KNX IP Secure · AES-128 · ISO 22510 · ETS6 · X.509 · 10 minuti di lettura

Configurazione KNX IP Secure: crittografia AES-128, certificati e configurazione della sicurezza ETS6

KNX IP Secure estende la crittografia AES-128 e l'autenticazione crittografica alle connessioni di routing e tunneling KNXnet/IP – proteggendo la dorsale IP di un'installazione KNX da intercettazioni e controlli non autorizzati senza richiedere modifiche al cablaggio del bus TP o ai dispositivi KNX.

Panoramica di KNX IP Secure

KNX IP Secure è definito nella norma ISO 22510 e nella specifica KNX IP Secure. Applica una protezione crittografica alla comunicazione KNXnet/IP – il protocollo basato su IP utilizzato per il routing KNX tra linee e per le connessioni tunnel usate dalla programmazione ETS6 e dai server di visualizzazione. KNX IP Secure non crittografa i telegrammi sul bus KNX TP stesso – quello è lo standard separato KNX Data Secure.

Meccanismo di sicurezzaAlgoritmoScopo
CrittografiaAES-128-CBCProteggere il contenuto dei telegrammi da intercettazioni sulla rete IP
AutenticazioneHMAC-SHA256Verifica l'origine del telegramma — rileva manomissioni o iniezioni
Protezione da replayNumero di sequenza (6 byte)Rifiuta pacchetti catturati riprodotti
Scambio di chiaviCertificati dispositivo X.509 + chiave backbone ETS6Distribuzione iniziale sicura delle chiavi

Ambito di KNX IP Secure: KNX IP Secure protegge il routing KNXnet/IP (multicast tra router IP, porta UDP 3671) e il tunneling KNXnet/IP (sessioni di programmazione ETS6, connessioni HomeServer). NON protegge i telegrammi del bus KNX TP — l'accesso fisico al bus TP consente ancora l'intercettazione dei telegrammi. Utilizzare inoltre KNX Data Secure per circuiti bus TP sensibili.

Dispositivi supportati

KNX IP Secure richiede il supporto hardware della crittografia nel router IP o nell'interfaccia di tunneling. I dispositivi legacy senza moduli crittografici hardware non possono essere aggiornati per supportare KNX IP Secure — devono essere sostituiti con hardware compatibile Secure. I dispositivi certificati portano il marchio KNX Secure DiiA sul prodotto e sulla relativa scheda tecnica.

Dispositivi compatibili con KNX IP Secure (esempi)

  • MDT SCN-IP100.02 — router KNX IP con IP Secure
  • Gira X1 (firmware ≥ 3.x) — interfaccia IP con tunneling IP Secure
  • ABB IPS/S 2.1 — accoppiatore IP/TP con Secure
  • Weinzierl KNX IP Interface 740 — interfaccia tunnel con Secure
  • Siemens N146/01 — router KNX IP con Secure (automazione degli edifici)

Dispositivi legacy non aggiornabili

I router KNX IP più vecchi (es. MDT SCN-IP100.01, ABB IPS/S 2.1 con firmware pre-2018) non dispongono del modulo di sicurezza hardware richiesto per la crittografia AES-128. Gli aggiornamenti firmware non possono aggiungere IP Secure a questi dispositivi. In ambienti misti: tutti i router IP devono supportare IP Secure per una protezione coerente — un singolo router non sicuro sul backbone crea un vuoto di sicurezza.

Configurazione di sicurezza del progetto ETS6

KNX IP Secure è configurato interamente all'interno di ETS6. La configurazione di sicurezza genera chiavi crittografiche, legge i certificati dei dispositivi e distribuisce le chiavi ai dispositivi durante il processo di download standard di ETS6 — non è richiesto alcuno strumento di configurazione di sicurezza separato.

Passaggi di attivazione di IP Secure in ETS6

Step 1: Open ETS6 project
  Project > Properties > Security tab
  Enable: "KNX IP Secure" checkbox → ON
  ETS6 generates backbone key (256-bit random)
  Backbone key is stored in ETS6 project file

Step 2: Add IP Secure devices to project
  Scan topology → ETS6 finds IP routers and interfaces
  ETS6 reads X.509 certificate from each device
  Verify: manufacturer name and device serial on certificate
  matches label on physical device (anti-substitution check)

Step 3: Generate toolkeys for tunnelling connections
  Each ETS6 tunnelling connection requires a toolkey
  ETS6 > Settings > Security > Toolkeys > Generate
  One toolkey per IP router tunnelling slot used by ETS6
  Toolkey enables ETS6 to establish encrypted programming session

Step 4: Download security configuration
  Full Device Configuration download sends:
  - KNX application (as usual)
  - Encrypted backbone key (encrypted with device public key)
  - Toolkey assignment
  Keys are never transmitted in plaintext — encrypted with
  the device's public key extracted from X.509 certificate

Gestione dei certificati dei dispositivi

Ogni dispositivo KNX IP Secure viene fornito dalla fabbrica con un certificato X.509 firmato dall'autorità di certificazione del produttore. ETS6 convalida l'intera catena di certificati. Il periodo di validità del certificato è critico per le installazioni edilizie a lunga durata — i certificati che scadono durante la vita utile dell'edificio richiedono la sostituzione del dispositivo.

Convalida del certificato in ETS6

ETS6 legge il certificato X.509 durante la scansione del dispositivo e convalida: catena di certificati fino alla CA del produttore, numero di serie corrisponde all'etichetta del dispositivo, certificato non scaduto, certificato non revocato (se CRL disponibile).

Se ETS6 segnala “Certificato non valido”: non procedere con il download. Sostituire il dispositivo — il rinnovo sul campo dei certificati di fabbrica non è possibile. Contattare il produttore per RMA se il certificato era non valido alla consegna.

Strategia per certificati di progetto a lunga durata

Per progetti con vita utile prevista di 15–20 anni: specificare dispositivi KNX IP Secure con validità del certificato di 20 anni o più in fase di approvvigionamento. Chiedere al produttore la data di scadenza del certificato in fase di selezione del prodotto.

Documentare le date di scadenza dei certificati nel manuale tecnico dell'edificio e nel piano operativo. Pianificare il budget per la sostituzione del dispositivo prima della scadenza. In alternativa: pianificare il riprovisioning con nuove chiavi al rinnovo del certificato — richiede un download completo ETS6.

Assegnazione delle chiavi e download

ETS6 gestisce tutto il materiale crittografico delle chiavi per KNX IP Secure. Il meccanismo di distribuzione delle chiavi garantisce che le chiavi di sessione non vengano mai esposte in chiaro durante il processo di programmazione — la sicurezza dell'intera installazione dipende dall'integrità del processo di download di ETS6.

Meccanismo di distribuzione delle chiavi

Key hierarchy:
  Backbone key:  Generated by ETS6, one per project
                 Used for KNXnet/IP routing between all IP routers
  Toolkey:       Generated by ETS6, one per tunnelling connection
                 Used for ETS6 programming sessions (tunnelling)
  Session key:   Temporary, generated fresh per communication session
                 Derived from backbone/toolkey using key derivation

Key distribution (during Full Device Config download):
  ETS6 reads device X.509 certificate → gets device public key
  ETS6 encrypts backbone key with device public key (RSA/ECDH)
  Encrypted backbone key sent to device over KNXnet/IP
  Device decrypts using its private key (stored in hardware)
  Device stores backbone key in secure storage (hardware protected)

  Private key NEVER leaves the device
  Backbone key NEVER transmitted in plaintext

Verification that download succeeded:
  ETS6 shows "Security: Configured" on each IP router icon
  Green padlock indicator in ETS6 topology view
  Device responds to ETS6 scan with secured acknowledgment

Esportazione del keyring (.knxkeys)

Il file .knxkeys è un archivio protetto da password contenente tutte le chiavi di sessione necessarie per la comunicazione di sistemi di terze parti (HomeServer, ARISTO, OpenHAB) con i router KNX IP Secure. Senza il file keyring, i sistemi di terze parti non possono decrittare né inviare telegrammi KNXnet/IP su un backbone sicuro.

Esportazione del keyring e procedura di sicurezza

Export procedure in ETS6:
  Project > Security > Export Keyring → .knxkeys file
  Set strong password (minimum 20 characters, mixed case + symbols)
  Record password in password manager (1Password, Bitwarden)
  Never store password in same location as .knxkeys file

.knxkeys file contents:
  Backbone key for each IP router in the project
  Toolkeys for each tunnelling connection
  Device individual addresses and individual keys (if Data Secure)

Delivery to third-party systems:
  Gira X1 HomeServer: upload .knxkeys in X1 web interface
  OpenHAB KNX binding: import .knxkeys via OH3 console
  KNX IoT gateway: import via gateway admin interface
  Transfer: encrypted channel only (HTTPS admin interface, not email)

Backup and loss recovery:
  Store .knxkeys in encrypted network share (not USB only)
  Offsite backup: encrypted cloud storage or remote NAS
  Test restore: verify backup .knxkeys opens in ETS6 before handover

  If .knxkeys lost AND ETS6 project backup lost:
  → Must factory reset every IP Secure device and reprogram
  → All KNX application and security config cleared
  → Full ETS6 download required on all devices
  → Estimate 1–2 days per large installation to recover

Gestione del toolkey

Il toolkey è la credenziale crittografica che consente a ETS6 di stabilire una connessione tunnel crittografata a un router KNX IP Secure per la programmazione. Senza il toolkey corretto, ETS6 non può programmare né monitorare i dispositivi protetti, anche con accesso fisico alla LAN.

Migrazione del toolkey tra installazioni ETS6

Se l'installazione di ETS6 cambia (nuovo PC, reinstallazione): esporta i toolkey dalla vecchia installazione ETS6 prima di dismetterla.

ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.

Recupero da reset di fabbrica

Se il toolkey viene perso e non c'è backup: resetta il router IP alle impostazioni di fabbrica usando il pulsante di reset fisico (tieni premuto 10 secondi). Questo cancella tutte le chiavi di sicurezza E l'applicazione KNX.

Dopo il reset di fabbrica: riaggiungi il dispositivo al progetto ETS6, genera un nuovo toolkey, esegui il download completo della configurazione del dispositivo. Pianifica: mantieni sempre un backup del toolkey nel backup crittografato del progetto prima di qualsiasi lavoro di programmazione in loco.

Verifica della messa in servizio

Dopo aver completato la configurazione KNX IP Secure, la verifica della messa in servizio conferma che la crittografia è attiva e che i tentativi di accesso non autorizzato vengono respinti. La verifica deve essere eseguita prima della consegna e documentata nel registro di messa in servizio.

Test di verifica per KNX IP Secure

Test 1 — Wireshark capture verification:
  Connect laptop to KNX VLAN switch (mirror port or TAP)
  Capture on KNXnet/IP port 3671
  Filter: udp.port == 3671
  Expected: KNXnet/IP packets contain Security wrapper
  cEMI payload should be opaque (encrypted)
  If plaintext cEMI visible: IP Secure not active → investigate

Test 2 — ETS6 Group Monitor verification:
  Open ETS6 Group Monitor while Wireshark captures
  Actuate a KNX scene → observe Group Monitor telegrams
  ETS6 should display decoded telegram (decrypts locally)
  Wireshark should show same packet as encrypted cEMI
  → Confirms end-to-end encryption with ETS6 decryption

Test 3 — Unauthorised access rejection:
  Attempt to connect with ETS6 using WRONG toolkey
  (use different ETS6 install without toolkey imported)
  Expected: ETS6 reports "Authentication failed" or timeout
  Device must refuse connection without correct toolkey

Test 4 — Replay attack rejection:
  Replay a captured packet using Wireshark + packet injector
  Expected: router rejects packet (sequence number already used)
  ETS6 Group Monitor: no spurious telegram visible

Fallback e ripristino

I dispositivi KNX IP Secure hanno un comportamento di fallback definito quando la configurazione di sicurezza è incompleta o danneggiata. Comprendere gli stati di fallback impedisce che una configurazione di sicurezza errata renda inutilizzabile il sistema KNX di un edificio.

Scenari di fallback e ripristino

Scenario 1: Power loss during key programming download
  Device may have partial key configuration
  Symptom: ETS6 cannot connect, device shows as unsecured
  Recovery: re-initiate Full Device Configuration download
  from ETS6 with correct toolkey — overwrites partial config

Scenario 2: Toolkey lost, ETS6 project available
  Recovery: factory reset IP router (physical button, hold 10s)
  Factory reset: clears keys AND KNX application
  Re-download from ETS6 with regenerated toolkey
  Duration: 15–30 minutes per device including reprogram

Scenario 3: ETS6 project lost, keyring backup available
  .knxkeys file allows third-party systems to continue
  operating (HomeServer, ARISTO) during ETS6 project recovery
  Restore ETS6 project from backup → verify toolkeys match
  If toolkeys differ: factory reset devices and reprogram

Scenario 4: Both ETS6 project and keyring lost (worst case)
  Full factory reset of every IP Secure device required
  Rebuild ETS6 project from documentation and group address tables
  Duration: 2–5 days for large commercial installation
  Mitigation: daily ETS6 project backup to two independent locations

Hai bisogno di KNX IP Secure per la tua installazione commerciale?

Configuriamo KNX IP Secure con crittografia AES-128, gestiamo certificati X.509 in ETS6 e forniamo backup completo del keyring e documentazione di messa in servizio – adatto per progetti governativi e commerciali che richiedono sicurezza certificata.

Richiedi un preventivo →
Caricamento in corso ...
Torna all'inizio