Wenn er an den MDT Support quasi die gleichen Infos gesendet hat wie an uns, hätte dort kommen müssen: "Wir haben die Pakete mal in unseren Paketanalysator gestopft" und der sagt "Verschlüsselt!". Bitte stellen Sie sicher, dass ihre Software Verschlüsselung unterstützt oder deaktivieren sie KNX Secure.
Ankündigung
Einklappen
Keine Ankündigung bisher.
IP-Router MDT SCN-IP100.03
Einklappen
X
-
Ich bin mir nicht sicher, ob man erwarten kann/soll/darf, dass der Support kunden Mitschnitte dekodiert. Klar, hätte man auch ohne darauf kommen können bzw. rückfragen müssen, ob und sie KNX Secure eingestellt isr, usw.
Bzgl. der Frage wo das Ganze definiert ist:
ISO 22510:2019
Der Zugang kostet aber Geld. Insgesamt ist es aber aus kryptografischer Sicht aber altbacken mit alten kryptografischen Primitiven, usw. Natürlich bietet es Schutz vor einigen Angriffszenarien, aber in der Praxis ist es fragwürdig, ob man das wirklich will/braucht. Vor allem im EFH. Bei Hotels mit Zugang zu KNX Leitungen durch Fremde mag es wieder anders aussehen, aber man handelt sich hier viele Fehlerquellen/Komplexität ein, und der Mehrwert in der Praxis hält sich stark in Grenzen, vor allem wenn nicht alle Geräte KNX Secure fähig sind.
Ob FHEM das kann, keine Ahnung. Vermutlich nicht, aber es gibt durchaus schon Open Source Implementierungen, die das beherrschen.
Mit freundlichen Grüßen,
Karol Babioch
Kommentar
-
Zitat von scw2wi Beitrag anzeigenIch halte das gar nicht für so leicht, den Titel immer von Anfang an passend zu wählen,
vor allem dann, wenn es um ein Problem geht, und man die Ursache noch gar nicht kennt.
Am besten wäre es dann wohl, das Problem in Stichworten möglichst gut zu beschreiben.
Hier in diesem Fall geht es ja darum, wie man mit FHEM verschlüsselt kommunizieren kann,
oder hab' ich das falsch verstanden?
Kommentar
-
Zitat von scw2wi Beitrag anzeigenHättest du dir wirklich erwartet, dass der MDT-Support ein Problem lösen kann, dass mit MDT überhaupt nichts zu tun hat?
Allerdings hätte ich gehofft, dass der Support nicht schon nach DHCP versus Statische IP mit seinem Latein am Ende ist. Schon die Frage "haben Sie vielleicht KNX IP Secure aktiv?" hätte mich auf die richtige Spur gesetzt. Diese Stichworte hätte ich dann schon an Tante Gockel verfüttern können.
Fairerweise muss man aber sagen, dass ähnliches auch bei vielen anderen Firmen zu beobachten ist: nach dem Dreisatz DHCP/DNS/Browsercache weiss man nicht mehr weiter...
Kommentar
-
Zitat von kbabioch Beitrag anzeigenBzgl. der Frage wo das Ganze definiert ist:
ISO 22510:2019
Insgesamt ist es aber aus kryptografischer Sicht aber altbacken mit alten kryptografischen Primitiven, usw. Natürlich bietet es Schutz vor einigen Angriffszenarien, aber in der Praxis ist es fragwürdig, ob man das wirklich will/braucht. Vor allem im EFH. Bei Hotels mit Zugang zu KNX Leitungen durch Fremde mag es wieder anders aussehen, aber man handelt sich hier viele Fehlerquellen/Komplexität ein, und der Mehrwert in der Praxis hält sich stark in Grenzen, vor allem wenn nicht alle Geräte KNX Secure fähig sind.
Ob FHEM das kann, keine Ahnung.
aber es gibt durchaus schon Open Source Implementierungen, die das beherrschen.
Kommentar
-
Zitat von derneugierige Beitrag anzeigenNaja, wir reden hier ja über die IP-Ebene. Und da ist man dann gleich bei potentiellen Löchern in (WLAN?)Router usw/usf. Insofern tue ich mir noch schwer, das zu deaktivieren. Schlechter als Klartext wird es wohl kaum sein, selbst wenn es altbacken ist.
Wo KNX Security im Prinzip schön wäre (und es aktuell keine guten Schutzmechanismen gibt), wäre eher auf Ebene der "grünen Datenleitung" (TP) bzw. bei RF. Aktuell ist es halt möglich, dass jemand mit Zugang zum Datenbus (z.B. eben in Hotelumgebungen, usw.) oder mit etwas SDR Equipment Telegramme mitschneidet / manipuliert / versendet. Der einzige Schutz wäre aktuell die Segmentierung in viele Linien mit vielen Kopplern und entsprechenden Filtertabellen, usw. Hier wäre Verschlüsselung / Authentifizierung ein echter Mehrwert.
Zitat von derneugierige Beitrag anzeigenHmm, hast Du da vielleicht einen Hinweis?
Auch für knxd gibt es Überlegungen KNX Secure zu implementieren, siehe z.B. hier.
Kommentar
-
Zitat von kbabioch Beitrag anzeigenGerade die IP Ebene kann man aber mit anderen Mitteln viel besser absichern (z.B. VPN / VLANs 802.1X, usw.). Dann ist es im Prinzip völlig egal, was darüber ausgetauscht wird, wenn es auf IP Ebene verschlüsselt ist und nur berechtigte Geräte Zugang erhalten. Du könntest z.B. über ein dediziertes Netz für die Gebäudeleittechnik nachdenken, etc.
Siehe z.B. hier.
Auch für knxd gibt es Überlegungen KNX Secure zu implementieren, siehe z.B. robertguetzkow[/B][/B]
robertguetzkow
robertguetzkow
knxd/knxd/issues/418"]hier[/URL].
Ja. Allerdings ist das ein wenig eingeschlafen, weil @robertguetzkow wohl doch ein anderes Thema für seine Diplomarbeit bekommen hat..
Kommentar
Kommentar