KNXnet/IP-Routing: IP-Schnittstellen vs IP-Router erklärt
KNXnet/IP ist der Standard zur Verbindung von KNX TP mit IP-Netzen – verwendet für Fernprogrammierung, Visualisierungszugriff und große Mehrlinieninstallationen mit IP-Backbones. Zwei Gerätetypen erfüllen völlig unterschiedliche Aufgaben: IP-Schnittstelle und IP-Router. Die falsche Spezifikation für die falsche Aufgabe ist einer der häufigsten Fehler im KNX-Design.
IP-Schnittstelle vs IP-Router: vollständiger Vergleich
Beide Geräte verbinden KNX TP mit dem IP-Netzwerk, aber ihre Rollen in der Topologie unterscheiden sich grundlegend. Eine IP-Schnittstelle gibt einem Engineering-Laptop Zugriff auf eine TP-Linie. Ein IP-Router verbindet zwei Netzsegmente – er ist ein struktureller Knoten in der KNX-Topologie, nicht nur ein Zugangspunkt.
| Merkmal | IP-Schnittstelle | IP-Router | IP-Backbone-Router |
|---|---|---|---|
| Funktion | Zugriff auf eine TP-Linie über IP | Zwei TP-Segmente verbinden | Bereiche über IP-Backbone verbinden |
| Physikalische Adresse | Ja | Ja | Ja (Bereichskoppler PA) |
| Gruppenadressenfilterung | Nein | Ja | Ja |
| Telegrammweiterleitung | Alle an angeschlossene TP-Linie | Gefiltert zwischen Segmenten | Gefiltert über IP-Multicast |
| Tunnelverbindungen | Ja (1–4 gleichzeitig) | Ja (bis zu 4) | Ja (bis zu 4) |
| IP-Routing (Multicast) | Nein | Ja | Ja — 224.0.23.12 |
| ETS-Programmierzugriff | Ja | Ja | Ja |
| ETS-Erkennung (UPnP) | Ja | Ja | Ja |
| Linienkoppler-Funktion | Nein | Ja (TP-zu-TP) | Ja (TP-zu-IP) |
| Typische Kosten | Niedrig — 50–100 € | Mittel — 120–180 € | Hoch — 150–250 € |
| Beispielmodell | Weinzierl KNX IP 730 | MDT SCN-IP001.03 | MDT SCN-IP200.02 |
KNXnet/IP Core: Tunneling vs. Routing
KNXnet/IP Core (spezifiziert in IEC 61499 und dem ETS-Standard) definiert zwei verschiedene Kommunikationsmodi. Das Verständnis dieser Modi bestimmt, welcher Gerätetyp für das Projekt benötigt wird und wie ETS Geräte erkennt und mit ihnen kommuniziert.
Tunneling (Unicast)
- • Transport: Unicast UDP/TCP zu einer bestimmten IP-Adresse und Port
- • Zweck: Engineering-Zugriff — ETS-Downloads, -Auslesen, -Überwachung
- • Eine Sitzung gleichzeitig pro Tunneling-Verbindung (bis zu 4 gleichzeitig)
- • ETS erkennt Tunneling-Geräte über UPnP im LAN
- • Verwendet von: IP-Schnittstellen und IP-Routern gleichermaßen
- • Latenz: minimal — direktes Unicast zur IP-Adresse
Routing (Multicast)
- • Transport: Multicast-UDP an 224.0.23.12 Port 3671 (IANA-registriert)
- • Zweck: IP-Backbone — alle IP-Router empfangen alle Multicast-Telegramme
- • Jeder IP-Router filtert anhand seiner Gruppenadresstabelle – leitet nur relevante Telegramme an seine TP-Linie weiter
- • Erfordert Managed Switch mit IGMP-Snooping und aktiviertem Multicast
- • Verwendet von: Nur IP-Router – IP-Schnittstellen routen nicht
- • Latency: <5ms typical on a well-configured LAN
KNXnet/IP-Multicast-Adresse und -Port
Multicast group: 224.0.23.12 (IANA assigned for KNX) UDP port: 3671 (IANA assigned for KNX) Protocol: UDP — connectionless, low overhead Scope: Link-local multicast — same VLAN only For routing between VLANs: Managed core switch must enable multicast routing between VLAN 10 (KNX backbone) interfaces IGMP snooping must be enabled on all switches to prevent multicast flooding to non-KNX ports
MDT KNX IP Router SCN-IP200.02
Der MDT SCN-IP200.02 ist der am spezifikationsreichste KNXnet/IP-Router in Europa für gewerbliche und private Installationen. Er kombiniert Linienkoppler und IP-Backbone-Router in einem einzigen 2TE-DIN-Schienen-Gerät.
Technische Spezifikation
- • 4 gleichzeitige Tunnelverbindungen (ETS, Visualisierung, Logik)
- • Linienkoppler + IP-Router in einem Gerät
- • Gruppenadressfiltertabelle: 1.000 Einträge
- • Physikalische Adresse: konfigurierbar als 0.0.0 (Backbone) oder Bereichs-/Linienkoppler
- • KNXNET/IP Secure (AES-128) unterstützt
- • Direkte Konfiguration über ETS6 – keine separate Software
- • Stromversorgung: KNX-Bus oder extern 12–24 V DC
- • DIN-Schiene 2TE, 35mm-Schiene, Standard-Schalttafeleinbau
Physische Adresszuweisung
- 0.0.0 (Backbone-Koppler): verbindet eine TP-Linie direkt mit dem IP-Backbone. Verwenden Sie dies, wenn dies der einzige Router auf diesem Segment ist.
- X.0.0 (Bereichskoppler): verbindet Bereich X mit dem Backbone. Alle Unterlinien in Bereich X werden über diesen Router geleitet.
- X.Y.0 (Linienkoppler): verbindet Linie Y in Bereich X. Wird verwendet, wenn der Router in eine Bereichslinienhierarchie eingebettet ist.
Weinzierl KNX IP Interface 730
Das Weinzierl 730 ist ein kompaktes IP-Interface für den Engineering-Zugriff. Es routet nicht – es stellt eine Tunneling-Verbindung vom IP-Netzwerk zu einer einzelnen KNX-TP-Leitung bereit.
Spezifikation und Anwendungsfälle
- • 4 Tunneling-Verbindungen – ETS6-Programmierzugriff
- • Keine Routing-Funktion – leitet keine Telegramme zwischen Segmenten weiter
- • DIN-Schiene 2TE – minimaler Schaltschrankplatz
- • ETS6-Programmierung: ja (konfiguriert über Tunneling)
- • IP-Adresse: statisch oder DHCP
- • Stromversorgung: nur KNX-Bus (keine externe Spannungsversorgung erforderlich)
Verwenden Sie den Weinzierl 730, wenn:
- • Einfacher Programmierzugriff über Laptop die einzige Anforderung ist
- • Kleines Projekt mit einer einzelnen TP-Linie
- • Fernzugriff über OpenVPN + ETS6
- • Visualisierungsserver (Home Assistant, KNX Vision) im selben LAN
- • Kein IP-Backbone erforderlich – alle Geräte auf einer Linie
Fernzugriff über OpenVPN
KNX IP devices must never be exposed directly to the internet. The correct architecture for remote ETS6 access is an OpenVPN tunnel from the engineer's office to the site router, which then provides LAN access to the KNX IP device.
Architektur für Fernzugriff
Engineer laptop (office)
│
│ OpenVPN tunnel (encrypted)
▼
Site router / firewall
OpenVPN server — assign engineer IP in 10.8.0.x
│
│ LAN — 192.168.1.0/24
▼
KNX IP Interface / Router
IP: 192.168.1.50 (static — always assign static IP)
Port 3671 UDP — KNXnet/IP (LAN only, NOT forwarded externally)
│
│ KNX TP
▼
KNX installation
ETS6 on engineer laptop:
Discovers 192.168.1.50 via UPnP over VPN
Opens tunneling connection on port 3671
Programs devices as if on-siteSicherheitsregel: Leiten Sie niemals UDP-Port 3671 direkt aus dem Internet an ein KNXnet/IP-Gerät weiter. KNXnet/IP hat im Standardmodus keine Authentifizierung – jedes Gerät im Netzwerk kann Telegramme senden und die gesamte KNX-Installation steuern. Verwenden Sie OpenVPN, WireGuard oder Äquivalentes. KNX Secure fügt AES-128 hinzu, aber VPN ist dennoch erforderlich.
ETS6-Projektschnittstelleneinstellungen
ETS6 erkennt KNXnet/IP-Geräte über UPnP im lokalen Netzwerk. Für einen zuverlässigen Betrieb weisen Sie jedem KNX-IP-Gerät eine statische IP-Adresse zu und benennen Sie es klar in ETS.
ETS6-Schnittstellenkonfiguration
- ETS6 öffnen → Registerkarte „Schnittstellen“ (untere Leiste)
- Erkannte Geräte erscheinen automatisch über UPnP
- Doppelklick auf Gerät → statische IP-Adresse festlegen
- Set device name (e.g. "Floor 2 IP Router")
- Passwort für Tunnelverbindung festlegen (ETS6 Secure)
- Click "Set as programming interface"
- ETS verbindet — Test mit einem Bus-Monitor-Scan
Statische IP-Adresszuweisung
- Warum statisch: DHCP-Lease-Ablauf ändert die IP-Adresse und ETS verliert das Gerät. Verwenden Sie immer eine statische IP oder DHCP-Reservierung im Router.
- Subnetz: alle KNX-IP-Geräte im selben VLAN/Subnetz wie der Engineering-Laptop während der Inbetriebnahme.
- DNS-Name: optional einen lokalen DNS-Namen konfigurieren (z. B. knx-router-f2.local) zur einfachen Identifikation.
KNX Secure: verschlüsselte Kommunikation
KNX Secure (IEC 62386 Teil 57 für TP, Teil 58 für IP) fügt AES-128-Verschlüsselung zur KNX-Kommunikation hinzu – verhindert Paket-Sniffing, Replay-Angriffe und Spoofing. Es ist der obligatorische Standard für jede KNX-Installation mit Cloud- oder Fernzugriffskomponenten.
KNX Datensicherheit (TP)
- • AES-128-Verschlüsselung auf dem TP-Bus
- • Geräteindividuelle Schlüssel – konfiguriert in ETS6
- • Verhindert, dass Sniffer-Geräte Telegramme lesen
- • Erfordert KNX Secure zertifizierte Geräte
- • MDT, Gira, Weinzierl zertifizierte Produktreihe
KNXnet/IP Secure (IP)
- • AES-128 bei IP-Routing und Tunneling
- • Tunneling: passwortgeschützte Verbindungen
- • Routing: verschlüsselte Multicast-Telegramme
- • Wesentlich für Cloud-/Fernzugriffsanwendungen
- • Konfiguriert in ETS6 → Projekteinstellungen → Sicherheit
Zertifizierte Gerätebeispiele
- • MDT SCN-IP200.02 — IP-Router, Secure zertifiziert
- • Gira X1 — IP-Schnittstelle, Secure zertifiziert
- • Weinzierl 830 — Sichere Tunnelingschnittstelle
- • MDT AKD-0424V.02 — Sicheres Aktormodul
- • ETS6-Sicherheitsmodul für das Projekt erforderlich
KNX-Netzwerkinfrastruktur in Ihrem Schaltschrank
Wir entwerfen Schaltschränke mit vorkonfigurierten KNXnet/IP-Routern, IP-Backbone-Patchfeldern und strukturierter Kabelabschlusstechnik – end-to-end getestet, bevor sie das Werk verlassen.
Angebot anfordern →