KNX IP Secure · AES-128 · ISO 22510 · ETS6 · X.509 · 10 minutos de lectura

Configuración de KNX IP Secure: cifrado AES-128, certificados y configuración de seguridad en ETS6

KNX IP Secure extiende el cifrado AES-128 y la autenticación criptográfica a las conexiones de enrutamiento y tunelización KNXnet/IP – protegiendo la red troncal IP de una instalación KNX contra la escucha no autorizada y el control no autorizado sin requerir cambios en el cableado del bus TP o en los dispositivos KNX.

Resumen de KNX IP Secure

KNX IP Secure está definido en ISO 22510 y en la especificación KNX IP Secure. Aplica protección criptográfica a la comunicación KNXnet/IP – el protocolo basado en IP utilizado para el enrutamiento KNX entre líneas y para las conexiones de túnel utilizadas por la programación ETS6 y los servidores de visualización. KNX IP Secure no cifra los telegramas en el bus KNX TP en sí – ese es el estándar separado KNX Data Secure.

Mecanismo de seguridadAlgoritmoPropósito
CifradoAES-128-CBCProteger el contenido de los telegramas contra escuchas en la red IP
AutenticaciónHMAC-SHA256Verificar el origen del telegrama — detectar manipulación o inyección
Protección contra repeticiónNúmero de secuencia (6 bytes)Rechazar paquetes capturados repetidos
Intercambio de clavesCertificados de dispositivo X.509 + clave troncal ETS6Distribución inicial segura de claves

Alcance de KNX IP Secure: KNX IP Secure protege el enrutamiento KNXnet/IP (multidifusión entre enrutadores IP, puerto UDP 3671) y la tunelización KNXnet/IP (sesiones de programación ETS6, conexiones HomeServer). NO protege los telegramas del bus KNX TP — el acceso físico al bus TP aún permite la interceptación de telegramas. Utilice KNX Data Secure adicionalmente para circuitos de bus TP sensibles.

Dispositivos compatibles

KNX IP Secure requiere soporte de criptografía por hardware en el enrutador IP o la interfaz de tunelización. Los dispositivos heredados sin módulos de criptografía por hardware no pueden actualizarse para admitir KNX IP Secure; deben reemplazarse con hardware compatible con Secure. Los dispositivos certificados llevan la marca KNX Secure DiiA en el producto y su hoja de datos.

Dispositivos compatibles con KNX IP Secure (ejemplos)

  • MDT SCN-IP100.02 — enrutador KNX IP con IP Secure
  • Gira X1 (firmware ≥ 3.x) — interfaz IP con tunelización IP Secure
  • ABB IPS/S 2.1 — acoplador IP/TP con Secure
  • Weinzierl KNX IP Interface 740 — interfaz de túnel con Secure
  • Siemens N146/01 — enrutador KNX IP con Secure (automatización de edificios)

Dispositivos heredados no actualizables

Los enrutadores KNX IP más antiguos (p. ej., MDT SCN-IP100.01, ABB IPS/S 2.1 con firmware anterior a 2018) no tienen el módulo de seguridad de hardware requerido para el cifrado AES-128. Las actualizaciones de firmware no pueden agregar IP Secure a estos dispositivos. En entornos mixtos: todos los enrutadores IP deben admitir IP Secure para una protección coherente: un solo enrutador no seguro en la red troncal crea una brecha de seguridad.

Configuración de seguridad del proyecto ETS6

KNX IP Secure se configura completamente dentro de ETS6. La configuración de seguridad genera claves criptográficas, lee certificados de dispositivos y distribuye claves a los dispositivos durante el proceso de descarga estándar de ETS6: no se requiere una herramienta de configuración de seguridad separada.

Pasos de activación de IP Secure en ETS6

Step 1: Open ETS6 project
  Project > Properties > Security tab
  Enable: "KNX IP Secure" checkbox → ON
  ETS6 generates backbone key (256-bit random)
  Backbone key is stored in ETS6 project file

Step 2: Add IP Secure devices to project
  Scan topology → ETS6 finds IP routers and interfaces
  ETS6 reads X.509 certificate from each device
  Verify: manufacturer name and device serial on certificate
  matches label on physical device (anti-substitution check)

Step 3: Generate toolkeys for tunnelling connections
  Each ETS6 tunnelling connection requires a toolkey
  ETS6 > Settings > Security > Toolkeys > Generate
  One toolkey per IP router tunnelling slot used by ETS6
  Toolkey enables ETS6 to establish encrypted programming session

Step 4: Download security configuration
  Full Device Configuration download sends:
  - KNX application (as usual)
  - Encrypted backbone key (encrypted with device public key)
  - Toolkey assignment
  Keys are never transmitted in plaintext — encrypted with
  the device's public key extracted from X.509 certificate

Gestión de certificados de dispositivos

Cada dispositivo KNX IP Secure se envía de fábrica con un certificado X.509 firmado por la autoridad de certificación del fabricante. ETS6 valida toda la cadena de certificados. El período de validez del certificado es crítico para instalaciones de edificios de larga duración: los certificados que caducan durante la vida útil del edificio requieren el reemplazo del dispositivo.

Validación de certificados en ETS6

ETS6 lee el certificado X.509 durante el escaneo del dispositivo y valida: cadena de certificados hasta la CA del fabricante, número de serie coincide con la etiqueta del dispositivo, certificado no caducado, certificado no revocado (si CRL está disponible).

Si ETS6 informa “Certificado no válido”: no continúe con la descarga. Reemplace el dispositivo: la renovación en campo de los certificados de fábrica no es posible. Contacte al fabricante para RMA si el certificado no era válido en el momento de la entrega.

Estrategia de certificados para proyectos de larga duración

Para proyectos con una vida útil esperada de 15 a 20 años: especifique dispositivos KNX IP Secure con una validez de certificado de 20 años o más en la adquisición. Pregunte al fabricante la fecha de caducidad del certificado en la etapa de selección del producto.

Documente las fechas de caducidad de los certificados en el manual técnico del edificio y el plan de operaciones. Programe el presupuesto de reemplazo del dispositivo antes de la caducidad. Alternativa: planifique el reaprovisionamiento con nuevas claves en la renovación del certificado: requiere una descarga completa de ETS6.

Asignación de claves y descarga

ETS6 gestiona todo el material de claves criptográficas para KNX IP Secure. El mecanismo de distribución de claves garantiza que las claves de sesión nunca se expongan en texto plano durante el proceso de programación: la seguridad de toda la instalación depende de la integridad del proceso de descarga de ETS6.

Mecanismo de distribución de claves

Key hierarchy:
  Backbone key:  Generated by ETS6, one per project
                 Used for KNXnet/IP routing between all IP routers
  Toolkey:       Generated by ETS6, one per tunnelling connection
                 Used for ETS6 programming sessions (tunnelling)
  Session key:   Temporary, generated fresh per communication session
                 Derived from backbone/toolkey using key derivation

Key distribution (during Full Device Config download):
  ETS6 reads device X.509 certificate → gets device public key
  ETS6 encrypts backbone key with device public key (RSA/ECDH)
  Encrypted backbone key sent to device over KNXnet/IP
  Device decrypts using its private key (stored in hardware)
  Device stores backbone key in secure storage (hardware protected)

  Private key NEVER leaves the device
  Backbone key NEVER transmitted in plaintext

Verification that download succeeded:
  ETS6 shows "Security: Configured" on each IP router icon
  Green padlock indicator in ETS6 topology view
  Device responds to ETS6 scan with secured acknowledgment

Exportación del llavero de claves (.knxkeys)

El archivo .knxkeys es un archivo protegido por contraseña que contiene todas las claves de sesión necesarias para que sistemas de terceros (HomeServer, ARISTO, OpenHAB) se comuniquen con los routers KNX IP Secure. Sin el archivo de llavero, los sistemas de terceros no pueden descifrar ni enviar telegramas KNXnet/IP en una red troncal segura.

Exportación del llavero de claves y procedimiento de seguridad

Export procedure in ETS6:
  Project > Security > Export Keyring → .knxkeys file
  Set strong password (minimum 20 characters, mixed case + symbols)
  Record password in password manager (1Password, Bitwarden)
  Never store password in same location as .knxkeys file

.knxkeys file contents:
  Backbone key for each IP router in the project
  Toolkeys for each tunnelling connection
  Device individual addresses and individual keys (if Data Secure)

Delivery to third-party systems:
  Gira X1 HomeServer: upload .knxkeys in X1 web interface
  OpenHAB KNX binding: import .knxkeys via OH3 console
  KNX IoT gateway: import via gateway admin interface
  Transfer: encrypted channel only (HTTPS admin interface, not email)

Backup and loss recovery:
  Store .knxkeys in encrypted network share (not USB only)
  Offsite backup: encrypted cloud storage or remote NAS
  Test restore: verify backup .knxkeys opens in ETS6 before handover

  If .knxkeys lost AND ETS6 project backup lost:
  → Must factory reset every IP Secure device and reprogram
  → All KNX application and security config cleared
  → Full ETS6 download required on all devices
  → Estimate 1–2 days per large installation to recover

Gestión de la clave de herramienta (toolkey)

La clave de herramienta es la credencial criptográfica que permite a ETS6 establecer una conexión de túnel cifrada con un router KNX IP Secure para programación. Sin la clave de herramienta correcta, ETS6 no puede programar ni monitorear dispositivos protegidos, incluso con acceso físico a la LAN.

Migración de la clave de herramienta entre instalaciones de ETS6

Si la instalación de ETS6 cambia (nuevo PC, reinstalación): exporte las toolkeys desde la instalación anterior de ETS6 antes de darla de baja.

ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.

Recuperación tras restablecimiento de fábrica

Si se pierde la toolkey y no hay copia de seguridad: restablezca el router IP a los valores de fábrica usando su botón de reinicio físico (mantenga presionado 10 segundos). Esto borra todas las claves de seguridad Y la aplicación KNX.

Después del restablecimiento de fábrica: vuelva a añadir el dispositivo al proyecto ETS6, genere una nueva toolkey, realice la descarga completa de la configuración del dispositivo. Plan: mantenga siempre una copia de seguridad de la toolkey en la copia de seguridad cifrada del proyecto antes de cualquier trabajo de programación in situ.

Verificación de la puesta en marcha

Después de completar la configuración de KNX IP Secure, la verificación de la puesta en marcha confirma que el cifrado está activo y que los intentos de acceso no autorizado son rechazados. La verificación debe realizarse antes de la entrega y documentarse en el registro de puesta en marcha.

Pruebas de verificación para KNX IP Secure

Test 1 — Wireshark capture verification:
  Connect laptop to KNX VLAN switch (mirror port or TAP)
  Capture on KNXnet/IP port 3671
  Filter: udp.port == 3671
  Expected: KNXnet/IP packets contain Security wrapper
  cEMI payload should be opaque (encrypted)
  If plaintext cEMI visible: IP Secure not active → investigate

Test 2 — ETS6 Group Monitor verification:
  Open ETS6 Group Monitor while Wireshark captures
  Actuate a KNX scene → observe Group Monitor telegrams
  ETS6 should display decoded telegram (decrypts locally)
  Wireshark should show same packet as encrypted cEMI
  → Confirms end-to-end encryption with ETS6 decryption

Test 3 — Unauthorised access rejection:
  Attempt to connect with ETS6 using WRONG toolkey
  (use different ETS6 install without toolkey imported)
  Expected: ETS6 reports "Authentication failed" or timeout
  Device must refuse connection without correct toolkey

Test 4 — Replay attack rejection:
  Replay a captured packet using Wireshark + packet injector
  Expected: router rejects packet (sequence number already used)
  ETS6 Group Monitor: no spurious telegram visible

Retroceso y recuperación

Los dispositivos KNX IP Secure tienen un comportamiento de retroceso definido cuando la configuración de seguridad está incompleta o corrupta. Comprender los estados de retroceso evita que una configuración de seguridad mal configurada deje inoperable el sistema KNX de un edificio.

Escenarios de retroceso y recuperación

Scenario 1: Power loss during key programming download
  Device may have partial key configuration
  Symptom: ETS6 cannot connect, device shows as unsecured
  Recovery: re-initiate Full Device Configuration download
  from ETS6 with correct toolkey — overwrites partial config

Scenario 2: Toolkey lost, ETS6 project available
  Recovery: factory reset IP router (physical button, hold 10s)
  Factory reset: clears keys AND KNX application
  Re-download from ETS6 with regenerated toolkey
  Duration: 15–30 minutes per device including reprogram

Scenario 3: ETS6 project lost, keyring backup available
  .knxkeys file allows third-party systems to continue
  operating (HomeServer, ARISTO) during ETS6 project recovery
  Restore ETS6 project from backup → verify toolkeys match
  If toolkeys differ: factory reset devices and reprogram

Scenario 4: Both ETS6 project and keyring lost (worst case)
  Full factory reset of every IP Secure device required
  Rebuild ETS6 project from documentation and group address tables
  Duration: 2–5 days for large commercial installation
  Mitigation: daily ETS6 project backup to two independent locations

¿Necesita KNX IP Secure para su instalación comercial?

Configuramos KNX IP Secure con cifrado AES-128, gestionamos certificados X.509 en ETS6 y proporcionamos copia de seguridad completa del keyring y documentación de puesta en marcha – adecuado para proyectos gubernamentales y comerciales que requieren seguridad certificada.

Solicitar presupuesto →
Cargando...
Volver arriba