Sécurité BACnet : segmenter aujourd'hui, spécifier BACnet/SC pour vos nouveaux projets
BACnet/IP et MS/TP ont été conçus en 1995 sans authentification ni chiffrement — sans problème sur un VLAN BAS isolé, mais une vraie exposition dès que ce réseau est relié à l'IT bureautique générale. Nous comblons cet écart avec une segmentation propre sur l'existant et BACnet/SC sur les nouveaux projets.
Comment nous sécurisons votre réseau BACnet
Audit réseau
Nous cartographions vos segments BACnet/IP et MS/TP, vérifions comment le réseau BAS touche aujourd'hui l'IT bureautique, et repérons le trafic broadcast qui va plus loin que nécessaire.
VLAN BAS dédié
Le réseau BACnet passe sur son propre VLAN, séparé du trafic bureautique et invité, avec des règles firewall limitées au trafic UDP 47808 réellement nécessaire au serveur BMS.
Verrouillage BBMD et Foreign Device
L'enregistrement Foreign Device est restreint aux adresses IP BBMD connues, pour empêcher qu'un appareil non identifié détourne le routage des broadcasts entre sous-réseaux.
Spécification BACnet/SC pour les nouveaux projets
Sur les nouveaux tableaux et contrôleurs, nous spécifions BACnet/SC — un transport WebSocket chiffré en TLS 1.3 avec authentification des appareils par certificats X.509 — partout où le réseau BAS ne peut pas rester totalement isolé.
Ce que recouvre vraiment la sécurité BACnet
BACnet/SC finalisé
BACnet Secure Connect ajoute au modèle d'objets BACnet classique un transport WebSocket chiffré en TLS 1.3 et une authentification des appareils par certificats X.509.
VLAN BAS isolé
Le trafic de gestion technique du bâtiment reste séparé du réseau bureautique et invité par conception, pas par simple convention.
Règles firewall limitées à UDP 47808
Seul le trafic BACnet/IP réellement nécessaire au serveur BMS traverse le firewall — rien de plus.
Liste blanche BBMD / Foreign Device
Le routage des broadcasts entre sous-réseaux est limité aux adresses BBMD explicitement approuvées.
BACnet/SC pour les nouveaux projets
Chiffrement TLS 1.3 et certificats d'appareils X.509 là où le réseau BAS ne peut pas rester entièrement séparé de l'IT.
Une progression honnête
La segmentation est la solution à court terme pour l'existant, BACnet/SC la réponse à long terme pour les nouveaux projets — nous ne vendons pas l'une comme un substitut de l'autre.
Ce qui est inclus
Une revue de segmentation et de sécurité adaptée à votre installation BACnet existante ou à la spécification de votre prochain projet.
- Cartographie du réseau BACnet/IP et MS/TP
- Conception des règles VLAN et firewall (périmètre UDP 47808)
- Liste blanche d'adresses IP BBMD / Foreign Device
- Accompagnement pour la spécification BACnet/SC sur les nouveaux contrôleurs et tableaux
- Documentation de passation pour vos équipes IT et BMS
Questions fréquentes
BACnet est-il sécurisé par défaut ?
Non. BACnet a été normalisé en 1995 sous la référence ANSI/ASHRAE 135, sans authentification ni chiffrement intégrés. Le BACnet/IP et le MS/TP classiques diffusent en clair sur le segment où ils se trouvent — sans problème sur un VLAN BAS isolé, mais cela devient une vraie exposition une fois relié à l'IT bureautique générale.
Quelle est la différence entre segmentation et BACnet/SC ?
La segmentation est une solution réseau : VLAN dédié, règles firewall limitées à UDP 47808, liste BBMD / Foreign Device contrôlée. BACnet/SC est une solution au niveau du protocole : transport WebSocket chiffré en TLS 1.3 avec authentification des appareils par certificats X.509, finalisé en 2020.
Ai-je besoin de BACnet/SC pour une installation existante ?
Pas forcément dans l'immédiat. La segmentation est la solution pratique à court terme pour les installations déjà en place. BACnet/SC mérite d'être spécifié sur les nouveaux projets ou lors du remplacement d'équipements, surtout là où le réseau BAS ne peut pas rester totalement isolé de l'IT.
Quel port utilise BACnet/IP ?
Le port UDP 47808 (0xBAC0 en hexadécimal). Les règles firewall entre le VLAN BAS et le reste du réseau doivent être limitées exactement à ce trafic, à destination et en provenance du serveur BMS.
Qu'est-ce qu'un BBMD et pourquoi est-ce important pour la sécurité ?
Un BACnet Broadcast Management Device relaie les broadcasts entre sous-réseaux IP, car les routeurs ne les transmettent pas par défaut. L'enregistrement Foreign Device doit être restreint aux adresses IP BBMD connues — une politique d'enregistrement ouverte permet à n'importe quel appareil du réseau de s'annoncer dans les broadcasts de votre BAS.
Parlez de votre réseau BACnet à un ingénieur
Envoyez-nous votre topologie actuelle ou la spécification de votre prochain projet — nous vous dirons franchement où la segmentation suffit et où BACnet/SC mérite l'investissement.