L'accès à distance est devenu un élément essentiel de nombreux projets KNX. Mais cette même connexion, qui facilite l'assistance, peut également créer une faille de sécurité inutile si elle n'est pas correctement configurée. Quelques vérifications pratiques peuvent faire toute la différence.
Vous ne laisseriez pas une armoire électrique ouverte dans un couloir public. Pourtant, sur le plan numérique, une situation similaire s’est produite sur davantage d’installations KNX que beaucoup d’entre nous ne voudraient probablement l’admettre. Pendant des années, l’un des moyens les plus simples d’assurer un accès à distance consistait à rediriger le port 3671 via le routeur du client. Cela fonctionnait. L’installateur pouvait accéder à l’installation KNX depuis l’extérieur, les interventions techniques étaient facilitées et tout le monde rentrait chez soi satisfait.
Il n’y avait qu’un seul problème. Si l’installateur pouvait accéder aussi facilement à l’installation, quelqu’un d’autre pouvait potentiellement y accéder également.
Aujourd’hui, nous disposons de bien meilleures options. Ainsi, si vous intervenez sur une ancienne installation KNX pour une maintenance ou une mise à niveau, l’aspect IP du projet constitue un excellent point de départ pour votre contrôle de sécurité.
Première étape : le routeur
|
Image
|
Le port 3671 est le port UDP par défaut utilisé pour la communication KNXnet/IP. Il n’y a aucun problème à l’utiliser au sein du réseau local. Le problème survient lorsque ce port est redirigé via le routeur connecté à Internet afin de rendre l’installation KNX directement accessible depuis l’extérieur. Cette approche ne devrait plus faire partie d’une installation moderne. La première question pratique est donc simple : l’installation KNX est-elle accessible directement depuis Internet ? Si la réponse est oui, la configuration de l’accès à distance doit être revue. L’Association KNX propose le KNX Security Check pour aider à identifier les installations KNX susceptibles d’être accessibles depuis Internet. Pour un installateur effectuant une visite de maintenance, cela peut être un moyen utile d’identifier une configuration datant peut-être de plusieurs années. Et les anciens paramètres de routeur ont tendance à être oubliés. |
Accès à distance sans ouvrir la porte d’entrée
Fermer l’accès externe au port 3671 ne signifie pas renoncer à l’assistance à distance. Bien au contraire. Les VPN et les solutions dédiées d’accès à distance sécurisé permettent aux installateurs de conserver les avantages pratiques du diagnostic à distance sans pour autant exposer la connexion KNX à Internet. Selon le projet, cela peut être géré par l’infrastructure réseau du client ou par une passerelle dédiée conçue pour un accès à distance sécurisé.
Quelle que soit la méthode choisie, le principe reste le même : l’accès doit être authentifié et accordé de manière ciblée, plutôt que d’être accessible au grand public. Pour les professionnels qui assurent le support d’un grand nombre d’installations, cela mérite également d’être standardisé. Disposer de cinq méthodes d’accès à distance différentes pour cinq projets complique inutilement le support. Une approche définie en matière d’accès à distance, d’identifiants, de documentation et de transfert de responsabilité facilitera grandement la vie dans plusieurs années.
Votre futur vous en remerciera probablement.
Ne mettez pas tout sur le même réseau
Une fois le routeur vérifié, il est utile d’approfondir l’analyse du réseau du client. Les maisons et les bâtiments modernes peuvent abriter une multitude d’équipements connectés via IP : PC, imprimantes, téléviseurs, caméras, équipements de contrôle d’accès, appareils Wi-Fi, serveurs de bâtiment et interfaces IP KNX. Les regrouper tous sur un seul réseau sans restriction peut sembler simple, mais ce n’est pas nécessairement une bonne conception de réseau. La segmentation du réseau permet de séparer les équipements d’automatisation du bâtiment des autres appareils.
C’est là que les VLAN (réseaux locaux virtuels) peuvent s’avérer utiles. Les équipements KNX peuvent être placés dans un segment de réseau dédié approprié, le trafic entre ce segment et le reste du réseau étant contrôlé via le routeur ou le pare-feu. Il n’est pas nécessaire de transformer chaque professionnel KNX en ingénieur réseau, mais le principe sous-jacent est simple : un appareil ne doit pouvoir communiquer qu’avec les systèmes auxquels il a réellement besoin d’accéder.
Le Wi-Fi pour les visiteurs n’a probablement pas besoin d’accéder à la dorsale IP KNX. Pas plus que la télévision connectée de la salle de réunion n° 3. Si vous maîtrisez ce point, le débat passe alors de la sécurisation d’un appareil à la fois à la gestion de l’automatisation du bâtiment au sein d’un réseau correctement structuré, plutôt que de traiter chaque appareil de manière isolée.
Examinons les appareils IP eux-mêmes
|
Image
|
Les anciennes installations peuvent contenir des interfaces et des routeurs KNX IP parfaitement fonctionnels, antérieurs à KNX IP Secure. Cela ne signifie pas pour autant qu’il faille tous les retirer. Toutefois, lorsqu’une interface est remplacée, qu’un réseau fédérateur est mis à niveau ou qu’un projet fait l’objet d’une révision de sécurité plus approfondie, il est judicieux d’envisager des appareils compatibles avec KNX IP Secure. KNX étant une norme ouverte prise en charge par plus de 500 fabricants, ce choix ne se limite pas à l’écosystème d’un seul fournisseur. KNX IP Secure est normalisé sur l’ensemble des appareils certifiés compatibles, quel que soit leur fabricant. KNX IP Secure protège la communication KNX sur le support IP en ajoutant l’authentification, l’intégrité des données, la mise à jour et le chiffrement. Concrètement, les appareils qui ne disposent pas des informations de sécurité appropriées ne peuvent ni lire ni participer à la communication KNX IP sécurisée. Il convient ici de faire une distinction importante. KNX IP Secure protège les communications KNX transitant par IP. Il ne remplace pas la nécessité d’une conception de réseau adéquate, d’une configuration de pare-feu ou d’un accès à distance sécurisé. Considérez ces mesures comme des couches de protection plutôt que comme des alternatives. Un VPN (réseau privé virtuel) protège l’accès au réseau. La segmentation du réseau limite les zones où les appareils peuvent communiquer. KNX IP Secure protège la communication KNX elle-même. Ensemble, elles offrent une configuration bien plus solide que n’importe quelle mesure utilisée isolément. |
Une mise à niveau ne doit pas nécessairement se faire du jour au lendemain
L’une des réalités du KNX est que de nombreuses installations restent en service pendant très longtemps. C’est un atout, mais cela signifie également que nous sommes confrontés à des projets conçus selon des hypothèses très différentes en matière de cybersécurité. La bonne nouvelle, c’est que renforcer la sécurité ne signifie pas nécessairement remplacer l’installation dans son intégralité.
Il est possible de supprimer toute exposition inutile à Internet sans toucher aux appareils sur le terrain. L’accès à distance peut être modifié. Les réseaux peuvent être segmentés. Les pare-feu peuvent être revus. Les interfaces IP et les routeurs peuvent ensuite être mis à niveau lorsque cela s’avère judicieux d’un point de vue pratique ou commercial. Cela permet à un installateur d’améliorer une installation existante étape par étape plutôt que de confronter le client à une décision « tout ou rien ».
Une liste de contrôle utile pour la maintenance
La prochaine fois que vous effectuerez la maintenance d’une ancienne installation KNX, il sera utile de vous poser les questions suivantes :
- Le port 3671 est-il exposé à Internet ?
- Comment l’accès à distance est-il actuellement assuré ?
- Cet accès nécessite-t-il une authentification appropriée ?
- L'infrastructure IP KNX est-elle correctement isolée du reste du trafic réseau ?
- Les règles du pare-feu sont-elles toujours adaptées ?
- Les anciennes interfaces ou routeurs KNX IP pourraient-ils être mis à niveau vers des alternatives compatibles avec KNX IP Secure ?
- La configuration réseau actuelle est-elle réellement documentée ?
Un nombre surprenant de problèmes futurs trouve son origine dans le fait que personne ne sait pourquoi un routeur a été configuré d’une certaine manière il y a cinq ans.
Téléchargez notre liste de contrôle KNX Secure plus complète ici
Conclusion
La sécurisation d’une installation KNX ne commence pas toujours par le remplacement des appareils. Souvent, la première étape la plus utile consiste simplement à comprendre comment l’installation se connecte au monde extérieur. Supprimer l’exposition directe à Internet, utiliser des méthodes d’accès à distance sécurisées, améliorer la segmentation du réseau et mettre en place KNX IP Secure lorsque cela est approprié peut considérablement renforcer un projet existant sans modifier l’installation de base. Pour les professionnels KNX, cela devient un aspect de plus en plus important de la maintenance et de la modernisation. Nous vérifions déjà les alimentations électriques, les actionneurs, les capteurs et la communication par bus lors de l’entretien d’une installation. Le routeur mérite lui aussi de figurer sur cette liste de contrôle.
Le mois prochain, nous nous intéresserons à la sécurité au-delà du réseau.