KNX VLAN · Tīkla segmentācija · Ugunsmūris · IGMP · 10 min lasīšanai

KNX mugurkaula drošība: tīkla segmentācija, VLAN dizains un ugunsmūra noteikumi

KNX IP izmanto kopīgu ēkas Ethernet infrastruktūru — bez atsevišķas tīkla segmentācijas jebkura ierīce vietējā tīklā var sasniegt KNXnet/IP portu 3671 un potenciāli kontrolēt apgaismojumu, žalūzijas, apkuri un durvju slēdzenes. Tīkla segmentācija ir pirmais un efektīvākais KNX mugurkaula aizsardzības slānis.

Kāpēc svarīga KNX mugurkaula drošība

KNXnet/IP maršrutēšana un tunelēšana darbojas standarta UDP/TCP pār Ethernet, izmantojot portu 3671. Bez tīkla segmentācijas KNX IP ierīces ir pieejamas no jebkura resursdatora ēkas lokālajā tīklā — ieskaitot darbinieku klēpjdatorus, viesu Wi-Fi ierīces un jebkuras IoT ierīces, kas pieslēgtas tam pašam tīklam. Sekas var būt no traucējošiem traucējumiem līdz nopietnam fiziskās drošības pārkāpumam.

Draudu scenārijsUzbrukuma vektorsAizsardzības pasākumi
Iekšējā klātbūtnes novērošanaKNXnet/IP multicast pārtveršana LAN — klātbūtnes modeļu iegūšana no kustības sensoru grupu adresēmKNX IP Secure šifrēšana + multicast izolācija VLAN
Nepilnvarota ēkas vadībaKNXnet/IP rakstīšanas telegrammas nosūtīšana no klēpjdatora uz durvju slēdzenes grupas adresiKNX IP Secure autentifikācija + VLAN izolācija + ugunsmūris
Ierīces ievietošana kopnēFiziski pievienot neautorizētu KNX ierīci TP kopnei — ievietot telegrammasKNX Data Secure uz sensitīvām grupu adresēm + TP kopnes fiziskā drošība
Attālināta izmantošana3671. porta atvēršana internetā — automātiskie skeneri to atradīsNav piekļuves no interneta; VPN tikai attālinātai piekļuvei

VLAN KNX IP mugurkaulam

Atsevišķs VLAN visām KNX IP ierīcēm izolē KNXnet/IP trafiku no korporatīvā LAN un viesu tīkla. Nepieciešami pārvaldāmi slēdži ar VLAN atbalstu — mājsaimniecības nepārvaldāmie slēdži nevar nodrošināt šo atdalīšanu.

Ieteicamā VLAN struktūra dzīvojamai mājai

VLAN 10 — Corporate LAN
  Employee workstations, printers, VoIP phones
  DHCP from corporate DHCP server
  Internet access: full (via firewall)

VLAN 20 — Guest Wi-Fi
  Visitor devices, bring-your-own-device
  Internet access only, isolated from all other VLANs
  No access to corporate LAN, KNX VLAN, or IoT VLAN

VLAN 30 — IoT Sensors
  Building sensors (CO2, temperature, occupancy — IP type)
  No access to KNX VLAN or corporate LAN
  Data collected to BMS server only (explicit allow rule)

VLAN 100 — KNX Automation  ← dedicated KNX VLAN
  All KNX IP routers (by floor and line)
  All KNX IP tunnelling interfaces
  HomeServer / ARISTO / Gira X1 visualisation servers
  DALI gateways with IP connectivity
  ETS6 commissioning laptop (during commissioning only)

Switch port configuration:
  KNX IP router ports: access mode, VLAN 100 untagged
  Server ports (HomeServer, X1): trunk mode, VLAN 10 + 100
  Commissioning port: access mode, VLAN 100 (remove after handover)
  Uplink to firewall: trunk mode, all VLANs tagged

IP adresācija KNX ierīcēm

Visām KNX IP ierīcēm jāizmanto statiskās IP adreses. DHCP piešķirtās adreses mainās, atjaunojot nomas termiņu — ja KNX IP maršrutētājs maina IP, tas zaudē maršrutēšanas tabulas ierakstus un pārtrauc KNXnet/IP maršrutēšanu apkalpotajai līnijai, līdz tiek manuāli pārkonfigurēts. Statiskā adresācija novērš šo kļūmi.

KNX VLAN IP adrešu plāna piemērs

Subnet: 192.168.100.0/24 (KNX VLAN 100)
Gateway: 192.168.100.254 (firewall inter-VLAN interface)

KNX IP routers — by floor and line:
  .1   — Ground floor, line 1 (KNX area 1.1)
  .2   — Ground floor, line 2 (KNX area 1.2)
  .10  — First floor, line 1  (KNX area 2.1)
  .11  — First floor, line 2  (KNX area 2.2)
  .20  — Second floor, line 1 (KNX area 3.1)
  (continue per floor/line combination)

Servers and gateways:
  .100 — Gira HomeServer / ARISTO server
  .101 — Gira X1 (if separate from HomeServer)
  .102 — DALI gateway (if IP-connected)
  .103 — KNX to BACnet / Modbus gateway

Commissioning devices (temporary):
  .200 — ETS6 commissioning laptop (remove after handover)
  .201 — Thermography camera / test laptop

Document IP plan in:
  Building technical manual (as-installed)
  Network diagram (Visio or draw.io, stored with O&M documentation)
  ETS6 project: each IP router properties → IP address field

KNXnet/IP maršrutēšanas multiraide un IGMP

KNXnet/IP maršrutēšana izmanto IP multiraidi, lai pārraidītu maršrutēšanas telegrammas starp visiem IP maršrutētājiem mugurkaulā. Bez IGMP snooping multiraide applūdina visus slēdža portus, ieskaitot korporatīvā LAN portus — jebkurš resursdators var saņemt KNX maršrutēšanas telegrammas pat bez VLAN segmentācijas.

KNXnet/IP multiraides konfigurācija

KNXnet/IP routing multicast address: 224.0.23.12 (IANA assigned)
  UDP port: 3671
  All KNX IP routers join and send to this multicast group

IGMP snooping — required on KNX VLAN switch:
  Enable IGMP snooping on VLAN 100
  Function: switch tracks which ports have joined multicast group
  Result: multicast sent only to ports with KNX IP routers
  Without IGMP snooping: multicast floods ALL ports in VLAN 100

IGMP querier:
  Enable IGMP querier on the VLAN 100 switch or L3 interface
  Querier sends periodic IGMP membership queries
  KNX IP routers respond with IGMP join — switch maintains table
  Without querier: IGMP snooping table expires → multicast floods

Multicast containment to VLAN 100:
  Firewall / L3 switch: block multicast routing between VLANs
  224.0.23.12 should NEVER appear on VLAN 10 (corporate LAN)
  Verify: Wireshark capture on corporate LAN port →
  no 224.0.23.12 packets visible

Alternative: KNXnet/IP unicast routing (newer installations)
  ETS6 6.x supports unicast routing between IP routers
  Avoids multicast entirely — better for strict networks
  Requires compatible IP routers (check manufacturer support)

Ugunsmūra noteikumi starp VLAN

Ugunsmūris kontrolē piekļuvi starp VLAN. Noklusējuma politika KNX VLAN ir aizliegt visu — atļauta tikai skaidri norādīta trafika starp korporatīvo LAN un KNX VLAN. Katrs atļaujošais noteikums jādokumentē ar biznesa pamatojumu.

Ugunsmūra noteikumu kopa — KNX VLAN (VLAN 100)

Default policy: DENY ALL (inbound and outbound)

ALLOW rules (corporate LAN VLAN 10 → KNX VLAN 100):
  Source: engineering workstation subnet (192.168.10.50-60)
  Dest:   HomeServer (192.168.100.100)
  Port:   TCP 443 (HTTPS) — visualisation access
  Log:    YES, all connections

  Source: ETS6 commissioning laptop (192.168.100.200)
  Dest:   all KNX IP routers (192.168.100.1-.30)
  Port:   UDP/TCP 3671 — ETS6 programming
  Note:   commissioning rule only — remove after handover
  Log:    YES, all connections

DENY rules (explicit — logged for audit):
  Source: any VLAN 10 host
  Dest:   KNX VLAN 100
  Port:   UDP 3671 — all other KNXnet/IP access
  Action: DENY + LOG

ALLOW rules (KNX VLAN 100 → internet/management):
  Source: HomeServer (192.168.100.100)
  Dest:   NTP server (pool.ntp.org or internal NTP)
  Port:   UDP 123
  Source: HomeServer (192.168.100.100)
  Dest:   Gira cloud (for Gira X1 remote feature)
  Port:   TCP 443 (HTTPS outbound only)

DENY rules (KNX VLAN → internet, all other):
  Source: KNX IP routers (192.168.100.1-.30)
  Dest:   any internet
  Action: DENY (KNX IP routers should not reach internet)
  Log:    YES — alert if any router attempts internet connection

Fiziskā kopnes drošība

Fiziska piekļuve KNX TP kopnei ļauj uzbrucējam pievienot monitoringa ierīci vai nepilnvarotu KNX ierīci. Tīkla segmentācija un KNX IP Secure neaizsargā pret fiziskiem uzbrukumiem TP kopnei — nepieciešami fiziskās piekļuves kontroles pasākumi kā papildinājums.

Fiziskās piekļuves kontroles pasākumi TP kopnei

  • Kabeļu šahtas un tehniskās telpas: slēgtas ar atslēgu vai kartes piekļuvi
  • Sadales kārbas pieejamās vietās: pretviltošanas plombas vai slēdzami korpusi
  • KNX programmēšanas ligzdas: ar atslēgas slēdzi vai bloķējamu RJ45 (aktivizētas tikai programmēšanas sesiju laikā)
  • Atklātie kabeļu teknes: nostiprināti, lai novērstu kopnes monitoru pievienošanu
  • KNX paneļi: IP54 korpuss, atslēga vai piekaramā slēdzene

Topoloģijas izmaiņu noteikšana

KNX IP maršrutētāji (MDT SCN-IP100.02, ABB IPS/S) atbalsta syslog izvadi, iekļaujot kopnes topoloģijas notikumus. Konfigurējiet brīdinājumu par jebkuru jaunu individuālo adresi, kas parādās kopnē un nav ETS6 programmēšanas tabulā.

Plānotā ETS6 topoloģijas skenēšana (reizi mēnesī): salīdziniet ar pēdējo bāzes skenējumu. Jebkura jauna ierīce, kas parādās bez programmēšanas notikuma, ir potenciāls drošības incidents. Dokumentējiet skenēšanas rezultātus un izmaiņas.

Attālinātās piekļuves drošība

Sistēmas uzturēšanai un atjauninājumiem nepieciešama attālināta piekļuve ETS6 programmēšanai. Šo piekļuvi nekad nedrīkst realizēt, atverot KNXnet/IP portu 3671 internetam — automātiskie skeneri atrod atvērtus portus dažu minūšu laikā, un KNXnet/IP bez IP Secure nav iebūvētas autentifikācijas.

Drošas attālinātās piekļuves izstrāde

Recommended: VPN to management VLAN → ETS6 via KNX VLAN

VPN gateway options:
  WireGuard: modern, fast, cryptographically strong (ChaCha20)
  OpenVPN: established, widely supported, certificate-based
  IPsec IKEv2: enterprise standard, compatible with Windows/macOS

VPN authentication: certificate (client cert) + password (2FA)
  Never: username + password only (too weak for building access)
  MFA options: TOTP (Google Authenticator), FIDO2 hardware key

Access flow:
  Engineer → VPN (WireGuard, certificate + TOTP)
  → Management VLAN gateway
  → Firewall allow: engineer VPN IP → KNX VLAN 100 port 3671
  → ETS6 connects to KNX IP router via IP Secure tunnelling
  → Programming session (authenticated and encrypted)

Log all VPN connections:
  Source IP, VPN user, connect time, disconnect time
  Send to SIEM or centralised log server
  Alert on: off-hours connections, unusual source IPs,
  multiple failed authentication attempts

Alternative (if Gira X1 in design):
  Gira X1 Remote Access feature: proprietary encrypted tunnel
  via Gira cloud infrastructure — no VPN gateway required
  Authentication: Gira account with 2FA
  Acceptable for ETS6 tunnelling IF X1 already in design

Monitorings un anomāliju noteikšana

Aktīva KNX IP maršrutētāju uzraudzība ļauj atklāt drošības anomālijas gandrīz reāllaikā. KNX IP maršrutētāji ar syslog izvadi var nosūtīt notikumus uz SIEM platformu korelācijai un brīdināšanai — nepieciešams NIS2 regulētām ēkām un ISO 27001 sertificētām darbībām.

KNX monitorings un SIEM integrācija

KNX IP router syslog configuration (MDT SCN-IP100.02):
  Enable: syslog output (UDP 514 to log server)
  Log events:
    - New device individual address on bus (topology change)
    - Programming mode activation (ETS6 download started)
    - Bus restart / reset events
    - IP Secure authentication failures (if IP Secure enabled)
    - High telegram rate events (potential bus flooding)

SIEM platforms (forward KNX syslog):
  Splunk: KNX IP router syslog source → custom alert rules
  Elastic SIEM: Filebeat agent ingests syslog → Kibana alerts
  Wazuh (open source): agent-based, lower cost for small buildings

Alert rules for security events:
  New KNX individual address on bus (not in programming session):
    → Alert: "Possible rogue KNX device detected"
    → Action: initiate ETS6 topology scan, physical inspection

  Programming mode activation outside maintenance window:
    → Alert: "Unscheduled ETS6 download detected"
    → Action: verify with on-site engineer

  High telegram rate (> 2× normal baseline for 60 seconds):
    → Alert: "Possible KNX bus flooding attack"
    → Action: check IP Secure log for auth failures

  IP Secure authentication failure (> 3 in 10 minutes):
    → Alert: "Repeated IP Secure auth failure — possible brute force"
    → Action: block source IP at firewall pending investigation

Atbilstības dokumentācija

NIS2 direktīva (ES) un atbilstošie nacionālie noteikumi pieprasa organizācijām, kas pārvalda kritisko infrastruktūru, dokumentēt kiberdrošības pasākumus, kas aptver ēku automatizācijas un vadības sistēmas (BACS). KNX mugurkaula drošības izstrāde jādokumentē kā daļa no ēkas kiberdrošības pārvaldības sistēmas.

Dokumentācijas izstrādājumi

  • KNX VLAN diagramma (kā uzstādīts, ar IP adresāciju)
  • Ugunsmūra noteikumu kopa (eksportēta no ugunsmūra pārvaldības saskarnes)
  • IP adrešu plāns (visas KNX IP ierīces, statiskie piešķīrumi)
  • Fiziskās drošības pasākumi (kabeļu šahtu piekļuves kontroles plāns)
  • Attālinātās piekļuves procedūra (VPN iestatīšana, autorizēti lietotāji)
  • SIEM brīdinājumu noteikumu saraksts un eskalācijas kontakti

Ikgadējās pārskatīšanas prasības

  • Pārbaudiet, vai ugunsmūra noteikumi atbilst pašreizējam projektam (nav ad-hoc izmaiņu)
  • Pārbaudiet, vai visas KNX IP ierīces atrodas pareizajā VLAN (tīkla skenēšana pret IP plānu)
  • ETS6 topoloģijas skenēšana: salīdziniet ar bāzes līniju, izmeklējiet jaunas ierīces
  • ETS6 projekta dublējuma atjaunošanas pārbaude (dublējuma integritātes verifikācija)
  • VPN autorizēto lietotāju saraksta pārskatīšana (bijušo darbinieku noņemšana)
  • Nodrošināt pārskata rezultātus klienta CISO riska reģistra atjaunināšanai

Vai jūsu komercēkai nepieciešama KNX mugurkaula drošības shēma?

Mēs projektējam KNX tīkla segmentāciju ar atsevišķu VLAN, IGMP snooping konfigurāciju, starp-VLAN ugunsmūra noteikumiem, VPN attālo piekļuvi un SIEM uzraudzību — pilnībā dokumentētu NIS2 un ISO 27001 atbilstībai.

Pieprasīt cenu →
Ielādējas...
Uz augšu