Ankündigung

Einklappen
Keine Ankündigung bisher.

[OpenKNX-Ready] Zutrittskontrolle mit Fingerprint / Fingerabdruck

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • kleinklausi
    antwortet
    Hallo, ich habe mal versucht zusammenzufassen, was hier bisher über die Sicherheit geschrieben wurde. Ich wollte für mich eine Risikobewertung. Ich betreibe zwei FP - einen in der Garage für die Nebeneingangstüre und einen abgesetzt an der Garagenaußen- bzw. innenwand für das Tor.

    Feedback welcome! Die einzelnen Punkte sind in keiner spezifischen Reihenfolge und bedingen sich teilweise gegenseitig.
    Potenzielle Gefährdung Mögliche Maßnahmen Zu beachten
    KNX-Leitung im Außenbereich 1. Den Fingerprint abgesetzt von der KNX-Steuerung installieren (z.B. Fingerprint Wand-Außenseite und Steuerung auf Wand-innenseite
    2. KNX Secure – wird noch nicht unterstützt
    3. Virtueller Fingerprint (VFP) - das ist die volle Fingerprint-Applikation, aber ohne Fingerprint-Hardware.
    1. Die Verbindung zwischen Fingerprint und Steuerung ist nicht auf lange Leitungen ausgelegt. Eine lange Leitung kann zu unregelmäßigen Fehlerbildern führen. Andreas geht von bis zu 1m aus. Andere haben über geschirmte Cat Leitungen auch schon 9m überbrückt.
    2. Andreas und Waldemar sprechen von einer Umsetzung von KNX Secure „mittelfristig“. Hier gibt es keine Abschätzung wann das kommt.
    3. Der KNX-Fingerprint schickt nur die ID an den VFP. Das erlaubt die eigentliche Türöffnung aus der Innenlinie zu steuern. Es ist aber immer noch möglich an den VFP beliebiges zu senden.
    Tausch des Fingerprint Sensors (Senden einer ID durch einen fremden Sensor) 1. Setze das Passwort in der ETS
    2. Ab Release 0.3 wird es ein KO geben, das verwendet werden kann, wenn der Sensor abgesteckt wird.
    1. Das Passwort könnte mitgehört werden. Es wird auf der seriellen Schnittstelle im Klartext beim Start der Firmware einmalig übermittelt.
    2. Beim Abstecken des Sensors Sicherheitsmaßnahmen ergreifen (z.B. Sperre setzen)
    2. Das ist ein erster Schritt, aber nicht unbedingt der letzte. Mögliche Idee: nach dem Abstecken des Sensors direkt den FP intern zu sperren (auch Stromlos-machen würde nicht helfen). Man muss erst das Gerät mit der ETS neu proggen, damit es wieder läuft.
    Auslesen der Fingerabdrücke (Templates) aus dem Sensor 1. Setze das Passwort in der ETS 1. Ohne Passwort könnte man aus dem ausgebauten Sensor am Rechner die Templates auslesen.
    Bei Finger-Synchronisation gehen die Templates unverschlüsselt über KNX (benötigt KNX Zugriff)
    1. KNX Secure
    1. Siehe oben
    Auslesen des Passwortes mit der ETS (benötigt KNX Zugriff)
    1. Auslesen des Passwort durch eine Rekonstruktion ist seit Release 0.2 nicht mehr möglich.
    1. Das Passwort, dass in der ETS eingegeben wird, wird über Direktkommunikation (der Button in der ETS zum PW setzen) und nicht über die normale ETS-Programmierung gesetzt. Dieses PW ist nicht Teil des Parametersatzes, der während der ETS-Programmierung an das Gerät geschickt wird. Es ist somit nicht durch Rekonstruktion wiederherstellbar. Auf dem Gerät wird es verschlüsselt gespeichert (Hash) in einem Speicherbereich, der nicht durch die Rekonstruktion erreichbar ist. Außerdem ist das PW aus dem Hash nicht wieder rekonstruierbar.​
    1. Aus der ETS kann das Passwort direkt nach der Passwortvergabe gelöscht werden. Es muss nur klar sein, dass es wirklich keiner mehr weiß; und weg heißt weg. Es wirde eher empfohlen, das Passwort in der ETS stehen zu lassen und das ETS-Projekt durch ein Passwort zu schützen.
    False Positives FAR ist mit ​​​≤0.00001% angegeben
    Zuletzt geändert von kleinklausi; 23.06.2024, 19:12.

    Einen Kommentar schreiben:


  • kleinklausi
    antwortet
    Zitat von abtools Beitrag anzeigen
    sorry für die Verzögerung
    Kein Thema, hattest Du ja sogar angekündigt.

    Zitat von abtools Beitrag anzeigen
    Von 0.1 auf 0.2 gab's leider wie gesagt ein Inkompatibilität
    Ja, nach dem Update waren die Namen 'falsch'. Allerdings hatte ich das Problem auch als ich manuell synchronisiert habe - siehe Post #326. Vielleicht kannst Du es Dir anschauen, wenn Du zurück bist.

    Grüße Moritz

    Einen Kommentar schreiben:


  • abtools
    antwortet
    Hallo kleinklausi und Mabalero,

    sorry für die Verzögerung, aber da wie erwähnt aktuell (bis Ende des Monats) in den USA unterwegs, kann ich nicht ganz so häufig hier rein schauen wie sonst. ;-)

    Von 0.1 auf 0.2 gab's leider wie gesagt ein Inkompatibilität, aber das sollte künftig nicht mehr vorkommen.
    Es wird auf absehbare Zeit künftig alles kompatibel und update-fähig bleiben.

    Viele Grüße
    Andreas

    Einen Kommentar schreiben:


  • kleinklausi
    antwortet
    Ich hatte das auch beim Update auf die 0.2. Allerdings waren alle Finger noch da und ich musste nur die Namen korrigieren.

    Einen Kommentar schreiben:


  • Mabalero
    antwortet
    Zitat von kleinklausi Beitrag anzeigen

    Hast Du eine Idee?
    Das hatte ich auch nachdem ich von der 0.1 auf die 0.2 geupdatet habe, musste dann leider alle Finger löschen und noch einmal anlernen, dann war der Fehler verschwunden.

    Hatte kurze Zeit später dann noch irgendwelche Einträge mit Finger ID 11 und 22, die ich nicht angelegt hatte. Die konnte ich aber löschen.

    abtools

    Hast du dir schon Gedanken über das HA Addon gemacht? Mir ist eine Idee in den Sinn gekommen. Ist es möglich, Personen einen zeitlichen Zugang per FP zu verschaffen. Sei es die Schwiegermutter etc. Das wöre doch sicherlich möglich und bestimmt einfacher in HA umzusetzen als per ETS. Dann könnte man die auch von Unterwegs auf seine HA Instanz zugreifen und einer Person, die den Finger schon mal eingelernt hat, einfach freischalten. EKEY hat ja ähnliches gemacht, vielleicht jann man sich daran orientieren.

    Einen Kommentar schreiben:


  • kleinklausi
    antwortet
    Hallo Andreas,

    Ich habe manuell Finger zu einem neuen Fingerprint synchronisiert. Nach "Info holen" sieht es so bei mir aus. Bei "Name" wird der erste Buchstabe wiederholt.
    image.png
    Im "ersten" Fingerprint steht es so:
    image.png​​

    Hast Du eine Idee?

    Danke und Gruß

    Einen Kommentar schreiben:


  • Benni620
    antwortet
    Zitat von shortyle Beitrag anzeigen
    Schon abonniert, aber noch gibt es dort keine reinen Platinengehäuse
    Zitat von Benni620 Beitrag anzeigen
    Ich hab mal schnell ein Gehäuse Konstruiert und gedruckt
    Im beitrag 174 hab ich eins verlinkt: https://www.printables.com/de/model/...ingerprint-pcb
    Ist aber halt für die UP Dose gedacht. Bei weiteren Fragen dazu am besten im andern Thread schreiben.

    Einen Kommentar schreiben:


  • shortyle
    antwortet
    Zitat von abtools Beitrag anzeigen

    Aber ein reines Platinengehäuse, mit dem man die Hardware in der Nähe des Scanners, wie du schreibst an der Wand oder auch in einer Verteilerdose, befestigen kann, macht natürlich Sinn. Das Thema kann ich mir gerne ansehen.
    Das ist schon super so. Hatte auch keinen Anspruch das sowas jetzt umgesetzt werden muss. Das Projekt ist so wie es ist schon überragend und genau das was viele gesucht haben.

    Einen Kommentar schreiben:


  • AlSae
    antwortet
    Zitat von abtools Beitrag anzeigen
    Hallo Alex,



    Das ist ja wirklich eine interessante Beobachtung, eine "Erdung" sollte normalerweise kein Problem verursachen.

    Viele Grüße
    Andreas
    Hi Andreas,

    Ich werde es noch mal beobachten und testen, geben dann Rückmeldung. Aber beim Testen die letzte Tage ist es mir mehrmals aufgefallen.

    Gruß Alex

    Einen Kommentar schreiben:


  • abtools
    antwortet
    Hallo Alex,

    Zitat von AlSae Beitrag anzeigen
    Moin,

    Interessante Beobachtung. Wenn ich ohne Schuhe draußen bin, reagiert der Fingerprint nicht? Stell ich mich aber auf die Fußmatte, geht es!
    Das ist ja wirklich eine interessante Beobachtung, eine "Erdung" sollte normalerweise kein Problem verursachen.

    Viele Grüße
    Andreas

    Einen Kommentar schreiben:


  • AlSae
    antwortet
    Moin,

    Interessante Beobachtung. Wenn ich ohne Schuhe draußen bin, reagiert der Fingerprint nicht? Stell ich mich aber auf die Fußmatte, geht es!


    Gruß Alex

    Einen Kommentar schreiben:


  • abtools
    antwortet
    Hallo David,
    Zitat von shortyle Beitrag anzeigen
    Schon abonniert, aber noch gibt es dort keine reinen Platinengehäuse

    abtools da hätte ich bei mir aktuell noch alle Möglichkeiten. Vielleicht wäre auch eine Gehäuse mit REG Montagemöglichkeit die Lösung für einige hier.
    Für REG plane ich kein Gehäuse:
    Wie ich bereits einige Mal geschrieben haben, ist das Kommunikationsinterface zum Fingerprint-Lesegerät dafür ausgelegt, dass dieser "nah" beim Scanner ist. Das muss jetzt nicht direkt dran stecken aber zumindest nicht deutlich weiter entfernt als 1 m oder so.

    Ich möchte also mit einem REG-Gehäuse keine Anreize schaffen, die Hardware in einer Konstellation zu verwenden, wo ich Probleme erwarte, die aus meiner Sicht sehr schwierig zu debuggen sind. Wenn das Teil nämlich "ab und an" mal nicht funktioniert, kann das alles sein. Es könnte natürlich ein Bug in meiner Firmware, aber eben auch eine Störung auf der 10 m langen Leitung sein...

    Und genau dafür haben wir ja KNX, damit man lediglich ein KNX-Kabel in der Nähe des Scanners braucht und nicht ein dafür ungeeignetes Kommunikationsinterface quer durchs Haus bis in den Keller verlegen muss.

    Wie auch Waldemar bereits geschrieben hat, werden wir hier lieber die Zeit darin investieren "mittelfristig" KNX Secure zu unterstützen.

    Aber ein reines Platinengehäuse, mit dem man die Hardware in der Nähe des Scanners, wie du schreibst an der Wand oder auch in einer Verteilerdose, befestigen kann, macht natürlich Sinn. Das Thema kann ich mir gerne ansehen.

    Viele Grüße
    Andreas

    Einen Kommentar schreiben:


  • shortyle
    antwortet
    Schon abonniert, aber noch gibt es dort keine reinen Platinengehäuse

    abtools da hätte ich bei mir aktuell noch alle Möglichkeiten. Vielleicht wäre auch eine Gehäuse mit REG Montagemöglichkeit die Lösung für einige hier.

    Einen Kommentar schreiben:


  • Amenophis
    antwortet
    shortyle https://knx-user-forum.de/forum/proj...konstruktionen

    Einen Kommentar schreiben:


  • abtools
    antwortet
    Hallo David,

    Zitat von shortyle Beitrag anzeigen
    Hat schon jemand ein Gehäuse gebastelt, falls man das Modul im Haus Aufputz montieren muss/will? Oder wenn es nicht um Optik geht in eine kleine Verteilerdose?
    Wenn da Bedarf ist, kann ich sicherlich dafür auch noch ein Gehäuse anbieten.

    Du würdest dieses Gehäuse dann einfach per Schrauben an der Wand/in einer Verteilerdose befestigen wollen?

    Viele Grüße
    Andreas

    Einen Kommentar schreiben:

Lädt...
X