KNX IP Secure · AES-128 · ISO 22510 · ETS6 · X.509 · 10 min lasīšanai

KNX IP Secure iestatīšana: AES-128 šifrēšana, sertifikāti un drošības konfigurācija ETS6

KNX IP Secure pievieno AES-128 šifrēšanu un kriptogrāfisko autentifikāciju KNXnet/IP maršrutēšanas un tuneļu savienojumiem — aizsargājot KNX instalācijas IP mugurkaulu no noklausīšanās un nesankcionētas vadības, neprasot izmaiņas KNX TP kopnes vados vai ierīcēs.

KNX IP Secure pārskats

KNX IP Secure ir definēts ISO 22510 un KNX IP Secure specifikācijā. Tas nodrošina kriptogrāfisku aizsardzību KNXnet/IP komunikācijai — IP protokolam, ko izmanto KNX maršrutēšanai starp līnijām un tuneļu savienojumiem, kurus izmanto ETS6 programmēšana un vizualizācijas serveri. KNX IP Secure nešifrē telegrammas uz KNX TP kopnes — tam ir atsevišķs KNX Data Secure standarts.

Drošības mehānismsAlgoritmsMērķis
ŠifrēšanaAES-128-CBCAizsargāt telegrammu saturu no noklausīšanās IP tīklā
AutentifikācijaHMAC-SHA256Pārbaudīt telegrammas izcelsmi — atklāt viltošanu vai ievietošanu
Atkārtojuma aizsardzībaSecības numurs (6 baiti)Noraidīt pārtvertus atkārtotus pakešu datus
Atslēgu apmaiņaX.509 ierīču sertifikāti + ETS6 mugurkaula atslēgaDroša sākotnējā atslēgu izplatīšana

KNX IP Secure darbības joma: KNX IP Secure aizsargā KNXnet/IP maršrutēšanu (multiraide starp IP maršrutētājiem, UDP ports 3671) un KNXnet/IP tunelēšanu (ETS6 programmēšanas sesijas, HomeServer savienojumi). Tas NEAIZSARGĀ KNX TP kopnes telegrammas — fiziska piekļuve TP kopnei joprojām ļauj pārtvert telegrammas. Lai aizsargātu jutīgas TP kopnes ķēdes, papildus izmantojiet KNX Data Secure.

Atbalstītās ierīces

KNX IP Secure prasa aparatūras kriptogrāfijas atbalstu IP maršrutētājā vai tunelēšanas saskarnē. Vecākas ierīces bez aparatūras kriptomoduliem nevar atjaunināt, lai atbalstītu KNX IP Secure — tās jānomaina pret Secure spējīgu aparatūru. Sertificētām ierīcēm ir KNX Secure DiiA marķējums uz produkta un tā datu lapā.

KNX IP Secure spējīgu ierīču piemēri

  • MDT SCN-IP100.02 — KNX IP maršrutētājs ar IP Secure
  • Gira X1 (programmatūra ≥ 3.x) — IP saskarne ar IP Secure tunelēšanu
  • ABB IPS/S 2.1 — IP/TP savienotājs ar Secure
  • Weinzierl KNX IP Interface 740 — tunelēšanas saskarne ar Secure
  • Siemens N146/01 — KNX IP maršrutētājs ar Secure (ēku automatizācija)

Neatjaunināmas vecās ierīces

Vecāki KNX IP maršrutētāji (piem., MDT SCN-IP100.01, ABB IPS/S 2.1 ar programmatūru pirms 2018. gada) nav aprīkoti ar AES-128 šifrēšanai nepieciešamo aparatūras drošības moduli. Programmatūras atjauninājumi nevar pievienot IP Secure šīm ierīcēm. Jauktā vidē: visiem IP maršrutētājiem jāatbalsta IP Secure, lai nodrošinātu konsekventu aizsardzību — viens nesertificēts maršrutētājs uz mugurkaula rada drošības robu.

ETS6 projekta drošības iestatīšana

KNX IP Secure tiek konfigurēts pilnībā ETS6. Drošības konfigurācija ģenerē kriptogrāfiskās atslēgas, nolasa ierīču sertifikātus un izplata atslēgas ierīcēm standarta ETS6 lejupielādes procesa laikā — nav nepieciešams atsevišķs drošības konfigurācijas rīks.

ETS6 IP Secure aktivizēšanas soļi

Step 1: Open ETS6 project
  Project > Properties > Security tab
  Enable: "KNX IP Secure" checkbox → ON
  ETS6 generates backbone key (256-bit random)
  Backbone key is stored in ETS6 project file

Step 2: Add IP Secure devices to project
  Scan topology → ETS6 finds IP routers and interfaces
  ETS6 reads X.509 certificate from each device
  Verify: manufacturer name and device serial on certificate
  matches label on physical device (anti-substitution check)

Step 3: Generate toolkeys for tunnelling connections
  Each ETS6 tunnelling connection requires a toolkey
  ETS6 > Settings > Security > Toolkeys > Generate
  One toolkey per IP router tunnelling slot used by ETS6
  Toolkey enables ETS6 to establish encrypted programming session

Step 4: Download security configuration
  Full Device Configuration download sends:
  - KNX application (as usual)
  - Encrypted backbone key (encrypted with device public key)
  - Toolkey assignment
  Keys are never transmitted in plaintext — encrypted with
  the device's public key extracted from X.509 certificate

Ierīču sertifikātu pārvaldība

Katra KNX IP Secure ierīce no rūpnīcas tiek piegādāta ar X.509 sertifikātu, ko parakstījis ražotāja sertifikācijas centrs. ETS6 pārbauda visu sertifikātu ķēdi. Sertifikāta derīguma termiņš ir kritisks ilgstošām ēku instalācijām — ja sertifikāti beidzas ēkas kalpošanas laikā, ierīce jānomaina.

Sertifikāta pārbaude ETS6

ETS6 nolasa X.509 sertifikātu ierīces skenēšanas laikā un pārbauda: sertifikātu ķēdi līdz ražotāja CA, sērijas numura atbilstību ierīces marķējumam, sertifikāta derīguma termiņu, sertifikāta atsaukšanas statusu (ja pieejams CRL).

Ja ETS6 ziņo “Sertifikāts nederīgs”: neturpiniet lejupielādi. Nomainiet ierīci — rūpnīcas sertifikātu atjaunošana laukā nav iespējama. Sazinieties ar ražotāju par RMA, ja sertifikāts bija nederīgs piegādes brīdī.

Ilgtermiņa sertifikātu stratēģija projektam

Projektiem ar paredzamo kalpošanas laiku 15–20 gadi: iepirkumā norādiet KNX IP Secure ierīces ar sertifikāta derīguma termiņu 20 gadi vai ilgāk. Produkta izvēles posmā jautājiet ražotājam sertifikāta derīguma termiņu.

Dokumentējiet sertifikātu derīguma termiņus ēkas tehniskajā pasē un ekspluatācijas plānā. Pirms termiņa beigām plānojiet budžetu ierīču nomaiņai. Alternatīva: plānojiet atkārtotu izsniegšanu ar jaunām atslēgām sertifikāta atjaunošanas laikā — nepieciešama pilna ETS6 lejupielāde.

Atslēgu piešķiršana un lejupielāde

ETS6 pārvalda visus kriptogrāfiskos atslēgu materiālus KNX IP Secure. Atslēgu izplatīšanas mehānisms nodrošina, ka sesijas atslēgas nekad netiek atklātas programmēšanas procesa laikā — visas instalācijas drošība ir atkarīga no ETS6 lejupielādes procesa integritātes.

Atslēgu izplatīšanas mehānisms

Key hierarchy:
  Backbone key:  Generated by ETS6, one per project
                 Used for KNXnet/IP routing between all IP routers
  Toolkey:       Generated by ETS6, one per tunnelling connection
                 Used for ETS6 programming sessions (tunnelling)
  Session key:   Temporary, generated fresh per communication session
                 Derived from backbone/toolkey using key derivation

Key distribution (during Full Device Config download):
  ETS6 reads device X.509 certificate → gets device public key
  ETS6 encrypts backbone key with device public key (RSA/ECDH)
  Encrypted backbone key sent to device over KNXnet/IP
  Device decrypts using its private key (stored in hardware)
  Device stores backbone key in secure storage (hardware protected)

  Private key NEVER leaves the device
  Backbone key NEVER transmitted in plaintext

Verification that download succeeded:
  ETS6 shows "Security: Configured" on each IP router icon
  Green padlock indicator in ETS6 topology view
  Device responds to ETS6 scan with secured acknowledgment

Atslēgu kopnes eksports (.knxkeys)

Fails .knxkeys ir ar paroli aizsargāts arhīvs, kas satur visas sesijas atslēgas, kas nepieciešamas trešo pušu sistēmām (HomeServer, ARISTO, OpenHAB) saziņai ar KNX IP Secure maršrutētājiem. Bez atslēgu kopnes faila trešo pušu sistēmas nevar atšifrēt vai nosūtīt KNXnet/IP telegrammas pa drošu mugurkaulu.

Atslēgu kopnes eksports un drošības procedūra

Export procedure in ETS6:
  Project > Security > Export Keyring → .knxkeys file
  Set strong password (minimum 20 characters, mixed case + symbols)
  Record password in password manager (1Password, Bitwarden)
  Never store password in same location as .knxkeys file

.knxkeys file contents:
  Backbone key for each IP router in the project
  Toolkeys for each tunnelling connection
  Device individual addresses and individual keys (if Data Secure)

Delivery to third-party systems:
  Gira X1 HomeServer: upload .knxkeys in X1 web interface
  OpenHAB KNX binding: import .knxkeys via OH3 console
  KNX IoT gateway: import via gateway admin interface
  Transfer: encrypted channel only (HTTPS admin interface, not email)

Backup and loss recovery:
  Store .knxkeys in encrypted network share (not USB only)
  Offsite backup: encrypted cloud storage or remote NAS
  Test restore: verify backup .knxkeys opens in ETS6 before handover

  If .knxkeys lost AND ETS6 project backup lost:
  → Must factory reset every IP Secure device and reprogram
  → All KNX application and security config cleared
  → Full ETS6 download required on all devices
  → Estimate 1–2 days per large installation to recover

Instrumentu atslēgu pārvaldība

Instrumentu atslēga ir kriptogrāfisks akreditācijas dati, kas ļauj ETS6 izveidot šifrētu tuneļa savienojumu ar KNX IP Secure maršrutētāju programmēšanai. Bez pareizas instrumentu atslēgas ETS6 nevar programmēt vai uzraudzīt aizsargātās ierīces — pat ar fizisku piekļuvi LAN.

Instrumentu atslēgu migrācija starp ETS6 instalācijām

Ja mainās ETS6 instalācija (jauns dators, pārinstalēšana): eksportējiet instrumentu atslēgas no vecās ETS6 instalācijas pirms tās izslēgšanas.

ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.

Atjaunošana pēc rūpnīcas iestatījumu atiestatīšanas

Ja instrumentu atslēga ir pazaudēta un nav dublējuma: atiestatiet IP maršrutētāju uz rūpnīcas iestatījumiem, izmantojot tā fizisko atiestatīšanas pogu (turiet 10 sekundes). Tas dzēsīs visas drošības atslēgas UN KNX lietojumprogrammu.

Pēc atiestatīšanas: pievienojiet ierīci atpakaļ ETS6 projektam, ģenerējiet jaunu instrumentu atslēgu, veiciet pilnu ierīces konfigurācijas lejupielādi. Plāns: vienmēr veidojiet instrumentu atslēgas dublējumu šifrētā projekta dublējumā pirms jebkādiem programmēšanas darbiem objektā.

Ekspluatācijas pārbaude

Pēc KNX IP Secure iestatīšanas pabeigšanas ekspluatācijas pārbaude apstiprina, ka šifrēšana ir aktīva un ka nesankcionētas piekļuves mēģinājumi tiek noraidīti. Pārbaude jāveic pirms nodošanas un jādokumentē ekspluatācijas žurnālā.

KNX IP Secure pārbaudes testi

Test 1 — Wireshark capture verification:
  Connect laptop to KNX VLAN switch (mirror port or TAP)
  Capture on KNXnet/IP port 3671
  Filter: udp.port == 3671
  Expected: KNXnet/IP packets contain Security wrapper
  cEMI payload should be opaque (encrypted)
  If plaintext cEMI visible: IP Secure not active → investigate

Test 2 — ETS6 Group Monitor verification:
  Open ETS6 Group Monitor while Wireshark captures
  Actuate a KNX scene → observe Group Monitor telegrams
  ETS6 should display decoded telegram (decrypts locally)
  Wireshark should show same packet as encrypted cEMI
  → Confirms end-to-end encryption with ETS6 decryption

Test 3 — Unauthorised access rejection:
  Attempt to connect with ETS6 using WRONG toolkey
  (use different ETS6 install without toolkey imported)
  Expected: ETS6 reports "Authentication failed" or timeout
  Device must refuse connection without correct toolkey

Test 4 — Replay attack rejection:
  Replay a captured packet using Wireshark + packet injector
  Expected: router rejects packet (sequence number already used)
  ETS6 Group Monitor: no spurious telegram visible

Rezerves režīms un atkopšana

KNX IP Secure ierīcēm ir noteikta rezerves uzvedība, ja drošības konfigurācija ir nepilnīga vai bojāta. Izprotot šos rezerves stāvokļus, var novērst situāciju, kad nepareiza drošības iestatīšana padara visu KNX sistēmu jūsu mājā nederīgu.

Rezerves režīma scenāriji un atkopšana

Scenario 1: Power loss during key programming download
  Device may have partial key configuration
  Symptom: ETS6 cannot connect, device shows as unsecured
  Recovery: re-initiate Full Device Configuration download
  from ETS6 with correct toolkey — overwrites partial config

Scenario 2: Toolkey lost, ETS6 project available
  Recovery: factory reset IP router (physical button, hold 10s)
  Factory reset: clears keys AND KNX application
  Re-download from ETS6 with regenerated toolkey
  Duration: 15–30 minutes per device including reprogram

Scenario 3: ETS6 project lost, keyring backup available
  .knxkeys file allows third-party systems to continue
  operating (HomeServer, ARISTO) during ETS6 project recovery
  Restore ETS6 project from backup → verify toolkeys match
  If toolkeys differ: factory reset devices and reprogram

Scenario 4: Both ETS6 project and keyring lost (worst case)
  Full factory reset of every IP Secure device required
  Rebuild ETS6 project from documentation and group address tables
  Duration: 2–5 days for large commercial installation
  Mitigation: daily ETS6 project backup to two independent locations

Vai jūsu projektam nepieciešama KNX IP Secure konfigurācija?

Mēs konfigurējam KNX IP Secure ar AES-128 šifrēšanu, pārvaldām X.509 sertifikātus ETS6 un nodrošinām pilnīgu atslēgu dublēšanas un nodošanas ekspluatācijā dokumentāciju — piemērota valsts un komerciāliem projektiem, kam nepieciešama sertificēta drošība.

Pieprasīt piedāvājumu →
Ielādējas...
Uz augšu