发布时间:2026/8/2 1:52:50
从零写一个工控多协议通讯库(四):西门子 S7,从 TPKT/COTP 到 DB1.DBW0 本文首发于我的博客talkplc.com系《从零写一个工控多协议通讯库》系列第四篇。转载请注明出处。第二篇把协议赶出了框架结尾立了个 flag接第二种协议时才见真章——如果新协议逼我改了框架那套“零协议、按索引”的抽象就没立住。这一篇来还债。选的是西门子S7它的地址是DB1.DBW0、M0.0、IW4和 Modbus 的“区域 寄存器号”是两个世界最适合拷问抽象。结论先说框架和界面一行没改加的只是一个新协议模块 一个驱动。项目代号talkplc。S7 部分从公开的 S7comm 协议从零写——只依据公开资料与抓包个人时间与设备不涉任何厂商代码。S7 不是“一层”是三层套娃Modbus 一帧很扁从站 功能码 数据 CRC。S7 classicS7-300/400/1200/1500 的非优化访问要啰嗦得多——它是三层套在一起┌─ TPKT (RFC1006) 03 00 [长度16] ──────────────────────────────┐ │ ┌─ COTP 02 F0 80 ───────────────────────────────────┐ │ │ │ ┌─ S7comm PDU 32 01 [冗余id] [ref] [参数长] [数据长] ───┐ │ │ │ │ │ 参数区: 04 01 S7ANY 寻址项… ← 这是一次 Read Var │ │ │ │ │ └────────────────────────────────────────────────────────┘ │ │ │ └──────────────────────────────────────────────────────────────┘ │ └────────────────────────────────────────────────────────────────────┘ 整套跑在 tp_transport 字节管道上tp_tcp → PLC 的 102 端口TPKTRFC10064 字节小头就干一件事——用一个长度字段告诉你这一包多长TCP 是字节流得自己定界COTPISO 传输层数据帧固定02 F0 80S7comm PDU真正的应用层功能码Read Var / Write Var / Setup Communication……好在传输早就被抽象成字节管道了第一篇就定的所以这三层的组帧解帧和 Modbus TCP 一样全都架在同一个tp_transport上——协议层根本不知道底下是 socket。连上之前得先握两次手Modbus 连上就能读。S7 不行得先走两步握手TCP 连到 PLC:102 ├─ 发 COTP 连接请求(CR) —— TSAP 里编码了机架/槽号(rack/slot) │ 收 COTP 连接确认(CC) └─ 发 S7 Setup Communication —— 和 PLC 协商最大 PDU 长度 收 Ack比如协商成 960 字节 之后才能 Read Var / Write Varrack/slot是 S7 特有的概念S7-300 常是 0/2S7-1200/1500 常是 0/1它被塞进 COTP 的 TSAP 字段里。对外我的接口就一个tp_s7_connect()把这两步都包了tp_s7_t*s7tp_s7_new(transport,/*rack*/0,/*slot*/1);tp_s7_connect(s7);/* COTP CR/CC Setup Communication */uint8_tbuf[4];tp_s7_read_area(s7,TP_S7_AREA_DB,/*db*/1,/*start*/0,/*size*/4,buf);/* 读 DB1.DBD0 */和 Modbus 主站是一样的味道建在 transport 上、set_timeout/set_trace、读写区域。地址的世界观DB1.DBW0这才是拷问抽象的地方。Modbus 说“保持寄存器第 0 号”S7 说的是DB1.DBW0——1 号数据块、字节偏移 0、按字(word)读。还有M0.0标志位、IW4输入字、Q0.1输出位……一次DB1.DBW0的读在 S7comm 里被编码成一个 12 字节的S7ANY 寻址项12 0A 10 02 00 02 00 01 84 00 00 00 │ │ │ │ └─┬─┘ └─┬─┘ │ └──┬───┘ │ │ │ │ │ │ │ └ 起始地址(按“位”计) 字节0×8 0 │ │ │ │ │ │ └────── 区域码 0x84 DBM0x83 / I0x81 / Q0x82 │ │ │ │ │ └────────── DB 号 1 │ │ │ │ └──────────────── 元素个数 2 字节 │ │ │ └───────────────────── 传输尺寸 BYTE │ │ └──────────────────────── 语法 id S7ANY │ └─────────────────────────── 后续长度 10 └────────────────────────────── 寻址项标志 0x12关键点这套地址结构Modbus 的“区域 16 位地址”模型根本装不下。如果我的框架接口里还残留着 Modbus 的地址概念这里就得动框架。但框架真没动——只加了一个“地址串”第二篇里框架↔驱动的接口已经是按索引、零协议的了框架只管“把点位表交下去、按索引采集、把值收上来”从不解读地址。这次唯一的动作是给点位加一个通用地址串字段框架依旧不看它只透传/* 点位框架把它当不透明数据地址串只有对应协议的驱动才解析 */typedefstructtp_tag{charname[32];/* … 类型 / 字序 / 值 / 优先级 … */charaddr[24];/* DB1.DBW0 / M0.0 —— S7 驱动自己解析 */}tp_tag_t;于是 S7 的接入完全复刻 Modbus 的套路写一个S7 驱动实现那套索引接口内部把addr解析成(区域, DB号, 偏移, 位)、按大端解码、连续点位用一帧ReadMultiVars批量读在注册表里加一行s7 → S7 驱动工厂在协议清单protocols.json里加一行。框架、调度、点表、看板、配置加载——一行没改。界面里协议树自动多出“Siemens S7”点表填上DB1.DBW0值就按索引显示出来没有 PLC 也能测和 Modbus 一样我写了个内存 S7 从站应答 COTP CR/CC、Setup、Read/Write Var插在同一个tp_transport上——不接设备就能把 TPKT/COTP/S7 整条帧路跑通。于是一个无界面的小程序加载一份 S7 配置就能按索引把值打印出来$ config_monitor config/example_s7_sim.json --- cycle 0 [已连接] --- [0] temp 20 (ok) ← DB1.DBD0 float32 [1] count 17 (ok) ← DB1.DBW10 uint16 [2] run true (ok) ← M20.0 booltemp每拍在变、count每 4 拍才变——因为优先级调度高频/中频错开也是框架的事S7 驱动同样白捡。单元测试里这条“客户端 ↔ 内存从站”的往返连接协商、DB 读写回、M 位、float32自然也纳入了 CI。顺带一帧读多个点S7 的 Read Var 一帧里能放多个 S7ANY 项所以驱动轮询时把“这一拍要采的点”打包成一次ReadMultiVars最多 ~20 项而不是一个点发一帧——少很多往返。解析响应时要留意 S7 那个“项之间的填充字节”属于协议细节里的小坑。抽象立住了回到开篇的那个赌注接第二种协议会不会逼我改框架传输层没改S7 复用tp_transport/tp_tcp框架层没改还是按索引调度 中继界面层没改协议树、点表、看板、配置全靠数据驱动新增的只有talkplc_s7协议 一个 S7 驱动 注册表里一行。这正是前三篇一步步“把协议赶出去”想换来的东西第 N 个协议的接入成本和第二个一样低。地址是40001还是DB1.DBW0框架一视同仁——因为它压根不看。接下来S7 只做了classic非优化 DB。S7-1200/1500 的优化访问 / S7-Plus是另一套带加密的私有协议开源实现里也没有暂不碰。后面大概率往这几个方向走三菱MC、欧姆龙FINS——再各拷问抽象一次或回到界面把点位表做成协议无关的地址串编辑现在 S7 点位靠配置文件下发手动编辑还带着 Modbus 的“区域”列或做LVGL 嵌入式前端让这套纯 C 内核直接跑到 HMI 上。每加一层都回来对照一次改动越小说明当初的抽象越对。到目前为止它还立着。

相关新闻

2026/8/2 1:52:50

Agent Token 成本治理:预算收紧时的估算与优化路径

Agent Token 成本治理:预算收紧时的估算与优化路径 Agent 的成本失控通常不是模型突然变贵,而是请求边界没有收住:每轮都附带完整历史、全部工具 Schema 和无关检索片段。调用次数上来后,单次多出的几百个 Token 会被放大成持续支…

2026/8/2 1:52:50

Linux系统上电自启与Systemd服务配置实战指南

1. 项目概述:为什么“上电开机自运行”是嵌入式与工控的基石刚入行做嵌入式开发或者工业控制的朋友,可能都遇到过这样的需求:设备一插上电,就要像家里的电视一样,自己“滴”一声启动起来,然后默默地在后台把…

2026/8/2 3:03:38

PyQt5 QMessageBox深度解析:从基础弹窗到高级交互实践

1. 从“弹窗”到“对话”:为什么QMessageBox是GUI交互的基石在任何一个桌面应用的开发过程中,弹窗都是一个绕不开的话题。无论是用户点击删除按钮时的二次确认,还是一个操作成功后的友好提示,甚至是程序遇到错误时的紧急通知&…

2026/8/2 3:03:38

PKCS7数字信封与签名:从ASN.1编码到工程实践全解析

1. 项目概述:为什么我们需要重新审视PKCS7?在数字世界的日常工作中,无论是处理一封经过数字签名的邮件,还是验证一个软件安装包的来源,我们都在与一种名为PKCS7的数据结构打交道。它就像数字世界的“信封”和“封条”&…

2026/8/2 3:03:38

3m灯箱技术标准解析:定义、参数与亮欣灯箱实践

一、3m灯箱的标准定义与技术核心属性在标识与商业展示领域,3m灯箱并非泛指3米长度的灯箱,而是对采用高标准3M贴膜工艺或特定尺寸规格灯箱的业界通用称呼。查阅行业标准引用GB/T 31521-2015《公共信息标志载体》相关规范,灯箱作为标志载体的核…

2026/8/2 3:03:38

VMware虚拟机网络配置全解析:NAT、桥接、仅主机模式实战与避坑指南

1. 项目概述与核心价值最近在帮一个朋友搭建本地开发测试环境,他需要在同一台物理机上运行两个独立的服务进行联调。直接在本机部署容易造成端口冲突和环境污染,用云服务器又不够灵活且成本高。我给他的建议是:在本地用VMware Workstation创建…

2026/8/2 2:58:20

STM32嵌入式开发:从阻塞延时到非阻塞时延的实践与优化

1. 项目概述:从“卡死”到“并行”,聊聊STM32里的两种时延哲学在STM32的嵌入式开发里,给程序“等一会儿”是再常见不过的需求。无论是让LED闪烁、等待传感器稳定,还是进行简单的防抖处理,都离不开时延函数。新手入门&a…

2026/8/2 0:02:18

如何用免费工具突破游戏窗口限制:SRWE完整使用指南

如何用免费工具突破游戏窗口限制:SRWE完整使用指南 【免费下载链接】SRWE Simple Runtime Window Editor 项目地址: https://gitcode.com/gh_mirrors/sr/SRWE 你是否遇到过这样的困扰?想为心爱的游戏截图,却发现游戏不支持自定义分辨率…

2026/8/2 0:02:18

如何用免费工具突破游戏窗口限制:SRWE完整使用指南

如何用免费工具突破游戏窗口限制:SRWE完整使用指南 【免费下载链接】SRWE Simple Runtime Window Editor 项目地址: https://gitcode.com/gh_mirrors/sr/SRWE 你是否遇到过这样的困扰?想为心爱的游戏截图,却发现游戏不支持自定义分辨率…

2026/8/2 1:52:02

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/1 0:03:49

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/1 0:03:49

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…