Guide · Sécurité
Accès distant sécurisé à son installation KNX : les bonnes pratiques
Il existe une manière rapide et dangereuse d'accéder à son installation depuis l'extérieur — ouvrir un port sur la box — et plusieurs manières lentes et sûres. Ce guide explique pourquoi la première doit être écartée sans discussion, et ce qu'il faut faire à la place.

Le protocole KNX a été conçu dans les années 1990 pour un bus filaire physiquement inaccessible depuis l'extérieur d'un bâtiment. Sa sécurité repose largement sur cette hypothèse : qui a accès au câble a accès à l'installation.
Exposer une interface KNX sur Internet revient donc à poser le câble de bus sur le trottoir. Ce n'est pas une image : des moteurs de recherche spécialisés indexent en continu les équipements industriels et domotiques accessibles publiquement, et une interface KNX ouverte y apparaît en quelques heures.
01Pourquoi ne jamais ouvrir un port KNX vers Internet
- Le protocole n'a pas été conçu pour ça. Les mécanismes d'authentification n'existent pas partout et dépendent des équipements installés.
- L'exposition est détectée automatiquement. Une adresse publique ouverte sur un port connu est scannée en continu, sans intention particulière au départ.
- Les conséquences dépassent le confort. Un accès au bus permet de commander des ouvrants, du chauffage, parfois du contrôle d'accès.
- La détection est tardive. Un accès non autorisé sur un bus ne laisse aucune trace évidente pour l'occupant.
02Les approches possibles
Le VPN vers le réseau du logement
Vous établissez un tunnel chiffré vers votre réseau domestique, puis vous accédez à l'installation comme si vous étiez sur place. C'est robuste et sous votre contrôle. Inconvénient : la mise en place demande de la compétence, et l'usage quotidien est peu confortable pour un occupant non technique.
Le service du fabricant
La passerelle initie elle-même une connexion sortante vers un service, et c'est ce service qui met en relation votre application et votre installation. Aucun port n'est ouvert sur la box. C'est le compromis retenu par la plupart des solutions grand public, y compris 1Home.
Le tunnel auto-hébergé
Variante du VPN, où l'on héberge soi-même le point de rendez-vous. Intéressant pour un utilisateur averti, à condition d'accepter d'en assurer la maintenance dans la durée.
| Approche | Sécurité | Confort d'usage | Maintenance |
|---|---|---|---|
| Port ouvert sur la box | Inacceptable | Élevé | Nulle |
| VPN | Élevée | Moyen | À votre charge |
| Service du fabricant | Élevée | Élevé | Assurée par le fabricant |
| Tunnel auto-hébergé | Élevée | Moyen | À votre charge |
03Ce que fait 1Home pour l'accès distant
Le principe est celui de la connexion sortante : la passerelle initie la liaison, et rien n'est exposé sur votre box. C'est ce qui permet un accès distant sans configuration réseau particulière — et c'est l'un des apports que décrit 1Home pour KNX.
La contrepartie est connue et doit être annoncée : l'accès distant dépend d'une connexion Internet et d'un service tiers. Le partage exact entre local et distant est détaillé dans domotique locale ou cloud.
04Bonnes pratiques réseau
- Segmenter. Placer les équipements domotiques sur un réseau distinct de celui des ordinateurs de travail limite la portée d'un incident.
- Changer les mots de passe par défaut. Sur la box, sur l'interface IP, sur la passerelle, sur les points d'accès. Sans exception.
- Mettre à jour. Les firmwares corrigent des failles réelles ; une mise à jour reportée pendant trois ans est un risque assumé.
- Désactiver l'UPnP sur la box. Il permet à un équipement d'ouvrir un port tout seul — exactement ce qu'on veut éviter.
- Documenter le réseau. Adresses, VLAN, comptes : un réseau non documenté devient impossible à dépanner à distance.
- Sauvegarder le projet ETS hors du logement. C'est une bonne pratique de sécurité autant que de continuité.
Questions fréquentes
Mon installation est-elle piratable ?
Tant qu'aucune interface n'est joignable depuis Internet, la surface d'attaque est très réduite. Le risque apparaît dès qu'un port est ouvert sur la box, ou qu'un équipement conserve son mot de passe par défaut sur un réseau accessible.
Un VPN est-il plus sûr que le service du fabricant ?
Les deux sont des approches sérieuses. Le VPN vous donne le contrôle et vous confie la maintenance ; le service du fabricant offre un usage plus simple et vous fait dépendre d'un tiers. Le vrai mauvais choix reste le port ouvert.
Faut-il un VLAN dédié à la domotique ?
C'est une bonne pratique dès qu'un réseau est un peu structuré, mais elle demande une configuration soignée : la découverte multicast utilisée par Matter et par les assistants doit rester possible entre les segments concernés.