KNX IP Secure · AES-128 · ISO 22510 · ETS6 · X.509 · 10 minutes de lecture

Configuration KNX IP Secure : chiffrement AES-128, certificats et configuration de sécurité ETS6

KNX IP Secure étend le chiffrement AES-128 et l'authentification cryptographique aux connexions de routage et de tunneling KNXnet/IP – protégeant le backbone IP d'une installation KNX contre l'écoute clandestine et le contrôle non autorisé sans nécessiter de modifications du câblage du bus TP ou des appareils KNX.

Aperçu de KNX IP Secure

KNX IP Secure est défini dans la norme ISO 22510 et la spécification KNX IP Secure. Il applique une protection cryptographique à la communication KNXnet/IP – le protocole basé sur IP utilisé pour le routage KNX entre les lignes et pour les connexions tunnel utilisées par la programmation ETS6 et les serveurs de visualisation. KNX IP Secure ne chiffre pas les télégrammes sur le bus KNX TP lui-même – c'est la norme distincte KNX Data Secure.

Mécanisme de sécuritéAlgorithmeObjectif
ChiffrementAES-128-CBCProtéger le contenu des télégrammes contre l'écoute sur le réseau IP
AuthentificationHMAC-SHA256Vérifier l'origine du télégramme — détecter la falsification ou l'injection
Protection anti-rejeuNuméro de séquence (6 octets)Rejeter les paquets capturés rejoués
Échange de clésCertificats d'appareil X.509 + clé dorsale ETS6Distribution initiale sécurisée des clés

Périmètre de KNX IP Secure : KNX IP Secure protège le routage KNXnet/IP (multicast entre routeurs IP, port UDP 3671) et le tunneling KNXnet/IP (sessions de programmation ETS6, connexions HomeServer). Il ne protège PAS les télégrammes du bus KNX TP — un accès physique au bus TP permet toujours l'interception des télégrammes. Utilisez KNX Data Secure en complément pour les circuits sensibles du bus TP.

Appareils pris en charge

KNX IP Secure nécessite un support matériel de cryptographie dans le routeur IP ou l'interface de tunneling. Les appareils hérités sans module de cryptographie matériel ne peuvent pas être mis à niveau pour prendre en charge KNX IP Secure — ils doivent être remplacés par du matériel compatible Secure. Les appareils certifiés portent la marque KNX Secure DiiA sur le produit et sa fiche technique.

Appareils compatibles KNX IP Secure (exemples)

  • MDT SCN-IP100.02 — routeur KNX IP avec IP Secure
  • Gira X1 (firmware ≥ 3.x) — interface IP avec tunneling IP Secure
  • ABB IPS/S 2.1 — coupleur IP/TP avec Secure
  • Weinzierl KNX IP Interface 740 — interface tunnel avec Secure
  • Siemens N146/01 — routeur KNX IP avec Secure (automatisation du bâtiment)

Appareils hérités non évolutifs

Les anciens routeurs KNX IP (par ex. MDT SCN-IP100.01, ABB IPS/S 2.1 avec firmware antérieur à 2018) ne disposent pas du module de sécurité matériel requis pour le chiffrement AES-128. Les mises à jour du firmware ne peuvent pas ajouter IP Secure à ces appareils. Dans les environnements mixtes : tous les routeurs IP doivent prendre en charge IP Secure pour une protection cohérente — un seul routeur non sécurisé sur le backbone crée une faille de sécurité.

Configuration de sécurité du projet ETS6

KNX IP Secure est configuré entièrement dans ETS6. La configuration de sécurité génère des clés cryptographiques, lit les certificats des appareils et distribue les clés aux appareils pendant le processus de téléchargement standard d'ETS6 — aucun outil de configuration de sécurité séparé n'est requis.

Étapes d'activation d'IP Secure dans ETS6

Step 1: Open ETS6 project
  Project > Properties > Security tab
  Enable: "KNX IP Secure" checkbox → ON
  ETS6 generates backbone key (256-bit random)
  Backbone key is stored in ETS6 project file

Step 2: Add IP Secure devices to project
  Scan topology → ETS6 finds IP routers and interfaces
  ETS6 reads X.509 certificate from each device
  Verify: manufacturer name and device serial on certificate
  matches label on physical device (anti-substitution check)

Step 3: Generate toolkeys for tunnelling connections
  Each ETS6 tunnelling connection requires a toolkey
  ETS6 > Settings > Security > Toolkeys > Generate
  One toolkey per IP router tunnelling slot used by ETS6
  Toolkey enables ETS6 to establish encrypted programming session

Step 4: Download security configuration
  Full Device Configuration download sends:
  - KNX application (as usual)
  - Encrypted backbone key (encrypted with device public key)
  - Toolkey assignment
  Keys are never transmitted in plaintext — encrypted with
  the device's public key extracted from X.509 certificate

Gestion des certificats d'appareils

Chaque appareil KNX IP Secure est livré d'usine avec un certificat X.509 signé par l'autorité de certification du fabricant. ETS6 valide toute la chaîne de certificats. La période de validité du certificat est cruciale pour les installations de bâtiments à longue durée de vie — les certificats qui expirent pendant la durée de vie du bâtiment nécessitent le remplacement de l'appareil.

Validation du certificat dans ETS6

ETS6 lit le certificat X.509 lors de l'analyse de l'appareil et valide : la chaîne de certificats jusqu'à l'AC du fabricant, le numéro de série correspond à l'étiquette de l'appareil, le certificat n'est pas expiré, le certificat n'est pas révoqué (si CRL disponible).

Si ETS6 signale « Certificat invalide » : ne procédez pas au téléchargement. Remplacez l'appareil — le renouvellement sur site des certificats d'usine n'est pas possible. Contactez le fabricant pour un RMA si le certificat était invalide à la livraison.

Stratégie de certificat pour projets à longue durée de vie

Pour les projets avec une durée de vie prévue de 15 à 20 ans : spécifiez des appareils KNX IP Secure avec une validité de certificat de 20 ans ou plus lors de l'achat. Demandez au fabricant la date d'expiration du certificat lors de la sélection du produit.

Documentez les dates d'expiration des certificats dans le manuel technique du bâtiment et le plan d'exploitation. Planifiez le budget de remplacement des appareils avant l'expiration. Alternative : planifiez un re-provisionnement avec de nouvelles clés lors du renouvellement du certificat — nécessite un téléchargement complet ETS6.

Attribution des clés et téléchargement

ETS6 gère l'intégralité du matériel de clés cryptographiques pour KNX IP Secure. Le mécanisme de distribution des clés garantit que les clés de session ne sont jamais exposées en clair pendant le processus de programmation — la sécurité de l'ensemble de l'installation dépend de l'intégrité du processus de téléchargement ETS6.

Mécanisme de distribution des clés

Key hierarchy:
  Backbone key:  Generated by ETS6, one per project
                 Used for KNXnet/IP routing between all IP routers
  Toolkey:       Generated by ETS6, one per tunnelling connection
                 Used for ETS6 programming sessions (tunnelling)
  Session key:   Temporary, generated fresh per communication session
                 Derived from backbone/toolkey using key derivation

Key distribution (during Full Device Config download):
  ETS6 reads device X.509 certificate → gets device public key
  ETS6 encrypts backbone key with device public key (RSA/ECDH)
  Encrypted backbone key sent to device over KNXnet/IP
  Device decrypts using its private key (stored in hardware)
  Device stores backbone key in secure storage (hardware protected)

  Private key NEVER leaves the device
  Backbone key NEVER transmitted in plaintext

Verification that download succeeded:
  ETS6 shows "Security: Configured" on each IP router icon
  Green padlock indicator in ETS6 topology view
  Device responds to ETS6 scan with secured acknowledgment

Export du trousseau de clés (.knxkeys)

Le fichier .knxkeys est une archive protégée par mot de passe contenant toutes les clés de session nécessaires aux systèmes tiers (HomeServer, ARISTO, OpenHAB) pour communiquer avec les routeurs KNX IP Secure. Sans le fichier de trousseau, les systèmes tiers ne peuvent ni déchiffrer ni envoyer de télégrammes KNXnet/IP sur un backbone sécurisé.

Export du trousseau de clés et procédure de sécurité

Export procedure in ETS6:
  Project > Security > Export Keyring → .knxkeys file
  Set strong password (minimum 20 characters, mixed case + symbols)
  Record password in password manager (1Password, Bitwarden)
  Never store password in same location as .knxkeys file

.knxkeys file contents:
  Backbone key for each IP router in the project
  Toolkeys for each tunnelling connection
  Device individual addresses and individual keys (if Data Secure)

Delivery to third-party systems:
  Gira X1 HomeServer: upload .knxkeys in X1 web interface
  OpenHAB KNX binding: import .knxkeys via OH3 console
  KNX IoT gateway: import via gateway admin interface
  Transfer: encrypted channel only (HTTPS admin interface, not email)

Backup and loss recovery:
  Store .knxkeys in encrypted network share (not USB only)
  Offsite backup: encrypted cloud storage or remote NAS
  Test restore: verify backup .knxkeys opens in ETS6 before handover

  If .knxkeys lost AND ETS6 project backup lost:
  → Must factory reset every IP Secure device and reprogram
  → All KNX application and security config cleared
  → Full ETS6 download required on all devices
  → Estimate 1–2 days per large installation to recover

Gestion de la clé d'outil (toolkey)

La clé d'outil est l'identifiant cryptographique qui permet à ETS6 d'établir une connexion tunnel chiffrée vers un routeur KNX IP Secure pour la programmation. Sans la clé d'outil correcte, ETS6 ne peut ni programmer ni surveiller les appareils sécurisés – même avec un accès physique au LAN.

Migration de la clé d'outil entre installations ETS6

Si l'installation ETS6 change (nouveau PC, réinstallation) : exportez les toolkeys de l'ancienne installation ETS6 avant de la mettre hors service.

ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.

Récupération après réinitialisation d'usine

Si le toolkey est perdu et sans sauvegarde : réinitialisez le routeur IP en usine à l'aide de son bouton de réinitialisation physique (maintenez 10 secondes). Cela efface toutes les clés de sécurité ET l'application KNX.

Après la réinitialisation d'usine : réajoutez l'appareil au projet ETS6, générez un nouveau toolkey, effectuez un téléchargement complet de la configuration de l'appareil. Planifiez : maintenez toujours une sauvegarde du toolkey dans la sauvegarde chiffrée du projet avant tout travail de programmation sur site.

Vérification de la mise en service

Après avoir terminé la configuration KNX IP Secure, la vérification de la mise en service confirme que le chiffrement est actif et que les tentatives d'accès non autorisées sont rejetées. La vérification doit être effectuée avant la remise et documentée dans le rapport de mise en service.

Tests de vérification pour KNX IP Secure

Test 1 — Wireshark capture verification:
  Connect laptop to KNX VLAN switch (mirror port or TAP)
  Capture on KNXnet/IP port 3671
  Filter: udp.port == 3671
  Expected: KNXnet/IP packets contain Security wrapper
  cEMI payload should be opaque (encrypted)
  If plaintext cEMI visible: IP Secure not active → investigate

Test 2 — ETS6 Group Monitor verification:
  Open ETS6 Group Monitor while Wireshark captures
  Actuate a KNX scene → observe Group Monitor telegrams
  ETS6 should display decoded telegram (decrypts locally)
  Wireshark should show same packet as encrypted cEMI
  → Confirms end-to-end encryption with ETS6 decryption

Test 3 — Unauthorised access rejection:
  Attempt to connect with ETS6 using WRONG toolkey
  (use different ETS6 install without toolkey imported)
  Expected: ETS6 reports "Authentication failed" or timeout
  Device must refuse connection without correct toolkey

Test 4 — Replay attack rejection:
  Replay a captured packet using Wireshark + packet injector
  Expected: router rejects packet (sequence number already used)
  ETS6 Group Monitor: no spurious telegram visible

Repli et récupération

Les appareils KNX IP Secure ont un comportement de repli défini lorsque la configuration de sécurité est incomplète ou corrompue. Comprendre les états de repli empêche qu'une configuration de sécurité mal configurée rende le système KNX d'un bâtiment inutilisable.

Scénarios de repli et récupération

Scenario 1: Power loss during key programming download
  Device may have partial key configuration
  Symptom: ETS6 cannot connect, device shows as unsecured
  Recovery: re-initiate Full Device Configuration download
  from ETS6 with correct toolkey — overwrites partial config

Scenario 2: Toolkey lost, ETS6 project available
  Recovery: factory reset IP router (physical button, hold 10s)
  Factory reset: clears keys AND KNX application
  Re-download from ETS6 with regenerated toolkey
  Duration: 15–30 minutes per device including reprogram

Scenario 3: ETS6 project lost, keyring backup available
  .knxkeys file allows third-party systems to continue
  operating (HomeServer, ARISTO) during ETS6 project recovery
  Restore ETS6 project from backup → verify toolkeys match
  If toolkeys differ: factory reset devices and reprogram

Scenario 4: Both ETS6 project and keyring lost (worst case)
  Full factory reset of every IP Secure device required
  Rebuild ETS6 project from documentation and group address tables
  Duration: 2–5 days for large commercial installation
  Mitigation: daily ETS6 project backup to two independent locations

Besoin de KNX IP Secure pour votre installation commerciale ?

Nous configurons KNX IP Secure avec chiffrement AES-128, gérons les certificats X.509 dans ETS6 et fournissons une sauvegarde complète du keyring ainsi qu'une documentation de mise en service – adapté aux projets gouvernementaux et commerciaux nécessitant une sécurité certifiée.

Demander un devis →
Chargement...
Retour en haut