KNX Secure: Data Secure, IP Secure, ETS и оборудование

Навигация по статье

KNX Secure — система криптографической защиты KNX, разработанная для защиты автоматизации зданий от несанкционированного чтения, изменения и повторной передачи telegrams.

Современная KNX-система всё чаще связана не только с традиционной шиной KNX TP, но и с Ethernet, визуализацией, серверами, удалённым обслуживанием, BMS, облачными сервисами и другими инженерными системами. Поэтому требования к cybersecurity стали значительно выше.

KNX Secure состоит из двух основных технологий:

KNX Data Secure

и

KNX IP Secure.

Они решают разные задачи и могут применяться как независимо, так и одновременно. KNX Association определяет Data Secure как защиту communication между конечными устройствами, а IP Secure — как защиту KNX communication на IP-уровне.


KNX Data Secure и KNX IP Secure — в чём разница

Это главное различие, которое необходимо понимать при выборе Secure-оборудования.

ТехнологияЧто защищаетТипичный сценарий
KNX Data Secureданные KNX telegram между конечными устройствамивыключатель → актуатор
KNX IP SecureKNXnet/IP routing и tunnellingETS → IP Interface; Router → Router
Data + IP Secureapplication data и KNX IP transportполноценная Secure-архитектура

KNX Data Secure

KNX Data Secure работает на уровне KNX Communication Objects и Group Addresses.

Это означает, что можно защищать конкретную функциональную связь, например:

KNX-выключатель

Secure Group Address

KNX-актуатор.

Защищённый telegram можно передавать по различным KNX media, а получить корректный доступ к его содержимому смогут только устройства, имеющие необходимые security keys.

Для Data Secure KNX указывает четыре основные свойства:

Freshness

Data Integrity

Authentication

Encryption.

KNX IP Secure

KNX IP Secure работает на другом уровне.

Он защищает KNX communication через IP:

KNXnet/IP Tunnelling

и

KNXnet/IP Routing.

Например:

ETS

Secure Tunnelling

KNX IP Secure Interface

KNX TP.

Или:

KNX IP Router

Secure Routing

Ethernet Backbone

KNX IP Router.

IP Secure помещает KNX IP traffic в защищённую оболочку, поэтому постороннее устройство в LAN не должно иметь возможности просто прочитать или сформировать валидные KNX IP messages.


KNX IP Secure не означает KNX Data Secure

Это одна из самых распространённых ошибок.

Предположим:

обычный KNX TP датчик

обычный TP telegram

KNX IP Secure Router

Encrypted KNX IP Routing

KNX IP Secure Router

обычный TP telegram

обычный KNX TP актуатор.

На Ethernet backbone трафик защищён посредством KNX IP Secure.

Но сами Group Telegrams на TP-линии остаются обычными, если конечные устройства и Group Address не используют KNX Data Secure.

Это позволяет внедрять KNX IP Secure даже в существующих инсталляциях с большим количеством обычных KNX TP устройств: заменить можно прежде всего IP infrastructure.


Как выглядит KNX Data Secure

Другой пример:

JUNG F40 Secure

KNX Data Secure

Secure Group Address

KNX Secure actuator.

Если Group Address настроена как Secure, Telegram передаётся в защищённом виде.

Устройство без соответствующих ключей не сможет сформировать корректно authenticated защищённую команду.

Это особенно важно там, где манипуляция командой может иметь эксплуатационные последствия.


Как работает шифрование KNX Secure

KNX Data Secure использует AES-128 CCM.

В официальном описании KNX указаны:

AES-128 CTR
для encryption;

AES-128 CBC-MAC
для integrity/authentication.

Но Secure — это не только шифрование содержимого.

Дополнительно проверяются:

подлинность сообщения

целостность

актуальность telegram.

Последнее необходимо для защиты от так называемых replay attacks.


Что такое Replay Attack

Представим, что кто-то получил возможность записать валидный telegram:

«открыть ворота».

Если protocol не контролирует актуальность сообщения, злоумышленник может попытаться повторно отправить ранее записанный telegram.

В KNX Secure используются последовательные номера и соответствующие механизмы freshness.

Для KNX IP Secure Routing применяется также временная составляющая. Например, Weinzierl прямо указывает для Router 752 secure, что timestamp в routing telegram предотвращает повторное воспроизведение ранее записанных сообщений.


Что такое FDSK

Каждое KNX Secure устройство поставляется с индивидуальным:

FDSK — Factory Default Setup Key.

Это заводской первоначальный ключ конкретного устройства.

FDSK используется ETS во время первого защищённого commissioning.

Он связан с серийным номером устройства и входит в Device Certificate. KNX указывает, что каждое Secure-устройство имеет уникальный FDSK и соответствующий device certificate.

Типовая последовательность:

KNX Secure device

Device Certificate / QR

ETS

Secure commissioning.


Где находится FDSK

Обычно Device Certificate нанесён:

на корпус;

на отдельную наклейку;

на карточку;

или предоставляется вместе с документацией изделия.

В ETS сертификат можно добавить в Secure-проект и связать с конкретным устройством.

Поэтому наклейки и сертификаты от Secure-оборудования нельзя выбрасывать при монтаже.


Что происходит с FDSK после commissioning

FDSK используется в первую очередь для первоначальной авторизации устройства.

После первого Secure commissioning ETS формирует индивидуальный Device Key / Tool Key для дальнейшего взаимодействия.

То есть упрощённо:

Factory FDSK

первоначальное Secure commissioning

Tool/Device Key

дальнейшая защищённая работа ETS с устройством.

KNX специально меняет заводской ключ после ввода устройства в эксплуатацию, поскольку FDSK физически присутствует на сертификате и потенциально может быть известен вне ETS-проекта.


Нужно ли хранить Device Certificates и FDSK

Да.

Для Secure-проекта документация по security должна считаться частью исполнительной документации здания.

Особенно важно сохранять:

ETS Project

резервную копию ETS Project

Device Certificates

Security information / Keyring

Physical Addresses

firmware/application versions.

Сами security keys ETS хранит внутри защищённого проекта.


Пароль ETS-проекта KNX Secure

Как только ETS Project становится Secure, он требует Project Password.

Это не косметическая функция.

В Secure-проекте находятся ключи, необходимые для управления системой. Если проект экспортировался бы без защиты, security information могла бы быть извлечена из файла.

KNX Association прямо указывает: проект, в котором используется KNX Secure, должен иметь password, и этот пароль потребуется при импорте или открытии Secure-проекта.

Поэтому пароль проекта необходимо передавать заказчику в составе защищённой исполнительной документации.


Как добавить KNX Secure устройство в ETS

Рабочая последовательность выглядит примерно так:

ETS Project

→ установить Project Password;

добавить KNX Secure device

→ импортировать Device Certificate/FDSK;

назначить Physical Address

→ создать Group Addresses;

связать Group Objects

→ определить Secure/Plain communication;

выполнить Download

→ сохранить backup проекта и security documentation.

ETS автоматически управляет значительной частью key management. Пользователю не требуется самостоятельно генерировать AES keys для каждой Group Address.


Secure задаётся на уровне Group Address

Один KNX Data Secure device не обязан передавать все свои Group Objects только в зашифрованном виде.

Одно и то же устройство может одновременно иметь:

Secure communication

и

Plain communication.

KNX прямо указывает, что с точки зрения устройства возможна одновременная secured и plain communication, а режим определяется на уровне конкретной Group Address.

Например:

команда управления доступом
→ Secure;

некритичный статус освещения
→ Plain.

Необходимость Secure определяется архитектурой и threat model проекта, а не правилом «шифровать абсолютно всё».


Можно ли подключить обычное устройство к Secure Group Address

Здесь необходимо различать обычный режим и Secure Proxy.

Без Secure Proxy

При обычной runtime communication Group Address должна быть либо:

Secure

либо:

Plain.

Одна Group Address не должна напрямую объединять Secure и non-Secure Group Objects.

Официальная документация KNX формулирует это прямо: смесь secured и unsecured communication на одной Group Address без соответствующего механизма преобразования невозможна.

С Secure Proxy

Secure Proxy — специальная функция coupler, которая позволяет выполнить translation между Secure communication на одном сегменте и Plain communication на другом.

Именно благодаря Proxy одна функциональная связь может существовать между новым защищённым сегментом и старым незащищённым сегментом.


Что такое KNX Secure Proxy

KNX Secure Proxy особенно важен при модернизации существующих зданий.

Представим:

новая наружная Secure KNX линия

KNX Secure Proxy Coupler

существующая внутренняя Plain KNX линия.

Proxy выполняет преобразование между двумя режимами communication.

KNX приводит в качестве типичного применения подключение Secure RF или защищённой внешней линии к существующей обычной KNX TP installation.

Таким образом, Secure Proxy позволяет обновлять систему поэтапно, не заменяя в первый день всё оборудование старого проекта.


Можно ли использовать старые KNX-устройства вместе с Secure

Да.

Это одно из важных преимуществ KNX.

В одном проекте можно иметь:

старые Plain KNX devices

новые KNX Secure devices

KNX IP Secure infrastructure.

Например, существующие датчики могут продолжить работать через обычные Group Addresses, а новые выключатели и актуаторы — использовать отдельные Secure Group Addresses.

При необходимости взаимодействия Secure и Plain частей применяется Secure Proxy либо специализированный mapper.


Ограничение количества Secure Group Addresses

Это важный технический момент, который особенно актуален для больших проектов.

Поддержка KNX Data Secure не означает неограниченное количество защищённых Group Addresses.

У конкретного устройства есть собственные security tables и максимальная ёмкость.

В ETS используются, в частности, параметры:

MaxSecureGroupKeyTableEntries

и

MaxSecurityIndividualAddressEntries.

С 2026 года ETS более строго проверяет эти лимиты. Если проект превышает реальную Security capacity устройства, ETS может заблокировать конфигурацию и показать предупреждение:

Maximum number of secured group addresses for this device has been reached.

Поэтому на больших проектах нельзя ограничиваться характеристикой:

KNX Data Secure: Yes.

Нужно также проверить, сколько Secure Group Addresses и security entries поддерживает конкретное application program.


ETS6 и KNX Secure

Для новых проектов следует использовать актуальную поддерживаемую версию ETS6.

На момент подготовки материала актуальная опубликованная версия — ETS 6.4.1, build 8718, выпущенная 2 апреля 2026 года. В ней, в частности, была исправлена проблема Secure Tunnelling в Compatibility Mode.

Предыдущее крупное обновление ETS 6.4.0 добавило автоматическое создание версии проекта в Archive при закрытии. KNX отдельно называет эту функцию особенно полезной для KNX Secure projects.


Резервное копирование KNX Secure Project

Для обычного KNX-проекта потеря актуального ETS-файла уже является серьёзной проблемой.

Для Secure-проекта последствия ещё выше из-за security keys.

Практически стоит иметь минимум:

рабочий ETS Project

экспорт .knxproj

ETS Archive / независимый backup

Device Certificates.

Security information и пароли нельзя хранить в общедоступной папке проекта без соответствующего контроля доступа.


Long Frames и KNX Secure

Secure telegrams имеют больший размер, чем классические telegrams.

При модернизации старой инфраструктуры необходимо учитывать поддержку KNX Long Frames.

Например, Weinzierl прямо указывает, что для Secure programming через bus используемый interface и промежуточные couplers должны поддерживать Long Frames.

Это особенно важно, если Secure devices добавляются в KNX-инсталляцию с системными компонентами предыдущих поколений.


Нужно ли делать весь объект KNX Secure

Универсального ответа нет.

Security должна определяться threat model конкретного здания.

Особого внимания обычно требуют наружные или физически доступные KNX-линии, доступ и ворота, security-related functions, центральные команды, KNX RF, IP backbone, remote access, BMS gateways, энергетика и другие функции, манипуляция которыми может иметь значимые последствия.

Для одних объектов максимальная Data Secure coverage будет разумной.

Для других рациональнее использовать Secure только для определённых функций и IP infrastructure.

Главное — чтобы решение было результатом проектирования, а не случайным следствием того, какие устройства оказались Secure-capable.


Наружные KNX-линии

Физический доступ к KNX bus требует особого внимания.

Например, снаружи здания могут находиться:

метеостанция;

фасадный датчик;

наружный выключатель;

оборудование ворот;

датчик движения.

Если наружный KNX cable без разделения напрямую соединён с внутренним bus, этот сегмент становится потенциальной физической точкой доступа.

Один из вариантов:

Exterior KNX Secure line

Secure Proxy / Coupler

Internal KNX installation.

KNX Association прямо приводит protected external line как один из сценариев Secure Proxy.


KNX Secure и удалённый доступ

Удалённый доступ — отдельная часть threat model.

KNX IP Secure позволяет защитить KNX IP tunnelling, но он не отменяет общие требования сетевой безопасности.

По-прежнему необходимы:

network segmentation;

firewall;

контроль пользователей;

обновления firmware;

защита credentials;

безопасная архитектура удалённого подключения.

KNX Association отдельно подчёркивает важность Security Check для KNX systems с remote access.

Сам факт наличия слова Secure в названии одного устройства не означает, что KNX installation можно безопасно напрямую выставить в Internet.


MDT KNX Secure

MDT предлагает большую линейку Data Secure и IP Secure оборудования.

MDT KNX IP Interface

Артикул: SCN-IP000.03

Поддерживает одновременно:

KNX IP Secure

и

KNX Data Secure.

Предусмотрено до четырёх simultaneous IP connections, питание осуществляется от KNX bus, поддерживаются Long Frames.

MDT KNX IP Router

Артикул: SCN-IP100.03

Поддерживает:

KNX IP Secure

KNX Data Secure.

Актуальная ETS6 application также предусматривает Segment Coupler functionality.

MDT Line Coupler с Secure Proxy

Артикул: SCN-LK001.03S

Это особенно интересный системный компонент для реконструкции.

MDT подтверждает:

KNX Data Secure

Secure Proxy

Segment Coupler

Long Frames.

MDT VisuControl Plus

Артикул: VC-08P82.01S

Новая 8-дюймовая сенсорная панель имеет встроенный KNX bus coupler и поддерживает KNX Data Secure.


JUNG KNX Secure

JUNG использует KNX Secure и в системных компонентах, и непосредственно в пользовательских и исполнительных устройствах.

JUNG IPS 300 SREG

Артикул: IPS 300 SREG

Официально поддерживает:

KNX Data Secure

и

KNX IP Secure

начиная с соответствующих Secure application versions.

Также предусмотрено до восьми IP connections.

JUNG F40 Secure

Артикул: LS 4294 1ST

Четырёхклавишный KNX push-button module F40 с поддержкой KNX Data Secure. Текущая страница JUNG указывает совместимость Secure с ETS 5.7.7 или ETS 6.3.0 и выше.

JUNG F50 Secure

Артикул: LS 5294 1ST

Также поддерживает KNX Data Secure.

JUNG KNX LED Universal Dimmer Secure

Артикул: 39004 1S R

Четырёхканальный универсальный KNX dimming actuator поддерживает KNX Data Secure.

Это хороший пример того, что Secure уже распространяется на всю цепочку:

выключатель → KNX Data Secure → диммер.


Gira KNX Secure

У Gira актуальная серия Pushbutton Sensor 4 совместима с KNX Secure. Это относится в том числе к форматам 4.95 и System 55.

Новое семейство Pushbutton Sensor 4.70, представленное в 2026 году, производитель также заявляет совместимым с KNX Secure.

Gira Dimmer

Dimming Actuator 4-fold Komfort

Артикул: 2025 00

Текущий каталог ETS Apps обозначает его как KNX Secure.

Gira DALI Gateway Colour

2111 00 — 1-fold
2112 00 — 2-fold.

Оба текущих устройства также обозначены Gira как KNX Secure.

Таким образом, Secure можно использовать одновременно в пользовательском интерфейсе и в управлении освещением.


Theben KNX Data Secure

Для Theben хорошо подтверждена Data Secure functionality у серии iON.

Theben iON 102 KNX

Артикул: 4969232

Производитель прямо указывает secure commissioning и communication с поддержкой KNX Data Secure.

Theben iON 104 KNX

Артикул: 4969234

Четырёхкнопочный KNX sensor также поддерживает KNX Data Secure.

Theben iON 108 KNX

Артикул: 4969238

Room Controller с температурным регулятором и Bluetooth также имеет KNX Data Secure.

Это позволяет использовать Secure не только в DIN-rail infrastructure, но и непосредственно на уровне room controls.


Zennio KNX Secure

Zennio поддерживает Secure в нескольких классах оборудования.

Zennio Z35 v3

Базовая модель: ZVIZ35V3

3,5-дюймовый Room Controller поддерживает KNX Data Secure.

Текущая документация также подтверждает встроенные датчики температуры и влажности, proximity/lux, два термостата и четыре analog-digital inputs.

В апреле 2026 года для Z35 v3 был выдан актуальный KNX certificate с KNX Secure logo: Yes.

Zennio Tecla RGB 55

Семейство:

ZVITR55X1

ZVITR55X2

ZVITR55X4

ZVITR55X6

поддерживает KNX Secure. Конечный коммерческий SKU формируется с учётом суффикса конкретной отделки.

Zennio Lumento X4 v2

Артикул: ZDILX4V2

Четырёхканальный PWM LED Controller также совместим с KNX Data Secure.

Получается полноценная цепочка:

Zennio switch

KNX Data Secure

Zennio LED Controller.


ABB KNX Data Secure

ABB использует KNX Data Secure в различных новых поколениях оборудования.

Хороший пример — ABB RoomTouch 4″.

В официальных материалах ABB устройство прямо обозначено как KNX Data Secure capable.

ABB также демонстрирует очень важную возможность: один Group Object RoomTouch может работать Secure, а другой объект этого же устройства — Plain.

Это хорошо показывает архитектурный принцип KNX Data Secure:

Secure выбирается для конкретной communication, а не обязательно для всего устройства целиком.

В текущей Secure-линейке ABB также присутствуют IP Router/Interface Secure и новые shutter/input устройства.


Schneider Electric KNX Secure

Особенно важна Secure-поддержка у устройств, связывающих KNX с BMS.

Schneider SpaceLogic KNX BMS IP Gateway

Артикул: LSS100300

В firmware 1.1.0 Schneider добавил поддержку KNX Data Secure.

Это позволяет реализовать архитектуру:

KNX Data Secure devices

LSS100300

BACnet/IP

BMS.

Однако необходимо помнить:

KNX Data Secure не защищает автоматически BACnet.

Cybersecurity на BACnet-стороне проектируется отдельно.


Weinzierl KNX Secure

Weinzierl имеет одну из наиболее развитых специализированных линеек KNX system devices.

Weinzierl KNX IP Interface 732 secure

Артикул: 5248

Основные функции:

KNX IP Secure Tunnelling

AES-128

Long Frames

до 8 simultaneous tunnelling connections

питание от KNX bus.

Weinzierl KNX IP Router 752 secure

Артикул: 5249

Поддерживает:

KNX IP Secure Routing

Secure Tunnelling

KNX Data Security для самого устройства

Long Frames

до 8 tunnelling connections.

Особенно показательно, что Weinzierl отдельно объясняет двойную защиту: Data Secure telegram может пройти через IP backbone, дополнительно защищённый IP Secure.

Weinzierl KNX Modbus RTU Gateway 886.1 secure

Артикул: 5498

Текущий KNX/Modbus RTU Gateway на 250 каналов поддерживает KNX Security.

Но Secure относится к KNX-стороне gateway.

Modbus RTU от этого не становится криптографически защищённым протоколом.


Enertex KNX Secure

Enertex особенно интересен системной Secure infrastructure.

Enertex KNX IP Secure Router

Артикул: 1164

Поддерживает:

KNX IP Secure Routing

KNX IP Secure Tunnelling

до восьми encrypted/unencrypted tunnel connections и до 49 telegrams/s.

Устройство также имеет Secure Mapper, позволяющий связывать Secure и Plain group communication.

Enertex KNX IP Secure Interface

Артикул: 1168

Поддерживает:

KNX IP Secure Tunnelling

и до восьми IP tunnel connections.

Дополнительное application также предоставляет mapper между encrypted и unencrypted communication objects.

Enertex KNX TP Secure Coupler

Артикул: 1171

Текущий Portfolio Enertex указывает:

KNX TP Secure Routing

Secure commissioning with KNX Data Secure

line / area coupler

galvanic isolation

bus-powered operation.

Это особенно полезный компонент для построения защищённой TP topology без обязательного перехода на IP backbone.


Сравнение оборудования KNX Secure

ПроизводительМодельАртикулПоддержка
MDTIP InterfaceSCN-IP000.03Data + IP Secure
MDTIP RouterSCN-IP100.03Data + IP Secure
MDTLine Coupler ProxySCN-LK001.03SData Secure + Secure Proxy
MDTVisuControl PlusVC-08P82.01SData Secure
JUNGIP InterfaceIPS 300 SREGData + IP Secure
JUNGF40LS 4294 1STData Secure
JUNGF50LS 5294 1STData Secure
JUNGUniversal Dimmer39004 1S RData Secure
GiraPushbutton Sensor 4семействоKNX Secure
GiraDimmer Komfort2025 00KNX Secure
GiraDALI Gateway Colour2111 00 / 2112 00KNX Secure
ThebeniON 1024969232Data Secure
ThebeniON 1044969234Data Secure
ThebeniON 1084969238Data Secure
ZennioZ35 v3ZVIZ35V3Data Secure
ZennioTecla RGB 55ZVITR55X… + finishKNX Secure
ZennioLumento X4 v2ZDILX4V2Data Secure
ABBRoomTouch 4″серия RT/U12.86.1Data Secure capable
SchneiderKNX BMS IP GatewayLSS100300Data Secure
WeinzierlIP Interface 732 secure5248IP Secure
WeinzierlIP Router 752 secure5249IP Secure + Data Security device
WeinzierlModbus RTU Gateway 886.15498KNX Security
EnertexIP Secure Router1164IP Secure + Mapper
EnertexIP Secure Interface1168IP Secure + Mapper
EnertexTP Secure Coupler1171TP Secure / Data Secure commissioning

Важно: в товарном каталоге недостаточно одного фильтра «KNX Secure: Да».

Лучше разделить:

KNX Data Secure

KNX IP Secure

Secure Proxy / Mapper

Secure commissioning.

Это даст технически корректную фильтрацию оборудования.


Как выбрать KNX Secure оборудование

При проектировании необходимо проверить не просто наличие логотипа Secure.

Важны конкретные возможности устройства:

Data Secure или IP Secure

Routing или Tunnelling

Secure Proxy

Long Frames

максимальное количество Secure Group Addresses

поддерживаемая версия ETS/application

возможность firmware update

требования к topology.

Например, IP Interface и IP Router могут оба иметь IP Secure, но решают разные задачи.

Interface используется прежде всего для tunnelling.

Router дополнительно обеспечивает routing между KNX lines через IP backbone.


KNX Secure и BMS

При интеграции KNX с BMS безопасность необходимо анализировать отдельно на каждой стороне gateway.

Например:

KNX Data Secure

KNX/BACnet Gateway

BACnet/IP

BMS.

KNX Data Secure защищает KNX communication до gateway.

Это не означает, что обычный BACnet/IP автоматически зашифрован.

Для защищённой IP-архитектуры BACnet существует отдельный механизм:

BACnet/SC — BACnet Secure Connect.

Поэтому:

KNX Secure ≠ BACnet/SC.


KNX Secure и Modbus

Тот же принцип относится к KNX/Modbus Gateways.

Например:

Weinzierl 886.1 secure

поддерживает KNX Security.

Но его:

Modbus RTU / RS-485

сторона не превращается в encrypted network только из-за Secure на KNX.

Необходимо отдельно оценивать физический доступ к RS-485 и общую архитектуру инженерной сети.


KNX Secure и DALI

Если используется:

KNX Secure DALI Gateway

то Secure относится прежде всего к KNX communication gateway.

Это не превращает DALI telegrams в KNX Data Secure.

Получается:

Secure KNX command

KNX/DALI Gateway

DALI command

luminaire.

Для системной архитектуры это совершенно нормально, но разные protocol domains необходимо различать.


Можно ли перевести старый KNX-проект на Secure

Да, но старое устройство нельзя сделать полноценным Data Secure endpoint только изменением параметра ETS, если Secure не реализован его hardware/application.

Практическая модернизация выглядит так:

Existing Plain KNX

новые Secure endpoints

Secure IP infrastructure

при необходимости:

Secure Proxy / Mapper.

Поэтому обновление может происходить постепенно.


Нужно ли менять старый KNX IP Router

Если задача состоит в построении KNX IP Secure backbone, старый Router без KNX IP Secure не сможет участвовать в защищённом Secure Routing как полноценный Secure participant.

Но это не означает необходимости одновременно менять все KNX TP devices.

Типичная модернизация:

старый KNX IP Router

KNX IP Secure Router;

старый IP Interface

KNX IP Secure Interface;

а существующая TP installation продолжает работать.

Это одно из главных преимуществ разделения Data Secure и IP Secure.


Как проектировать новую KNX Secure систему

Для нового объекта сначала определяется security architecture, а уже после этого подбирается оборудование.

Практическая последовательность:

  1. определить физически доступные и сетевые зоны;
  2. провести threat assessment;
  3. определить функции, для которых требуется Data Secure;
  4. выбрать Secure endpoints;
  5. определить необходимость IP Secure backbone/tunnelling;
  6. определить места Secure Proxy;
  7. проверить Secure capacity каждого устройства;
  8. создать ETS Project Password;
  9. импортировать Device Certificates;
  10. выполнить Secure commissioning;
  11. протестировать Secure и Plain communication;
  12. сохранить ETS Project, certificates и резервные копии.

Это значительно надёжнее подхода, при котором Secure включается уже после завершения проекта.


Основные ошибки KNX Secure

Считать Data Secure и IP Secure одним и тем же

Это две разные технологии.

Поставить Secure IP Router и считать всю систему Data Secure

IP Secure не шифрует автоматически обычные TP Group Telegrams.

Потерять Device Certificates

Без нормальной проектной документации обслуживание Secure installation значительно усложняется.

Потерять пароль ETS Project

Для KNX Secure проекта он критически важен.

Игнорировать Security capacity устройства

Один Secure device может поддерживать меньше Secure Group Addresses, чем требуется проекту. ETS 2026 уже проверяет параметры MaxSecureGroupKeyTableEntries и MaxSecurityIndividualAddressEntries.

Смешать Secure и Plain objects напрямую на одной GA

Без Secure Proxy это не соответствует обычной Data Secure runtime architecture.

Не проверить Long Frames

Это особенно актуально при использовании старых couplers/interfaces.

Считать сторонний protocol Secure

KNX Secure не шифрует автоматически Modbus, BACnet, DALI или MQTT.


Популярные модели KNX Secure и артикулы

КатегорияМодель / артикул
IP InterfaceMDT SCN-IP000.03
IP RouterMDT SCN-IP100.03
Secure Proxy CouplerMDT SCN-LK001.03S
Touch PanelMDT VC-08P82.01S
IP InterfaceJUNG IPS 300 SREG
KNX PushbuttonJUNG LS 4294 1ST
KNX PushbuttonJUNG LS 5294 1ST
KNX DimmerJUNG 39004 1S R
KNX DimmerGira 2025 00
DALI GatewayGira 2111 00 / 2112 00
PushbuttonTheben 4969232
PushbuttonTheben 4969234
Room ControllerTheben 4969238
Room ControllerZennio ZVIZ35V3
Touch SwitchZennio ZVITR55X…
PWM LED ControllerZennio ZDILX4V2
KNX BMS GatewaySchneider LSS100300
IP InterfaceWeinzierl 732 secure / 5248
IP RouterWeinzierl 752 secure / 5249
KNX/Modbus GatewayWeinzierl 886.1 / 5498
IP RouterEnertex 1164
IP InterfaceEnertex 1168
TP Secure CouplerEnertex 1171

Часто задаваемые вопросы

Что такое KNX Secure?

KNX Secure — набор механизмов защиты KNX communication от чтения, изменения, подделки и replay attacks. Включает KNX Data Secure и KNX IP Secure.

Чем KNX Data Secure отличается от KNX IP Secure?

Data Secure защищает данные между конечными KNX devices.

IP Secure защищает KNX communication на IP-уровне, включая routing и tunnelling.

Можно ли использовать оба одновременно?

Да. Data Secure telegram может дополнительно передаваться внутри IP Secure communication через защищённый IP backbone.

Какое шифрование используется в KNX Data Secure?

Используется AES-128 CCM: AES-128 CTR для encryption и AES-128 CBC-MAC для integrity/authentication.

Что такое FDSK?

FDSK — Factory Default Setup Key, индивидуальный заводской ключ Secure-устройства, необходимый при первоначальном commissioning.

Что такое Device Certificate?

Это уникальная информация Secure-устройства, содержащая его serial number и FDSK. Она используется ETS для первоначальной авторизации.

Нужен ли пароль ETS Project?

Да. KNX Secure Project обязательно защищается Project Password, поскольку содержит security keys.

Можно ли иметь Secure и обычные устройства в одном KNX Project?

Да. Mixed installation поддерживается. Но непосредственная communication на одной Group Address должна соответствовать единому Security mode, если не используется Secure Proxy.

Что такое Secure Proxy?

Это функция coupler, позволяющая преобразовывать runtime communication между Secure и Plain KNX segments. Особенно полезна при реконструкции старой KNX-системы.

Можно ли сделать старое KNX-устройство Data Secure программно?

Нет, если конкретный hardware/application не поддерживает KNX Secure. Его можно оставить в Plain segment или связать с Secure segment через соответствующую архитектуру Proxy.

Есть ли ограничение на количество Secure Group Addresses?

Да. Оно зависит от конкретного устройства. ETS контролирует, в частности, MaxSecureGroupKeyTableEntries и MaxSecurityIndividualAddressEntries.

Какая версия ETS актуальна для KNX Secure?

На момент подготовки материала актуальная опубликованная версия — ETS 6.4.1, выпущенная 2 апреля 2026 года.

Делает ли KNX IP Secure обычную TP-линию зашифрованной?

Нет. Он защищает KNXnet/IP. Для end-to-end защиты пользовательских KNX telegrams требуется Data Secure.

Делает ли KNX Secure BACnet или Modbus Secure?

Нет. Security каждой protocol network должна рассматриваться отдельно.


Заключение

KNX Secure — важная часть современной KNX-архитектуры, особенно для объектов с IP infrastructure, remote access, BMS, наружными KNX-сегментами и критичными управляющими функциями.

При этом важно не воспринимать KNX Secure как одну универсальную функцию.

KNX Data Secure

защищает communication между KNX devices.

KNX IP Secure

защищает KNXnet/IP routing и tunnelling.

Secure Proxy

позволяет связать новые Secure areas с существующей Plain infrastructure.

FDSK и Device Certificates

обеспечивают защищённое первоначальное commissioning.

А ETS управляет ключами, Group Address Security и дальнейшим обслуживанием Secure installation.

Современное оборудование MDT, JUNG, Gira, Theben, Zennio, ABB, Schneider Electric, Weinzierl и Enertex уже позволяет строить Secure architecture на разных уровнях — от настенного выключателя и актуатора до IP Router, Secure Proxy и KNX/BMS Gateway.

Но надёжная система начинается не с покупки устройства со словом Secure.

Правильная последовательность:

Threat Model

Security Zones

Data Secure functions

IP Secure infrastructure

Secure Proxy при необходимости

проверка Security capacity

FDSK / Device Certificates

ETS Secure commissioning

Backup и эксплуатационная документация.

Другие статьи

Также может быть интересно

Форма связи

Заказать или задать вопрос

Мы в соц. сетях

Ждем вашего звонка

Менеджер свяжется с вами в самое ближайшее время!