KNX IP Secure · AES-128 · ISO 22510 · ETS6 · X.509 · 10 minut czytania

Konfiguracja KNX IP Secure: szyfrowanie AES-128, certyfikaty i konfiguracja zabezpieczeń w ETS6

KNX IP Secure rozszerza szyfrowanie AES-128 i uwierzytelnianie kryptograficzne na połączenia routingu i tunelowania KNXnet/IP – chroniąc szkielet IP instalacji KNX przed podsłuchem i nieautoryzowanym sterowaniem bez konieczności zmian w okablowaniu magistrali TP lub urządzeniach KNX.

Przegląd KNX IP Secure

KNX IP Secure jest zdefiniowane w normie ISO 22510 oraz specyfikacji KNX IP Secure. Zapewnia ochronę kryptograficzną komunikacji KNXnet/IP – protokołu opartego na IP, używanego do routingu KNX między liniami oraz do połączeń tunelowych wykorzystywanych przez programowanie ETS6 i serwery wizualizacji. KNX IP Secure nie szyfruje telegramów na samej magistrali KNX TP – to odrębny standard KNX Data Secure.

Mechanizm zabezpieczeńAlgorytmCel
SzyfrowanieAES-128-CBCChroni treść telegramów przed podsłuchem w sieci IP
UwierzytelnianieHMAC-SHA256Sprawdź pochodzenie telegramu — wykryj manipulację lub wstrzyknięcie
Ochrona przed powtórzeniemNumer sekwencyjny (6 bajtów)Odrzuć powtórnie przechwycone pakiety
Wymiana kluczyCertyfikaty urządzeń X.509 + klucz szkieletowy ETS6Bezpieczna początkowa dystrybucja kluczy

Zakres KNX IP Secure: KNX IP Secure chroni routing KNXnet/IP (multicast między routerami IP, port UDP 3671) i tunelowanie KNXnet/IP (sesje programowania ETS6, połączenia HomeServer). NIE chroni telegramów magistrali KNX TP – fizyczny dostęp do magistrali TP nadal umożliwia przechwytywanie telegramów. W przypadku wrażliwych obwodów magistrali TP należy dodatkowo stosować KNX Data Secure.

Obsługiwane urządzenia

KNX IP Secure wymaga wsparcia sprzętowej kryptografii w routerze IP lub interfejsie tunelowania. Starsze urządzenia bez modułów kryptograficznych nie mogą być aktualizowane do obsługi KNX IP Secure – należy je zastąpić sprzętem obsługującym Secure. Certyfikowane urządzenia noszą znak KNX Secure DiiA na produkcie i w arkuszu danych.

Urządzenia obsługujące KNX IP Secure (przykłady)

  • MDT SCN-IP100.02 — router KNX IP z IP Secure
  • Gira X1 (firmware ≥ 3.x) — interfejs IP z tunelowaniem IP Secure
  • ABB IPS/S 2.1 — sprzęg IP/TP z Secure
  • Weinzierl KNX IP Interface 740 — interfejs tunelowy z Secure
  • Siemens N146/01 — router KNX IP z Secure (automatyka budynkowa)

Nieaktualizowalne urządzenia starsze

Starsze routery KNX IP (np. MDT SCN-IP100.01, ABB IPS/S 2.1 z oprogramowaniem sprzed 2018) nie mają modułu bezpieczeństwa sprzętowego wymaganego do szyfrowania AES-128. Aktualizacje oprogramowania nie mogą dodać IP Secure do tych urządzeń. W środowiskach mieszanych: wszystkie routery IP muszą obsługiwać IP Secure dla spójnej ochrony – pojedynczy niezabezpieczony router w szkieletie tworzy lukę bezpieczeństwa.

Konfiguracja zabezpieczeń projektu ETS6

KNX IP Secure jest konfigurowany w całości w ETS6. Konfiguracja zabezpieczeń generuje klucze kryptograficzne, odczytuje certyfikaty urządzeń i dystrybuuje klucze do urządzeń podczas standardowego procesu pobierania ETS6 – nie jest wymagane osobne narzędzie do konfiguracji zabezpieczeń.

Kroki aktywacji IP Secure w ETS6

Step 1: Open ETS6 project
  Project > Properties > Security tab
  Enable: "KNX IP Secure" checkbox → ON
  ETS6 generates backbone key (256-bit random)
  Backbone key is stored in ETS6 project file

Step 2: Add IP Secure devices to project
  Scan topology → ETS6 finds IP routers and interfaces
  ETS6 reads X.509 certificate from each device
  Verify: manufacturer name and device serial on certificate
  matches label on physical device (anti-substitution check)

Step 3: Generate toolkeys for tunnelling connections
  Each ETS6 tunnelling connection requires a toolkey
  ETS6 > Settings > Security > Toolkeys > Generate
  One toolkey per IP router tunnelling slot used by ETS6
  Toolkey enables ETS6 to establish encrypted programming session

Step 4: Download security configuration
  Full Device Configuration download sends:
  - KNX application (as usual)
  - Encrypted backbone key (encrypted with device public key)
  - Toolkey assignment
  Keys are never transmitted in plaintext — encrypted with
  the device's public key extracted from X.509 certificate

Zarządzanie certyfikatami urządzeń

Każde urządzenie KNX IP Secure jest fabrycznie wyposażone w certyfikat X.509 podpisany przez urząd certyfikacji producenta. ETS6 weryfikuje cały łańcuch certyfikatów. Okres ważności certyfikatu jest kluczowy dla długotrwałych instalacji budynkowych – certyfikaty wygasające w trakcie eksploatacji budynku wymagają wymiany urządzenia.

Weryfikacja certyfikatu w ETS6

ETS6 odczytuje certyfikat X.509 podczas skanowania urządzenia i weryfikuje: łańcuch certyfikatów do CA producenta, numer seryjny zgodny z etykietą urządzenia, certyfikat nie wygasł, certyfikat nie został unieważniony (jeśli CRL dostępny).

Jeśli ETS6 zgłasza „Certyfikat nieprawidłowy”: nie kontynuuj pobierania. Wymień urządzenie – odnowienie certyfikatów fabrycznych w terenie nie jest możliwe. Skontaktuj się z producentem w sprawie RMA, jeśli certyfikat był nieprawidłowy przy dostawie.

Strategia długoterminowych certyfikatów projektowych

Dla projektów o przewidywanej żywotności 15–20 lat: przy zamówieniu określ urządzenia KNX IP Secure z ważnością certyfikatu 20 lat lub dłużej. Zapytaj producenta o datę wygaśnięcia certyfikatu na etapie wyboru produktu.

Udokumentuj daty wygaśnięcia certyfikatów w instrukcji technicznej budynku i planie operacyjnym. Zaplanuj budżet na wymianę urządzeń przed wygaśnięciem. Alternatywnie: zaplanuj ponowne provisionowanie z nowymi kluczami przy odnowieniu certyfikatu – wymaga pełnego pobrania ETS6.

Przypisanie kluczy i pobieranie

ETS6 zarządza całym materiałem kluczy kryptograficznych dla KNX IP Secure. Mechanizm dystrybucji kluczy zapewnia, że klucze sesji nigdy nie są ujawniane w postaci jawnej podczas procesu programowania – bezpieczeństwo całej instalacji zależy od integralności procesu pobierania ETS6.

Mechanizm dystrybucji kluczy

Key hierarchy:
  Backbone key:  Generated by ETS6, one per project
                 Used for KNXnet/IP routing between all IP routers
  Toolkey:       Generated by ETS6, one per tunnelling connection
                 Used for ETS6 programming sessions (tunnelling)
  Session key:   Temporary, generated fresh per communication session
                 Derived from backbone/toolkey using key derivation

Key distribution (during Full Device Config download):
  ETS6 reads device X.509 certificate → gets device public key
  ETS6 encrypts backbone key with device public key (RSA/ECDH)
  Encrypted backbone key sent to device over KNXnet/IP
  Device decrypts using its private key (stored in hardware)
  Device stores backbone key in secure storage (hardware protected)

  Private key NEVER leaves the device
  Backbone key NEVER transmitted in plaintext

Verification that download succeeded:
  ETS6 shows "Security: Configured" on each IP router icon
  Green padlock indicator in ETS6 topology view
  Device responds to ETS6 scan with secured acknowledgment

Eksport pliku keyring (.knxkeys)

Plik .knxkeys jest chronionym hasłem archiwum zawierającym wszystkie klucze sesji potrzebne do komunikacji systemów firm trzecich (HomeServer, ARISTO, OpenHAB) z routerami KNX IP Secure. Bez pliku keyring systemy firm trzecich nie mogą odszyfrować ani wysyłać telegramów KNXnet/IP w bezpiecznym backbone'u.

Eksport pliku keyring i procedura bezpieczeństwa

Export procedure in ETS6:
  Project > Security > Export Keyring → .knxkeys file
  Set strong password (minimum 20 characters, mixed case + symbols)
  Record password in password manager (1Password, Bitwarden)
  Never store password in same location as .knxkeys file

.knxkeys file contents:
  Backbone key for each IP router in the project
  Toolkeys for each tunnelling connection
  Device individual addresses and individual keys (if Data Secure)

Delivery to third-party systems:
  Gira X1 HomeServer: upload .knxkeys in X1 web interface
  OpenHAB KNX binding: import .knxkeys via OH3 console
  KNX IoT gateway: import via gateway admin interface
  Transfer: encrypted channel only (HTTPS admin interface, not email)

Backup and loss recovery:
  Store .knxkeys in encrypted network share (not USB only)
  Offsite backup: encrypted cloud storage or remote NAS
  Test restore: verify backup .knxkeys opens in ETS6 before handover

  If .knxkeys lost AND ETS6 project backup lost:
  → Must factory reset every IP Secure device and reprogram
  → All KNX application and security config cleared
  → Full ETS6 download required on all devices
  → Estimate 1–2 days per large installation to recover

Zarządzanie kluczem narzędziowym (toolkey)

Klucz narzędziowy (toolkey) to poświadczenie kryptograficzne, które umożliwia ETS6 ustanowienie szyfrowanego połączenia tunelowego z routerem KNX IP Secure w celu programowania. Bez poprawnego klucza narzędziowego ETS6 nie może programować ani monitorować zabezpieczonych urządzeń – nawet przy fizycznym dostępie do LAN.

Migracja klucza narzędziowego między instalacjami ETS6

Jeśli zmieni się instalacja ETS6 (nowy komputer, ponowna instalacja): wyeksportuj klucze narzędziowe ze starej instalacji ETS6 przed jej wycofaniem.

ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.

Odzyskiwanie po resecie fabrycznym

Jeśli klucz narzędziowy zostanie utracony i nie ma kopii zapasowej: zresetuj router IP do ustawień fabrycznych za pomocą fizycznego przycisku resetowania (przytrzymaj 10 sekund). Spowoduje to usunięcie wszystkich kluczy bezpieczeństwa ORAZ aplikacji KNX.

Po resecie fabrycznym: dodaj urządzenie ponownie do projektu ETS6, wygeneruj nowy klucz narzędziowy, wykonaj pełny pobór konfiguracji urządzenia. Plan: zawsze przechowuj kopię zapasową klucza narzędziowego w zaszyfrowanej kopii zapasowej projektu przed jakimikolwiek pracami programistycznymi na miejscu.

Weryfikacja uruchomienia

Po zakończeniu konfiguracji KNX IP Secure, weryfikacja uruchomienia potwierdza, że szyfrowanie jest aktywne, a nieautoryzowane próby dostępu są odrzucane. Weryfikację należy przeprowadzić przed przekazaniem i udokumentować w protokole uruchomienia.

Testy weryfikacyjne dla KNX IP Secure

Test 1 — Wireshark capture verification:
  Connect laptop to KNX VLAN switch (mirror port or TAP)
  Capture on KNXnet/IP port 3671
  Filter: udp.port == 3671
  Expected: KNXnet/IP packets contain Security wrapper
  cEMI payload should be opaque (encrypted)
  If plaintext cEMI visible: IP Secure not active → investigate

Test 2 — ETS6 Group Monitor verification:
  Open ETS6 Group Monitor while Wireshark captures
  Actuate a KNX scene → observe Group Monitor telegrams
  ETS6 should display decoded telegram (decrypts locally)
  Wireshark should show same packet as encrypted cEMI
  → Confirms end-to-end encryption with ETS6 decryption

Test 3 — Unauthorised access rejection:
  Attempt to connect with ETS6 using WRONG toolkey
  (use different ETS6 install without toolkey imported)
  Expected: ETS6 reports "Authentication failed" or timeout
  Device must refuse connection without correct toolkey

Test 4 — Replay attack rejection:
  Replay a captured packet using Wireshark + packet injector
  Expected: router rejects packet (sequence number already used)
  ETS6 Group Monitor: no spurious telegram visible

Awaryjne i odzyskiwanie

Urządzenia KNX IP Secure mają zdefiniowane zachowanie awaryjne, gdy konfiguracja zabezpieczeń jest niekompletna lub uszkodzona. Zrozumienie stanów awaryjnych zapobiega unieruchomieniu systemu KNX w budynku z powodu nieprawidłowo skonfigurowanych zabezpieczeń.

Scenariusze awaryjne i odzyskiwanie

Scenario 1: Power loss during key programming download
  Device may have partial key configuration
  Symptom: ETS6 cannot connect, device shows as unsecured
  Recovery: re-initiate Full Device Configuration download
  from ETS6 with correct toolkey — overwrites partial config

Scenario 2: Toolkey lost, ETS6 project available
  Recovery: factory reset IP router (physical button, hold 10s)
  Factory reset: clears keys AND KNX application
  Re-download from ETS6 with regenerated toolkey
  Duration: 15–30 minutes per device including reprogram

Scenario 3: ETS6 project lost, keyring backup available
  .knxkeys file allows third-party systems to continue
  operating (HomeServer, ARISTO) during ETS6 project recovery
  Restore ETS6 project from backup → verify toolkeys match
  If toolkeys differ: factory reset devices and reprogram

Scenario 4: Both ETS6 project and keyring lost (worst case)
  Full factory reset of every IP Secure device required
  Rebuild ETS6 project from documentation and group address tables
  Duration: 2–5 days for large commercial installation
  Mitigation: daily ETS6 project backup to two independent locations

Potrzebujesz KNX IP Secure dla swojej instalacji komercyjnej?

Konfigurujemy KNX IP Secure z szyfrowaniem AES-128, zarządzamy certyfikatami X.509 w ETS6 oraz zapewniamy pełne kopie zapasowe keyring i dokumentację uruchomieniową – odpowiednie dla projektów rządowych i komercyjnych wymagających certyfikowanego bezpieczeństwa.

Poproś o wycenę →
Ładowanie...
Powrót do góry