Skip to content

KNX Secure

KNX Secure 是远程访问的前提条件。KNX Secure 可保护你的 KNX 安装不被未经授权地访问或篡改。它通过两种机制实现:

  • KNX Data Secure 保护设备本身,防止未经授权的配置更改(Secure Commissioning),并可选地在 TP 总线上加密单条 KNX 报文。

  • KNX IP Secure 加密 IP 通信,也就是设备与 ETS 等 IP 客户端之间的连接。

典型的安装会使用 KNX Secure 防止未经授权的 IP 访问,这需要先启用 Data Secure。但在总线上加密 KNX 报文会显著增加复杂度,使用场景很少。只要不存在对绿色 KNX 总线电缆的未授权物理接触,就可以不启用这一项。

KNX SecureData Securemandatory for KNX SecureIP Securerequires Data SecureSecureCommissioningrequiredSecured GroupAddressesoptionalIP SecureTunnelingrequired (with IP Secure)
KNX Secure 面板显示 FDSK 二维码

Factory Default Setup Key (FDSK)

每台 KNX Secure 设备都有一个唯一的 Factory Default Setup Key (FDSK)。该设备的 FDSK 会显示在 KNX 设置页面上(如 ALODDQ-DW4XY3-W5LL77-LLRM7W-22OZE4-3FJBRH),也可以在设备底部找到。

要求

  • ETS 6.0 或更高版本

Secure Commissioning

项目中的首台设备

  1. 在 ETS Online Catalogue 中找到制造商 Atios AG,选择 KNX Remote Access,将其拖入项目拓扑。
  2. 出现提示时设置项目密码。
  3. 当 ETS 提示添加 FDSK 时,打开 Web Interface
  4. 进入 KNX Settings → KNX Secure,复制二维码下方显示的 FDSK(如 ALOG2M-E4XZO2-CCEC53-L4B6XA-TSKIG4-DFBXTF),粘贴到 ETS 中。
  5. Secure Commissioning 和 Secure Tunneling 默认已启用。
  6. 在 ETS 中右键点击该设备,依次选择 Download Individual AddressDownload Application

ETS 项目中已有该设备

  1. 在 ETS Online Catalogue 中找到制造商 Atios AG,选择该 Atios 产品,将其拖入项目拓扑。
  2. 出现提示时设置项目密码。
  3. 当 ETS 提示添加 FDSK 时,点击 Later
  4. 删除刚刚拖入的设备。
  5. 在拓扑中点击你已有的设备。
  6. 进入 Properties → Info → Application,点击面板底部的 Update
  7. 通过 Properties → Settings → Add Device Certificate 为已有设备添加 FDSK。
  8. 在 ETS 中右键点击该设备,选择 Download Application

INFO

你可能需要先将 Secure Commissioning 设置为 activeAdd Device Certificate 按钮才会显示出来。

更新已有设备时

请勿通过 ComboBox 更改应用程序。这会清除你所有的设置。如果不慎触发,请立即点击 Undo

ETS Properties Info Application 面板,Update 按钮以绿色高亮,ComboBox 以红色高亮

IP Secure Tunneling

IP Secure 会加密设备与 IP 客户端之间的 IP 通信。它可防止有网络访问权限的人读取或注入 IP 报文。

如何将客户端连接到设备

  1. 在拓扑视图中展开该设备的 Tunnel Address 节点。
  2. 选择客户端要使用的 tunnel。
  3. 将客户端需要接收或发送的每个组地址拖放到该 tunnel 上。
  4. 通过 Properties → Settings → Export Interface Information 导出 keyring 文件。
  5. 将 keyring 文件导入客户端。

为什么需要这样做: keyring 文件包含认证码、拖入 tunnel 的每个组地址的密钥,以及用于在设备与客户端之间打开加密 IP 连接所需的用户 ID。

安全组地址(可选)

默认情况下,当所有连接的设备都启用了 Secure Commissioning 时,ETS 会自动为组地址启用安全机制。你也可以强制 ETS 为每个组地址启用或禁用安全机制。

只有在他人可能物理接触到你的 KNX 总线时,才有必要使用安全组地址。对于典型住宅安装,无需为单个组地址启用安全机制,因为这会显著增加复杂度。

安全配置变更后更新 keyring

ETS 中的任何安全配置变更都需要:

  1. 在 ETS 中重新导出 keyring。
  2. 将其重新导入设备的 Web Interface,以及所有使用 KNX Secure 的第三方系统。