Настройка KNX IP Secure: шифрование AES-128, сертификаты и конфигурация безопасности в ETS6
KNX IP Secure расширяет шифрование AES-128 и криптографическую аутентификацию на соединения маршрутизации и туннелирования KNXnet/IP — защищая IP-магистраль установки KNX от прослушивания и несанкционированного управления без необходимости изменений в проводке шины KNX TP или устройствах.
Обзор KNX IP Secure
KNX IP Secure определён в стандарте ISO 22510 и спецификации KNX IP Secure. Он применяет криптографическую защиту к связи KNXnet/IP — протоколу на основе IP, используемому для маршрутизации KNX между линиями и для туннельных соединений, используемых программированием ETS6 и серверами визуализации. KNX IP Secure не шифрует телеграммы на самой шине KNX TP — для этого существует отдельный стандарт KNX Data Secure.
| Механизм безопасности | Алгоритм | Назначение |
|---|---|---|
| Шифрование | AES-128-CBC | Защита содержимого телеграммы от прослушивания в IP-сети |
| Аутентификация | HMAC-SHA256 | Проверка источника телеграммы — обнаружение подделки или внедрения |
| Защита от повторного воспроизведения | Порядковый номер (6 байт) | Отклонение повторно отправленных захваченных пакетов |
| Обмен ключами | X.509 сертификаты устройств + магистральный ключ ETS6 | Безопасное начальное распределение ключей |
Область применения KNX IP Secure: KNX IP Secure защищает KNXnet/IP маршрутизацию (мультикаст между IP-маршрутизаторами, UDP порт 3671) и KNXnet/IP туннелирование (сеансы программирования ETS6, подключения HomeServer). Он НЕ защищает телеграммы шины KNX TP — физический доступ к шине TP все еще позволяет перехватывать телеграммы. Для чувствительных цепей шины TP дополнительно используйте KNX Data Secure.
Поддерживаемые устройства
KNX IP Secure требует аппаратной поддержки криптографии в IP-маршрутизаторе или интерфейсе туннелирования. Устаревшие устройства без аппаратных криптомодулей не могут быть обновлены для поддержки KNX IP Secure — их необходимо заменить на оборудование с поддержкой Secure. Сертифицированные устройства имеют на продукте и в его техническом описании знак KNX Secure DiiA.
Устройства, поддерживающие KNX IP Secure (примеры)
- MDT SCN-IP100.02 — KNX IP-маршрутизатор с IP Secure
- Gira X1 (прошивка ≥ 3.x) — IP-интерфейс с туннелированием IP Secure
- ABB IPS/S 2.1 — IP/TP-сопрягающее устройство с Secure
- Weinzierl KNX IP Interface 740 — интерфейс туннелирования с Secure
- Siemens N146/01 — KNX IP-маршрутизатор с Secure (автоматизация зданий)
Устаревшие устройства, не подлежащие обновлению
Старые KNX IP-маршрутизаторы (например, MDT SCN-IP100.01, ABB IPS/S 2.1 с прошивкой до 2018 г.) не имеют аппаратного модуля безопасности, необходимого для шифрования AES-128. Обновления прошивки не могут добавить IP Secure на эти устройства. В смешанных средах: все IP-маршрутизаторы должны поддерживать IP Secure для единообразной защиты — один не-Secure маршрутизатор на магистрали создает брешь в безопасности.
Настройка безопасности проекта ETS6
KNX IP Secure настраивается полностью в ETS6. Конфигурация безопасности генерирует криптографические ключи, считывает сертификаты устройств и распределяет ключи на устройства в ходе стандартного процесса загрузки ETS6 — отдельный инструмент настройки безопасности не требуется.
Шаги активации IP Secure в ETS6
Step 1: Open ETS6 project Project > Properties > Security tab Enable: "KNX IP Secure" checkbox → ON ETS6 generates backbone key (256-bit random) Backbone key is stored in ETS6 project file Step 2: Add IP Secure devices to project Scan topology → ETS6 finds IP routers and interfaces ETS6 reads X.509 certificate from each device Verify: manufacturer name and device serial on certificate matches label on physical device (anti-substitution check) Step 3: Generate toolkeys for tunnelling connections Each ETS6 tunnelling connection requires a toolkey ETS6 > Settings > Security > Toolkeys > Generate One toolkey per IP router tunnelling slot used by ETS6 Toolkey enables ETS6 to establish encrypted programming session Step 4: Download security configuration Full Device Configuration download sends: - KNX application (as usual) - Encrypted backbone key (encrypted with device public key) - Toolkey assignment Keys are never transmitted in plaintext — encrypted with the device's public key extracted from X.509 certificate
Управление сертификатами устройств
Каждое устройство KNX IP Secure поставляется с завода с X.509 сертификатом, подписанным центром сертификации производителя. ETS6 проверяет всю цепочку сертификатов. Срок действия сертификата критичен для долговечных установок в зданиях — сертификаты, истекающие в течение срока службы здания, требуют замены устройства.
Проверка сертификата в ETS6
ETS6 считывает X.509 сертификат при сканировании устройства и проверяет: цепочку сертификатов до CA производителя, соответствие серийного номера метке устройства, срок действия сертификата не истек, сертификат не отозван (если доступен CRL).
Если ETS6 сообщает «Сертификат недействителен»: не продолжайте загрузку. Замените устройство — полевое обновление заводских сертификатов невозможно. Свяжитесь с производителем для RMA, если сертификат был недействителен при поставке.
Стратегия сертификатов для долгосрочных проектов
Для проектов с ожидаемым сроком службы 15–20 лет: на этапе закупки указывайте устройства KNX IP Secure со сроком действия сертификата 20 лет и более. Запросите у производителя дату истечения сертификата на этапе выбора продукта.
Задокументируйте даты истечения сертификатов в техническом руководстве здания и плане эксплуатации. Запланируйте бюджет на замену устройств до истечения срока. Альтернатива: запланируйте перепрошивку с новыми ключами при обновлении сертификата — требуется полная загрузка через ETS6.
Назначение ключей и загрузка
ETS6 управляет всеми криптографическими ключами для KNX IP Secure. Механизм распределения ключей гарантирует, что сеансовые ключи никогда не передаются в открытом виде в процессе программирования — безопасность всей установки зависит от целостности процесса загрузки ETS6.
Механизм распределения ключей
Key hierarchy:
Backbone key: Generated by ETS6, one per project
Used for KNXnet/IP routing between all IP routers
Toolkey: Generated by ETS6, one per tunnelling connection
Used for ETS6 programming sessions (tunnelling)
Session key: Temporary, generated fresh per communication session
Derived from backbone/toolkey using key derivation
Key distribution (during Full Device Config download):
ETS6 reads device X.509 certificate → gets device public key
ETS6 encrypts backbone key with device public key (RSA/ECDH)
Encrypted backbone key sent to device over KNXnet/IP
Device decrypts using its private key (stored in hardware)
Device stores backbone key in secure storage (hardware protected)
Private key NEVER leaves the device
Backbone key NEVER transmitted in plaintext
Verification that download succeeded:
ETS6 shows "Security: Configured" on each IP router icon
Green padlock indicator in ETS6 topology view
Device responds to ETS6 scan with secured acknowledgmentЭкспорт связки ключей (.knxkeys)
Файл .knxkeys представляет собой защищённый паролем архив, содержащий все сеансовые ключи, необходимые для взаимодействия сторонних систем (HomeServer, ARISTO, OpenHAB) с маршрутизаторами KNX IP Secure. Без файла связки ключей сторонние системы не смогут расшифровывать или отправлять телеграммы KNXnet/IP на защищённой магистрали.
Экспорт связки ключей и процедура безопасности
Export procedure in ETS6: Project > Security > Export Keyring → .knxkeys file Set strong password (minimum 20 characters, mixed case + symbols) Record password in password manager (1Password, Bitwarden) Never store password in same location as .knxkeys file .knxkeys file contents: Backbone key for each IP router in the project Toolkeys for each tunnelling connection Device individual addresses and individual keys (if Data Secure) Delivery to third-party systems: Gira X1 HomeServer: upload .knxkeys in X1 web interface OpenHAB KNX binding: import .knxkeys via OH3 console KNX IoT gateway: import via gateway admin interface Transfer: encrypted channel only (HTTPS admin interface, not email) Backup and loss recovery: Store .knxkeys in encrypted network share (not USB only) Offsite backup: encrypted cloud storage or remote NAS Test restore: verify backup .knxkeys opens in ETS6 before handover If .knxkeys lost AND ETS6 project backup lost: → Must factory reset every IP Secure device and reprogram → All KNX application and security config cleared → Full ETS6 download required on all devices → Estimate 1–2 days per large installation to recover
Управление инструментальными ключами
Инструментальный ключ — это криптографический идентификатор, позволяющий ETS6 устанавливать зашифрованное туннельное соединение с маршрутизатором KNX IP Secure для программирования. Без правильного инструментального ключа ETS6 не может программировать или мониторить защищённые устройства, даже имея физический доступ к LAN.
Перенос инструментальных ключей между установками ETS6
При изменении установки ETS6 (новый ПК, переустановка): экспортируйте инструментальные ключи из старой установки ETS6 перед её выводом из эксплуатации.
ETS6 Settings > Security > Toolkeys > Export. Import to new ETS6 installation using the same menu. Without toolkey migration: ETS6 on the new PC cannot connect to secured IP routers for programming.
Восстановление после сброса к заводским настройкам
Если инструментальный ключ утерян и нет резервной копии: выполните сброс IP-маршрутизатора к заводским настройкам с помощью физической кнопки сброса (удерживайте 10 секунд). Это удалит все ключи безопасности И приложение KNX.
После сброса к заводским настройкам: повторно добавьте устройство в проект ETS6, сгенерируйте новый инструментальный ключ, выполните полную загрузку конфигурации устройства. План: всегда сохраняйте резервную копию инструментального ключа в зашифрованной резервной копии проекта перед любыми полевыми работами по программированию.
Проверка ввода в эксплуатацию
После завершения настройки KNX IP Secure проверка ввода в эксплуатацию подтверждает, что шифрование активно, а попытки несанкционированного доступа отклоняются. Проверку следует проводить перед сдачей объекта и документировать в протоколе ввода в эксплуатацию.
Проверочные тесты для KNX IP Secure
Test 1 — Wireshark capture verification: Connect laptop to KNX VLAN switch (mirror port or TAP) Capture on KNXnet/IP port 3671 Filter: udp.port == 3671 Expected: KNXnet/IP packets contain Security wrapper cEMI payload should be opaque (encrypted) If plaintext cEMI visible: IP Secure not active → investigate Test 2 — ETS6 Group Monitor verification: Open ETS6 Group Monitor while Wireshark captures Actuate a KNX scene → observe Group Monitor telegrams ETS6 should display decoded telegram (decrypts locally) Wireshark should show same packet as encrypted cEMI → Confirms end-to-end encryption with ETS6 decryption Test 3 — Unauthorised access rejection: Attempt to connect with ETS6 using WRONG toolkey (use different ETS6 install without toolkey imported) Expected: ETS6 reports "Authentication failed" or timeout Device must refuse connection without correct toolkey Test 4 — Replay attack rejection: Replay a captured packet using Wireshark + packet injector Expected: router rejects packet (sequence number already used) ETS6 Group Monitor: no spurious telegram visible
Резервный режим и восстановление
Устройства KNX IP Secure имеют определенное резервное поведение, когда конфигурация безопасности неполна или повреждена. Понимание резервных состояний предотвращает ситуацию, когда неправильно настроенная защита делает систему KNX здания неработоспособной.
Сценарии резервного режима и восстановление
Scenario 1: Power loss during key programming download Device may have partial key configuration Symptom: ETS6 cannot connect, device shows as unsecured Recovery: re-initiate Full Device Configuration download from ETS6 with correct toolkey — overwrites partial config Scenario 2: Toolkey lost, ETS6 project available Recovery: factory reset IP router (physical button, hold 10s) Factory reset: clears keys AND KNX application Re-download from ETS6 with regenerated toolkey Duration: 15–30 minutes per device including reprogram Scenario 3: ETS6 project lost, keyring backup available .knxkeys file allows third-party systems to continue operating (HomeServer, ARISTO) during ETS6 project recovery Restore ETS6 project from backup → verify toolkeys match If toolkeys differ: factory reset devices and reprogram Scenario 4: Both ETS6 project and keyring lost (worst case) Full factory reset of every IP Secure device required Rebuild ETS6 project from documentation and group address tables Duration: 2–5 days for large commercial installation Mitigation: daily ETS6 project backup to two independent locations
Нужна настройка KNX IP Secure для вашей коммерческой установки?
Мы настраиваем KNX IP Secure с шифрованием AES-128, управляем сертификатами X.509 в ETS6 и предоставляем полное резервное копирование связки ключей и документацию по вводу в эксплуатацию — подходит для государственных и коммерческих проектов, требующих сертифицированной безопасности.
Запросить расчёт →