Configurazione KNX IP Secure: crittografia AES-128, certificati e configurazione della sicurezza ETS6
KNX IP Secure estende la crittografia AES-128 e l'autenticazione crittografica alle connessioni di routing e tunneling KNXnet/IP – proteggendo la dorsale IP di un'installazione KNX da intercettazioni e controlli non autorizzati senza richiedere modifiche al cablaggio del bus TP o ai dispositivi KNX.
Panoramica di KNX IP Secure
KNX IP Secure è definito nella norma ISO 22510 e nella specifica KNX IP Secure. Applica una protezione crittografica alla comunicazione KNXnet/IP – il protocollo basato su IP utilizzato per il routing KNX tra linee e per le connessioni tunnel usate dalla programmazione ETS6 e dai server di visualizzazione. KNX IP Secure non crittografa i telegrammi sul bus KNX TP stesso – quello è lo standard separato KNX Data Secure.
| Meccanismo di sicurezza | Algoritmo | Scopo |
|---|---|---|
| Crittografia | AES-128-CBC | Proteggere il contenuto dei telegrammi da intercettazioni sulla rete IP |
| Autenticazione | HMAC-SHA256 | Verifica l'origine del telegramma — rileva manomissioni o iniezioni |
| Protezione da replay | Numero di sequenza (6 byte) | Rifiuta pacchetti catturati riprodotti |
| Scambio di chiavi | Certificati dispositivo X.509 + chiave backbone ETS6 | Distribuzione iniziale sicura delle chiavi |
Ambito di KNX IP Secure: KNX IP Secure protegge il routing KNXnet/IP (multicast tra router IP, porta UDP 3671) e il tunneling KNXnet/IP (sessioni di programmazione ETS6, connessioni HomeServer). NON protegge i telegrammi del bus KNX TP — l'accesso fisico al bus TP consente ancora l'intercettazione dei telegrammi. Utilizzare inoltre KNX Data Secure per circuiti bus TP sensibili.
Dispositivi supportati
KNX IP Secure richiede il supporto hardware della crittografia nel router IP o nell'interfaccia di tunneling. I dispositivi legacy senza moduli crittografici hardware non possono essere aggiornati per supportare KNX IP Secure — devono essere sostituiti con hardware compatibile Secure. I dispositivi certificati portano il marchio KNX Secure DiiA sul prodotto e sulla relativa scheda tecnica.
Dispositivi compatibili con KNX IP Secure (esempi)
- MDT SCN-IP100.02 — router KNX IP con IP Secure
- Gira X1 (firmware ≥ 3.x) — interfaccia IP con tunneling IP Secure
- ABB IPS/S 2.1 — accoppiatore IP/TP con Secure
- Weinzierl KNX IP Interface 740 — interfaccia tunnel con Secure
- Siemens N146/01 — router KNX IP con Secure (automazione degli edifici)
Dispositivi legacy non aggiornabili
I router KNX IP più vecchi (es. MDT SCN-IP100.01, ABB IPS/S 2.1 con firmware pre-2018) non dispongono del modulo di sicurezza hardware richiesto per la crittografia AES-128. Gli aggiornamenti firmware non possono aggiungere IP Secure a questi dispositivi. In ambienti misti: tutti i router IP devono supportare IP Secure per una protezione coerente — un singolo router non sicuro sul backbone crea un vuoto di sicurezza.
Configurazione di sicurezza del progetto ETS6
KNX IP Secure è configurato interamente all'interno di ETS6. La configurazione di sicurezza genera chiavi crittografiche, legge i certificati dei dispositivi e distribuisce le chiavi ai dispositivi durante il processo di download standard di ETS6 — non è richiesto alcuno strumento di configurazione di sicurezza separato.
Passaggi di attivazione di IP Secure in ETS6
Step 1: Open ETS6 project Project > Properties > Security tab Enable: "KNX IP Secure" checkbox → ON ETS6 generates backbone key (256-bit random) Backbone key is stored in ETS6 project file Step 2: Add IP Secure devices to project Scan topology → ETS6 finds IP routers and interfaces ETS6 reads X.509 certificate from each device Verify: manufacturer name and device serial on certificate matches label on physical device (anti-substitution check) Step 3: Generate toolkeys for tunnelling connections Each ETS6 tunnelling connection requires a toolkey ETS6 > Settings > Security > Toolkeys > Generate One toolkey per IP router tunnelling slot used by ETS6 Toolkey enables ETS6 to establish encrypted programming session Step 4: Download security configuration Full Device Configuration download sends: - KNX application (as usual) - Encrypted backbone key (encrypted with device public key) - Toolkey assignment Keys are never transmitted in plaintext — encrypted with the device's public key extracted from X.509 certificate
Gestione dei certificati dei dispositivi
Ogni dispositivo KNX IP Secure viene fornito dalla fabbrica con un certificato X.509 firmato dall'autorità di certificazione del produttore. ETS6 convalida l'intera catena di certificati. Il periodo di validità del certificato è critico per le installazioni edilizie a lunga durata — i certificati che scadono durante la vita utile dell'edificio richiedono la sostituzione del dispositivo.
Convalida del certificato in ETS6
ETS6 legge il certificato X.509 durante la scansione del dispositivo e convalida: catena di certificati fino alla CA del produttore, numero di serie corrisponde all'etichetta del dispositivo, certificato non scaduto, certificato non revocato (se CRL disponibile).
Se ETS6 segnala “Certificato non valido”: non procedere con il download. Sostituire il dispositivo — il rinnovo sul campo dei certificati di fabbrica non è possibile. Contattare il produttore per RMA se il certificato era non valido alla consegna.
Strategia per certificati di progetto a lunga durata
Per progetti con vita utile prevista di 15–20 anni: specificare dispositivi KNX IP Secure con validità del certificato di 20 anni o più in fase di approvvigionamento. Chiedere al produttore la data di scadenza del certificato in fase di selezione del prodotto.
Documentare le date di scadenza dei certificati nel manuale tecnico dell'edificio e nel piano operativo. Pianificare il budget per la sostituzione del dispositivo prima della scadenza. In alternativa: pianificare il riprovisioning con nuove chiavi al rinnovo del certificato — richiede un download completo ETS6.
Assegnazione delle chiavi e download
ETS6 gestisce tutto il materiale crittografico delle chiavi per KNX IP Secure. Il meccanismo di distribuzione delle chiavi garantisce che le chiavi di sessione non vengano mai esposte in chiaro durante il processo di programmazione — la sicurezza dell'intera installazione dipende dall'integrità del processo di download di ETS6.
Meccanismo di distribuzione delle chiavi
Key hierarchy:
Backbone key: Generated by ETS6, one per project
Used for KNXnet/IP routing between all IP routers
Toolkey: Generated by ETS6, one per tunnelling connection
Used for ETS6 programming sessions (tunnelling)
Session key: Temporary, generated fresh per communication session
Derived from backbone/toolkey using key derivation
Key distribution (during Full Device Config download):
ETS6 reads device X.509 certificate → gets device public key
ETS6 encrypts backbone key with device public key (RSA/ECDH)
Encrypted backbone key sent to device over KNXnet/IP
Device decrypts using its private key (stored in hardware)
Device stores backbone key in secure storage (hardware protected)
Private key NEVER leaves the device
Backbone key NEVER transmitted in plaintext
Verification that download succeeded:
ETS6 shows "Security: Configured" on each IP router icon
Green padlock indicator in ETS6 topology view
Device responds to ETS6 scan with secured acknowledgmentEsportazione del keyring (.knxkeys)
Il file .knxkeys è un archivio protetto da password contenente tutte le chiavi di sessione necessarie per la comunicazione di sistemi di terze parti (HomeServer, ARISTO, OpenHAB) con i router KNX IP Secure. Senza il file keyring, i sistemi di terze parti non possono decrittare né inviare telegrammi KNXnet/IP su un backbone sicuro.
Esportazione del keyring e procedura di sicurezza
Export procedure in ETS6: Project > Security > Export Keyring → .knxkeys file Set strong password (minimum 20 characters, mixed case + symbols) Record password in password manager (1Password, Bitwarden) Never store password in same location as .knxkeys file .knxkeys file contents: Backbone key for each IP router in the project Toolkeys for each tunnelling connection Device individual addresses and individual keys (if Data Secure) Delivery to third-party systems: Gira X1 HomeServer: upload .knxkeys in X1 web interface OpenHAB KNX binding: import .knxkeys via OH3 console KNX IoT gateway: import via gateway admin interface Transfer: encrypted channel only (HTTPS admin interface, not email) Backup and loss recovery: Store .knxkeys in encrypted network share (not USB only) Offsite backup: encrypted cloud storage or remote NAS Test restore: verify backup .knxkeys opens in ETS6 before handover If .knxkeys lost AND ETS6 project backup lost: → Must factory reset every IP Secure device and reprogram → All KNX application and security config cleared → Full ETS6 download required on all devices → Estimate 1–2 days per large installation to recover
Gestione del toolkey
Il toolkey è la credenziale crittografica che consente a ETS6 di stabilire una connessione tunnel crittografata a un router KNX IP Secure per la programmazione. Senza il toolkey corretto, ETS6 non può programmare né monitorare i dispositivi protetti, anche con accesso fisico alla LAN.
Migrazione del toolkey tra installazioni ETS6
Se l'installazione di ETS6 cambia (nuovo PC, reinstallazione): esporta i toolkey dalla vecchia installazione ETS6 prima di dismetterla.
ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.
Recupero da reset di fabbrica
Se il toolkey viene perso e non c'è backup: resetta il router IP alle impostazioni di fabbrica usando il pulsante di reset fisico (tieni premuto 10 secondi). Questo cancella tutte le chiavi di sicurezza E l'applicazione KNX.
Dopo il reset di fabbrica: riaggiungi il dispositivo al progetto ETS6, genera un nuovo toolkey, esegui il download completo della configurazione del dispositivo. Pianifica: mantieni sempre un backup del toolkey nel backup crittografato del progetto prima di qualsiasi lavoro di programmazione in loco.
Verifica della messa in servizio
Dopo aver completato la configurazione KNX IP Secure, la verifica della messa in servizio conferma che la crittografia è attiva e che i tentativi di accesso non autorizzato vengono respinti. La verifica deve essere eseguita prima della consegna e documentata nel registro di messa in servizio.
Test di verifica per KNX IP Secure
Test 1 — Wireshark capture verification: Connect laptop to KNX VLAN switch (mirror port or TAP) Capture on KNXnet/IP port 3671 Filter: udp.port == 3671 Expected: KNXnet/IP packets contain Security wrapper cEMI payload should be opaque (encrypted) If plaintext cEMI visible: IP Secure not active → investigate Test 2 — ETS6 Group Monitor verification: Open ETS6 Group Monitor while Wireshark captures Actuate a KNX scene → observe Group Monitor telegrams ETS6 should display decoded telegram (decrypts locally) Wireshark should show same packet as encrypted cEMI → Confirms end-to-end encryption with ETS6 decryption Test 3 — Unauthorised access rejection: Attempt to connect with ETS6 using WRONG toolkey (use different ETS6 install without toolkey imported) Expected: ETS6 reports "Authentication failed" or timeout Device must refuse connection without correct toolkey Test 4 — Replay attack rejection: Replay a captured packet using Wireshark + packet injector Expected: router rejects packet (sequence number already used) ETS6 Group Monitor: no spurious telegram visible
Fallback e ripristino
I dispositivi KNX IP Secure hanno un comportamento di fallback definito quando la configurazione di sicurezza è incompleta o danneggiata. Comprendere gli stati di fallback impedisce che una configurazione di sicurezza errata renda inutilizzabile il sistema KNX di un edificio.
Scenari di fallback e ripristino
Scenario 1: Power loss during key programming download Device may have partial key configuration Symptom: ETS6 cannot connect, device shows as unsecured Recovery: re-initiate Full Device Configuration download from ETS6 with correct toolkey — overwrites partial config Scenario 2: Toolkey lost, ETS6 project available Recovery: factory reset IP router (physical button, hold 10s) Factory reset: clears keys AND KNX application Re-download from ETS6 with regenerated toolkey Duration: 15–30 minutes per device including reprogram Scenario 3: ETS6 project lost, keyring backup available .knxkeys file allows third-party systems to continue operating (HomeServer, ARISTO) during ETS6 project recovery Restore ETS6 project from backup → verify toolkeys match If toolkeys differ: factory reset devices and reprogram Scenario 4: Both ETS6 project and keyring lost (worst case) Full factory reset of every IP Secure device required Rebuild ETS6 project from documentation and group address tables Duration: 2–5 days for large commercial installation Mitigation: daily ETS6 project backup to two independent locations
Hai bisogno di KNX IP Secure per la tua installazione commerciale?
Configuriamo KNX IP Secure con crittografia AES-128, gestiamo certificati X.509 in ETS6 e forniamo backup completo del keyring e documentazione di messa in servizio – adatto per progetti governativi e commerciali che richiedono sicurezza certificata.
Richiedi un preventivo →