O ORPAON
SCADA와 상위 감시 시스템

SCADA 이중화와 고가용성: 핫스탠바이, RAID, 24시간 운영

조업자가 밤낮으로 보는 SCADA가 현장에서는 아직 서버 한 대인 경우가 많습니다. 그 장비가 멈추면 라인은 예비 디스크를 찾을 때까지 기다려 주지 않습니다. 고가용성은 라이선스 옵션이 아니라, 무엇을 복제할지, 장애 전환을 어떻게 시험할지, 현장이 어떤 고장을 견딜 수 있는지에 대한 판단의 묶음입니다. 이 글은 단일 서버 구성이 생산 정지 위험이 되는 조건, 핫스탠바이와 클러스터가 맞춰 두어야 할 것—실시간 DB, 이력 저장소, HMI 프로젝트, 통신 채널—, 서버 위 RAID의 위치, 계층별 검수 표, 네트워크 분리와 권한의 요점을 정리합니다. 아키텍처 계층에서 우리가 납품해 온 실천에는 이중화 클러스터, 이중화 핫스탠바이, 데이터베이스 RAID1, 7×24 운영, 초 단위 화면 갱신이 있습니다. 이는 공학적 수단이지 공개된 현장 가동률 숫자가 아니며, 현장에서 전환 시험을 해야 성립합니다.

단일 서버 구성이 라인 정지 위험이 되는 조건

SCADA 서버 한 대는 파일럿 라인, 시험실, 상위 화면 없이도 몇 시간 운전할 수 있는 현장에 맞습니다. 조업이 그 화면으로 생산을 돌리고, 알람으로 이상을 먼저 찾으며, 품질·에너지 장표까지 같은 본체의 이력을 읽게 되면 단일 구성은 맞지 않습니다.

아픈 고장은 극적인 크래시만이 아닙니다. 디스크가 차고, Windows 업데이트가 멈추고, 전원 모듈이 꺼지고, 랜카드가 떨어지는데 다음 교대가 트렌드를 열지 못할 때까지 모르는 쪽이 더 흔합니다. 물을 것은 서버가 고장 날지 여부가 아니라, 없이 생산이 얼마나 버티는지, 돌아왔을 때 직전 수분의 데이터가 남아 있는지입니다.

  • 공백 없는 연속 생산: 반도체·디스플레이 라인, 프로세스 장치, 유틸리티 설비는 재구축을 기다릴 수 없다
  • HMI가 조작 위치다: 기동·정지, 레시피 투입, 알람 확인이 그 화면에서 이뤄지며 기측 패널만이 아니다
  • 이력이 런타임과 같은 디스크에 있다: 디스크 고장으로 라이브 화면과 품질·에너지 장표의 근거가 함께 사라진다
  • 통신 드라이버가 그 호스트에만 있다: PLC, OPC, 게이트웨이 세션이 본체와 함께 끊기고, 예비 PC를 가져와 채널을 다시 만들기 전에는 현장이 보이지 않는다
  • 7×24이지만 야간 인원이 얇다: 당직은 알람 확인은 할 수 있어도 새벽 2시에 서버 이미지를 복원하지 못한다

위 항목 중 둘 이상이 해당하면 단일 서버는 비용 절감이 아닙니다. 서버 고장을 생산 정지로 받아들이겠다는 묵시적 결정입니다.

핫스탠바이와 클러스터가 맞춰야 할 것

라이선스를 하나 더 사고 옆에 PC를 두는 것만으로는 핫스탠바이가 아닙니다. 전환이 성립하려면 조업자가 전환 직후 수초에 쓰는 것의 사용 가능한 사본이 이미 대기 측에 있어야 합니다. 실제 장애 전환 전까지 빠지기 쉬운 저장소가 넷입니다: 실시간 DB, 이력 DB, HMI 프로젝트, 통신 채널.

납품에서 우리는 이중화 클러스터와 이중화 핫스탠바이를 견적 체크 항목이 아니라 아키텍처 선택으로 다룹니다. 어느 쪽이 액티브인지, 상태를 어떻게 복사할지, 전환 중 조업자가 무엇을 보는지를 쌍이 합의해야 합니다. 생존 노드의 초 단위 화면 갱신은 그 화면 뒤 태그가 여전히 폴링될 때에만 의미가 있습니다.

  • 실시간 DB: 현재 태그 값, 알람 상태, 인터록, 메모리 속 설정값. 대기 측이 몇 초만 늦어도 조업은 이미 틀린 그림으로 조작한다
  • 이력 DB: 트렌드, 이벤트, 공정 곡선. 디스크 RAID1은 두 번째 노드의 복제본과 같지 않다. 전환 후 이력 공백은 품질과 감사 문제이며 IT만의 문제가 아니다
  • HMI 프로젝트: 화면, 태그 바인딩, 스크립트, 사용자 권한, 언어 리소스. 어제 프로젝트 파일로 런타임이 뜨면 DB가 최신이어도 그림은 틀린다
  • 통신 채널: PLC 경로, OPC UA/DA 세션, 게이트웨이, 어느 NIC에 바인딩하는지. 채널이 주기에만 있으면 대기 측은 빈 공장으로 기동한다

실무 시험은 조업자가 트렌드를 보고 알람을 확인하는 중에 주기를 뽑는 것입니다. 대기 측이 같은 태그, 같은 알람 일람, 직전 이력을 내놓지 못하면 그 쌍은 아직 이중화 시스템이 아닙니다.

RAID와 그것이 올라간 서버

데이터베이스 디스크의 RAID1이 막는 것은 디스크 한 장의 고장입니다. 메인보드 고장, OS 멈춤, 미러 양면 랜섬웨어 암호화, 한 번도 시험하지 않은 UPS는 막지 못합니다. 디스크 이중화와 애플리케이션 이중화는 계층이 다릅니다. 제안서에서 둘을 섞으면 「RAID는 넣었는데 라인은 선다」는 현장이 됩니다.

SCADA를 올리는 서버는 전원 경로, 냉각 경로, 네트워크 경로도 현장이 실제로 원하는 가용성에 맞춰야 합니다. 이중 NIC의 가치는 산업망과 사무망을 분리하는 데 있지, 대역을 묶는 데만 있지 않습니다. 데이터베이스 RAID1, 이중화 핫스탠바이, 이중화 클러스터가 같은 방에 있어도 스위치 한 대, UPS 한 대, 캐비닛 팬 한 대를 공유하면 함께 넘어집니다.

  • 데이터베이스 볼륨 RAID1: 디스크 한 장 고장으로 이력 저장소를 쓰러뜨리지 않는다. 백업이 읽히는지는 복원 훈련으로 증명한다
  • 이중 전원과, 명판 숫자가 아니라 실측한 지속 시간을 가진 UPS
  • 용도를 문서로 적은 이중 NIC: 한쪽 면은 산업망, 다른 면은 사무망 또는 히스토리언 망. 같은 VLAN에 케이블 두 개를 넣는 구성이 아니다
  • 쌍의 물리적 분리: 한 랙에 두 대는 한 대보다 강하다. 두 계통 UPS와 액세스 스위치 두 대로 나누면 단일 캐비닛 고장에 버틴다

계층, 이중화 수단, 검수에서 증명할 것

제안서의 「이중화」는 시험할 수 없습니다. 아래 표는 프로젝트 경위를 모르는 제3자가 시험하고 가부를 기록할 수 있게 썼습니다. 세 번째 열은 공급사 기본값이 아니라 현장 자신의 숫자—전환 시간, 이력 공백, 전환 권한자—로 채우십시오.

계층이중화 수단검수 시 확인할 것
SCADA 런타임이중화 핫스탠바이 또는 이중화 클러스터주기를 강제로 고장 내고 인계 시간, 클라이언트 재접속, 조업자 세션 권한이 남는지를 기록한다
실시간 DB대기 측의 동기 또는 준동기 복제본전환 후 절단 직전에 쓴 마지막 값과 알람 상태가 생존 노드에 남아 있을 것
이력 DB볼륨 RAID1에 더해 복제본 또는 정기 백업백업을 복원하고, 절단으로 생긴 이력 공백이 기술협의서에서 합의한 창에 들어가는지 확인한다
HMI 프로젝트와 권한두 노드의 버전 관리된 프로젝트 사본, 동일한 사용자와 역할전환 후 같은 화면을 열고 태그 바인딩, 언어 리소스, 설정값을 쓸 수 있는 사람을 확인한다
통신 채널이중 경로, 이중 NIC, 이중화 OPC 또는 드라이버 세션한쪽 경로를 끊고 태그 갱신이 이어지는지, 범위에 포함되면 단망 보완으로 공백이 메워지는지 확인한다

프로젝트에서 쓰는 아키텍처 계층 실천에는 이중화 클러스터, 이중화 핫스탠바이, 데이터베이스 RAID1, 7×24 운영, 초 단위 화면 갱신이 있습니다. 이는 검수 항목이지 현장 가동률 퍼센트가 아닙니다. 3년분을 이력 저장소로 넘기는 판단은 데이터 계층의 별건이며 RAID와 복제 설계 옆에 쓰는 것이지 그 대체가 아닙니다.

네트워크 분리와 권한: 가용성이 요구하는 범위까지

사무망이 산업망을 잠식하거나 침해된 계정 하나로 두 노드를 멈출 수 있으면 고가용성은 함께 무너집니다. 이 글은 OT 보안 전론이 아닙니다. 아래는 장애 전환 시험과 공장 감사에서 바로 나오는 항목입니다.

대규모 프로젝트에서 우리는 산업망과 사무망의 물리 분리와 기가비트 광 3계층 스위칭, 서버 이중 NIC 분리, RAID1, 등급별 권한, 고위험 파일 필터링을 적용해 왔습니다. 권한·역할·감사는 현장 보안 요구에 맞춰 구성합니다. 관련 설계와 문서는 프로젝트 범위로 제공하고 공장 감사·검수·제3자 평가에 협조합니다. 구체적 결론은 프로젝트 증거에 따릅니다.

  • 산업망과 사무망을 분리해 브로드캐스트 스톰이나 데스크톱 측 악성코드가 SCADA 두 노드를 함께 끌어내리지 못하게 한다
  • 이중 NIC를 용도로 바인딩한다: 공정 트래픽은 한쪽 면, 사무 또는 히스토리언 트래픽은 다른 면. 손쉬운 브리지는 하지 않는다
  • 쓰기 권한, 레시피 투입, 엔지니어링 접근을 지정 역할 뒤에 두고 누가 무엇을 바꿨는지 감사 추적을 남긴다
  • SCADA 호스트에서 고위험 파일 형식을 필터한다. USB 설치 파일 복사는 두 노드에 같은 불필요 소프트웨어가 들어가는 흔한 경로다

현장에 이미 OT 보안 체계가 있다면 SCADA 이중화는 그 안에 두고 옆에 별도 계통을 만들지 마십시오. 위 표의 검수 시험은 그대로 유효합니다. 분리는 되어 있어도 전환되지 않는 쌍은 아직 고가용 시스템이 아닙니다.

정리

화면이 조작 위치이고, 이력이 런타임과 같은 디스크에 있으며, 야간이 호스트를 복원하지 못하면 단일 서버 SCADA는 생산 정지 위험입니다. 핫스탠바이와 클러스터는 실시간 DB, 이력, HMI 프로젝트, 통신 채널이 맞을 때에만 의미가 있습니다. RAID1이 지키는 것은 디스크이지 메인보드가 아닙니다. 이중 NIC는 분리할 때에만 네트워크를 지킵니다.

계층, 수단, 시험을 기술협의서에 쓰십시오. 이중화 클러스터, 이중화 핫스탠바이, 데이터베이스 RAID1, 7×24 운영, 초 단위 화면 갱신은 우리가 납품하는 공학 실천입니다. 누군가 주기를 뽑았는데도 현장에 그림이 남아야 비로소 실재합니다.

현장 SCADA 이중화 설계를 확인하기

현재 서버 배치, 두 번째 호스트 유무, 상위 화면 없이 라인이 얼마나 버티는지를 보내 주시면 단일 장애점 진단 방향과 단계적 이중화 안을 제시할 수 있습니다.

문의하기