Zum Inhalt springen
MyKonnex
Praxis 4 Min. Lesezeit

KNX Secure in Betrieb nehmen: Checkliste für Gewerbeprojekte

Projektpasswort, FDSK, Tunnelpasswörter, Keyring: Was bei der Inbetriebnahme einer Secure-Anlage im Gewerbe vorbereitet sein muss – und wo es auf der Baustelle hakt.

Im Gewerbe wird KNX Secure immer öfter vorausgesetzt: in der Ausschreibung, von der IT-Abteilung des Betreibers oder schlicht, weil Busleitungen in Fluren, Tiefgaragen und an der Fassade zugänglich sind. Wofür IP Secure und Data Secure jeweils gut sind, haben wir in KNX Secure – brauche ich das wirklich? beschrieben. Hier geht es um die Frage danach: Wie bringt man eine Secure-Anlage sauber in Betrieb, ohne dass am Ende Schlüssel fehlen?

Die gute Nachricht: Secure ist in der ETS kein Hexenwerk. Die schlechte: Fast alle Probleme entstehen nicht in der Software, sondern bei Zetteln, Aufklebern und Zuständigkeiten.

Vor dem ersten Download: Organisation

1. Projektpasswort festlegen und dokumentieren. Sobald ein Projekt Secure-Geräte enthält, verlangt die ETS ein Projektpasswort. Legen Sie fest, wer es kennt, wo es hinterlegt ist und wie es bei der Übergabe an den Betreiber geht. Ein Passwort, das nur im Kopf eines Monteurs existiert, ist ein Projektrisiko.

2. FDSK-Aufkleber sichern, bevor die Geräte eingebaut werden. Jedes Secure-Gerät kommt mit einem gerätespezifischen Inbetriebnahmeschlüssel (FDSK), meist als Aufkleber oder QR-Code auf dem Gerät und teilweise zusätzlich lose beigelegt. Nach dem Einbau in eine Unterverteilung oder hinter einen Tastereinsatz ist er oft nicht mehr lesbar. Bewährt hat sich: Beim Wareneingang oder spätestens vor der Montage alle Zertifikate einscannen oder fotografieren und dem Gerät im Projekt zuordnen.

3. Ein Projekt, ein Verantwortlicher. Wenn mehrere Leute parallel mit Kopien des Projekts arbeiten, entstehen unterschiedliche Schlüsselstände. Bei Secure-Projekten ist das deutlich unangenehmer als bei klassischen Anlagen. Arbeiten Sie mit einem führenden Projekt und klaren Übergabepunkten.

In der ETS: Projektaufbau

4. IP-Geräte zuerst. IP-Router und IP-Schnittstellen mit Secure-Funktion bekommen eigene Zugangsdaten: Inbetriebnahmepasswort, Authentifizierungscode und bei Tunnelverbindungen eigene Passwörter je Tunnel. Vergeben Sie diese bewusst und nicht mit Standardwerten. Wer später eine Visualisierung oder einen Server anbindet, braucht genau diese Daten.

5. Sichere Gruppenkommunikation gezielt festlegen. Bei Data Secure entscheidet sich pro Gruppenadresse, ob verschlüsselt wird. Das klappt nur, wenn alle beteiligten Geräte Secure-fähig sind und im Secure-Modus betrieben werden. Hängt an einer Gruppenadresse ein Gerät ohne Secure, muss sie im Klartext laufen. Prüfen Sie das vor allem bei Gruppenadressen, die von Visualisierung, Logik oder Gateways mitgenutzt werden.

6. Fremdsysteme früh mitdenken. Visualisierungen, Gebäudeleittechnik und Gateways brauchen für verschlüsselte Gruppenadressen die passenden Schlüssel. Die ETS kann dafür einen Keyring exportieren. Klären Sie vor der Inbetriebnahme, welche Systeme ihn brauchen und ob sie Data Secure überhaupt unterstützen – sonst landen Sie bei Gruppenadressen, die aus Kompatibilitätsgründen doch unverschlüsselt bleiben.

Auf der Baustelle: Inbetriebnahme

7. Physikalische Adressen und Applikation wie gewohnt, aber mit Zertifikat. Beim ersten Download fragt die ETS nach dem FDSK, sofern er nicht schon hinterlegt ist. Wer die Zertifikate vorher erfasst hat, spart hier den Weg zur Unterverteilung mit Taschenlampe.

8. Ersatz- und Tauschgeräte einplanen. Ein getauschtes Secure-Gerät braucht sein eigenes Zertifikat. Legen Sie fest, wie Monteure den FDSK eines Ersatzgeräts an die Person geben, die das Projekt führt – sonst steht der Tausch, bis jemand das alte Gerät wieder ausgebaut hat.

9. Funktionsprüfung mit Blick auf Secure. Im Gruppenmonitor sehen Sie bei verschlüsselten Gruppenadressen den Inhalt nur, wenn die ETS die Schlüssel kennt. Testen Sie gezielt die Gruppenadressen, an denen Fremdsysteme hängen. Dort fallen fehlende Schlüssel zuerst auf.

Übergabe: Was der Betreiber bekommt

10. Sicherheitsrelevante Unterlagen getrennt übergeben. Mindestens:

  • ETS-Projekt mit Projektpasswort
  • Liste der Gerätezertifikate (FDSK)
  • Zugangsdaten der IP-Geräte: Inbetriebnahmepasswort, Authentifizierungscode, Tunnelpasswörter
  • Keyring-Export, sofern Fremdsysteme angebunden sind
  • Übersicht, welche Gruppenadressen verschlüsselt laufen und welche bewusst nicht

Diese Daten gehören nicht als Anhang in eine Rundmail an alle Gewerke. Stimmen Sie mit dem Betreiber ab, wer sie bekommt und wie sie übergeben werden. Was sonst in die Übergabe gehört, steht in Was in eine KNX-Übergabedokumentation gehört.

Typische Stolpersteine

  • Zertifikate fehlen: Der häufigste Zeitfresser. Lösung: erfassen vor der Montage, nicht danach.
  • Visualisierung kann kein Data Secure: Fällt oft erst bei der Inbetriebnahme auf. Lösung: Kompatibilität in der Planung klären.
  • Mehrere Projektstände: Lösung: ein führendes Projekt, Änderungen nur dort.
  • Passwörter im Klartext auf Baustellenzetteln: Lösung: Passwortverwaltung im Betrieb, Übergabe an den Betreiber auf einem vereinbarten Weg.

Wer diese Punkte vor dem ersten Download klärt, nimmt eine Secure-Anlage kaum langsamer in Betrieb als eine klassische. Wer sie auf die Baustelle verschiebt, verliert die Zeit dort.

Passt das zu Ihrem Projekt?

Wir beraten unverbindlich – per Telefon, Mail oder vor Ort in NRW; Planung und Programmierung auch remote.

Anfrage senden

MyKonnex

KNX Systemintegration & Individualsoftware aus Velbert – eine Marke der RaumFaktum Rheinland GmbH. Wir schreiben aus der Praxis: eigene Projekte, eigene Werkzeuge (KNX Planer, RFplan), keine Werbeversprechen. Mehr über uns

Verwandte Artikel

Lassen Sie uns über Ihr Projekt sprechen.

Kurze Schilderung genügt – wir melden uns innerhalb eines Werktags mit einer ehrlichen Einschätzung. Unverbindlich und kostenlos.

WhatsApp: 0160 / 94 64 88 67