KNX Secure — система криптографической защиты KNX, разработанная для защиты автоматизации зданий от несанкционированного чтения, изменения и повторной передачи telegrams.
Современная KNX-система всё чаще связана не только с традиционной шиной KNX TP, но и с Ethernet, визуализацией, серверами, удалённым обслуживанием, BMS, облачными сервисами и другими инженерными системами. Поэтому требования к cybersecurity стали значительно выше.
KNX Secure состоит из двух основных технологий:
KNX Data Secure
и
KNX IP Secure.
Они решают разные задачи и могут применяться как независимо, так и одновременно. KNX Association определяет Data Secure как защиту communication между конечными устройствами, а IP Secure — как защиту KNX communication на IP-уровне.
KNX Data Secure и KNX IP Secure — в чём разница
Это главное различие, которое необходимо понимать при выборе Secure-оборудования.
| Технология | Что защищает | Типичный сценарий |
|---|---|---|
| KNX Data Secure | данные KNX telegram между конечными устройствами | выключатель → актуатор |
| KNX IP Secure | KNXnet/IP routing и tunnelling | ETS → IP Interface; Router → Router |
| Data + IP Secure | application data и KNX IP transport | полноценная Secure-архитектура |
KNX Data Secure
KNX Data Secure работает на уровне KNX Communication Objects и Group Addresses.
Это означает, что можно защищать конкретную функциональную связь, например:
KNX-выключатель
↓
Secure Group Address
↓
KNX-актуатор.
Защищённый telegram можно передавать по различным KNX media, а получить корректный доступ к его содержимому смогут только устройства, имеющие необходимые security keys.
Для Data Secure KNX указывает четыре основные свойства:
Freshness
Data Integrity
Authentication
Encryption.
KNX IP Secure
KNX IP Secure работает на другом уровне.
Он защищает KNX communication через IP:
KNXnet/IP Tunnelling
и
KNXnet/IP Routing.
Например:
ETS
↓
Secure Tunnelling
↓
KNX IP Secure Interface
↓
KNX TP.
Или:
KNX IP Router
↓
Secure Routing
↓
Ethernet Backbone
↓
KNX IP Router.
IP Secure помещает KNX IP traffic в защищённую оболочку, поэтому постороннее устройство в LAN не должно иметь возможности просто прочитать или сформировать валидные KNX IP messages.
KNX IP Secure не означает KNX Data Secure
Это одна из самых распространённых ошибок.
Предположим:
обычный KNX TP датчик
↓
обычный TP telegram
↓
KNX IP Secure Router
↓
Encrypted KNX IP Routing
↓
KNX IP Secure Router
↓
обычный TP telegram
↓
обычный KNX TP актуатор.
На Ethernet backbone трафик защищён посредством KNX IP Secure.
Но сами Group Telegrams на TP-линии остаются обычными, если конечные устройства и Group Address не используют KNX Data Secure.
Это позволяет внедрять KNX IP Secure даже в существующих инсталляциях с большим количеством обычных KNX TP устройств: заменить можно прежде всего IP infrastructure.
Как выглядит KNX Data Secure
Другой пример:
JUNG F40 Secure
↓
KNX Data Secure
↓
Secure Group Address
↓
KNX Secure actuator.
Если Group Address настроена как Secure, Telegram передаётся в защищённом виде.
Устройство без соответствующих ключей не сможет сформировать корректно authenticated защищённую команду.
Это особенно важно там, где манипуляция командой может иметь эксплуатационные последствия.
Как работает шифрование KNX Secure
KNX Data Secure использует AES-128 CCM.
В официальном описании KNX указаны:
AES-128 CTR
для encryption;
AES-128 CBC-MAC
для integrity/authentication.
Но Secure — это не только шифрование содержимого.
Дополнительно проверяются:
подлинность сообщения
целостность
актуальность telegram.
Последнее необходимо для защиты от так называемых replay attacks.
Что такое Replay Attack
Представим, что кто-то получил возможность записать валидный telegram:
«открыть ворота».
Если protocol не контролирует актуальность сообщения, злоумышленник может попытаться повторно отправить ранее записанный telegram.
В KNX Secure используются последовательные номера и соответствующие механизмы freshness.
Для KNX IP Secure Routing применяется также временная составляющая. Например, Weinzierl прямо указывает для Router 752 secure, что timestamp в routing telegram предотвращает повторное воспроизведение ранее записанных сообщений.
Что такое FDSK
Каждое KNX Secure устройство поставляется с индивидуальным:
FDSK — Factory Default Setup Key.
Это заводской первоначальный ключ конкретного устройства.
FDSK используется ETS во время первого защищённого commissioning.
Он связан с серийным номером устройства и входит в Device Certificate. KNX указывает, что каждое Secure-устройство имеет уникальный FDSK и соответствующий device certificate.
Типовая последовательность:
KNX Secure device
↓
Device Certificate / QR
↓
ETS
↓
Secure commissioning.
Где находится FDSK
Обычно Device Certificate нанесён:
на корпус;
на отдельную наклейку;
на карточку;
или предоставляется вместе с документацией изделия.
В ETS сертификат можно добавить в Secure-проект и связать с конкретным устройством.
Поэтому наклейки и сертификаты от Secure-оборудования нельзя выбрасывать при монтаже.
Что происходит с FDSK после commissioning
FDSK используется в первую очередь для первоначальной авторизации устройства.
После первого Secure commissioning ETS формирует индивидуальный Device Key / Tool Key для дальнейшего взаимодействия.
То есть упрощённо:
Factory FDSK
↓
первоначальное Secure commissioning
↓
Tool/Device Key
↓
дальнейшая защищённая работа ETS с устройством.
KNX специально меняет заводской ключ после ввода устройства в эксплуатацию, поскольку FDSK физически присутствует на сертификате и потенциально может быть известен вне ETS-проекта.
Нужно ли хранить Device Certificates и FDSK
Да.
Для Secure-проекта документация по security должна считаться частью исполнительной документации здания.
Особенно важно сохранять:
ETS Project
резервную копию ETS Project
Device Certificates
Security information / Keyring
Physical Addresses
firmware/application versions.
Сами security keys ETS хранит внутри защищённого проекта.
Пароль ETS-проекта KNX Secure
Как только ETS Project становится Secure, он требует Project Password.
Это не косметическая функция.
В Secure-проекте находятся ключи, необходимые для управления системой. Если проект экспортировался бы без защиты, security information могла бы быть извлечена из файла.
KNX Association прямо указывает: проект, в котором используется KNX Secure, должен иметь password, и этот пароль потребуется при импорте или открытии Secure-проекта.
Поэтому пароль проекта необходимо передавать заказчику в составе защищённой исполнительной документации.
Как добавить KNX Secure устройство в ETS
Рабочая последовательность выглядит примерно так:
ETS Project
→ установить Project Password;
добавить KNX Secure device
→ импортировать Device Certificate/FDSK;
назначить Physical Address
→ создать Group Addresses;
связать Group Objects
→ определить Secure/Plain communication;
выполнить Download
→ сохранить backup проекта и security documentation.
ETS автоматически управляет значительной частью key management. Пользователю не требуется самостоятельно генерировать AES keys для каждой Group Address.
Secure задаётся на уровне Group Address
Один KNX Data Secure device не обязан передавать все свои Group Objects только в зашифрованном виде.
Одно и то же устройство может одновременно иметь:
Secure communication
и
Plain communication.
KNX прямо указывает, что с точки зрения устройства возможна одновременная secured и plain communication, а режим определяется на уровне конкретной Group Address.
Например:
команда управления доступом
→ Secure;
некритичный статус освещения
→ Plain.
Необходимость Secure определяется архитектурой и threat model проекта, а не правилом «шифровать абсолютно всё».
Можно ли подключить обычное устройство к Secure Group Address
Здесь необходимо различать обычный режим и Secure Proxy.
Без Secure Proxy
При обычной runtime communication Group Address должна быть либо:
Secure
либо:
Plain.
Одна Group Address не должна напрямую объединять Secure и non-Secure Group Objects.
Официальная документация KNX формулирует это прямо: смесь secured и unsecured communication на одной Group Address без соответствующего механизма преобразования невозможна.
С Secure Proxy
Secure Proxy — специальная функция coupler, которая позволяет выполнить translation между Secure communication на одном сегменте и Plain communication на другом.
Именно благодаря Proxy одна функциональная связь может существовать между новым защищённым сегментом и старым незащищённым сегментом.
Что такое KNX Secure Proxy
KNX Secure Proxy особенно важен при модернизации существующих зданий.
Представим:
новая наружная Secure KNX линия
↓
KNX Secure Proxy Coupler
↓
существующая внутренняя Plain KNX линия.
Proxy выполняет преобразование между двумя режимами communication.
KNX приводит в качестве типичного применения подключение Secure RF или защищённой внешней линии к существующей обычной KNX TP installation.
Таким образом, Secure Proxy позволяет обновлять систему поэтапно, не заменяя в первый день всё оборудование старого проекта.
Можно ли использовать старые KNX-устройства вместе с Secure
Да.
Это одно из важных преимуществ KNX.
В одном проекте можно иметь:
старые Plain KNX devices
новые KNX Secure devices
KNX IP Secure infrastructure.
Например, существующие датчики могут продолжить работать через обычные Group Addresses, а новые выключатели и актуаторы — использовать отдельные Secure Group Addresses.
При необходимости взаимодействия Secure и Plain частей применяется Secure Proxy либо специализированный mapper.
Ограничение количества Secure Group Addresses
Это важный технический момент, который особенно актуален для больших проектов.
Поддержка KNX Data Secure не означает неограниченное количество защищённых Group Addresses.
У конкретного устройства есть собственные security tables и максимальная ёмкость.
В ETS используются, в частности, параметры:
MaxSecureGroupKeyTableEntries
и
MaxSecurityIndividualAddressEntries.
С 2026 года ETS более строго проверяет эти лимиты. Если проект превышает реальную Security capacity устройства, ETS может заблокировать конфигурацию и показать предупреждение:
Maximum number of secured group addresses for this device has been reached.
Поэтому на больших проектах нельзя ограничиваться характеристикой:
KNX Data Secure: Yes.
Нужно также проверить, сколько Secure Group Addresses и security entries поддерживает конкретное application program.
ETS6 и KNX Secure
Для новых проектов следует использовать актуальную поддерживаемую версию ETS6.
На момент подготовки материала актуальная опубликованная версия — ETS 6.4.1, build 8718, выпущенная 2 апреля 2026 года. В ней, в частности, была исправлена проблема Secure Tunnelling в Compatibility Mode.
Предыдущее крупное обновление ETS 6.4.0 добавило автоматическое создание версии проекта в Archive при закрытии. KNX отдельно называет эту функцию особенно полезной для KNX Secure projects.
Резервное копирование KNX Secure Project
Для обычного KNX-проекта потеря актуального ETS-файла уже является серьёзной проблемой.
Для Secure-проекта последствия ещё выше из-за security keys.
Практически стоит иметь минимум:
рабочий ETS Project
экспорт .knxproj
ETS Archive / независимый backup
Device Certificates.
Security information и пароли нельзя хранить в общедоступной папке проекта без соответствующего контроля доступа.
Long Frames и KNX Secure
Secure telegrams имеют больший размер, чем классические telegrams.
При модернизации старой инфраструктуры необходимо учитывать поддержку KNX Long Frames.
Например, Weinzierl прямо указывает, что для Secure programming через bus используемый interface и промежуточные couplers должны поддерживать Long Frames.
Это особенно важно, если Secure devices добавляются в KNX-инсталляцию с системными компонентами предыдущих поколений.
Нужно ли делать весь объект KNX Secure
Универсального ответа нет.
Security должна определяться threat model конкретного здания.
Особого внимания обычно требуют наружные или физически доступные KNX-линии, доступ и ворота, security-related functions, центральные команды, KNX RF, IP backbone, remote access, BMS gateways, энергетика и другие функции, манипуляция которыми может иметь значимые последствия.
Для одних объектов максимальная Data Secure coverage будет разумной.
Для других рациональнее использовать Secure только для определённых функций и IP infrastructure.
Главное — чтобы решение было результатом проектирования, а не случайным следствием того, какие устройства оказались Secure-capable.
Наружные KNX-линии
Физический доступ к KNX bus требует особого внимания.
Например, снаружи здания могут находиться:
метеостанция;
фасадный датчик;
наружный выключатель;
оборудование ворот;
датчик движения.
Если наружный KNX cable без разделения напрямую соединён с внутренним bus, этот сегмент становится потенциальной физической точкой доступа.
Один из вариантов:
Exterior KNX Secure line
↓
Secure Proxy / Coupler
↓
Internal KNX installation.
KNX Association прямо приводит protected external line как один из сценариев Secure Proxy.
KNX Secure и удалённый доступ
Удалённый доступ — отдельная часть threat model.
KNX IP Secure позволяет защитить KNX IP tunnelling, но он не отменяет общие требования сетевой безопасности.
По-прежнему необходимы:
network segmentation;
firewall;
контроль пользователей;
обновления firmware;
защита credentials;
безопасная архитектура удалённого подключения.
KNX Association отдельно подчёркивает важность Security Check для KNX systems с remote access.
Сам факт наличия слова Secure в названии одного устройства не означает, что KNX installation можно безопасно напрямую выставить в Internet.
MDT KNX Secure
MDT предлагает большую линейку Data Secure и IP Secure оборудования.
MDT KNX IP Interface
Артикул: SCN-IP000.03
Поддерживает одновременно:
KNX IP Secure
и
KNX Data Secure.
Предусмотрено до четырёх simultaneous IP connections, питание осуществляется от KNX bus, поддерживаются Long Frames.
MDT KNX IP Router
Артикул: SCN-IP100.03
Поддерживает:
KNX IP Secure
KNX Data Secure.
Актуальная ETS6 application также предусматривает Segment Coupler functionality.
MDT Line Coupler с Secure Proxy
Артикул: SCN-LK001.03S
Это особенно интересный системный компонент для реконструкции.
MDT подтверждает:
KNX Data Secure
Secure Proxy
Segment Coupler
Long Frames.
MDT VisuControl Plus
Артикул: VC-08P82.01S
Новая 8-дюймовая сенсорная панель имеет встроенный KNX bus coupler и поддерживает KNX Data Secure.
JUNG KNX Secure
JUNG использует KNX Secure и в системных компонентах, и непосредственно в пользовательских и исполнительных устройствах.
JUNG IPS 300 SREG
Артикул: IPS 300 SREG
Официально поддерживает:
KNX Data Secure
и
KNX IP Secure
начиная с соответствующих Secure application versions.
Также предусмотрено до восьми IP connections.
JUNG F40 Secure
Артикул: LS 4294 1ST
Четырёхклавишный KNX push-button module F40 с поддержкой KNX Data Secure. Текущая страница JUNG указывает совместимость Secure с ETS 5.7.7 или ETS 6.3.0 и выше.
JUNG F50 Secure
Артикул: LS 5294 1ST
Также поддерживает KNX Data Secure.
JUNG KNX LED Universal Dimmer Secure
Артикул: 39004 1S R
Четырёхканальный универсальный KNX dimming actuator поддерживает KNX Data Secure.
Это хороший пример того, что Secure уже распространяется на всю цепочку:
выключатель → KNX Data Secure → диммер.
Gira KNX Secure
У Gira актуальная серия Pushbutton Sensor 4 совместима с KNX Secure. Это относится в том числе к форматам 4.95 и System 55.
Новое семейство Pushbutton Sensor 4.70, представленное в 2026 году, производитель также заявляет совместимым с KNX Secure.
Gira Dimmer
Dimming Actuator 4-fold Komfort
Артикул: 2025 00
Текущий каталог ETS Apps обозначает его как KNX Secure.
Gira DALI Gateway Colour
2111 00 — 1-fold
2112 00 — 2-fold.
Оба текущих устройства также обозначены Gira как KNX Secure.
Таким образом, Secure можно использовать одновременно в пользовательском интерфейсе и в управлении освещением.
Theben KNX Data Secure
Для Theben хорошо подтверждена Data Secure functionality у серии iON.
Theben iON 102 KNX
Артикул: 4969232
Производитель прямо указывает secure commissioning и communication с поддержкой KNX Data Secure.
Theben iON 104 KNX
Артикул: 4969234
Четырёхкнопочный KNX sensor также поддерживает KNX Data Secure.
Theben iON 108 KNX
Артикул: 4969238
Room Controller с температурным регулятором и Bluetooth также имеет KNX Data Secure.
Это позволяет использовать Secure не только в DIN-rail infrastructure, но и непосредственно на уровне room controls.
Zennio KNX Secure
Zennio поддерживает Secure в нескольких классах оборудования.
Zennio Z35 v3
Базовая модель: ZVIZ35V3
3,5-дюймовый Room Controller поддерживает KNX Data Secure.
Текущая документация также подтверждает встроенные датчики температуры и влажности, proximity/lux, два термостата и четыре analog-digital inputs.
В апреле 2026 года для Z35 v3 был выдан актуальный KNX certificate с KNX Secure logo: Yes.
Zennio Tecla RGB 55
Семейство:
поддерживает KNX Secure. Конечный коммерческий SKU формируется с учётом суффикса конкретной отделки.
Zennio Lumento X4 v2
Артикул: ZDILX4V2
Четырёхканальный PWM LED Controller также совместим с KNX Data Secure.
Получается полноценная цепочка:
Zennio switch
↓
KNX Data Secure
↓
Zennio LED Controller.
ABB KNX Data Secure
ABB использует KNX Data Secure в различных новых поколениях оборудования.
Хороший пример — ABB RoomTouch 4″.
В официальных материалах ABB устройство прямо обозначено как KNX Data Secure capable.
ABB также демонстрирует очень важную возможность: один Group Object RoomTouch может работать Secure, а другой объект этого же устройства — Plain.
Это хорошо показывает архитектурный принцип KNX Data Secure:
Secure выбирается для конкретной communication, а не обязательно для всего устройства целиком.
В текущей Secure-линейке ABB также присутствуют IP Router/Interface Secure и новые shutter/input устройства.
Schneider Electric KNX Secure
Особенно важна Secure-поддержка у устройств, связывающих KNX с BMS.
Schneider SpaceLogic KNX BMS IP Gateway
Артикул: LSS100300
В firmware 1.1.0 Schneider добавил поддержку KNX Data Secure.
Это позволяет реализовать архитектуру:
KNX Data Secure devices
↓
LSS100300
↓
BACnet/IP
↓
BMS.
Однако необходимо помнить:
KNX Data Secure не защищает автоматически BACnet.
Cybersecurity на BACnet-стороне проектируется отдельно.
Weinzierl KNX Secure
Weinzierl имеет одну из наиболее развитых специализированных линеек KNX system devices.
Weinzierl KNX IP Interface 732 secure
Артикул: 5248
Основные функции:
KNX IP Secure Tunnelling
AES-128
Long Frames
до 8 simultaneous tunnelling connections
питание от KNX bus.
Weinzierl KNX IP Router 752 secure
Артикул: 5249
Поддерживает:
KNX IP Secure Routing
Secure Tunnelling
KNX Data Security для самого устройства
Long Frames
до 8 tunnelling connections.
Особенно показательно, что Weinzierl отдельно объясняет двойную защиту: Data Secure telegram может пройти через IP backbone, дополнительно защищённый IP Secure.
Weinzierl KNX Modbus RTU Gateway 886.1 secure
Артикул: 5498
Текущий KNX/Modbus RTU Gateway на 250 каналов поддерживает KNX Security.
Но Secure относится к KNX-стороне gateway.
Modbus RTU от этого не становится криптографически защищённым протоколом.
Enertex KNX Secure
Enertex особенно интересен системной Secure infrastructure.
Enertex KNX IP Secure Router
Артикул: 1164
Поддерживает:
KNX IP Secure Routing
KNX IP Secure Tunnelling
до восьми encrypted/unencrypted tunnel connections и до 49 telegrams/s.
Устройство также имеет Secure Mapper, позволяющий связывать Secure и Plain group communication.
Enertex KNX IP Secure Interface
Артикул: 1168
Поддерживает:
KNX IP Secure Tunnelling
и до восьми IP tunnel connections.
Дополнительное application также предоставляет mapper между encrypted и unencrypted communication objects.
Enertex KNX TP Secure Coupler
Артикул: 1171
Текущий Portfolio Enertex указывает:
KNX TP Secure Routing
Secure commissioning with KNX Data Secure
line / area coupler
galvanic isolation
bus-powered operation.
Это особенно полезный компонент для построения защищённой TP topology без обязательного перехода на IP backbone.
Сравнение оборудования KNX Secure
| Производитель | Модель | Артикул | Поддержка |
|---|---|---|---|
| MDT | IP Interface | SCN-IP000.03 | Data + IP Secure |
| MDT | IP Router | SCN-IP100.03 | Data + IP Secure |
| MDT | Line Coupler Proxy | SCN-LK001.03S | Data Secure + Secure Proxy |
| MDT | VisuControl Plus | VC-08P82.01S | Data Secure |
| JUNG | IP Interface | IPS 300 SREG | Data + IP Secure |
| JUNG | F40 | LS 4294 1ST | Data Secure |
| JUNG | F50 | LS 5294 1ST | Data Secure |
| JUNG | Universal Dimmer | 39004 1S R | Data Secure |
| Gira | Pushbutton Sensor 4 | семейство | KNX Secure |
| Gira | Dimmer Komfort | 2025 00 | KNX Secure |
| Gira | DALI Gateway Colour | 2111 00 / 2112 00 | KNX Secure |
| Theben | iON 102 | 4969232 | Data Secure |
| Theben | iON 104 | 4969234 | Data Secure |
| Theben | iON 108 | 4969238 | Data Secure |
| Zennio | Z35 v3 | ZVIZ35V3 | Data Secure |
| Zennio | Tecla RGB 55 | ZVITR55X… + finish | KNX Secure |
| Zennio | Lumento X4 v2 | ZDILX4V2 | Data Secure |
| ABB | RoomTouch 4″ | серия RT/U12.86.1 | Data Secure capable |
| Schneider | KNX BMS IP Gateway | LSS100300 | Data Secure |
| Weinzierl | IP Interface 732 secure | 5248 | IP Secure |
| Weinzierl | IP Router 752 secure | 5249 | IP Secure + Data Security device |
| Weinzierl | Modbus RTU Gateway 886.1 | 5498 | KNX Security |
| Enertex | IP Secure Router | 1164 | IP Secure + Mapper |
| Enertex | IP Secure Interface | 1168 | IP Secure + Mapper |
| Enertex | TP Secure Coupler | 1171 | TP Secure / Data Secure commissioning |
Важно: в товарном каталоге недостаточно одного фильтра «KNX Secure: Да».
Лучше разделить:
KNX Data Secure
KNX IP Secure
Secure Proxy / Mapper
Secure commissioning.
Это даст технически корректную фильтрацию оборудования.
Как выбрать KNX Secure оборудование
При проектировании необходимо проверить не просто наличие логотипа Secure.
Важны конкретные возможности устройства:
Data Secure или IP Secure
Routing или Tunnelling
Secure Proxy
Long Frames
максимальное количество Secure Group Addresses
поддерживаемая версия ETS/application
возможность firmware update
требования к topology.
Например, IP Interface и IP Router могут оба иметь IP Secure, но решают разные задачи.
Interface используется прежде всего для tunnelling.
Router дополнительно обеспечивает routing между KNX lines через IP backbone.
KNX Secure и BMS
При интеграции KNX с BMS безопасность необходимо анализировать отдельно на каждой стороне gateway.
Например:
KNX Data Secure
↓
KNX/BACnet Gateway
↓
BACnet/IP
↓
BMS.
KNX Data Secure защищает KNX communication до gateway.
Это не означает, что обычный BACnet/IP автоматически зашифрован.
Для защищённой IP-архитектуры BACnet существует отдельный механизм:
BACnet/SC — BACnet Secure Connect.
Поэтому:
KNX Secure ≠ BACnet/SC.
KNX Secure и Modbus
Тот же принцип относится к KNX/Modbus Gateways.
Например:
Weinzierl 886.1 secure
поддерживает KNX Security.
Но его:
Modbus RTU / RS-485
сторона не превращается в encrypted network только из-за Secure на KNX.
Необходимо отдельно оценивать физический доступ к RS-485 и общую архитектуру инженерной сети.
KNX Secure и DALI
Если используется:
KNX Secure DALI Gateway
то Secure относится прежде всего к KNX communication gateway.
Это не превращает DALI telegrams в KNX Data Secure.
Получается:
Secure KNX command
↓
KNX/DALI Gateway
↓
DALI command
↓
luminaire.
Для системной архитектуры это совершенно нормально, но разные protocol domains необходимо различать.
Можно ли перевести старый KNX-проект на Secure
Да, но старое устройство нельзя сделать полноценным Data Secure endpoint только изменением параметра ETS, если Secure не реализован его hardware/application.
Практическая модернизация выглядит так:
Existing Plain KNX
новые Secure endpoints
Secure IP infrastructure
при необходимости:
Secure Proxy / Mapper.
Поэтому обновление может происходить постепенно.
Нужно ли менять старый KNX IP Router
Если задача состоит в построении KNX IP Secure backbone, старый Router без KNX IP Secure не сможет участвовать в защищённом Secure Routing как полноценный Secure participant.
Но это не означает необходимости одновременно менять все KNX TP devices.
Типичная модернизация:
старый KNX IP Router
→ KNX IP Secure Router;
старый IP Interface
→ KNX IP Secure Interface;
а существующая TP installation продолжает работать.
Это одно из главных преимуществ разделения Data Secure и IP Secure.
Как проектировать новую KNX Secure систему
Для нового объекта сначала определяется security architecture, а уже после этого подбирается оборудование.
Практическая последовательность:
- определить физически доступные и сетевые зоны;
- провести threat assessment;
- определить функции, для которых требуется Data Secure;
- выбрать Secure endpoints;
- определить необходимость IP Secure backbone/tunnelling;
- определить места Secure Proxy;
- проверить Secure capacity каждого устройства;
- создать ETS Project Password;
- импортировать Device Certificates;
- выполнить Secure commissioning;
- протестировать Secure и Plain communication;
- сохранить ETS Project, certificates и резервные копии.
Это значительно надёжнее подхода, при котором Secure включается уже после завершения проекта.
Основные ошибки KNX Secure
Считать Data Secure и IP Secure одним и тем же
Это две разные технологии.
Поставить Secure IP Router и считать всю систему Data Secure
IP Secure не шифрует автоматически обычные TP Group Telegrams.
Потерять Device Certificates
Без нормальной проектной документации обслуживание Secure installation значительно усложняется.
Потерять пароль ETS Project
Для KNX Secure проекта он критически важен.
Игнорировать Security capacity устройства
Один Secure device может поддерживать меньше Secure Group Addresses, чем требуется проекту. ETS 2026 уже проверяет параметры MaxSecureGroupKeyTableEntries и MaxSecurityIndividualAddressEntries.
Смешать Secure и Plain objects напрямую на одной GA
Без Secure Proxy это не соответствует обычной Data Secure runtime architecture.
Не проверить Long Frames
Это особенно актуально при использовании старых couplers/interfaces.
Считать сторонний protocol Secure
KNX Secure не шифрует автоматически Modbus, BACnet, DALI или MQTT.
Популярные модели KNX Secure и артикулы
| Категория | Модель / артикул |
|---|---|
| IP Interface | MDT SCN-IP000.03 |
| IP Router | MDT SCN-IP100.03 |
| Secure Proxy Coupler | MDT SCN-LK001.03S |
| Touch Panel | MDT VC-08P82.01S |
| IP Interface | JUNG IPS 300 SREG |
| KNX Pushbutton | JUNG LS 4294 1ST |
| KNX Pushbutton | JUNG LS 5294 1ST |
| KNX Dimmer | JUNG 39004 1S R |
| KNX Dimmer | Gira 2025 00 |
| DALI Gateway | Gira 2111 00 / 2112 00 |
| Pushbutton | Theben 4969232 |
| Pushbutton | Theben 4969234 |
| Room Controller | Theben 4969238 |
| Room Controller | Zennio ZVIZ35V3 |
| Touch Switch | Zennio ZVITR55X… |
| PWM LED Controller | Zennio ZDILX4V2 |
| KNX BMS Gateway | Schneider LSS100300 |
| IP Interface | Weinzierl 732 secure / 5248 |
| IP Router | Weinzierl 752 secure / 5249 |
| KNX/Modbus Gateway | Weinzierl 886.1 / 5498 |
| IP Router | Enertex 1164 |
| IP Interface | Enertex 1168 |
| TP Secure Coupler | Enertex 1171 |
Часто задаваемые вопросы
Что такое KNX Secure?
KNX Secure — набор механизмов защиты KNX communication от чтения, изменения, подделки и replay attacks. Включает KNX Data Secure и KNX IP Secure.
Чем KNX Data Secure отличается от KNX IP Secure?
Data Secure защищает данные между конечными KNX devices.
IP Secure защищает KNX communication на IP-уровне, включая routing и tunnelling.
Можно ли использовать оба одновременно?
Да. Data Secure telegram может дополнительно передаваться внутри IP Secure communication через защищённый IP backbone.
Какое шифрование используется в KNX Data Secure?
Используется AES-128 CCM: AES-128 CTR для encryption и AES-128 CBC-MAC для integrity/authentication.
Что такое FDSK?
FDSK — Factory Default Setup Key, индивидуальный заводской ключ Secure-устройства, необходимый при первоначальном commissioning.
Что такое Device Certificate?
Это уникальная информация Secure-устройства, содержащая его serial number и FDSK. Она используется ETS для первоначальной авторизации.
Нужен ли пароль ETS Project?
Да. KNX Secure Project обязательно защищается Project Password, поскольку содержит security keys.
Можно ли иметь Secure и обычные устройства в одном KNX Project?
Да. Mixed installation поддерживается. Но непосредственная communication на одной Group Address должна соответствовать единому Security mode, если не используется Secure Proxy.
Что такое Secure Proxy?
Это функция coupler, позволяющая преобразовывать runtime communication между Secure и Plain KNX segments. Особенно полезна при реконструкции старой KNX-системы.
Можно ли сделать старое KNX-устройство Data Secure программно?
Нет, если конкретный hardware/application не поддерживает KNX Secure. Его можно оставить в Plain segment или связать с Secure segment через соответствующую архитектуру Proxy.
Есть ли ограничение на количество Secure Group Addresses?
Да. Оно зависит от конкретного устройства. ETS контролирует, в частности, MaxSecureGroupKeyTableEntries и MaxSecurityIndividualAddressEntries.
Какая версия ETS актуальна для KNX Secure?
На момент подготовки материала актуальная опубликованная версия — ETS 6.4.1, выпущенная 2 апреля 2026 года.
Делает ли KNX IP Secure обычную TP-линию зашифрованной?
Нет. Он защищает KNXnet/IP. Для end-to-end защиты пользовательских KNX telegrams требуется Data Secure.
Делает ли KNX Secure BACnet или Modbus Secure?
Нет. Security каждой protocol network должна рассматриваться отдельно.
Заключение
KNX Secure — важная часть современной KNX-архитектуры, особенно для объектов с IP infrastructure, remote access, BMS, наружными KNX-сегментами и критичными управляющими функциями.
При этом важно не воспринимать KNX Secure как одну универсальную функцию.
KNX Data Secure
защищает communication между KNX devices.
KNX IP Secure
защищает KNXnet/IP routing и tunnelling.
Secure Proxy
позволяет связать новые Secure areas с существующей Plain infrastructure.
FDSK и Device Certificates
обеспечивают защищённое первоначальное commissioning.
А ETS управляет ключами, Group Address Security и дальнейшим обслуживанием Secure installation.
Современное оборудование MDT, JUNG, Gira, Theben, Zennio, ABB, Schneider Electric, Weinzierl и Enertex уже позволяет строить Secure architecture на разных уровнях — от настенного выключателя и актуатора до IP Router, Secure Proxy и KNX/BMS Gateway.
Но надёжная система начинается не с покупки устройства со словом Secure.
Правильная последовательность:
Threat Model
→ Security Zones
→ Data Secure functions
→ IP Secure infrastructure
→ Secure Proxy при необходимости
→ проверка Security capacity
→ FDSK / Device Certificates
→ ETS Secure commissioning
→ Backup и эксплуатационная документация.
