Ist Ihre KNX-Installation ungeschützt? Absicherung der IP-Seite

Image
Securing the IP side

Der Fernzugriff ist zu einem wesentlichen Bestandteil vieler KNX-Projekte geworden. Doch dieselbe Verbindung, die den Support erleichtert, kann bei falscher Konfiguration auch eine unnötige Sicherheitslücke schaffen. Ein paar praktische Überprüfungen können einen erheblichen Unterschied machen.

Man würde einen Schaltschrank in einem öffentlichen Flur nicht unverschlossen lassen. Doch in digitaler Hinsicht ist etwas Ähnliches bei mehr KNX-Installationen passiert, als viele von uns wahrscheinlich zugeben möchten. Jahrelang war eine der einfachsten Möglichkeiten, Fernzugriff zu ermöglichen, die Weiterleitung von Port 3671 durch den Router des Kunden. Es funktionierte. Der Installateur konnte von außen auf die KNX-Anlage zugreifen, Supportanrufe wurden einfacher und alle gingen zufrieden nach Hause.

Es gab nur ein Problem. Wenn die Installation für den Installateur so leicht erreichbar war, konnte sie potenziell auch von jemand anderem erreicht werden.
Heute haben wir viel bessere Möglichkeiten. Wenn Sie also zu einer älteren KNX-Installation zurückkehren, um Wartungsarbeiten oder ein Upgrade durchzuführen, ist der IP-Bereich des Projekts ein sehr guter Ausgangspunkt für Ihre Sicherheitsüberprüfung.

Erste Station: der Router

Fernzugriff, ohne die Haustür zu öffnen

Das Sperren des externen Zugriffs auf Port 3671 bedeutet nicht, auf Fernsupport zu verzichten. Ganz im Gegenteil. VPNs und dedizierte, sichere Fernzugriffslösungen ermöglichen es Installateuren, die praktischen Vorteile der Ferndiagnose zu nutzen, ohne die KNX-Verbindung einfach dem Internet auszusetzen. Je nach Projekt kann dies über die Netzwerkinfrastruktur des Kunden oder über ein spezielles Gateway erfolgen, das für den sicheren Fernzugriff ausgelegt ist.

Unabhängig davon, welche Methode gewählt wird, gilt dasselbe Prinzip: Der Zugriff sollte authentifiziert und gezielt gewährt werden, anstatt ihn öffentlich zugänglich zu machen. Für Fachleute, die eine große Anzahl von Installationen betreuen, lohnt es sich zudem, dies zu standardisieren. Fünf verschiedene Fernzugriffsmethoden bei fünf Projekten machen den Support unnötig kompliziert. Ein definierter Ansatz für Fernzugriff, Zugangsdaten, Dokumentation und Übergabe wird das Leben in einigen Jahren erheblich erleichtern.

Ihr zukünftiges Ich wird es Ihnen wahrscheinlich danken.

Schließen Sie nicht alles an dasselbe Netzwerk an

Sobald der Router überprüft wurde, lohnt es sich, einen Schritt tiefer in das Netzwerk des Kunden zu blicken. Moderne Wohnungen und Gebäude können eine außergewöhnliche Vielzahl an IP-vernetzten Geräten enthalten: PCs, Drucker, Fernseher, Kameras, Zugangskontrollgeräte, WLAN-Geräte, Gebäudeserver und KNX-IP-Schnittstellen. Es mag einfach sein, all diese Geräte in ein einziges, uneingeschränktes Netzwerk einzubinden, doch ist dies nicht unbedingt ein gutes Netzwerkdesign. Durch Netzwerksegmentierung lassen sich Gebäudeautomationsgeräte von anderen Geräten trennen. 

Hier können VLANs (Virtual Local Area Network) nützlich sein. KNX-Geräte können in einem geeigneten, dedizierten Netzwerksegment untergebracht werden, wobei der Datenverkehr zwischen diesem Segment und dem Rest des Netzwerks über den Router oder die Firewall gesteuert wird. Man muss nicht jeden KNX-Fachmann zum Netzwerkingenieur machen, aber das zugrunde liegende Prinzip ist einfach: Ein Gerät sollte nur mit den Systemen kommunizieren können, die es tatsächlich erreichen muss.

Das Gäste-WLAN benötigt wahrscheinlich keinen Zugriff auf das KNX-IP-Backbone. Ebenso wenig wie der Smart-TV im Besprechungsraum drei. Wenn man dies richtig umsetzt, geht es nicht mehr nur darum, ein Gerät nach dem anderen zu sichern, sondern darum, die Gebäudeautomation als Teil eines ordnungsgemäß strukturierten Netzwerks zu verwalten, anstatt jedes Gerät isoliert zu betrachten.

Betrachten Sie die IP-Geräte selbst

Ein Upgrade muss nicht über Nacht erfolgen

Eine der Realitäten von KNX ist, dass viele Installationen sehr lange in Betrieb bleiben. Das ist eine Stärke, bedeutet aber auch, dass wir auf Projekte stoßen, die unter ganz anderen Annahmen hinsichtlich der Cybersicherheit konzipiert wurden. Die gute Nachricht ist, dass eine Verbesserung der Sicherheit nicht zwangsläufig den Austausch einer gesamten Anlage bedeuten muss.

Unnötige Internet-Exposition lässt sich beseitigen, ohne Feldgeräte anzurühren. Der Fernzugriff kann angepasst werden. Netzwerke können segmentiert werden. Firewalls können überprüft werden. IP-Schnittstellen und Router können dann aktualisiert werden, wenn dies aus praktischer oder wirtschaftlicher Sicht sinnvoll ist. Dies ermöglicht es einem Installateur, eine bestehende Anlage Schritt für Schritt zu verbessern, anstatt den Kunden vor eine Alles-oder-Nichts-Entscheidung zu stellen.

Eine nützliche Wartungscheckliste

Wenn Sie das nächste Mal Wartungsarbeiten an einer älteren KNX-Anlage durchführen, lohnt es sich, die folgenden Fragen zu stellen:

  • Ist Port 3671 für das Internet freigegeben?
  • Wie wird der Fernzugriff derzeit bereitgestellt?
  • Erfordert dieser Zugriff eine ordnungsgemäße Authentifizierung?
  • Ist die KNX-IP-Infrastruktur angemessen vom übrigen Netzwerkverkehr getrennt?
  • Sind die Firewall-Regeln noch angemessen?
  • Könnten ältere KNX-IP-Schnittstellen oder Router auf KNX-IP-Secure-fähige Alternativen aufgerüstet werden?
  • Ist die aktuelle Netzwerkkonfiguration tatsächlich dokumentiert?

Eine überraschend hohe Anzahl zukünftiger Probleme entsteht dadurch, dass niemand mehr weiß, warum ein Router vor fünf Jahren auf eine bestimmte Art und Weise konfiguriert wurde. 

Laden Sie hier unsere umfassendere KNX-Secure-Checkliste herunter hier

Fazit

Die Absicherung einer KNX-Installation beginnt nicht immer mit dem Austausch von Geräten. Oft ist der sinnvollste erste Schritt einfach zu verstehen, wie die Installation mit der Außenwelt verbunden ist. Das Unterbinden direkter Internetpräsenz, die Nutzung sicherer Fernzugriffsmethoden, die Verbesserung der Netzwerksegmentierung und die Einführung von KNX IP Secure an geeigneten Stellen können ein bestehendes Projekt erheblich stärken, ohne die grundlegende Installation zu verändern. Für KNX-Fachleute wird dies zu einem immer wichtigeren Bestandteil der Wartung und Modernisierung. Bei der Wartung einer Anlage überprüfen wir bereits Netzteile, Aktoren, Sensoren und die Buskommunikation. Auch der Router verdient einen Platz auf dieser Checkliste.

Im nächsten Monat werden wir uns auf Sicherheit jenseits des Netzwerks konzentrieren.