TAP Ethernet: acceso confiable al tráfico de red para diagnóstico y monitoreo en entornos industriales

Introducción

La creciente adopción de redes Ethernet industriales en aplicaciones de factory automation y process automation ha convertido la visibilidad del tráfico de red en un requisito operativo. El diagnóstico de protocolos industriales, el análisis de fallas intermitentes y el monitoreo continuo con fines de ciberseguridad requieren acceder al tráfico que circula por los enlaces de la red sin alterar su comportamiento.

Existen dos técnicas principales para obtener una copia del tráfico de red: la duplicación de puertos en switches Ethernet administrados, conocida como port mirroring (duplicación de puertos) o SPAN (Switched Port Analyzer), y el uso de dispositivos TAP (Test Access Point, punto de acceso de prueba). Este artículo describe qué es un TAP Ethernet, cuáles son sus aplicaciones en entornos industriales y qué beneficios técnicos ofrece esta tecnología para las funciones de diagnóstico y monitoreo.

¿Qué es un TAP Ethernet?

Un TAP Ethernet es un dispositivo de hardware que se instala en línea (in-line) en un enlace de red, entre dos equipos, y entrega una copia exacta del tráfico que circula por dicho enlace hacia uno o más puertos de monitoreo. El dispositivo de análisis —un analizador de protocolos, un registrador de tráfico o un sistema de detección de intrusiones (IDS, Intrusion Detection System)— se conecta a los puertos de monitoreo del TAP y recibe el tráfico sin participar en la comunicación entre los equipos supervisados.

El principio de operación es la derivación física de la señal. En un enlace full-duplex, el TAP copia de forma independiente ambos sentidos de la comunicación: el tráfico del equipo A hacia el equipo B y el tráfico del equipo B hacia el equipo A. La copia se realiza a nivel de capa física, de acuerdo con las especificaciones de la norma IEEE 802.3 [1], por lo que el tráfico entregado al puerto de monitoreo conserva la totalidad de las tramas presentes en el medio, incluidas aquellas con errores.

Tipos de TAP Ethernet

Según su arquitectura interna, los TAP Ethernet se clasifican en las siguientes categorías:

TAP pasivo. Deriva la señal del medio físico sin componentes activos en la ruta de datos. Esta arquitectura es característica de los TAP para fibra óptica, en los que un divisor óptico (splitter) extrae una fracción de la potencia luminosa del enlace. Al no requerir alimentación eléctrica para la función de derivación, la continuidad del enlace supervisado no depende del estado del TAP.

TAP activo. Regenera la señal en la ruta de datos mediante componentes electrónicos. Es la arquitectura habitual en enlaces de cobre de 10/100/1000 Mbit/s. Los TAP activos destinados a entornos críticos suelen incorporar mecanismos de continuidad ante pérdida de alimentación (fail-safe), tales como relés de derivación que cierran el circuito del enlace supervisado si el dispositivo queda sin energía. Las características específicas de cada implementación deben verificarse en el datasheet del fabricante.

TAP de agregación (aggregation TAP). Combina ambos sentidos del enlace full-duplex —o el tráfico de varios enlaces— en un único puerto de monitoreo. Esta variante simplifica la conexión de herramientas de análisis que disponen de una sola interfaz de captura. Debe considerarse que la suma del tráfico de ambos sentidos puede superar la capacidad del puerto de monitoreo en escenarios de alta utilización, condición que el diseñador debe evaluar al dimensionar la solución.

¿Para qué sirve un TAP Ethernet?

En redes de automatización industrial, los TAP Ethernet se emplean principalmente en las siguientes aplicaciones:

Diagnóstico y resolución de fallas. La captura del tráfico en enlaces críticos permite analizar el comportamiento de protocolos industriales en tiempo real y reconstruir la secuencia de eventos ante fallas intermitentes, errores de comunicación o pérdidas de sincronización. El acceso al tráfico completo, incluidas las tramas con errores de capa física, aporta información que resulta determinante para localizar el origen de una falla.

Análisis de desempeño y puesta en servicio. Durante la puesta en servicio de una red industrial, la captura de tráfico permite verificar tiempos de ciclo, cargas de red, tiempos de respuesta y el cumplimiento de los requisitos de desempeño establecidos en las especificaciones del proyecto.

Monitoreo permanente y ciberseguridad. Las estrategias de defensa de sistemas de automatización y control industrial (IACS, Industrial Automation and Control Systems) descritas en la serie IEC 62443 contemplan el monitoreo continuo de la red para la detección de eventos de seguridad [2]. Los TAP Ethernet proporcionan el punto de acceso al tráfico que alimenta sondas de monitoreo y sistemas de detección de intrusiones, sin introducir un componente direccionable en la red supervisada.

Registro de tráfico con fines de auditoría. En sectores regulados, el registro continuo del tráfico de red respalda los procesos de análisis forense y de auditoría posteriores a un incidente.

Beneficios del TAP frente a la duplicación de puertos (port mirroring)

Los switches Ethernet administrados incorporan habitualmente la función de duplicación de puertos, que copia el tráfico de uno o varios puertos hacia un puerto de análisis. Si bien esta función resulta útil para diagnósticos puntuales, la tecnología TAP ofrece beneficios específicos para las funciones de monitoreo que requieren fidelidad y disponibilidad de la copia del tráfico:

1. Fidelidad completa de la captura. El TAP entrega la totalidad de las tramas presentes en el medio físico, incluidas las tramas con errores de secuencia de verificación (FCS, Frame Check Sequence), las tramas de tamaño inferior al mínimo (runts) y otras anomalías de capa física. La función de duplicación de puertos de un switch opera sobre tramas ya validadas por el proceso de conmutación, por lo que las tramas erróneas —frecuentemente las de mayor interés en un diagnóstico— no llegan al puerto de análisis.

2. Captura sin pérdida en condiciones de alta carga. En un enlace full-duplex de 100 Mbit/s, el tráfico agregado de ambos sentidos puede alcanzar 200 Mbit/s. Cuando el puerto de duplicación del switch tiene la misma velocidad que los enlaces supervisados, los excedentes de tráfico se descartan en escenarios de alta utilización. El TAP, al disponer de puertos de monitoreo independientes por sentido de transmisión, mantiene la copia íntegra del tráfico con independencia de la carga del enlace.

3. Sin impacto en el equipo supervisado. La duplicación de puertos consume recursos internos del switch, lo que puede afectar el desempeño del equipo en condiciones de carga elevada. El TAP realiza la copia de forma externa al switch, por lo que la función de monitoreo no compromete los recursos de los equipos de red en operación.

4. Preservación de la temporización. El proceso de conmutación y encolamiento asociado a la duplicación de puertos introduce variaciones en los tiempos de entrega de las tramas copiadas. El TAP entrega el tráfico con una relación temporal fiel a la del medio físico, condición relevante en el análisis de protocolos con requisitos temporales estrictos, tales como los empleados en aplicaciones de control con tiempos de ciclo reducidos.

5. Independencia de la configuración de red. La duplicación de puertos requiere un switch administrado, acceso a su configuración y personal con las credenciales y competencias para modificarla. Un cambio de configuración en un switch en producción constituye una intervención sobre un activo operativo, sujeta a los procedimientos de gestión de cambios de la instalación. El TAP, en cambio, no requiere configuración alguna en la infraestructura de red supervisada: la configuración necesaria se limita a la estación de análisis conectada a sus puertos de monitoreo (interfaz de captura y software de análisis). Su instalación puede planificarse como una intervención física puntual, tras la cual el punto de acceso al tráfico queda disponible de forma permanente.

6. Aplicabilidad en redes con switches no administrados. En instalaciones que emplean switches no administrados —frecuentes en el nivel de campo de redes de automatización— la función de duplicación de puertos no está disponible. El TAP constituye en estos casos el mecanismo para acceder al tráfico del enlace sin sustituir la infraestructura existente.

7. Aislamiento del sistema de monitoreo. El TAP transfiere el tráfico hacia el puerto de monitoreo de forma unidireccional y no posee dirección de red en la ruta de datos, por lo que no constituye un punto de acceso lógico hacia la red supervisada. Esta característica respalda los principios de segmentación y de reducción de la superficie de ataque contemplados en la serie IEC 62443 [2], al permitir que las herramientas de monitoreo y detección operen aisladas de la red de control.

Criterios de aplicación

La duplicación de puertos conserva su utilidad en diagnósticos puntuales y de corta duración, cuando se dispone de un switch administrado y las condiciones de carga del equipo lo permiten. La tecnología TAP resulta apropiada cuando la aplicación exige la captura íntegra del tráfico —incluidas las anomalías de capa física—, cuando el monitoreo es permanente, cuando la carga de los enlaces es elevada, cuando la red emplea switches no administrados o cuando los requisitos de ciberseguridad exigen el aislamiento del sistema de monitoreo respecto de la red de control.

En el diseño de una solución de visibilidad de red, la selección de los puntos de instalación de los TAP debe considerar los enlaces críticos de la arquitectura: los enlaces troncales entre niveles de la red, los enlaces hacia los controladores principales y los puntos de interconexión entre zonas de seguridad definidas conforme al modelo de zonas y conductos de la serie IEC 62443 [2].

Selección de TAP para redes Ethernet industriales

En aplicaciones de factory automation y process automation, la selección del TAP debe considerar que el dispositivo se instalará en el mismo entorno que los equipos de automatización y que, al operar en línea, forma parte del canal físico del enlace supervisado. Estas dos condiciones conducen a la especificación de TAP con características industriales, en lugar de los equipos de formato comercial concebidos para centros de datos.

Condiciones ambientales y de instalación. Los TAP industriales se caracterizan por el montaje en riel DIN o en panel, la alimentación en 12/24/48 V c.c. —habitualmente con entradas redundantes—, un rango de temperatura de operación extendido, la construcción sin ventiladores ni partes móviles y la resistencia a vibración y choque. La aptitud para el entorno electromagnético industrial se acredita mediante el cumplimiento de los requisitos de inmunidad de la norma IEC 61000-6-2 [3]. En aplicaciones de subestaciones eléctricas, los requisitos ambientales y de inmunidad aplicables se establecen en IEC 61850-3 [4] e IEEE 1613 [5]. Cuando el equipo se destina a zonas clasificadas de plantas de proceso, deben verificarse las certificaciones para atmósferas o ubicaciones peligrosas (ATEX, IECEx, Class I Division 2) y sus condiciones de instalación asociadas —por ejemplo, el montaje en envolventes con el grado de protección requerido—, conforme a la documentación del fabricante y a la serie IEC 60079.

Perfil de enlaces del nivel de campo. En el nivel de campo de las redes de automatización predominan los enlaces de cobre a 10/100 Mbit/s y de fibra óptica a 100 Mbit/s. El TAP seleccionado debe cubrir las velocidades y los medios físicos efectivamente presentes en la instalación, condición que los equipos de formato comercial, orientados a velocidades superiores, no siempre satisfacen.

Temporización en redes de tiempo real. Las redes Ethernet industriales con requisitos de tiempo real estrictos —tales como PROFINET IRT (Isochronous Real Time), cuyos perfiles de comunicación se especifican en la serie IEC 61784-2 [6], las redes basadas en TSN (Time-Sensitive Networking) o el bus de proceso de la serie IEC 61850 con valores muestreados y sincronización mediante PTP (Precision Time Protocol, IEEE 1588) [7]— operan con tiempos de ciclo reducidos y con sincronización de relojes entre los equipos participantes. Un TAP activo instalado en uno de estos enlaces introduce una latencia de regeneración que pasa a formar parte del presupuesto temporal del canal. Para estas aplicaciones, el TAP seleccionado debe introducir una latencia reducida y determinista, con una variación (jitter) mínima, y debe ser transparente al paso de las tramas de sincronización. El valor de latencia introducido por el dispositivo debe obtenerse del datasheet del fabricante y considerarse en la verificación de los tiempos de ciclo y de los márgenes de sincronización de la red. En el caso de los TAP pasivos de fibra óptica, la latencia introducida no resulta apreciable, pero la atenuación de la derivación óptica (insertion loss) debe incorporarse al presupuesto óptico del enlace.

Conclusiones

El TAP Ethernet es un dispositivo de hardware que proporciona acceso al tráfico de un enlace de red con fidelidad de capa física, sin consumir recursos de los equipos de red y sin requerir modificaciones en la configuración de la infraestructura supervisada; la configuración necesaria para la captura se realiza únicamente en la estación de análisis conectada a los puertos de monitoreo. En entornos de automatización industrial, esta tecnología aporta beneficios concretos para el diagnóstico de fallas, el análisis de desempeño y el monitoreo continuo con fines de ciberseguridad: captura íntegra del tráfico en cualquier condición de carga, preservación de la temporización, aplicabilidad en redes con switches no administrados y aislamiento del sistema de monitoreo respecto de la red supervisada. La incorporación de puntos de acceso TAP en los enlaces críticos de la arquitectura de red constituye una práctica de diseño que respalda tanto la operación como la estrategia de ciberseguridad de la instalación.

Referencias normativas

[1] IEEE 802.3, IEEE Standard for Ethernet.

[2] Serie IEC 62443, Industrial communication networks – Network and system security (en particular, IEC 62443-3-3, System security requirements and security levels).

[3] IEC 61000-6-2, Electromagnetic compatibility (EMC) – Part 6-2: Generic standards – Immunity standard for industrial environments.

[4] IEC 61850-3:2013, Communication networks and systems for power utility automation – Part 3: General requirements.

[5] IEEE 1613, IEEE Standard Environmental and Testing Requirements for Communications Networking Devices Installed in Electric Power Facilities.

[6] Serie IEC 61784-2, Industrial communication networks – Profiles – Part 2: Additional fieldbus profiles for real-time networks based on ISO/IEC/IEEE 8802-3.

[7] IEEE 1588, IEEE Standard for a Precision Clock Synchronization Protocol for Networked Measurement and Control Systems.