Configuration KNX IP Secure : chiffrement AES-128, certificats et configuration de sécurité ETS6
KNX IP Secure étend le chiffrement AES-128 et l'authentification cryptographique aux connexions de routage et de tunneling KNXnet/IP – protégeant le backbone IP d'une installation KNX contre l'écoute clandestine et le contrôle non autorisé sans nécessiter de modifications du câblage du bus TP ou des appareils KNX.
Aperçu de KNX IP Secure
KNX IP Secure est défini dans la norme ISO 22510 et la spécification KNX IP Secure. Il applique une protection cryptographique à la communication KNXnet/IP – le protocole basé sur IP utilisé pour le routage KNX entre les lignes et pour les connexions tunnel utilisées par la programmation ETS6 et les serveurs de visualisation. KNX IP Secure ne chiffre pas les télégrammes sur le bus KNX TP lui-même – c'est la norme distincte KNX Data Secure.
| Mécanisme de sécurité | Algorithme | Objectif |
|---|---|---|
| Chiffrement | AES-128-CBC | Protéger le contenu des télégrammes contre l'écoute sur le réseau IP |
| Authentification | HMAC-SHA256 | Vérifier l'origine du télégramme — détecter la falsification ou l'injection |
| Protection anti-rejeu | Numéro de séquence (6 octets) | Rejeter les paquets capturés rejoués |
| Échange de clés | Certificats d'appareil X.509 + clé dorsale ETS6 | Distribution initiale sécurisée des clés |
Périmètre de KNX IP Secure : KNX IP Secure protège le routage KNXnet/IP (multicast entre routeurs IP, port UDP 3671) et le tunneling KNXnet/IP (sessions de programmation ETS6, connexions HomeServer). Il ne protège PAS les télégrammes du bus KNX TP — un accès physique au bus TP permet toujours l'interception des télégrammes. Utilisez KNX Data Secure en complément pour les circuits sensibles du bus TP.
Appareils pris en charge
KNX IP Secure nécessite un support matériel de cryptographie dans le routeur IP ou l'interface de tunneling. Les appareils hérités sans module de cryptographie matériel ne peuvent pas être mis à niveau pour prendre en charge KNX IP Secure — ils doivent être remplacés par du matériel compatible Secure. Les appareils certifiés portent la marque KNX Secure DiiA sur le produit et sa fiche technique.
Appareils compatibles KNX IP Secure (exemples)
- MDT SCN-IP100.02 — routeur KNX IP avec IP Secure
- Gira X1 (firmware ≥ 3.x) — interface IP avec tunneling IP Secure
- ABB IPS/S 2.1 — coupleur IP/TP avec Secure
- Weinzierl KNX IP Interface 740 — interface tunnel avec Secure
- Siemens N146/01 — routeur KNX IP avec Secure (automatisation du bâtiment)
Appareils hérités non évolutifs
Les anciens routeurs KNX IP (par ex. MDT SCN-IP100.01, ABB IPS/S 2.1 avec firmware antérieur à 2018) ne disposent pas du module de sécurité matériel requis pour le chiffrement AES-128. Les mises à jour du firmware ne peuvent pas ajouter IP Secure à ces appareils. Dans les environnements mixtes : tous les routeurs IP doivent prendre en charge IP Secure pour une protection cohérente — un seul routeur non sécurisé sur le backbone crée une faille de sécurité.
Configuration de sécurité du projet ETS6
KNX IP Secure est configuré entièrement dans ETS6. La configuration de sécurité génère des clés cryptographiques, lit les certificats des appareils et distribue les clés aux appareils pendant le processus de téléchargement standard d'ETS6 — aucun outil de configuration de sécurité séparé n'est requis.
Étapes d'activation d'IP Secure dans ETS6
Step 1: Open ETS6 project Project > Properties > Security tab Enable: "KNX IP Secure" checkbox → ON ETS6 generates backbone key (256-bit random) Backbone key is stored in ETS6 project file Step 2: Add IP Secure devices to project Scan topology → ETS6 finds IP routers and interfaces ETS6 reads X.509 certificate from each device Verify: manufacturer name and device serial on certificate matches label on physical device (anti-substitution check) Step 3: Generate toolkeys for tunnelling connections Each ETS6 tunnelling connection requires a toolkey ETS6 > Settings > Security > Toolkeys > Generate One toolkey per IP router tunnelling slot used by ETS6 Toolkey enables ETS6 to establish encrypted programming session Step 4: Download security configuration Full Device Configuration download sends: - KNX application (as usual) - Encrypted backbone key (encrypted with device public key) - Toolkey assignment Keys are never transmitted in plaintext — encrypted with the device's public key extracted from X.509 certificate
Gestion des certificats d'appareils
Chaque appareil KNX IP Secure est livré d'usine avec un certificat X.509 signé par l'autorité de certification du fabricant. ETS6 valide toute la chaîne de certificats. La période de validité du certificat est cruciale pour les installations de bâtiments à longue durée de vie — les certificats qui expirent pendant la durée de vie du bâtiment nécessitent le remplacement de l'appareil.
Validation du certificat dans ETS6
ETS6 lit le certificat X.509 lors de l'analyse de l'appareil et valide : la chaîne de certificats jusqu'à l'AC du fabricant, le numéro de série correspond à l'étiquette de l'appareil, le certificat n'est pas expiré, le certificat n'est pas révoqué (si CRL disponible).
Si ETS6 signale « Certificat invalide » : ne procédez pas au téléchargement. Remplacez l'appareil — le renouvellement sur site des certificats d'usine n'est pas possible. Contactez le fabricant pour un RMA si le certificat était invalide à la livraison.
Stratégie de certificat pour projets à longue durée de vie
Pour les projets avec une durée de vie prévue de 15 à 20 ans : spécifiez des appareils KNX IP Secure avec une validité de certificat de 20 ans ou plus lors de l'achat. Demandez au fabricant la date d'expiration du certificat lors de la sélection du produit.
Documentez les dates d'expiration des certificats dans le manuel technique du bâtiment et le plan d'exploitation. Planifiez le budget de remplacement des appareils avant l'expiration. Alternative : planifiez un re-provisionnement avec de nouvelles clés lors du renouvellement du certificat — nécessite un téléchargement complet ETS6.
Attribution des clés et téléchargement
ETS6 gère l'intégralité du matériel de clés cryptographiques pour KNX IP Secure. Le mécanisme de distribution des clés garantit que les clés de session ne sont jamais exposées en clair pendant le processus de programmation — la sécurité de l'ensemble de l'installation dépend de l'intégrité du processus de téléchargement ETS6.
Mécanisme de distribution des clés
Key hierarchy:
Backbone key: Generated by ETS6, one per project
Used for KNXnet/IP routing between all IP routers
Toolkey: Generated by ETS6, one per tunnelling connection
Used for ETS6 programming sessions (tunnelling)
Session key: Temporary, generated fresh per communication session
Derived from backbone/toolkey using key derivation
Key distribution (during Full Device Config download):
ETS6 reads device X.509 certificate → gets device public key
ETS6 encrypts backbone key with device public key (RSA/ECDH)
Encrypted backbone key sent to device over KNXnet/IP
Device decrypts using its private key (stored in hardware)
Device stores backbone key in secure storage (hardware protected)
Private key NEVER leaves the device
Backbone key NEVER transmitted in plaintext
Verification that download succeeded:
ETS6 shows "Security: Configured" on each IP router icon
Green padlock indicator in ETS6 topology view
Device responds to ETS6 scan with secured acknowledgmentExport du trousseau de clés (.knxkeys)
Le fichier .knxkeys est une archive protégée par mot de passe contenant toutes les clés de session nécessaires aux systèmes tiers (HomeServer, ARISTO, OpenHAB) pour communiquer avec les routeurs KNX IP Secure. Sans le fichier de trousseau, les systèmes tiers ne peuvent ni déchiffrer ni envoyer de télégrammes KNXnet/IP sur un backbone sécurisé.
Export du trousseau de clés et procédure de sécurité
Export procedure in ETS6: Project > Security > Export Keyring → .knxkeys file Set strong password (minimum 20 characters, mixed case + symbols) Record password in password manager (1Password, Bitwarden) Never store password in same location as .knxkeys file .knxkeys file contents: Backbone key for each IP router in the project Toolkeys for each tunnelling connection Device individual addresses and individual keys (if Data Secure) Delivery to third-party systems: Gira X1 HomeServer: upload .knxkeys in X1 web interface OpenHAB KNX binding: import .knxkeys via OH3 console KNX IoT gateway: import via gateway admin interface Transfer: encrypted channel only (HTTPS admin interface, not email) Backup and loss recovery: Store .knxkeys in encrypted network share (not USB only) Offsite backup: encrypted cloud storage or remote NAS Test restore: verify backup .knxkeys opens in ETS6 before handover If .knxkeys lost AND ETS6 project backup lost: → Must factory reset every IP Secure device and reprogram → All KNX application and security config cleared → Full ETS6 download required on all devices → Estimate 1–2 days per large installation to recover
Gestion de la clé d'outil (toolkey)
La clé d'outil est l'identifiant cryptographique qui permet à ETS6 d'établir une connexion tunnel chiffrée vers un routeur KNX IP Secure pour la programmation. Sans la clé d'outil correcte, ETS6 ne peut ni programmer ni surveiller les appareils sécurisés – même avec un accès physique au LAN.
Migration de la clé d'outil entre installations ETS6
Si l'installation ETS6 change (nouveau PC, réinstallation) : exportez les toolkeys de l'ancienne installation ETS6 avant de la mettre hors service.
ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.
Récupération après réinitialisation d'usine
Si le toolkey est perdu et sans sauvegarde : réinitialisez le routeur IP en usine à l'aide de son bouton de réinitialisation physique (maintenez 10 secondes). Cela efface toutes les clés de sécurité ET l'application KNX.
Après la réinitialisation d'usine : réajoutez l'appareil au projet ETS6, générez un nouveau toolkey, effectuez un téléchargement complet de la configuration de l'appareil. Planifiez : maintenez toujours une sauvegarde du toolkey dans la sauvegarde chiffrée du projet avant tout travail de programmation sur site.
Vérification de la mise en service
Après avoir terminé la configuration KNX IP Secure, la vérification de la mise en service confirme que le chiffrement est actif et que les tentatives d'accès non autorisées sont rejetées. La vérification doit être effectuée avant la remise et documentée dans le rapport de mise en service.
Tests de vérification pour KNX IP Secure
Test 1 — Wireshark capture verification: Connect laptop to KNX VLAN switch (mirror port or TAP) Capture on KNXnet/IP port 3671 Filter: udp.port == 3671 Expected: KNXnet/IP packets contain Security wrapper cEMI payload should be opaque (encrypted) If plaintext cEMI visible: IP Secure not active → investigate Test 2 — ETS6 Group Monitor verification: Open ETS6 Group Monitor while Wireshark captures Actuate a KNX scene → observe Group Monitor telegrams ETS6 should display decoded telegram (decrypts locally) Wireshark should show same packet as encrypted cEMI → Confirms end-to-end encryption with ETS6 decryption Test 3 — Unauthorised access rejection: Attempt to connect with ETS6 using WRONG toolkey (use different ETS6 install without toolkey imported) Expected: ETS6 reports "Authentication failed" or timeout Device must refuse connection without correct toolkey Test 4 — Replay attack rejection: Replay a captured packet using Wireshark + packet injector Expected: router rejects packet (sequence number already used) ETS6 Group Monitor: no spurious telegram visible
Repli et récupération
Les appareils KNX IP Secure ont un comportement de repli défini lorsque la configuration de sécurité est incomplète ou corrompue. Comprendre les états de repli empêche qu'une configuration de sécurité mal configurée rende le système KNX d'un bâtiment inutilisable.
Scénarios de repli et récupération
Scenario 1: Power loss during key programming download Device may have partial key configuration Symptom: ETS6 cannot connect, device shows as unsecured Recovery: re-initiate Full Device Configuration download from ETS6 with correct toolkey — overwrites partial config Scenario 2: Toolkey lost, ETS6 project available Recovery: factory reset IP router (physical button, hold 10s) Factory reset: clears keys AND KNX application Re-download from ETS6 with regenerated toolkey Duration: 15–30 minutes per device including reprogram Scenario 3: ETS6 project lost, keyring backup available .knxkeys file allows third-party systems to continue operating (HomeServer, ARISTO) during ETS6 project recovery Restore ETS6 project from backup → verify toolkeys match If toolkeys differ: factory reset devices and reprogram Scenario 4: Both ETS6 project and keyring lost (worst case) Full factory reset of every IP Secure device required Rebuild ETS6 project from documentation and group address tables Duration: 2–5 days for large commercial installation Mitigation: daily ETS6 project backup to two independent locations
Besoin de KNX IP Secure pour votre installation commerciale ?
Nous configurons KNX IP Secure avec chiffrement AES-128, gérons les certificats X.509 dans ETS6 et fournissons une sauvegarde complète du keyring ainsi qu'une documentation de mise en service – adapté aux projets gouvernementaux et commerciaux nécessitant une sécurité certifiée.
Demander un devis →