Em que o switch e o roteador diferem na LAN de fábrica?

How do switches and routers differ on a plant LAN?

Written by

in

Dentro dos painéis de controle e nos racks do escritório há aparelhos cheios de cabos que distribuem a comunicação. São chamados de “switches” e “roteadores”, mas a classificação real está em como a caixa trata cada bloco de dados que chega pelo cabo. Na rede de uma fábrica, principalmente, confundir os dois pode desarranjar o ciclo de controle ou deixar o tráfego de broadcast do lado do escritório invadir a rede dos servos — um problema sério.

Em vez do quadro OSI dos livros, este artigo separa duas caixas como uma questão de cabeamento de fábrica: a caixa que distribui o tráfego por MAC dentro de uma sub-rede (o switch) e a caixa que lê o IP na fronteira da sub-rede e remonta o quadro (o roteador). É uma distinção que pode ser a causa de fundo de problemas de comunicação industrial e de por que a rede do escritório fica lenta. Pelo caminho, a figura da seção do switch mostra um bloco de dados cruzando um switch, e a da seção do roteador o mostra remontado por um roteador.

Pontos principais deste artigo

SeçãoO que ela explica
Mesma cara, trabalhos diferentesClassificar não pelo nome da caixa, mas pelo destino que ela lê: MAC ou IP
O encaminhamento por MAC do switchDentro de uma sub-rede, lê a MAC e escolhe uma porta. O IP fica intacto
A remontagem por IP do roteadorNa fronteira da sub-rede, tira o destino externo e remonta o envio
O que a confusão causaNada chega, aparecem atrasos, o EtherCAT para
VLAN e rotasUma caixa só pode separar domínios de broadcast. Entregar a outra VLAN é trabalho do roteador (ou de um switch L3)
Switch e roteador num relanceMAC contra IP, broadcast, EtherCAT, onde pôr os PCs do escritório

Mesma cara, trabalhos diferentes

As caixas se parecem, então o rótulo sozinho não diz o que cada uma faz. Nesta seção, classificamos pelo tipo de destino que elas leem.

Mesmo os aparelhos vendidos como “switch” vão da caixinha de 8 portas quase sem ajustes até modelos industriais com um arranjo que mantém a comunicação quando um enlace cai (a chamada redundância em anel). O mesmo nome não garante o mesmo trabalho por dentro.

O endereço que cada equipamento carrega é a sua MAC. O número que diz a qual rede se pertence, e qual membro se é, é o IP. A faixa tratada como uma rede só é a sub-rede, e escrever o seu corte com uma barra é o CIDR — o /24 de 192.168.10.0/24. O mesmo corte escrito como 255.255.255.0 é a máscara de sub-rede. Como contar o corte está em o CIDR da LAN de fábrica e em o visualizador CIDR. Para ver qual IP o seu próprio equipamento tem agora, use a verificação de IP.

Encaminhar por MAC dentro de uma sub-rede chama-se L2; ler o IP na fronteira da sub-rede chama-se L3. O critério é o que a caixa olha: só a MAC de destino, ou também a parte de rede do IP.

CaixaLêAlcance
SwitchMACDentro de uma sub-rede
RoteadorParte de rede do IPA fronteira da sub-rede
Switch L3MAC e IPL2 e L3 num mesmo chassi

Distribuir endereços automaticamente é o DHCP; trocar o endereço visto de fora é o NAT. O que o escritório chama de “roteador” pode ser um aparelho doméstico que junta NAT, DHCP e Wi-Fi, ou um switch L3 do rack. O fio deste artigo não muda: distribuir por MAC, ou remontar por IP. O NAT volta mais adiante, na seção do roteador.

Agora, o cabeamento de fábrica. O controlador da fábrica é o PLC, as unidades de entradas e saídas colocadas a distância são as E/S remotas e a tela de operação é a HMI. Se o PLC, as E/S remotas e a HMI só conversam entre si dentro de 192.168.10.0/24, um switch L2 costuma bastar. No momento em que os registros precisam subir para a rede dos PCs do escritório (outra sub-rede), ou o tráfego precisa sair para a internet, é preciso um roteador na fronteira. Sem ele, o cabo pode estar conectado, mas por IP nada chega.

O encaminhamento por MAC do switch

Esta seção explica o que um switch faz com cada bloco de dados. O bloco de dados que viaja dentro de um cabo LAN chama-se, tecnicamente, quadro Ethernet. Um quadro que entra num switch mantém o IP interno sem alterações, em regra. Se o switch conhece a MAC de destino, ele solta o quadro só por aquela porta.

A tabela que casa a MAC de cada remetente com a porta por onde entrou é a tabela MAC. Um quadro endereçado a todos os equipamentos da rede de uma vez — e não a um destino único — é um broadcast, e o alcance de um broadcast é o domínio de broadcast. O protocolo que pergunta pela MAC do interlocutor é o ARP. Quando o switch não conhece a MAC de destino, ele inunda o quadro pelas outras portas do domínio de broadcast — enquanto memoriza a MAC do remetente na tabela MAC, para inundar menos da próxima vez. O ARP também chega a todos no domínio de broadcast.

MAC de destinoO que o switch faz
ConhecidaSai só por aquela porta
DesconhecidaInundado além da porta de entrada
BroadcastChega a todos no domínio
RemetenteFica memorizado na tabela MAC

Por que isso importa no chão de fábrica: equipamentos da mesma sub-rede se alcançam sem passar por roteador. A leitura periódica que o PLC faz das suas entradas e saídas é a varredura. A varredura do PLC, a atualização de tela da HMI e o tráfego entre estações de EtherNet/IP ou PROFINET (ambos padrões de Ethernet industrial) costumam rodar sobre esse mesmo L2.

A figura abaixo mostra o switch lendo a MAC de destino e soltando o quadro por uma porta só.

Diagrama de um switch soltando um quadro Ethernet por uma única porta, escolhida pela MAC de destino. Mostra o encaminhamento dentro de uma sub-rede sem reescrever o IP. Aqui o quadro está na porta da HMI; as outras portas ficam descartadas.
Só a porta cuja MAC coincide recebe o quadro. O IP interno fica intacto.

Na figura, o quadro está na porta do lado da HMI, e o IP interno não foi tocado. A inundação para as outras portas pertence aos broadcasts.

A função que deixa certo tráfego passar primeiro é o controle de prioridade; a que copia o tráfego para outra porta é o espelhamento. Ponha um switch de escritório barato, do jeito que veio, num painel de controle, e pode sobrar uma tabela MAC pequena e nenhum controle de prioridade. O resultado: muito tráfego de broadcast ou a carga do espelhamento fazem o ciclo oscilar. A rede lenta do escritório é o lado do escritório dessa história, mas o padrão de falha é o mesmo: um domínio de broadcast largo demais.

💡 Dica

Um escravo EtherCAT não é o switch da prateleira. Receber o quadro inteiro antes de reenviá-lo é store-and-forward; ler e escrever enquanto o quadro passa é on the fly. Um aparelho que inunda todas as portas com cada quadro recebido é um hub. O EtherCAT trabalha on the fly, não store-and-forward, e um hub na cadeia o quebra. Essa armadilha está descrita na seção EtherCAT do artigo de padrões de comunicação industrial. O “switch” deste artigo é o switch Ethernet comum.

A remontagem por IP do roteador

Esta seção explica o que um roteador faz na fronteira da sub-rede. A saída usada para deixar a própria rede é o gateway padrão, e na maioria dos casos esse papel é de um roteador. O teto de roteadores que um pacote pode cruzar é o TTL. Quando o IP de destino fica fora da sub-rede em que um equipamento está, o equipamento manda o pacote primeiro para o seu gateway padrão. O roteador tira o destino externo (a MAC), baixa o TTL em 1 e remonta o bloco de dados com a nova MAC do lado de saída. Por isso, passado um roteador, a MAC muda e o IP fica (a menos que haja NAT).

A figura abaixo mostra a MAC externa sendo tirada e o quadro remontado.

Diagrama de um roteador remontando a camada externa de um quadro na fronteira entre LAN de controle e LAN de informação. Mostra a MAC de destino mudando e o TTL caindo 1 enquanto, sem NAT, o IP fica. Aqui o quadro sai com uma MAC nova, e o IP segue de 10.10 para 20.50.
Passado o roteador, a MAC muda e o IP fica.

Na figura, o quadro sai com a nova MAC do lado de saída, e o IP interno continua lá. O NAT vem à parte, logo abaixo.

O sistema de execução da manufatura é o MES. Na fábrica, essa fronteira costuma ser onde “LAN de controle” e “LAN de informação” se separam. O EtherCAT no ciclo dos servos e os ciclos curtos de PLC para PLC ficam do lado de controle; o MES e os compartilhamentos de arquivos saem passado o roteador. O firewall é a caixa que decide, nessa fronteira, se o tráfego pode passar. Às vezes divide o chassi com o roteador, às vezes é um aparelho à parte.

Com o NAT em jogo, o endereço visto de fora muda. Abertura de portas e manutenção remota viram questões da tabela de tradução, não da tabela MAC do switch. O NAT em si fica fora deste artigo.

Um switch sem ajustes para configurar é um switch não gerenciável.

⚠️ Armadilha comum

Ligar os equipamentos de controle e os PCs do escritório todos num único switch não gerenciável, sem roteador. O ARP e os pacotes de descoberta do Windows caem então no mesmo domínio de broadcast do PLC. Funciona por um tempo — até a semana em que mais PCs entram e os atrasos ocasionais começam. Se for dividir, divida a sub-rede e ponha um roteador (ou um switch L3) na fronteira.

O que a confusão entre switch e roteador causa

Aqui estão as confusões do início, organizadas nos três casos comuns.

1 Usar só um switch onde é preciso um roteador. Um PLC em 192.168.10.0/24 e um PC de linha em 192.168.20.0/24 não se alcançam por IP sem gateway padrão, mesmo com os dois cabos no mesmo switch. As luzes de enlace acendem. Nenhum tráfego passa.
2 Pôr um roteador onde um switch bastava. Levar por roteador o tráfego para E/S remotas da mesma sub-rede acrescenta ajustes de ARP, TTL e NAT e torna difícil prever a latência do tráfego cíclico. Para as E/S do chão de fábrica, confira primeiro se chegam em L2.
3 Meter um switch Ethernet numa cadeia EtherCAT. A passagem on the fly para numa caixa store-and-forward. Parece a mesma LAN; o trabalho é outro.

Se as saídas do PLC são a relé ou a transistor, isso fica uma camada abaixo de tudo isto (a elétrica dentro do painel). O que este artigo olha é por quais caixas esse PLC passa para chegar ao interlocutor.

VLAN e rotas

Esta seção explica como separar domínios de broadcast dentro de um único switch. Como a seção do switch mostrou, equipamentos ligados na mesma caixa dividem um domínio de broadcast. Ligue os equipamentos de controle e os PCs do escritório todos num switch não gerenciável, e o tráfego de broadcast do lado do escritório entra na rede dos servos. O “problema sério” do início é essa mistura.

Na fábrica, às vezes se quer o controle e o escritório num switch só, sem acrescentar outro rack. Uma caixa só, mas domínios de broadcast separados — esse é o requisito. Um switch cujos ajustes podem ser mudados é um switch gerenciável, e a função do switch gerenciável que separa domínios de broadcast é a VLAN. O trabalho da VLAN é agrupar as portas do switch. Não é o trabalho do roteador (remontar o envio na fronteira da sub-rede).

Uma montagem concreta. Tome um switch gerenciável de 8 portas. As portas 1–4 vão para a VLAN 10, ligando o PLC e a HMI em 192.168.10.0/24. As portas 5–8 vão para a VLAN 20, ligando os PCs de linha em 192.168.20.0/24.

PortasVLANEquipamentos ligadosAonde vai o broadcast
1–410PLC / HMISó dentro da VLAN 10
5–820PCs de linhaSó dentro da VLAN 20

Dentro da VLAN 10, o switch se comporta como antes: lê a MAC e escolhe uma porta, sem tocar no IP. Os pacotes de descoberta do Windows da VLAN 20 não chegam ao PLC da VLAN 10. O mesmo chassi, mas os broadcasts já não se misturam. Até aí vai o trabalho da VLAN.

O número da VLAN e o número da sub-rede são coisas diferentes. VLAN 10 é um número que o switch cola num domínio de broadcast; 192.168.10.0/24 é um corte no espaço IP. Costumam ser alinhados, mas alinhá-los não cria um roteador. Se o PLC da porta 1 precisa subir registros para o PC de linha da porta 6, a VLAN sozinha não entrega — é preciso um gateway padrão (um roteador, ou um switch L3). Igual à confusão 1: uma caixa só para os cabos, mas com redes IP diferentes, a MAC não faz a travessia.

ItemVLANRoteador (L3)
O que fazSepara domínios de broadcast dentro de um switchRemonta o envio na fronteira da sub-rede
LêAs MAC daquela VLANA parte de rede do IP
Mesmo chassiSimNão é a questão
Entrega ao outro grupoNãoSim
BroadcastPara dentro da VLANNão cruza, em regra

A marca que escreve o número da VLAN no quadro Ethernet é a tag. Quando as mesmas VLAN são esticadas por vários switches, um cabo só pode levar várias VLAN com as tags postas — esse uso é o tronco. Mesmo na outra ponta, uma VLAN diferente continua fora do alcance da MAC. A tag diz a qual domínio de broadcast um quadro pertence; não é uma rota que cruza a fronteira da sub-rede.

“Cortamos VLAN, então estamos seguros” é meio certo. O tráfego de broadcast do escritório já não entra na rede dos servos — essa parte é verdadeira. Mas por qual rota o tráfego sai para o MES, e onde fica o firewall, as VLAN não decidem. O projeto de endereços posto antes no papel, em CIDR, sai mais barato do que remanejar portas depois.

Switch e roteador num relance

Aqui está a classificação até agora, numa tabela.

ItemSwitch (L2)Roteador (L3)
Destino que lêMACIP (parte de rede)
Dados que chegamIP interno intactoDestino externo tirado e remontado
Mesma sub-redeCostuma se resolver aquiNormalmente não participa
Outra sub-redeNão chegaVira a fronteira
Broadcast (ARP etc.)Chega ao domínio inteiroNão cruza, em regra
Uso típico na fábricaEthernet de painel ou de célulaFronteira entre LAN de controle e LAN de informação
Cadeia EtherCATSem switch comum no meioNão participa (outro tipo de passagem)

Perguntas frequentes

Q1. De que lado conta um switch L3?

A. Enquanto move quadros entre portas só pela MAC, é um switch. Quando passa a ter IP em interfaces VLAN e a rotear entre sub-redes, essa função é um roteador. Pense nos dois dentro de um mesmo chassi.

Q2. Um ponto de acesso sem fio é switch ou roteador?

A. Colocar os clientes sem fio no mesmo domínio de broadcast da LAN cabeada chama-se ponte. Usado como ponte, fica do lado do switch. Se faz NAT antes de sair, como um aparelho doméstico, fica do lado do roteador. Se um tablet do chão de fábrica deve entrar direto na VLAN de controle, decide-se olhando o broadcast e a segurança ao mesmo tempo.

Q3. O que conferir primeiro?

A. Se o IP e a máscara de sub-rede do equipamento o colocam na mesma rede, e qual é o gateway padrão. Se isso bate, o L2 deve alcançá-lo. Quando nada chega, olhe o corte da sub-rede antes da luz do cabo.

Q4. Por que não chega, se está no mesmo switch?

A. A mesma caixa para os cabos, mas com redes IP diferentes, um switch sozinho não entrega. VLAN diferente tem o mesmo efeito. Um PLC em 192.168.10.0/24 e um PC de linha em 192.168.20.0/24 não conversam por IP sem gateway padrão. As luzes de enlace acendem. Nenhum tráfego passa.

Q5. O IP muda ao passar um roteador?

A. Sem NAT, fica; o que muda é a MAC externa e o TTL. O switch nunca toca no IP interno. Endereço mudando visto de fora é assunto da tabela de tradução, não da tabela MAC.

Resumo

Este artigo traçou três linhas. O switch distribui o tráfego dentro de uma sub-rede, por MAC. O roteador remonta o envio na fronteira da sub-rede. A VLAN só separa domínios de broadcast dentro de um switch — entregar a outra VLAN continua trabalho do roteador. Na fábrica, o padrão básico é manter o controle de ciclo curto no L2 e mandar o escritório e os sistemas superiores para além da fronteira. As caixas se parecem, mas o broadcast parar, ou o IP ser remontado, muda o sentido do cabeamento.

O próximo passo é olhar como se cortam os endereços nessa fronteira (a sub-rede) e a tradução vista de fora (o NAT). Como contar o corte está em o CIDR da LAN de fábrica. A escolha do padrão de comunicação vem antes, no artigo de comunicação industrial.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *