VLAN KNX · Сегментация сети · Брандмауэр · IGMP · 10 мин чтения

Безопасность магистрали KNX: сегментация сети, VLAN и правила брандмауэра

KNX IP использует общую Ethernet-инфраструктуру здания — без выделенной сегментации сети любое устройство в локальной сети может получить доступ к порту KNXnet/IP 3671 и потенциально управлять освещением, шторами, отоплением и дверными замками. Сегментация сети — это первый и самый эффективный уровень защиты магистрали KNX.

Почему важна безопасность магистрали KNX

Маршрутизация и туннелирование KNXnet/IP работают по стандартному UDP/TCP через Ethernet на порту 3671. Без сегментации сети устройства KNX IP доступны с любого хоста в локальной сети здания — включая ноутбуки сотрудников, гостевые Wi-Fi устройства и любые IoT-устройства, подключенные к той же сети. Последствия варьируются от досадных помех до серьезного нарушения физической безопасности.

Сценарий угрозыВектор атакиМеры защиты
Слежка за присутствием изнутриПерехват multicast KNXnet/IP в LAN — получение данных о присутствии из групповых адресов датчиков движенияШифрование KNX IP Secure + изоляция multicast в VLAN
Несанкционированное управление зданиемОтправка KNXnet/IP write-телеграммы с ноутбука на групповой адрес дверного замкаАутентификация KNX IP Secure + изоляция VLAN + брандмауэр
Внедрение устройства на шинуФизическое подключение неавторизованного KNX-устройства к TP-шине — внедрение телеграммKNX Data Secure на чувствительных групповых адресах + физическая безопасность TP-шины
Удаленная эксплуатацияОткрытый порт 3671 в интернет — автоматические сканеры его найдутНет доступа из интернета; VPN только для удаленного доступа

VLAN для магистрали KNX IP

Выделенный VLAN для всех KNX IP-устройств изолирует трафик KNXnet/IP от рабочей сети и гостевой сети. Требуются управляемые коммутаторы с поддержкой VLAN — бытовые неуправляемые коммутаторы не могут обеспечить такое разделение.

Рекомендуемая структура VLAN для жилого дома

VLAN 10 — Corporate LAN
  Employee workstations, printers, VoIP phones
  DHCP from corporate DHCP server
  Internet access: full (via firewall)

VLAN 20 — Guest Wi-Fi
  Visitor devices, bring-your-own-device
  Internet access only, isolated from all other VLANs
  No access to corporate LAN, KNX VLAN, or IoT VLAN

VLAN 30 — IoT Sensors
  Building sensors (CO2, temperature, occupancy — IP type)
  No access to KNX VLAN or corporate LAN
  Data collected to BMS server only (explicit allow rule)

VLAN 100 — KNX Automation  ← dedicated KNX VLAN
  All KNX IP routers (by floor and line)
  All KNX IP tunnelling interfaces
  HomeServer / ARISTO / Gira X1 visualisation servers
  DALI gateways with IP connectivity
  ETS6 commissioning laptop (during commissioning only)

Switch port configuration:
  KNX IP router ports: access mode, VLAN 100 untagged
  Server ports (HomeServer, X1): trunk mode, VLAN 10 + 100
  Commissioning port: access mode, VLAN 100 (remove after handover)
  Uplink to firewall: trunk mode, all VLANs tagged

IP-адресация для KNX-устройств

Все KNX IP-устройства должны иметь статические IP-адреса. Адреса, назначенные через DHCP, меняются при обновлении аренды — если KNX IP-роутер меняет IP, он теряет записи таблицы маршрутизации и нарушает KNXnet/IP-маршрутизацию для своей линии до ручной перенастройки. Статическая адресация предотвращает этот сбой.

Пример плана IP-адресов для KNX VLAN

Subnet: 192.168.100.0/24 (KNX VLAN 100)
Gateway: 192.168.100.254 (firewall inter-VLAN interface)

KNX IP routers — by floor and line:
  .1   — Ground floor, line 1 (KNX area 1.1)
  .2   — Ground floor, line 2 (KNX area 1.2)
  .10  — First floor, line 1  (KNX area 2.1)
  .11  — First floor, line 2  (KNX area 2.2)
  .20  — Second floor, line 1 (KNX area 3.1)
  (continue per floor/line combination)

Servers and gateways:
  .100 — Gira HomeServer / ARISTO server
  .101 — Gira X1 (if separate from HomeServer)
  .102 — DALI gateway (if IP-connected)
  .103 — KNX to BACnet / Modbus gateway

Commissioning devices (temporary):
  .200 — ETS6 commissioning laptop (remove after handover)
  .201 — Thermography camera / test laptop

Document IP plan in:
  Building technical manual (as-installed)
  Network diagram (Visio or draw.io, stored with O&M documentation)
  ETS6 project: each IP router properties → IP address field

Многоадресная рассылка KNXnet/IP и IGMP

Маршрутизация KNXnet/IP использует IP-мультикаст для передачи телеграмм маршрутизации между всеми IP-роутерами на магистрали. Без IGMP-снупинга мультикаст заполняет все порты коммутатора, включая порты рабочей сети — любой хост может принимать KNX-телеграммы даже без VLAN-сегментации.

Настройка мультикаста KNXnet/IP

KNXnet/IP routing multicast address: 224.0.23.12 (IANA assigned)
  UDP port: 3671
  All KNX IP routers join and send to this multicast group

IGMP snooping — required on KNX VLAN switch:
  Enable IGMP snooping on VLAN 100
  Function: switch tracks which ports have joined multicast group
  Result: multicast sent only to ports with KNX IP routers
  Without IGMP snooping: multicast floods ALL ports in VLAN 100

IGMP querier:
  Enable IGMP querier on the VLAN 100 switch or L3 interface
  Querier sends periodic IGMP membership queries
  KNX IP routers respond with IGMP join — switch maintains table
  Without querier: IGMP snooping table expires → multicast floods

Multicast containment to VLAN 100:
  Firewall / L3 switch: block multicast routing between VLANs
  224.0.23.12 should NEVER appear on VLAN 10 (corporate LAN)
  Verify: Wireshark capture on corporate LAN port →
  no 224.0.23.12 packets visible

Alternative: KNXnet/IP unicast routing (newer installations)
  ETS6 6.x supports unicast routing between IP routers
  Avoids multicast entirely — better for strict networks
  Requires compatible IP routers (check manufacturer support)

Правила файрвола для меж-VLAN доступа

Файрвол контролирует доступ между VLAN. Политика по умолчанию для KNX VLAN — запретить всё; разрешён только явно прописанный трафик между рабочей сетью и KNX VLAN. Каждое разрешающее правило должно быть задокументировано с обоснованием.

Набор правил файрвола — KNX VLAN (VLAN 100)

Default policy: DENY ALL (inbound and outbound)

ALLOW rules (corporate LAN VLAN 10 → KNX VLAN 100):
  Source: engineering workstation subnet (192.168.10.50-60)
  Dest:   HomeServer (192.168.100.100)
  Port:   TCP 443 (HTTPS) — visualisation access
  Log:    YES, all connections

  Source: ETS6 commissioning laptop (192.168.100.200)
  Dest:   all KNX IP routers (192.168.100.1-.30)
  Port:   UDP/TCP 3671 — ETS6 programming
  Note:   commissioning rule only — remove after handover
  Log:    YES, all connections

DENY rules (explicit — logged for audit):
  Source: any VLAN 10 host
  Dest:   KNX VLAN 100
  Port:   UDP 3671 — all other KNXnet/IP access
  Action: DENY + LOG

ALLOW rules (KNX VLAN 100 → internet/management):
  Source: HomeServer (192.168.100.100)
  Dest:   NTP server (pool.ntp.org or internal NTP)
  Port:   UDP 123
  Source: HomeServer (192.168.100.100)
  Dest:   Gira cloud (for Gira X1 remote feature)
  Port:   TCP 443 (HTTPS outbound only)

DENY rules (KNX VLAN → internet, all other):
  Source: KNX IP routers (192.168.100.1-.30)
  Dest:   any internet
  Action: DENY (KNX IP routers should not reach internet)
  Log:    YES — alert if any router attempts internet connection

Физическая безопасность шины

Физический доступ к KNX TP-шине позволяет злоумышленнику подключить мониторинговое устройство или неавторизованное KNX-устройство. Сетевая сегментация и KNX IP Secure не защищают от физических атак на TP-шину — требуются меры физического контроля доступа как дополнение.

Меры контроля доступа к физической TP-шине

  • Кабельные стояки и технические помещения: закрыты на ключ или карточный доступ
  • Распределительные коробки в доступных местах: пломбы против вскрытия или запираемые корпуса
  • Программируемые разъёмы KNX: с ключевым выключателем или запираемые RJ45 (включены только во время программирования)
  • Открытые кабельные лотки: закреплены, чтобы предотвратить подключение мониторов шины
  • Щиты KNX: корпус IP54, замок или навесной замок

Обнаружение изменений топологии

KNX IP-роутеры (MDT SCN-IP100.02, ABB IPS/S) поддерживают вывод syslog, включая события топологии шины. Настройте оповещение о любом новом индивидуальном адресе, появившемся на шине и отсутствующем в таблице программирования ETS6.

Плановое сканирование топологии ETS6 (ежемесячно): сравнивайте с последним базовым сканированием. Любое новое устройство, появившееся без события программирования, — потенциальный инцидент безопасности. Документируйте результаты сканирования и изменения.

Безопасность удаленного доступа

Для обслуживания и обновлений системы требуется удаленный доступ к программированию ETS6. Никогда не реализуйте этот доступ, открывая порт KNXnet/IP 3671 в интернет — автоматические сканеры находят открытые порты за минуты, а KNXnet/IP не имеет встроенной аутентификации без IP Secure.

Проектирование безопасного удаленного доступа

Recommended: VPN to management VLAN → ETS6 via KNX VLAN

VPN gateway options:
  WireGuard: modern, fast, cryptographically strong (ChaCha20)
  OpenVPN: established, widely supported, certificate-based
  IPsec IKEv2: enterprise standard, compatible with Windows/macOS

VPN authentication: certificate (client cert) + password (2FA)
  Never: username + password only (too weak for building access)
  MFA options: TOTP (Google Authenticator), FIDO2 hardware key

Access flow:
  Engineer → VPN (WireGuard, certificate + TOTP)
  → Management VLAN gateway
  → Firewall allow: engineer VPN IP → KNX VLAN 100 port 3671
  → ETS6 connects to KNX IP router via IP Secure tunnelling
  → Programming session (authenticated and encrypted)

Log all VPN connections:
  Source IP, VPN user, connect time, disconnect time
  Send to SIEM or centralised log server
  Alert on: off-hours connections, unusual source IPs,
  multiple failed authentication attempts

Alternative (if Gira X1 in design):
  Gira X1 Remote Access feature: proprietary encrypted tunnel
  via Gira cloud infrastructure — no VPN gateway required
  Authentication: Gira account with 2FA
  Acceptable for ETS6 tunnelling IF X1 already in design

Мониторинг и обнаружение аномалий

Активный мониторинг KNX IP-роутеров позволяет обнаруживать аномалии безопасности почти в реальном времени. KNX IP-роутеры с выводом syslog могут передавать события в SIEM-платформу для корреляции и оповещения — требуется для зданий, регулируемых NIS2, и сертифицированных по ISO 27001 операций.

Мониторинг KNX и интеграция с SIEM

KNX IP router syslog configuration (MDT SCN-IP100.02):
  Enable: syslog output (UDP 514 to log server)
  Log events:
    - New device individual address on bus (topology change)
    - Programming mode activation (ETS6 download started)
    - Bus restart / reset events
    - IP Secure authentication failures (if IP Secure enabled)
    - High telegram rate events (potential bus flooding)

SIEM platforms (forward KNX syslog):
  Splunk: KNX IP router syslog source → custom alert rules
  Elastic SIEM: Filebeat agent ingests syslog → Kibana alerts
  Wazuh (open source): agent-based, lower cost for small buildings

Alert rules for security events:
  New KNX individual address on bus (not in programming session):
    → Alert: "Possible rogue KNX device detected"
    → Action: initiate ETS6 topology scan, physical inspection

  Programming mode activation outside maintenance window:
    → Alert: "Unscheduled ETS6 download detected"
    → Action: verify with on-site engineer

  High telegram rate (> 2× normal baseline for 60 seconds):
    → Alert: "Possible KNX bus flooding attack"
    → Action: check IP Secure log for auth failures

  IP Secure authentication failure (> 3 in 10 minutes):
    → Alert: "Repeated IP Secure auth failure — possible brute force"
    → Action: block source IP at firewall pending investigation

Документация по соответствию

Директива NIS2 (ЕС) и соответствующие национальные нормативы требуют от организаций, эксплуатирующих критическую инфраструктуру, документировать меры кибербезопасности, охватывающие системы автоматизации зданий (BACS). Проектирование безопасности магистрали KNX должно быть задокументировано как часть системы управления кибербезопасностью здания.

Документы для предоставления

  • Диаграмма VLAN KNX (как установлено, с IP-адресацией)
  • Набор правил межсетевого экрана (экспорт из интерфейса управления межсетевым экраном)
  • План IP-адресов (все KNX IP-устройства, статические назначения)
  • Меры физической безопасности (план контроля доступа к кабельным шахтам)
  • Процедура удаленного доступа (настройка VPN, авторизованные пользователи)
  • Список правил оповещения SIEM и контакты для эскалации

Требования к ежегодному пересмотру

  • Проверьте, что правила межсетевого экрана соответствуют текущему проекту (без ad-hoc изменений)
  • Проверьте, что все KNX IP-устройства находятся в правильном VLAN (сеть сканирования vs. IP-план)
  • Сканирование топологии ETS6: сравните с базовой линией, исследуйте новые устройства
  • Проверка резервной копии проекта ETS6 (верификация целостности)
  • Аудит списка авторизованных пользователей VPN (удаление бывших сотрудников)
  • Передать результаты аудита CISO клиента для обновления реестра рисков

Нужна защита магистрали KNX для вашего коммерческого здания?

Мы проектируем сегментацию сети KNX с выделенной VLAN, настройкой IGMP snooping, межсетевыми правилами firewall, удаленным доступом через VPN и мониторингом SIEM — с полной документацией для соответствия NIS2 и ISO 27001.

Запросить расчёт →
Загрузка ...
Наверх