KNX mugurkaula drošība: tīkla segmentācija, VLAN dizains un ugunsmūra noteikumi
KNX IP izmanto kopīgu ēkas Ethernet infrastruktūru — bez atsevišķas tīkla segmentācijas jebkura ierīce vietējā tīklā var sasniegt KNXnet/IP portu 3671 un potenciāli kontrolēt apgaismojumu, žalūzijas, apkuri un durvju slēdzenes. Tīkla segmentācija ir pirmais un efektīvākais KNX mugurkaula aizsardzības slānis.
Kāpēc svarīga KNX mugurkaula drošība
KNXnet/IP maršrutēšana un tunelēšana darbojas standarta UDP/TCP pār Ethernet, izmantojot portu 3671. Bez tīkla segmentācijas KNX IP ierīces ir pieejamas no jebkura resursdatora ēkas lokālajā tīklā — ieskaitot darbinieku klēpjdatorus, viesu Wi-Fi ierīces un jebkuras IoT ierīces, kas pieslēgtas tam pašam tīklam. Sekas var būt no traucējošiem traucējumiem līdz nopietnam fiziskās drošības pārkāpumam.
| Draudu scenārijs | Uzbrukuma vektors | Aizsardzības pasākumi |
|---|---|---|
| Iekšējā klātbūtnes novērošana | KNXnet/IP multicast pārtveršana LAN — klātbūtnes modeļu iegūšana no kustības sensoru grupu adresēm | KNX IP Secure šifrēšana + multicast izolācija VLAN |
| Nepilnvarota ēkas vadība | KNXnet/IP rakstīšanas telegrammas nosūtīšana no klēpjdatora uz durvju slēdzenes grupas adresi | KNX IP Secure autentifikācija + VLAN izolācija + ugunsmūris |
| Ierīces ievietošana kopnē | Fiziski pievienot neautorizētu KNX ierīci TP kopnei — ievietot telegrammas | KNX Data Secure uz sensitīvām grupu adresēm + TP kopnes fiziskā drošība |
| Attālināta izmantošana | 3671. porta atvēršana internetā — automātiskie skeneri to atradīs | Nav piekļuves no interneta; VPN tikai attālinātai piekļuvei |
VLAN KNX IP mugurkaulam
Atsevišķs VLAN visām KNX IP ierīcēm izolē KNXnet/IP trafiku no korporatīvā LAN un viesu tīkla. Nepieciešami pārvaldāmi slēdži ar VLAN atbalstu — mājsaimniecības nepārvaldāmie slēdži nevar nodrošināt šo atdalīšanu.
Ieteicamā VLAN struktūra dzīvojamai mājai
VLAN 10 — Corporate LAN Employee workstations, printers, VoIP phones DHCP from corporate DHCP server Internet access: full (via firewall) VLAN 20 — Guest Wi-Fi Visitor devices, bring-your-own-device Internet access only, isolated from all other VLANs No access to corporate LAN, KNX VLAN, or IoT VLAN VLAN 30 — IoT Sensors Building sensors (CO2, temperature, occupancy — IP type) No access to KNX VLAN or corporate LAN Data collected to BMS server only (explicit allow rule) VLAN 100 — KNX Automation ← dedicated KNX VLAN All KNX IP routers (by floor and line) All KNX IP tunnelling interfaces HomeServer / ARISTO / Gira X1 visualisation servers DALI gateways with IP connectivity ETS6 commissioning laptop (during commissioning only) Switch port configuration: KNX IP router ports: access mode, VLAN 100 untagged Server ports (HomeServer, X1): trunk mode, VLAN 10 + 100 Commissioning port: access mode, VLAN 100 (remove after handover) Uplink to firewall: trunk mode, all VLANs tagged
IP adresācija KNX ierīcēm
Visām KNX IP ierīcēm jāizmanto statiskās IP adreses. DHCP piešķirtās adreses mainās, atjaunojot nomas termiņu — ja KNX IP maršrutētājs maina IP, tas zaudē maršrutēšanas tabulas ierakstus un pārtrauc KNXnet/IP maršrutēšanu apkalpotajai līnijai, līdz tiek manuāli pārkonfigurēts. Statiskā adresācija novērš šo kļūmi.
KNX VLAN IP adrešu plāna piemērs
Subnet: 192.168.100.0/24 (KNX VLAN 100) Gateway: 192.168.100.254 (firewall inter-VLAN interface) KNX IP routers — by floor and line: .1 — Ground floor, line 1 (KNX area 1.1) .2 — Ground floor, line 2 (KNX area 1.2) .10 — First floor, line 1 (KNX area 2.1) .11 — First floor, line 2 (KNX area 2.2) .20 — Second floor, line 1 (KNX area 3.1) (continue per floor/line combination) Servers and gateways: .100 — Gira HomeServer / ARISTO server .101 — Gira X1 (if separate from HomeServer) .102 — DALI gateway (if IP-connected) .103 — KNX to BACnet / Modbus gateway Commissioning devices (temporary): .200 — ETS6 commissioning laptop (remove after handover) .201 — Thermography camera / test laptop Document IP plan in: Building technical manual (as-installed) Network diagram (Visio or draw.io, stored with O&M documentation) ETS6 project: each IP router properties → IP address field
KNXnet/IP maršrutēšanas multiraide un IGMP
KNXnet/IP maršrutēšana izmanto IP multiraidi, lai pārraidītu maršrutēšanas telegrammas starp visiem IP maršrutētājiem mugurkaulā. Bez IGMP snooping multiraide applūdina visus slēdža portus, ieskaitot korporatīvā LAN portus — jebkurš resursdators var saņemt KNX maršrutēšanas telegrammas pat bez VLAN segmentācijas.
KNXnet/IP multiraides konfigurācija
KNXnet/IP routing multicast address: 224.0.23.12 (IANA assigned) UDP port: 3671 All KNX IP routers join and send to this multicast group IGMP snooping — required on KNX VLAN switch: Enable IGMP snooping on VLAN 100 Function: switch tracks which ports have joined multicast group Result: multicast sent only to ports with KNX IP routers Without IGMP snooping: multicast floods ALL ports in VLAN 100 IGMP querier: Enable IGMP querier on the VLAN 100 switch or L3 interface Querier sends periodic IGMP membership queries KNX IP routers respond with IGMP join — switch maintains table Without querier: IGMP snooping table expires → multicast floods Multicast containment to VLAN 100: Firewall / L3 switch: block multicast routing between VLANs 224.0.23.12 should NEVER appear on VLAN 10 (corporate LAN) Verify: Wireshark capture on corporate LAN port → no 224.0.23.12 packets visible Alternative: KNXnet/IP unicast routing (newer installations) ETS6 6.x supports unicast routing between IP routers Avoids multicast entirely — better for strict networks Requires compatible IP routers (check manufacturer support)
Ugunsmūra noteikumi starp VLAN
Ugunsmūris kontrolē piekļuvi starp VLAN. Noklusējuma politika KNX VLAN ir aizliegt visu — atļauta tikai skaidri norādīta trafika starp korporatīvo LAN un KNX VLAN. Katrs atļaujošais noteikums jādokumentē ar biznesa pamatojumu.
Ugunsmūra noteikumu kopa — KNX VLAN (VLAN 100)
Default policy: DENY ALL (inbound and outbound) ALLOW rules (corporate LAN VLAN 10 → KNX VLAN 100): Source: engineering workstation subnet (192.168.10.50-60) Dest: HomeServer (192.168.100.100) Port: TCP 443 (HTTPS) — visualisation access Log: YES, all connections Source: ETS6 commissioning laptop (192.168.100.200) Dest: all KNX IP routers (192.168.100.1-.30) Port: UDP/TCP 3671 — ETS6 programming Note: commissioning rule only — remove after handover Log: YES, all connections DENY rules (explicit — logged for audit): Source: any VLAN 10 host Dest: KNX VLAN 100 Port: UDP 3671 — all other KNXnet/IP access Action: DENY + LOG ALLOW rules (KNX VLAN 100 → internet/management): Source: HomeServer (192.168.100.100) Dest: NTP server (pool.ntp.org or internal NTP) Port: UDP 123 Source: HomeServer (192.168.100.100) Dest: Gira cloud (for Gira X1 remote feature) Port: TCP 443 (HTTPS outbound only) DENY rules (KNX VLAN → internet, all other): Source: KNX IP routers (192.168.100.1-.30) Dest: any internet Action: DENY (KNX IP routers should not reach internet) Log: YES — alert if any router attempts internet connection
Fiziskā kopnes drošība
Fiziska piekļuve KNX TP kopnei ļauj uzbrucējam pievienot monitoringa ierīci vai nepilnvarotu KNX ierīci. Tīkla segmentācija un KNX IP Secure neaizsargā pret fiziskiem uzbrukumiem TP kopnei — nepieciešami fiziskās piekļuves kontroles pasākumi kā papildinājums.
Fiziskās piekļuves kontroles pasākumi TP kopnei
- Kabeļu šahtas un tehniskās telpas: slēgtas ar atslēgu vai kartes piekļuvi
- Sadales kārbas pieejamās vietās: pretviltošanas plombas vai slēdzami korpusi
- KNX programmēšanas ligzdas: ar atslēgas slēdzi vai bloķējamu RJ45 (aktivizētas tikai programmēšanas sesiju laikā)
- Atklātie kabeļu teknes: nostiprināti, lai novērstu kopnes monitoru pievienošanu
- KNX paneļi: IP54 korpuss, atslēga vai piekaramā slēdzene
Topoloģijas izmaiņu noteikšana
KNX IP maršrutētāji (MDT SCN-IP100.02, ABB IPS/S) atbalsta syslog izvadi, iekļaujot kopnes topoloģijas notikumus. Konfigurējiet brīdinājumu par jebkuru jaunu individuālo adresi, kas parādās kopnē un nav ETS6 programmēšanas tabulā.
Plānotā ETS6 topoloģijas skenēšana (reizi mēnesī): salīdziniet ar pēdējo bāzes skenējumu. Jebkura jauna ierīce, kas parādās bez programmēšanas notikuma, ir potenciāls drošības incidents. Dokumentējiet skenēšanas rezultātus un izmaiņas.
Attālinātās piekļuves drošība
Sistēmas uzturēšanai un atjauninājumiem nepieciešama attālināta piekļuve ETS6 programmēšanai. Šo piekļuvi nekad nedrīkst realizēt, atverot KNXnet/IP portu 3671 internetam — automātiskie skeneri atrod atvērtus portus dažu minūšu laikā, un KNXnet/IP bez IP Secure nav iebūvētas autentifikācijas.
Drošas attālinātās piekļuves izstrāde
Recommended: VPN to management VLAN → ETS6 via KNX VLAN VPN gateway options: WireGuard: modern, fast, cryptographically strong (ChaCha20) OpenVPN: established, widely supported, certificate-based IPsec IKEv2: enterprise standard, compatible with Windows/macOS VPN authentication: certificate (client cert) + password (2FA) Never: username + password only (too weak for building access) MFA options: TOTP (Google Authenticator), FIDO2 hardware key Access flow: Engineer → VPN (WireGuard, certificate + TOTP) → Management VLAN gateway → Firewall allow: engineer VPN IP → KNX VLAN 100 port 3671 → ETS6 connects to KNX IP router via IP Secure tunnelling → Programming session (authenticated and encrypted) Log all VPN connections: Source IP, VPN user, connect time, disconnect time Send to SIEM or centralised log server Alert on: off-hours connections, unusual source IPs, multiple failed authentication attempts Alternative (if Gira X1 in design): Gira X1 Remote Access feature: proprietary encrypted tunnel via Gira cloud infrastructure — no VPN gateway required Authentication: Gira account with 2FA Acceptable for ETS6 tunnelling IF X1 already in design
Monitorings un anomāliju noteikšana
Aktīva KNX IP maršrutētāju uzraudzība ļauj atklāt drošības anomālijas gandrīz reāllaikā. KNX IP maršrutētāji ar syslog izvadi var nosūtīt notikumus uz SIEM platformu korelācijai un brīdināšanai — nepieciešams NIS2 regulētām ēkām un ISO 27001 sertificētām darbībām.
KNX monitorings un SIEM integrācija
KNX IP router syslog configuration (MDT SCN-IP100.02):
Enable: syslog output (UDP 514 to log server)
Log events:
- New device individual address on bus (topology change)
- Programming mode activation (ETS6 download started)
- Bus restart / reset events
- IP Secure authentication failures (if IP Secure enabled)
- High telegram rate events (potential bus flooding)
SIEM platforms (forward KNX syslog):
Splunk: KNX IP router syslog source → custom alert rules
Elastic SIEM: Filebeat agent ingests syslog → Kibana alerts
Wazuh (open source): agent-based, lower cost for small buildings
Alert rules for security events:
New KNX individual address on bus (not in programming session):
→ Alert: "Possible rogue KNX device detected"
→ Action: initiate ETS6 topology scan, physical inspection
Programming mode activation outside maintenance window:
→ Alert: "Unscheduled ETS6 download detected"
→ Action: verify with on-site engineer
High telegram rate (> 2× normal baseline for 60 seconds):
→ Alert: "Possible KNX bus flooding attack"
→ Action: check IP Secure log for auth failures
IP Secure authentication failure (> 3 in 10 minutes):
→ Alert: "Repeated IP Secure auth failure — possible brute force"
→ Action: block source IP at firewall pending investigationAtbilstības dokumentācija
NIS2 direktīva (ES) un atbilstošie nacionālie noteikumi pieprasa organizācijām, kas pārvalda kritisko infrastruktūru, dokumentēt kiberdrošības pasākumus, kas aptver ēku automatizācijas un vadības sistēmas (BACS). KNX mugurkaula drošības izstrāde jādokumentē kā daļa no ēkas kiberdrošības pārvaldības sistēmas.
Dokumentācijas izstrādājumi
- KNX VLAN diagramma (kā uzstādīts, ar IP adresāciju)
- Ugunsmūra noteikumu kopa (eksportēta no ugunsmūra pārvaldības saskarnes)
- IP adrešu plāns (visas KNX IP ierīces, statiskie piešķīrumi)
- Fiziskās drošības pasākumi (kabeļu šahtu piekļuves kontroles plāns)
- Attālinātās piekļuves procedūra (VPN iestatīšana, autorizēti lietotāji)
- SIEM brīdinājumu noteikumu saraksts un eskalācijas kontakti
Ikgadējās pārskatīšanas prasības
- Pārbaudiet, vai ugunsmūra noteikumi atbilst pašreizējam projektam (nav ad-hoc izmaiņu)
- Pārbaudiet, vai visas KNX IP ierīces atrodas pareizajā VLAN (tīkla skenēšana pret IP plānu)
- ETS6 topoloģijas skenēšana: salīdziniet ar bāzes līniju, izmeklējiet jaunas ierīces
- ETS6 projekta dublējuma atjaunošanas pārbaude (dublējuma integritātes verifikācija)
- VPN autorizēto lietotāju saraksta pārskatīšana (bijušo darbinieku noņemšana)
- Nodrošināt pārskata rezultātus klienta CISO riska reģistra atjaunināšanai
Vai jūsu komercēkai nepieciešama KNX mugurkaula drošības shēma?
Mēs projektējam KNX tīkla segmentāciju ar atsevišķu VLAN, IGMP snooping konfigurāciju, starp-VLAN ugunsmūra noteikumiem, VPN attālo piekļuvi un SIEM uzraudzību — pilnībā dokumentētu NIS2 un ISO 27001 atbilstībai.
Pieprasīt cenu →