KNX IP Secure · AES-128 · ISO 22510 · ETS6 · X.509 · 10 Minuten Lesezeit

KNX IP Secure Setup: AES-128-Verschlüsselung, Zertifikate und ETS6-Sicherheitskonfiguration

KNX IP Secure erweitert AES-128-Verschlüsselung und kryptografische Authentifizierung auf KNXnet/IP-Routing- und Tunneling-Verbindungen – schützt die IP-Backbone einer KNX-Installation vor Abhören und unbefugter Steuerung, ohne Änderungen an der KNX-TP-Busverkabelung oder den Geräten zu erfordern.

KNX IP Secure Übersicht

KNX IP Secure ist in ISO 22510 und der KNX IP Secure Spezifikation definiert. Es wendet kryptografischen Schutz auf die KNXnet/IP-Kommunikation an – das IP-basierte Protokoll, das für KNX-Routing zwischen Linien und für Tunnelverbindungen verwendet wird, die von ETS6-Programmierung und Visualisierungs-Servern genutzt werden. KNX IP Secure verschlüsselt keine Telegramme auf dem KNX TP-Bus selbst – das ist der separate KNX Data Secure Standard.

SicherheitsmechanismusAlgorithmusZweck
VerschlüsselungAES-128-CBCSchützt Telegramminhalte vor Abhören im IP-Netzwerk
AuthentifizierungHMAC-SHA256Telegramm-Ursprung prüfen — Manipulation oder Einschleusung erkennen
Replay-SchutzSequenznummer (6 Bytes)Abgelehnte wiederholte erfasste Pakete
SchlüsselaustauschX.509-Gerätezertifikate + ETS6-Backbone-SchlüsselSichere initiale Schlüsselverteilung

Anwendungsbereich von KNX IP Secure: KNX IP Secure schützt KNXnet/IP-Routing (Multicast zwischen IP-Routern, UDP-Port 3671) und KNXnet/IP-Tunneling (ETS6-Programmiersitzungen, HomeServer-Verbindungen). Es schützt NICHT KNX-TP-Bus-Telegramme – physischer Zugriff auf den TP-Bus ermöglicht weiterhin das Abfangen von Telegrammen. Verwenden Sie zusätzlich KNX Data Secure für sensible TP-Bus-Strecken.

Unterstützte Geräte

KNX IP Secure erfordert Hardware-Kryptografieunterstützung im IP-Router oder Tunneling-Interface. Legacy-Geräte ohne Hardware-Kryptomodule können nicht auf KNX IP Secure aktualisiert werden – sie müssen durch Secure-fähige Hardware ersetzt werden. Zertifizierte Geräte tragen das KNX Secure DiiA-Zeichen auf dem Produkt und im Datenblatt.

KNX IP Secure-fähige Geräte (Beispiele)

  • MDT SCN-IP100.02 — KNX-IP-Router mit IP Secure
  • Gira X1 (Firmware ≥ 3.x) — IP-Schnittstelle mit IP Secure Tunneling
  • ABB IPS/S 2.1 — IP/TP-Koppler mit Secure
  • Weinzierl KNX IP Interface 740 — Tunnel-Schnittstelle mit Secure
  • Siemens N146/01 — KNX IP Router mit Secure (Gebäudeautomation)

Nicht nachrüstbare Legacy-Geräte

Ältere KNX IP Router (z. B. MDT SCN-IP100.01, ABB IPS/S 2.1 mit Firmware vor 2018) verfügen nicht über das erforderliche Hardware-Sicherheitsmodul für AES-128-Verschlüsselung. Firmware-Updates können diesen Geräten kein IP Secure hinzufügen. In gemischten Umgebungen müssen alle IP Router IP Secure unterstützen, um einen konsistenten Schutz zu gewährleisten – ein einzelner nicht sicherer Router im Backbone erzeugt eine Sicherheitslücke.

ETS6 Projektsicherheitseinrichtung

KNX IP Secure wird vollständig in ETS6 konfiguriert. Die Sicherheitskonfiguration generiert kryptografische Schlüssel, liest Gerätezertifikate und verteilt Schlüssel an Geräte während des standardmäßigen ETS6-Downloadprozesses – kein separates Sicherheitskonfigurationstool erforderlich.

ETS6 IP Secure Aktivierungsschritte

Step 1: Open ETS6 project
  Project > Properties > Security tab
  Enable: "KNX IP Secure" checkbox → ON
  ETS6 generates backbone key (256-bit random)
  Backbone key is stored in ETS6 project file

Step 2: Add IP Secure devices to project
  Scan topology → ETS6 finds IP routers and interfaces
  ETS6 reads X.509 certificate from each device
  Verify: manufacturer name and device serial on certificate
  matches label on physical device (anti-substitution check)

Step 3: Generate toolkeys for tunnelling connections
  Each ETS6 tunnelling connection requires a toolkey
  ETS6 > Settings > Security > Toolkeys > Generate
  One toolkey per IP router tunnelling slot used by ETS6
  Toolkey enables ETS6 to establish encrypted programming session

Step 4: Download security configuration
  Full Device Configuration download sends:
  - KNX application (as usual)
  - Encrypted backbone key (encrypted with device public key)
  - Toolkey assignment
  Keys are never transmitted in plaintext — encrypted with
  the device's public key extracted from X.509 certificate

Gerätezertifikatsverwaltung

Jedes KNX IP Secure Gerät wird ab Werk mit einem X.509-Zertifikat ausgeliefert, das von der Zertifizierungsstelle des Herstellers signiert ist. ETS6 validiert die gesamte Zertifikatskette. Die Gültigkeitsdauer des Zertifikats ist für langlebige Gebäudeinstallationen entscheidend – Zertifikate, die während der Nutzungsdauer des Gebäudes ablaufen, erfordern einen Gerätetausch.

Zertifikatsvalidierung in ETS6

ETS6 liest das X.509-Zertifikat während des Gerätescans und validiert: Zertifikatskette bis zur Hersteller-CA, Seriennummer stimmt mit Geräteetikett überein, Zertifikat nicht abgelaufen, Zertifikat nicht widerrufen (falls CRL verfügbar).

Wenn ETS6 „Zertifikat ungültig“ meldet: Fahren Sie nicht mit dem Download fort. Ersetzen Sie das Gerät – eine Feldverlängerung der Werkszertifikate ist nicht möglich. Kontaktieren Sie den Hersteller für RMA, wenn das Zertifikat bei Lieferung ungültig war.

Strategie für langlebige Projektzertifikate

Für Projekte mit einer erwarteten Nutzungsdauer von 15–20 Jahren: Spezifizieren Sie KNX IP Secure Geräte mit einer Zertifikatsgültigkeit von 20 Jahren oder länger bei der Beschaffung. Fragen Sie den Hersteller nach dem Ablaufdatum des Zertifikats in der Produktauswahlphase.

Dokumentieren Sie die Ablaufdaten der Zertifikate im technischen Handbuch und Betriebsplan des Gebäudes. Planen Sie das Budget für den Gerätetausch vor Ablauf. Alternativ: Planen Sie die Neubereitstellung mit neuen Schlüsseln bei Zertifikatserneuerung – erfordert einen vollständigen ETS6-Download.

Schlüsselzuweisung und Download

ETS6 verwaltet das gesamte kryptografische Schlüsselmaterial für KNX IP Secure. Der Schlüsselverteilungsmechanismus stellt sicher, dass Sitzungsschlüssel während des Programmiervorgangs niemals im Klartext preisgegeben werden – die Sicherheit der gesamten Installation hängt von der Integrität des ETS6-Downloadprozesses ab.

Schlüsselverteilungsmechanismus

Key hierarchy:
  Backbone key:  Generated by ETS6, one per project
                 Used for KNXnet/IP routing between all IP routers
  Toolkey:       Generated by ETS6, one per tunnelling connection
                 Used for ETS6 programming sessions (tunnelling)
  Session key:   Temporary, generated fresh per communication session
                 Derived from backbone/toolkey using key derivation

Key distribution (during Full Device Config download):
  ETS6 reads device X.509 certificate → gets device public key
  ETS6 encrypts backbone key with device public key (RSA/ECDH)
  Encrypted backbone key sent to device over KNXnet/IP
  Device decrypts using its private key (stored in hardware)
  Device stores backbone key in secure storage (hardware protected)

  Private key NEVER leaves the device
  Backbone key NEVER transmitted in plaintext

Verification that download succeeded:
  ETS6 shows "Security: Configured" on each IP router icon
  Green padlock indicator in ETS6 topology view
  Device responds to ETS6 scan with secured acknowledgment

Keyring-Export (.knxkeys)

Die .knxkeys-Datei ist ein passwortgeschütztes Archiv, das alle Sitzungsschlüssel enthält, die für die Kommunikation von Drittsystemen (HomeServer, ARISTO, OpenHAB) mit KNX IP Secure Routern erforderlich sind. Ohne die Keyring-Datei können Drittsysteme KNXnet/IP-Telegramme auf einem sicheren Backbone weder entschlüsseln noch senden.

Keyring-Export und Sicherheitsverfahren

Export procedure in ETS6:
  Project > Security > Export Keyring → .knxkeys file
  Set strong password (minimum 20 characters, mixed case + symbols)
  Record password in password manager (1Password, Bitwarden)
  Never store password in same location as .knxkeys file

.knxkeys file contents:
  Backbone key for each IP router in the project
  Toolkeys for each tunnelling connection
  Device individual addresses and individual keys (if Data Secure)

Delivery to third-party systems:
  Gira X1 HomeServer: upload .knxkeys in X1 web interface
  OpenHAB KNX binding: import .knxkeys via OH3 console
  KNX IoT gateway: import via gateway admin interface
  Transfer: encrypted channel only (HTTPS admin interface, not email)

Backup and loss recovery:
  Store .knxkeys in encrypted network share (not USB only)
  Offsite backup: encrypted cloud storage or remote NAS
  Test restore: verify backup .knxkeys opens in ETS6 before handover

  If .knxkeys lost AND ETS6 project backup lost:
  → Must factory reset every IP Secure device and reprogram
  → All KNX application and security config cleared
  → Full ETS6 download required on all devices
  → Estimate 1–2 days per large installation to recover

Toolkey-Verwaltung

Der Toolkey ist die kryptografische Berechtigung, die es ETS6 ermöglicht, eine verschlüsselte Tunnelverbindung zu einem KNX IP Secure Router für die Programmierung herzustellen. Ohne den korrekten Toolkey kann ETS6 gesicherte Geräte weder programmieren noch überwachen – selbst bei physischem Zugriff auf das LAN.

Toolkey-Migration zwischen ETS6-Installationen

Wenn sich die ETS6-Installation ändert (neuer PC, Neuinstallation): Exportieren Sie die Toolkeys aus der alten ETS6-Installation, bevor Sie diese außer Betrieb nehmen.

ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.

Wiederherstellung nach Werksreset

Wenn der Toolkey verloren geht und kein Backup vorhanden ist: Setzen Sie den IP-Router über die physische Reset-Taste zurück (10 Sekunden gedrückt halten). Dadurch werden alle Sicherheitsschlüssel UND die KNX-Anwendung gelöscht.

Nach Werksreset: Gerät erneut zum ETS6-Projekt hinzufügen, neuen Toolkey generieren, vollständigen Gerätekonfigurationsdownload durchführen. Planung: Vor jeder Programmierarbeit vor Ort immer ein Toolkey-Backup im verschlüsselten Projekt-Backup aufbewahren.

Inbetriebnahme-Überprüfung

Nach Abschluss der KNX IP Secure Einrichtung bestätigt die Inbetriebnahme-Überprüfung, dass die Verschlüsselung aktiv ist und unbefugte Zugriffsversuche abgewiesen werden. Die Überprüfung sollte vor der Übergabe durchgeführt und im Inbetriebnahmeprotokoll dokumentiert werden.

Überprüfungstests für KNX IP Secure

Test 1 — Wireshark capture verification:
  Connect laptop to KNX VLAN switch (mirror port or TAP)
  Capture on KNXnet/IP port 3671
  Filter: udp.port == 3671
  Expected: KNXnet/IP packets contain Security wrapper
  cEMI payload should be opaque (encrypted)
  If plaintext cEMI visible: IP Secure not active → investigate

Test 2 — ETS6 Group Monitor verification:
  Open ETS6 Group Monitor while Wireshark captures
  Actuate a KNX scene → observe Group Monitor telegrams
  ETS6 should display decoded telegram (decrypts locally)
  Wireshark should show same packet as encrypted cEMI
  → Confirms end-to-end encryption with ETS6 decryption

Test 3 — Unauthorised access rejection:
  Attempt to connect with ETS6 using WRONG toolkey
  (use different ETS6 install without toolkey imported)
  Expected: ETS6 reports "Authentication failed" or timeout
  Device must refuse connection without correct toolkey

Test 4 — Replay attack rejection:
  Replay a captured packet using Wireshark + packet injector
  Expected: router rejects packet (sequence number already used)
  ETS6 Group Monitor: no spurious telegram visible

Fallback und Wiederherstellung

KNX IP Secure Geräte haben ein definiertes Fallback-Verhalten, wenn die Sicherheitskonfiguration unvollständig oder beschädigt ist. Das Verständnis der Fallback-Zustände verhindert, dass eine falsch konfigurierte Sicherheitseinstellung das KNX-System eines Gebäudes unbrauchbar macht.

Fallback-Szenarien und Wiederherstellung

Scenario 1: Power loss during key programming download
  Device may have partial key configuration
  Symptom: ETS6 cannot connect, device shows as unsecured
  Recovery: re-initiate Full Device Configuration download
  from ETS6 with correct toolkey — overwrites partial config

Scenario 2: Toolkey lost, ETS6 project available
  Recovery: factory reset IP router (physical button, hold 10s)
  Factory reset: clears keys AND KNX application
  Re-download from ETS6 with regenerated toolkey
  Duration: 15–30 minutes per device including reprogram

Scenario 3: ETS6 project lost, keyring backup available
  .knxkeys file allows third-party systems to continue
  operating (HomeServer, ARISTO) during ETS6 project recovery
  Restore ETS6 project from backup → verify toolkeys match
  If toolkeys differ: factory reset devices and reprogram

Scenario 4: Both ETS6 project and keyring lost (worst case)
  Full factory reset of every IP Secure device required
  Rebuild ETS6 project from documentation and group address tables
  Duration: 2–5 days for large commercial installation
  Mitigation: daily ETS6 project backup to two independent locations

Benötigen Sie KNX IP Secure für Ihre gewerbliche Installation?

Wir konfigurieren KNX IP Secure mit AES-128-Verschlüsselung, verwalten X.509-Zertifikate in ETS6 und erstellen vollständige Keyring-Backups sowie Inbetriebnahmedokumentation – geeignet für Regierungs- und Gewerbeprojekte mit zertifizierten Sicherheitsanforderungen.

Angebot anfordern →
Lade ...
Zum Seitenanfang