INSIDETecBaseAllgemeinFAQ: System-Sicherheitsschlüssel

FAQ: System-Sicherheitsschlüssel

Die Sache mit dem System-Sicherheitsschlüssel ist eine Geschichte voller Missverständnisse...so, oder so ähnlich könnte man das Thema umschreiben, schaut man sich die zahlreichen Fragen im Forum an. Dieser Artikel soll mal die häufigsten Fragen dazu gesammelt beantworten und ein wenig Licht in die Sache bringen.

Doch zunächst einmal soll geklärt werden, wozu der System-Sicherheitsschlüssel überhaupt da ist, und wann man ihn setzen sollte. Einige Komponenten des HomeMatic- System unterstützen eine gesicherte Übertragung der Daten - das sind speziell solche, die auch in sicherheitsrelevanten Bereichen zum Einsatz kommen, z.b. Tür- Fensterkontakte oder die KeyMatic. Als Grundlage dieser Verschlüsselung dient ein symmetrisches Kryptoverfahren names AES. Bei einer gesicherten Verbindung wird die Authentifikation zwischen Sender und Empfänger mit Hilfe von AES verschlüsselt und mit dem System-Sicherheitsschlüssel signiert. Damit erkennt der Empfänger dann, ob der Sender berechtigt war, diesen Befehl abzusetzen.

Wichtig!

Für eine verschlüsselte Übetragung (und Einsatz von AES) ist die Vergabe eines eigenen, indivduellen System-Sicherheitsschlüssels NICHT erforderlich!

Warum?

Alle HomeMatic-Komponenten, die eine gesicherte Übertragung unterstützen, haben bereits von Haus aus einen voreingestellten System-Sicherheitsschlüssel "an Bord".

Es ist sogar durchaus sinnvoll, KEINEN eigenen Sicherheitsschlüssel zu erstellen:

Sollte es einmal passieren, das beim Konfigurieren, Anlernen, Ablernen oder sonstigem "Rumspielen" etwas schief geht (z. B. Zentrale bootet nicht mehr/stürzt permanent ab, und man hat kein Backup mit dem aktuellen Sicherheitschlüssel), kann man sehr einfach alles zurücksetzen (Resetten) und/oder neu anlernen, da auch neue HomeMatic-Komponenten den Default-Sicherheitsschlüssel implementiert haben.

Hat man also einen eigenen, individuellen Sicherheitsschlüssel vergeben, kann ein Wiederherstellen des Systems ohne aktuellem Backup zum Problem werden!

Warum überhaupt ein eigener System-Sicherheitsschlüssel vergeben werden kann, hat folgenden Grund:

Sollte eines Tages der ausgelieferte Schlüssel geknackt und veröffentlich werden, kann man sich auf diese Weise einen neues generieren.

Man muss also abwägen, ob man ein hochsicheres System mit individuellem Schlüssel will, oder ein etwas leichter wartbares mit Default-Schlüssel. Für den Otto-Normal-Einbrecher oder Hacker dürfte es aber selbst mit geknacktem (also bekannten) Defaultschlüssel sehr schwierig sein, auf diesem Weg Unfug anzustellen.

Hat man sich aber dazu entschieden, einen eigenen Sicherheitsschlüssel zu vegeben, soll folgende Tabelle die häufigsten Fragen dazu beantworten:

Frage Antwort
Hat ein Schlüssel Einfluss auf die Sender-Geschwindigkeit bzw. Verarbeitung? Nein. Aber wenn ein HomeMatic Gerät „gesichert“ kommuniziert, werden mehr Pakete übertragen. Das führt zu geringfügigen Verzögerungen und belastet batterie-betriebenen Geräte. Die Einstellung, „standard“ oder „gesichert“ zu übertragen, ist unabhängig von einem vergebenen Sicherheitsschlüssel.
Kann man einen Schlüssel auch im Nachhinein setzen, ohne das man alle Aktoren neu anlernen bzw. Konfigurationsdaten übertragen muss? Ja. Im Anschluss müssen aber die geänderten Konfigurationsdaten an die Aktoren übertragen werden, was je nach Einbausituation sehr aufwendig sein kann. Man sollte den Schlüssel also so früh wie möglich setzen. Ein erneutes Anlernen der Geräte ist nicht notwendig.
Hat der Schlüssel Einfluss auf die AES-Verschlüsselung (KeyMatic mit/ohne Schlüssel genau sicher)? Ja. Aus dem System- Sicherheitsschlüssel wird der AES Schlüssel generiert, mit dem die Authentifizierung abläuft.
Was passiert, wenn man den Schlüssel vergisst? Dazu ein Auszug aus dem Handbuch (WebUI, S. 32, 7.1.11):

Notieren Sie sich Ihren System-Sicherheitsschlüssel und bewahren Sie diesen an einem sicheren Ort auf. Aus Sicherheitsgründen besteht keine Möglichkeit den System-Sicherheitsschlüssel zurückzusetzen oder zu umgehen. Das Setzen des System-Sicherheitsschlüssels wirkt sich auf alle im System installierten Geräte aus.
Es gibt wirklich keine Möglichkeit, den System-Sicherheitsschlüssel in einzelnen Geräten zurückzusetzen. Falls noch alle Geräte angelernt sind, kann man diese in den Werkszustand setzen. Das Setzen in den Werkszustand ist wichtig, da sonst der Sicherheitsschlüssel im Gerät nicht gelöscht wird. Sind alle Geräte abgelernt, kann man seine Zentrale in den Werkszustand setzen (Systemreset). Dann ist auch der Sicherheitsschlüssel weg.
Was passiert, wenn die Zentrale ausgetauscht wird, die dann noch keinen Schlüssel hat? Man sollte immer ein funktionsfähiges Backup bei der Hand haben. Darin ist auch der System-Sicherheitsschlüssel enthalten.

ACHTUNG: Zum Einspielen eines solchen Backups muss der System-Sicherheitsschlüssel eingegeben werden. Das „Vergessen“ des Schlüssels ist an dieser Stelle „tödlich“.
Kann man den Schlüssel im Nachhinein noch ändern bzw. einen neuen vergeben? Was passiert dann mit den Geräten? Ja. Es stehen dann Konfigurationsdaten zur Übertragung an.
Kann man den Schlüssel wieder entfernen? Wenn ja, wie? Ja, z.B. durch Systemreset. Vorher sollte man jedoch dringend alle HomeMatic Geräte in den Werkszustand setzen. Das Setzen in den Werkszustand ist wichtig, da sonst der Sicherheitsschlüssel im Gerät nicht gelöscht wird. Sind alle Geräte abgelernt, kann man seine Zentrale in den Werkszustand setzen (Systemreset). Dann ist auch der Sicherheitsschlüssel weg.

WICHTIGER HINWEIS ZUR VERGABE EINES SICHERHEITSSCHLÜSSELS

Hat man sich dazu entschieden, einen System-Sicherheitsschlüssel zu vergeben, darf man derzeit - aufgrund eines Firmware-Bugs - unter keinen Umständen ein kaufmännisches Und (&) als Teil des Schlüssels verwenden.

Kommentare  

+5 # bruns8234 2010-03-11 18:02
Aus eigener, leitvoller Erfahrung möchte ich noch folgenden Punkt ergänzen:
Wird ein
eigener Schlüssel vergeben und dieser ist nicht mehr bekannt und dann die Zentrale zurückgesetzt ohne das die Komponenten auf Werkseinstellung zurückgesetzt werden, so sind die entsprechenden
Module nicht mehr verwendbar! Wir hatten die Module glücklicher Weise mit einem Werksreset abgemeldet - aber dennoch konnten Sie nicht mehr an die zwischenzeitlich zurückgesetzte HM-Zentrale
angemeldet werden - es kommt immer die Meldung, das ein anderer Sicherheitsschlüssel vergeben ist und man diesen eingeben muss.
Laut Auskunft der ELV-Hotline können solche Module dann nur noch ELV
selber per flashen wieder nutzbar gemacht werden - dies stellt lt. ELV ein Sicherheitsfeature dar.
Für diesen Service verlangt ELV dann 10 EUR pro Modul, 80 EUR wenn die Zentrale betroffen ist. Wer so
eine durchschnittliche Automatisierung mit 50 bis 60 Komponenten hat, ist also schnell viele Hundert Euros los...

Wir hatten Glück, denn anscheinend löschen die Module nach ein paar Tagen ohne
Verbindung zu MH-Zentrale anscheinend den Schlüssel - nach 3 oder 4 Tagen hatten wir dann zufällig noch mal probiert und es hat funktioniert.
Antworten Antworten mit Zitat Zitieren
+1 # home55 2012-01-20 13:17
Ich habe heute alle angelernten Komponenten abgelernt und gelöscht. Anschließend habe ich die Zentrale resettet und damit vermeintlich den von mir ursprünglich vergebenen Sicherheitsschlüssel auf Default zurückgesetzt.
Nach den Neustart der Zentrale hatte ich sozusagen ein jungfräuliches System und habe begonnen die Komponenten wieder neu anzulernen. Bei Schaltern und Zwischensteckern klappte das genauso problemlos wie bei den Tür-/Fenstersensoren.
Aber alle Bewegungsmelder lassen sich nicht mehr anmelden, weil angeblich ein Sicherheitsschlüssel einzutragen ist. Ich kann aber eintragen, was ich will, selbst der alte Sicherheitsschlüssel wird nicht angenommen. Auch ein Zurücksetzen der Bewegungsmelder auf den Werkszustand ist nicht möglich (es wird drauf verwiesen, dass dies in der Zentrale konfiguriert werden müsse ((was aber nicht geht, weil das Gerät dort nicht bekannt ist und ja auch nicht angelernt werden kann)) - scheinbar wurden die Bewegungsmelder nicht ordnungsgemäß auf den Werkszustand zurückgesetzt).
Die Situation ist also die, dass bei gleicher Vorgehensweise ein Teil der Geräte nach dem Reset problemlos neu angelernt und verwendet werden kann, dies aber bei allen Bewegungsmeldern (außen wie innen) nicht möglich ist. Kann mir da jemand helfen oder muss ich wirklich darauf hoffen, dass nach einigen Tagen der offensichtlich noch vorhandene Schlüssel von alleine verschwindet?
Antworten Antworten mit Zitat Zitieren
0 # Schablone 2010-08-06 16:44
Hallo Kaju,

wie ist/heisst den der Default-Sicherheitsschlüssel?

Es kann
sein das ich beim "Rumspielen" mal das aktiviert habe (ohne Schlüssel).


Besten Dank

Martin
Antworten Antworten mit Zitat Zitieren
0 # admin 2010-08-06 18:54
Hallo.

Zitat:
Für den Otto-Normal-Einbrecher oder Hacker dürfte es aber
selbst mit geknacktem (also bekannten) Defaultschlüssel sehr schwierig sein, auf diesem Weg Unfug anzustellen.


Daher ist der Default-Schlüssel auch nicht frei verfügbar bzw. nicht
öffentlich dokumentiert...

Lieben Gruß,
kaju
Antworten Antworten mit Zitat Zitieren
0 # cjm84 2010-08-26 11:19
Ich hebe eben meine CCU wieder auf Werkseinstellungen zurückgesetzt
da ich mal wieder nicht auf das WebIF gekommen bin (und somit konnte ich auch nicht die zwei Sensoren zurücksetzen).

Solange man den Schlüssel noch kennt, ist das ganze kein Problem ;)
Antworten Antworten mit Zitat Zitieren
-1 # xamino 2011-02-25 09:28
Brauche ich im Notfall nun wirklich ein Backup meines Systems, oder reicht es wenn ich den eingetragenen Schlüssel sicher verwahre.
Antworten Antworten mit Zitat Zitieren
0 # evihomer82 2011-08-26 12:50
ich hatte seiner Zeit den Schlüssel eingegeben und war der Meinung, dass ihn auch kenne. Nunn hatte ich nach der Eingabe des Schlüssels 28 Meldungen aufgekommen "Konfiguration stehen zur Übertragung an" und nichts passiert. Jetzt hab ich versucht meine 19Fernbedingung auf werkszustand zu setzen, doch die WebUI sagte mir das geht nicht und hat mir vorgeschlagen die FB abzulernen. gesagt getan, ich kenn ja den Schlüssel, jetzt hab ich versucht anzulernen, und musste natürlich den Schlüssel eingeben, aber nach der Eingabe passiert nichts. Er geht einfach in den Suchmodus und die sec. fangen wieder mit 59 sec. rückwärts zu Zählen. und die FB wurde nicht angelernt. Wenn ich die FB versuche Hart zu reseten leuchtet diese nur rot und es passiert auch nichts. Das gleiche habe ich mit einer Unterputzaktor versucht, denn konnte ich auf Werkszustand versetzen und neu anlerene ohne Probleme.
was kann ich nun mit der FB noch versuchen?
Antworten Antworten mit Zitat Zitieren
0 # cjm84 2012-03-08 14:05
zitiere evihomer82:
ich hatte seiner Zeit den Schlüssel eingegeben und war der Meinung, dass ihn auch kenne. Nunn hatte ich nach der Eingabe des Schlüssels 28 Meldungen aufgekommen "Konfiguration stehen zur Übertragung an" und nichts passiert. Jetzt hab ich versucht meine 19Fernbedingung auf werkszustand zu setzen, doch die WebUI sagte mir das geht nicht und hat mir vorgeschlagen die FB abzulernen. gesagt getan, ich kenn ja den Schlüssel, jetzt hab ich versucht anzulernen, und musste natürlich den Schlüssel eingeben, aber nach der Eingabe passiert nichts. Er geht einfach in den Suchmodus und die sec. fangen wieder mit 59 sec. rückwärts zu Zählen. und die FB wurde nicht angelernt. Wenn ich die FB versuche Hart zu reseten leuchtet diese nur rot und es passiert auch nichts. Das gleiche habe ich mit einer Unterputzaktor versucht, denn konnte ich auf Werkszustand versetzen und neu anlerene ohne Probleme.
was kann ich nun mit der FB noch versuchen?



Habe eben Reseten müssen.
Dein Problem hatte ich auch gehabt,
ich habe den richtigen Schlüssel eingegeben aber die Geräte wurden nicht angelernt.
Wohl wieder mal ein Bug in der Firmware...

Erst als ich den alten Schlüssel in der CCU wieder fest Einprogrammiert hatte,
konnte ich die Geräte anlernen.


Hoffe du hast das inzwischen selbst rausgefunden ;)
Antworten Antworten mit Zitat Zitieren
0 # Jerry 2011-09-22 09:47
Hallo,

wie geht man am besten vor, einen gesetzten Schlüssel wieder zu entfernen? Noch habe ich nicht viele Aktoren, aber was ich alles so lese und erlebe, denke ich das ich lieber ohne Schlüssel meine CCU/Homematic betreiben möchte.
Antworten Antworten mit Zitat Zitieren
0 # david 2012-01-02 21:09
zitiere Jerry:
Hallo,

wie geht man am besten vor, einen gesetzten Schlüssel wieder zu entfernen? ... denke ich das ich lieber ohne Schlüssel meine CCU/Homematic betreiben möchte.


Hallo Jerry, hast Du inzwischen eine Lösung für das Entfernen des eigenen Sicherheitsschlüssels gefunden - oder hilft nur der Komplett-Reset? Was mache ich nach dem komplett-Reset - denn wenn ich das Backup einspiele, wird ja auch der Schlüssel wieder mit übernommen, oder?
Antworten Antworten mit Zitat Zitieren
0 # qwertz442000 2011-10-28 07:07
Hallo,

wie oder woran, kann ich Feststellen ob ein Schlüssel vergeben wurde ?

Danke
Antworten Antworten mit Zitat Zitieren
0 # autopool 2011-11-14 19:42
Hallo,
habe mehrere Alarm-Fernbedienungen bei denen ja werksseitig schon die gesicherte Übertragung eingestellt ist. Nach einem Batteriewechsel an einer FB hatte ich das Problem, dass die FB nicht mehr im gesicherten Modus lief. Habe alles, inkl. Werkseinstellung probiert, keine Chance. Die FB läuft nur noch im Standardmodus. --Ich verwende keinen eigenen Sicherheitsschlüssel. Kann es sein, dass beim zurücksetzen in die Werkseinstellung auch der Default-Schlüssel verloren geht.
Wär schön wenn jemand weiterhelfen könnte.
Antworten Antworten mit Zitat Zitieren
+1 # Aquaplex 2011-11-16 19:39
Das würde mich auch mal interessieren. Ich habe das Problem, dass ich meine Komponenten per USB-Programmer (direkt) verknüpft habe. Nachdem ich die PC-Software neu aufspielen musste, kann ich keine Taster oder ir-Sensoren mehr programmieren, da ich angeblich einen anderen Sicherheitsschlüssel vergeben hätte. Den hatte ich aber nie (bewusst) verändert bzw. gesetzt. Muss ich jetzt meine Komponenten für über 100 Euro flashen bzw. zurücksetzen lassen, nur weil ich die Software neu installieren musste?
Antworten Antworten mit Zitat Zitieren

Neue Kommentare:

  • Hallo zusammen, ich versuche seit Tagen verzweifelt, für die Einbindung von FS20 Komponenten an der Homematic Zentrale (1.505), den CUL-Stick (V3.3) von BUSWARE zu konfigurieren. Ich bin streng nach Anleitung aus dem Net... Weiter lesen
  • Hallo, ich habe nun den cux Daemon installiert und die Firmware des CUL geschrieben, bei Status wird folgendes angezeigt: ======================================== USB 1-2 - {CUX} CUL868 [COMM] - /dev/ttyACM0 - V 1.44 CUL... Weiter lesen
  • Hallo, ich habe bei mir den Dimmer HM-LC-Dim1TPBU-FM in Betrieb. Soweit funktioniert alles.Wie komme ich aber an die weiteren Känäle des Dimmers. Bei mir werden in den Geräteeinstellungen die Kanäle Ch:2 und Ch:3 nicht a... Weiter lesen
Kommentare