KNX Secure
KNX Secure ist eine Voraussetzung für den Fernzugriff. KNX Secure schützt deine KNX-Installation vor unbefugtem Zugriff oder Manipulation. Es verwendet zwei Mechanismen:
KNX Data Secure schützt das Gerät selbst vor unbefugten Konfigurationsänderungen (Secure Commissioning) und ermöglicht optional auch die Verschlüsselung einzelner KNX-Telegramme auf dem TP-Bus.
KNX IP Secure verschlüsselt den IP-Verkehr, also die Verbindung zwischen dem Gerät und IP-Clients wie ETS.
Eine typische Installation nutzt KNX Secure, um unbefugten IP-Zugriff zu verhindern, wofür Data Secure aktiviert sein muss. Die Verschlüsselung von KNX-Telegrammen auf dem Bus fügt jedoch erhebliche Komplexität hinzu und wird selten verwendet. Solange niemand unbefugt auf das grüne KNX-Buskabel zugreifen kann, kannst du darauf verzichten.

Factory Default Setup Key (FDSK)
Jedes KNX-Secure-Gerät hat einen eindeutigen Factory Default Setup Key (FDSK). Den FDSK des Geräts findest du auf der Einstellungsseite KNX (z.B. ALODDQ-DW4XY3-W5LL77-LLRM7W-22OZE4-3FJBRH) und auf der Unterseite des Geräts.
Anforderungen
- ETS 6.0 oder neuer
Secure Commissioning
Erstes Gerät im Projekt
- Navigiere im ETS-Online-Katalog zum Hersteller Atios AG, wähle KNX Remote Access und ziehe es in die Projekttopologie.
- Bestimme ein Projektpasswort, wenn du dazu aufgefordert wirst.
- Wenn ETS dich zur Eingabe des FDSK auffordert, öffne das Web Interface.
- Navigiere zu KNX-Einstellungen → KNX Secure und kopiere den unter dem QR-Code angezeigten FDSK (z.B.
ALOG2M-E4XZO2-CCEC53-L4B6XA-TSKIG4-DFBXTF) und füge ihn in ETS ein. - Secure Commissioning und Secure Tunneling sind standardmässig aktiviert.
- Klicke mit der rechten Maustaste auf das Gerät in ETS, wähle Physikalische Adresse laden und anschliessend Applikation laden.
Gerät bereits im ETS-Projekt
- Navigiere im ETS-Online-Katalog zum Hersteller Atios AG, wähle das Atios-Produkt und ziehe es in die Projekttopologie.
- Setze ein Projektpasswort, wenn du dazu aufgefordert wirst.
- Wenn ETS dich zur Eingabe des FDSK auffordert, klicke auf Später.
- Lösche das Gerät, das du gerade hinzugefügt hast.
- Klicke auf dein bestehendes Gerät in der Topologie.
- Gehe zu Eigenschaften → Info → Applikation und klicke unten im Panel auf Aktualisieren.
- Füge den FDSK über Eigenschaften → Einstellungen → Gerätezertifikat hinzufügen zum bestehenden Gerät hinzu.
- Klicke mit der rechten Maustaste auf das Gerät in ETS und wähle Applikation laden.
INFO
Möglicherweise musst du zuerst Secure Commissioning auf aktiv setzen, damit der Button Gerätezertifikat hinzufügen sichtbar wird.
Beim Aktualisieren eines bestehenden Geräts
Ändere das Applikationsprogramm nicht über die ComboBox. Dadurch werden alle deine Einstellungen gelöscht. Falls dies versehentlich passiert, klicke sofort auf Rückgängig.

IP Secure Tunneling
IP Secure verschlüsselt die IP-Kommunikation zwischen dem Gerät und IP-Clients. Es schützt vor jedem mit Netzwerkzugriff, der versucht, IP-Telegramme zu lesen oder einzuschleusen.
Clients mit dem Gerät verbinden
- Klappe in der Topologieansicht die Tunneling-Adressen des Geräts auf.
- Wähle aus, welchen Tunnel der Client verwenden soll.
- Ziehe per Drag & Drop jede Gruppenadresse in den Tunnel, die der Client empfangen oder senden können soll.
- Exportiere die Keyring-Datei über Eigenschaften → Einstellungen → Schnittstelleninformationen exportieren.
- Importiere die Keyring-Datei in den Client.
Warum das nötig ist: Die Keyring-Datei enthält den Authentifizierungscode, die Schlüssel für jede in den Tunnel gezogene Gruppenadresse und die User-ID, die zum Aufbau der verschlüsselten IP-Verbindung zwischen dem Gerät und dem Client benötigt wird.
Verschlüsselte Gruppenadressen (optional)
Standardmässig aktiviert ETS die Verschlüsselung der Gruppenadressen automatisch, wenn alle verbundenen Geräte Secure Commissioning aktiviert haben. Du kannst ETS dazu zwingen, die Sicherheit für jede Gruppenadresse zu aktivieren oder zu deaktivieren.
Verschlüsselte Gruppenadressen sind nur nötig, wenn jemand physischen Zugang zu deinem KNX-Bus erlangen könnte. Für typische Wohninstallationen musst du einzelne Gruppenadressen nicht sichern, da dies erhebliche Komplexität hinzufügt.
Keyring nach Secure-Änderungen aktualisieren
Jede Änderung an der Secure-Konfiguration in ETS erfordert:
- Erneutes Exportieren des Keyrings aus ETS.
- Erneutes Importieren in das Web Interface des Geräts sowie in jedes andere verbundene Drittsystem, das KNX Secure verwendet.