir router işidir.

TRAFO MERKEZİ · İSTASYON İÇİ Koruma röleleri / IED Simgenet SMG104 Anahtar · IEC 61850 · MMS / GOOSE / SV RTU / Ağ Geçidi 61850 / saha → IEC 104 üretir Simgenet GNSS PTP · zaman dağıtımı zaman (PTP) Simgenet SMGOS IP/MPLS Router 104 GENİŞ ALAN · WAN IEC 104 · kiralık hat fiber (IP-MPLS) KONTROL MERKEZİ Simgenet SMGOS IP/MPLS Router Ana SCADA 104 uçtan uca aynı kalır — dönüşüm RTU/ağ geçidinde
Şekil 1 — 61850→104 dönüşümü RTU/ağ geçidinde olur; Simgenet SMGOS yalnız taşır. İstasyon içi = anahtar + zaman (GNSS→PTP), merkeze giden hat = router.

02Router protokolü değiştirmez — şeffaf taşıma

En yaygın yanlış anlama: “Cihaz 104 verisini formatlayıp mı gönderiyor?” Hayır. Doğru tasarlanmış bir router, RTU’nun ürettiği 104 paketini içeriğine tek byte dokunmadan taşır. RTU ile ana SCADA uçtan uca aynı 104’ü konuşur; protokol dönüşümü yoktur, uçların ayarı değişmez. Router araya şeffaf girer.

RTU Simgenet SMGOS oku · doğrula · geçir Simgenet SMGOS oku · doğrula · geçir Ana SCADA 104 104 (değişmedi)
Şekil 2 — Şeffaf taşıma: içerik korunur, uçlar birbiriyle doğrudan konuşuyormuş gibi çalışır.

Bu bir güven ilkesidir: ağ, taşıdığı SCADA verisinin doğruluğunu bozmaz. Zaten SCADA verisi yıllardır standart router’lar üzerinden taşınabilmiştir. Öyleyse gerçek katma değer taşımada değil, taşırken sağlanan güvenlik, süreklilik ve zaman disiplinindedir.

03Güvenlik: IEC 62351 (TLS) mi, IPsec mi?

IEC 104 tek başına hiçbir güvenlik içermez — açık metin TCP’dir. Güvenlik iki ayrı katmandan eklenir ve bunlar sık karıştırılır:

IEC 62351-3 · TLS (uçtan uca) RTU SCADA TLS şifreli — uçlar sertifika/TLS desteklemeli IPsec · router-to-router (uçlar habersiz) RTU Simgenet SMGOS Router Simgenet SMGOS Router SCADA IPsec tüneli düz 104 düz 104
Şekil 3 — TLS uçların kendisini (sertifika+TLS) gerektirir; IPsec ise uçlara dokunmadan hattı korur.
 IEC 62351-3 (TLS)IPsec (ağ katmanı)
Şifrelemeyi kim yaparRTU ↔ SCADA (uçlar)Router ↔ router
Uçlarda değişiklikGerekir (TLS + sertifika)Gerekmez (uçlar habersiz)
Standarttaki yeri104’ün resmî güvenlik profiliTamamlayıcı, protokolden bağımsız

Saha gerçeği

Modern RTU aileleri TLS’i destekler; ancak kurulu tabanın önemli kısmı hâlâ düz 104 konuşur. Bu nedenle çoğu projede, uçlara dokunmadan hattı koruyan IPsec daha uygulanabilirdir. Doğru karar “hangisi daha iyi” değil, sahadaki uçların yeteneğine göre olanı seçmektir.

04Protokol farkındalığı ve dürüst sınırı

IP/MPLS ağ işletim sistemimiz SMGOS — “In-house developed IP/MPLS Network Operating System” — 104 ve 61850 gibi protokolleri tanıyabilir: geçen trafiğin protokol kurallarına uygunluğunu (örn. 104 için başlık bütünlüğü) denetler, kural dışı paketi işaretler veya süzebilir. Burada dürüst olmak mühendislik disiplinimizin gereğidir:

  • Bu denetim imza tabanlı bir antivirüs/IDS değildir. IEC standartları sabittir; sürekli güncellenen bir tehdit veritabanına ihtiyaç duymaz — işletim yükü avantajıdır.
  • Tam da bu nedenle onu bir “tehdit avlama” ürünü gibi konumlamayız. Bu bir hijyen katmanıdır: hattı kural içi tutar.
  • Uçlar uçtan uca TLS’e geçtiğinde aradaki ağ içeriği göremez; protokol denetiminin sahadaki rolü doğal olarak azalır. Bunu peşinen belirtiriz.

Kısacası SMGOS bir OT-farkında (OT’ye göre sertleştirilmiş) güvenli ağ işletim sistemidir — bir IDS/IPS değil. Hedefimiz trafiği taramak değil, hattı ve cihazı korumaktır: şifreli link, sertifikalı kimlik (PKI/mTLS), rol tabanlı erişim + denetim kaydı, kontrol düzlemi koruma ve yönetim izolasyonu.

05Asıl belirleyici: zaman

IEC 61850’nin proses barasına (Sampled Values) geçen dijital trafo merkezinde zaman, güvenlik kadar belirleyici bir ihtiyaçtır. Örnekleme tabanlı koruma ve Sampled Values, uygulamaya bağlı olarak cihazların ortak bir zamana yüksek doğrulukla (ilgili IEC/IEEE profillerine göre tipik olarak mikrosaniye sınıfı) kilitlenmesini gerektirir (IEC 61850-9-3 / IEEE C37.238 PTP profili, IEEE 1588 v2). GOOSE’un zaman gereksinimi uygulamaya göre değişir; olay-tetiklemeli ve düşük gecikmeye duyarlıdır, mutlak zaman damgası için gereksinimi genellikle daha gevşektir — yine de aynı zaman zinciri hepsini besler. Senkron zayıflarsa örnekler hizalanmaz, örnekleme tabanlı/diferansiyel koruma güvenilirliği düşer. Kısacası zaman, korumanın doğruluğunun bir parçasıdır — ve bu ihtiyaç şifrelemeden bağımsızdır.

Simgenet GNSS GNSS/UTC · holdover sınırlı PTP Grandmaster IEEE 1588 v2 Simgenet SMG104 Anahtar · PTP-uyumlu dağıtım IED / Merging Unit SV: profil doğruluğu (örn. µs)
Şekil 4 — Zaman zinciri: GNSS kaynak, PTP grandmaster, PTP-uyumlu anahtar; SV için profilin gerektirdiği (örn. µs sınıfı) ortak zaman. Holdover, kaynak kesilse de drifti sınırlar.

Doğru katman

Bu zaman ihtiyacı istasyon içidir. Yalnızca RTU↔SCADA WAN hattının kapasitesini artıran bir projede (örn. 104 linkini 64 kbps→5 Mbps yükseltmek) mikrosaniye zaman devreye girmez; orada belirleyici olan bant genişliği, güvenli link ve erişilebilirliktir. Doğru mühendislik hangi ihtiyacın hangi katmanda olduğunu karıştırmaz.

06Arıza anında ne olur? Yedeklilik ve öncelik

Kritik altyapıda bir bağlantının değeri, çoğu zaman koptuğu an anlaşılır. SCADA verisi ile koruma haberleşmesi kesintiye kapalı olmalı; bu iki mühendislik kararıyla sağlanır:

Yedeklilik — kesintisiz yol

İstasyon içinde HSR ve PRP (IEC 62439-3) ile her çerçeve iki ayrı yoldan taşınır; bir yol arızalansa dahi alıcı kesintisiz veri alır — koruma ağı “kopmadan” çalışır. Merkeze giden hatta ise IP/MPLS’in hızlı yeniden yönlendirmesi (yedekli yol geçişi) devreye girer. Amaç, tek bir arızanın SCADA görünürlüğünü ya da koruma iletişimini durdurmamasıdır.

Öncelik — her paket eşit değildir

Aynı hat üzerinde telekontrol (104), yönetim trafiği ve zaman senkronizasyonu bir arada akar. QoS ile bu sınıflar önceliklendirilir: zaman ve koruma iletişimi, dosya/yönetim trafiğinin arkasında beklemez. Doğru sınıflandırma, hattın dolu olduğu anda bile kritik verinin zamanında ulaşmasını sağlar.

07Üçlü mimari: hangi ürün, hangi senaryoda

Buraya kadar anlattığımız ilkeler, sahada üç rolün doğru yere konmasıyla hayata geçer. Simgenet ürün ailesi — SMGOS router, SMG104 anahtar ve GNSS zaman kaynağı — aynı projede farklı ağırlıkta rol alır:

Bu yazıda iki uygulama grubu üzerinden örnek mimariler ele alıyoruz: iletim (TEİAŞ), üretim santralleri ve demiryolu tipik olarak omurga/hub-spoke (yüksek güvenilirlik, zaman); su ve dağıtım ise sıklıkla karma: fiber halka (ring) + radyo (uzak sahalar RF/LTE), hacim odaklı. Sektör adı tek başına topolojiyi ve zaman gereksinimini belirlemez.

İLETİM · TEİAŞ + ÜRETİM + DEMİRYOLU · omurga Merkez SCADA Simgenet SMGOS Trafo Merkezi 1 SMGOS+SMG104+GNSS Trafo Merkezi 2 SMGOS+SMG104+GNSS Trafo Merkezi 3 SMGOS+SMG104+GNSS 104 · omurga DAĞITIM / SU (2. cil) · fiber halka + radyo SMG104 SMG104 SMG104 SMG104 RTU'lar · her sahada Simgenet SMGOS toplama → merkez ring koruma: G.8032 hızlı koruma geçişi
Şekil 5 — İki ağ sınıfı: iletim (TEİAŞ) + üretim santralleri + demiryolu = omurga/hub-spoke; su + dağıtım (ikincil) = karma: fiber halka (ring) + radyo (uzak sahalar RF/LTE). Simgenet SMG104 halkada hacim, SMGOS omurga/toplama uçlarında.
SIMGENET ORTAK KATMAN · PKI/mTLS kimlik · ortak kimlik doğrulama · ortak tanı · tek yönetim · tek zaman zinciri SENARYO A TEİAŞ iletim · WAN 104 64 kbps → 5 Mbps, güvenli link Simgenet SMGOS — birincil Simgenet SMG104 — az Simgenet GNSS — yok SENARYO B 61850 dijital istasyon GOOSE / SV, proses barası Simgenet SMG104 — yıldız Simgenet GNSS — zaman Simgenet SMGOS — WAN kapısı SENARYO C Su / dağıtım SCADA fiber halka + radyo · binlerce saha Simgenet SMG104 — hacim Simgenet SMGOS — halka L3 Simgenet GNSS — niş (SOE)
Şekil 6 — Simgenet ürün ailesi (SMGOS · SMG104 · GNSS): aynı üç ürün senaryoya göre farklı ağırlıkta; altında ortak kimlik-güvenlik-zaman katmanı.
YAKIN SAHALAR · fiber halka (ring) · her sahada RTU + Simgenet SMG104 Pompa istasyonu Simgenet SMG104 Su deposu Simgenet SMG104 Dağıtım TM Simgenet SMG104 Simgenet SMGOS toplama · L3 · güvenli WAN fiber halka (kapalı çevrim) Uzak kuyu RTU · RF / LTE radyo (RF/LTE) 104 · IPsec kiralık hat / fiber KONTROL MERKEZİ Su / dağıtım SCADA
Şekil 7 — Su ve dağıtım SCADA (karma erişim): yakın sahalar fiber halka (Simgenet SMG104, yedekli); uzak sahalar radyo (RF/LTE). Simgenet SMGOS toplama/L3 ile merkeze güvenli (IPsec) çıkış. GNSS zaman gereken sahalarda opsiyonel.

Dikkat edilecek nokta: zaman/GNSS değeri istasyon içindedir, WAN kapasite projesinde değil; 61850 istasyon içi anahtarın işidir, router’ın değil. Ürünleri doğru katmana koymak, mühendislik dürüstlüğünün ve doğru maliyetin gereğidir.

08Parça değil, sistem

Kritik altyapıda asıl değer tek bir “en iyi kutu”da değil, birbirini tanıyan bütünleşik bir sistemdedir. Bu bütünlüğün somut karşılığı; cihazların ortak bir sertifika altyapısıyla (PKI/mTLS) birbirini tanıması, kimlik doğrulama ve tanı katmanlarının paylaşılması, tek yönetim ve tek zaman zincirinde çalışmasıdır. Farklı üreticilerden derlenmiş bir yığında bu bütünlük çoğu zaman yoktur: üç ayrı yönetim, üç ayrı sertifika, üç ayrı destek hattı.

Simgenet’in farkı full control ilkesinden gelir: işletim sistemini (SMGOS) kendi geliştirdiğimiz için sahaya özgü ihtiyaçları uçtan uca uyarlayabilir; uzun vadeli sürdürülebilirliği ve tedarik sürekliliğini kurum düzeyinde taahhüt edebiliriz.

09Sonuç

  • Ağ, SCADA protokolünü değiştirmez; şeffaf, güvenli ve zamanında taşır — 104 ve 61850 uçtan uca aynı kalır.
  • Güvenlik katmanı sahaya göre seçilir: uçlar destekliyorsa IEC 62351-3 (TLS), aksi halde uçlara dokunmadan IPsec.
  • Protokol denetimi bir hijyen katmanıdır, bir IDS değil; sınırları açıkça belirtilir.
  • Dijital istasyonun asıl ihtiyacı zamandır; SV için uygulama/profilin gerektirdiği (örn. µs sınıfı) senkron ve holdover (drift sınırlama) korumanın doğruluğunu belirler; GOOSE düşük gecikme ister.
  • Gerçek değer bütünleşik sistemdedir: ortak kimlik, güvenlik, zaman ve yönetim — Simgenet SMGOS, SMG104 ve GNSS tek çözümde.

Yaklaşımımız, standartları bir slogan olarak değil, ölçülebilir ve anlaşılır biçimde bir araya getirmektir. Bir kutu satmak yerine, sahanın gerçek ihtiyacına oturan bir mühendislik çözümü kurarız.

Anahtar Kavramlar

IEC 60870-5-104IEC 61850 (MMS / GOOSE / SV)IEC 62351-3 (TLS) IPsecIEEE 1588 PTP v2IEC 61850-9-3 / IEEE C37.238 HoldoverPKI / mTLSSimgenet SMGOSSimgenet SMG104 Simgenet GNSSŞeffaf taşıma

Teknik Kaynaklar

  • IEC 60870-5-104 — Telekontrol (APCI/ASDU), TCP/2404.
  • IEC 61850-8-1 — İstasyon barası: MMS ve GOOSE.
  • IEC 61850-9-2 / 9-3 — Sampled Values ve enerji otomasyonu PTP profili.
  • IEEE C37.238 — Güç sistemleri IEEE 1588 (PTP) profili.
  • IEC 62351-3 / 62351-5 — TCP için TLS profili; IEC 60870-5 uygulama güvenliği.
  • IEC 62439-3 — PRP ve HSR yedeklilik yöntemleri.
  • IEEE 1588-2019 — Precision Time Protocol (PTP) v2.

Kaynaklar ilgili standart ve teknik açıklamalara işaret eder; saha uygulaması her projede kendi koşullarına göre değerlendirilir.

Bu yazı, kritik altyapı OT/SCADA haberleşmesi üzerine mühendislik ekibimizin teknik bakışını yansıtır. Proje bazlı değerlendirme ve saha tasarımı için bizimle iletişime geçebilirsiniz.

Geri

İlgili Yazılar