Ir para o conteúdo principal
Voltar para POWERB WORKBENCH
TUTORIAL · POWERB

Configurar uma rede BACnet/SC no PowerB

PowerB POWERB WORKBENCH

O BACnet Secure Connect (BACnet/SC) adiciona uma camada de comunicação segura ao BACnet utilizando conexões criptografadas e autenticação por certificados. No PowerB/Niagara, o suporte ao BACnet/SC está disponível a partir da versão 4.11.

Este procedimento utiliza o fluxo manual de certificados documentado e validado no PowerB N4.13: criação de uma autoridade certificadora, geração e assinatura dos certificados dos nodes, configuração de um Hub ou Node BACnet/SC e validação da comunicação.

Planeje a rede antes de configurar

Uma rede BACnet/SC precisa de pelo menos um Primary Hub. O Failover Hub é opcional, mas os nodes devem ser capazes de utilizá-lo. Defina previamente quais equipamentos serão Hub, quais serão apenas Nodes e qual CA será utilizada para assinar os certificados da rede.

1. Antes de iniciar

PowerB/Niagara 4.11 ou superior

O suporte ao BACnet/SC foi introduzido no Niagara 4.11. Este artigo foi estruturado com base no comportamento documentado no PowerB N4.13.

BacnetNetwork configurado

As stations devem possuir o driver BacnetNetwork e o Object Id de cada dispositivo deve estar configurado corretamente.

Acesso à Platform dos nodes Niagara

A geração e importação dos certificados operacionais são realizadas no Certificate Management de cada Platform.

Comunicação de rede e firewall

Os nodes precisam alcançar o Primary Hub pela porta configurada no WebService. No Niagara, a porta padrão é TCP 443.

2. Como funciona o BACnet/SC

BACnet/SC utiliza TLS 1.3 e WebSocket sobre TCP. Diferentemente do BACnet/IP tradicional, não depende de UDP e não utiliza broadcasts IP da mesma forma. Cada node mantém uma conexão de saída com o Primary Hub para participar da rede BACnet/SC.

CaracterísticaBACnet/IP tradicionalBACnet/SC
TransporteUDP/IPTCP, WebSocket e TLS
Criptografia nativaNãoSim
BroadcastDistribuído pela rede IPDistribuído pelo Hub aos nodes conectados
BBMDPode ser necessário entre sub-redes BACnet/IPNão é o mecanismo utilizado pela rede SC
Identidade e confiançaSem autenticação por certificado no datalinkBaseada em certificados
Topologia BACnet Secure Connect com Hub e Nodes
Exemplo de topologia BACnet/SC com Hub, Nodes e redundância.
Primary Hub, Failover Hub e comunicação direta

O Primary Hub direciona mensagens entre nodes e distribui mensagens de broadcast. O Failover Hub é opcional. Além da conexão obrigatória com o Hub para receber broadcasts, nodes BACnet/SC também podem estabelecer conexões diretas para tráfego unicast.

3. Definir Hub, Nodes e certificados

PlataformaPode ser HubPode ser Node
PowerB SupervisorSimSim
MJACE 8000 / 9000SimSim
M-EDGE-10 / Niagara Edge 10NãoSim

A rede também precisa de uma Certificate Authority (CA) controlada pelo empreendimento. Essa CA será utilizada para assinar os certificados operacionais dos nodes BACnet/SC.

Use uma CA controlada pelo site para BACnet/SC

A Tridium recomenda que os certificados utilizados na rede BACnet/SC sejam diretamente assinados por uma CA controlada pelo empreendimento, e não diretamente por uma CA pública.

4. Criar a autoridade certificadora BACnet/SC

  1. Abra o AX Certificate Management

    No PowerB, acesse Tools → AX Certificate Management.

  2. Crie o certificado da CA

    Clique em New, preencha os campos obrigatórios e selecione CA em Certificate Usage.

    Criação de certificado CA no AX Certificate Management
    Criação da autoridade certificadora que assinará os certificados BACnet/SC.
  3. Exporte o certificado da CA

    Selecione o certificado e clique em Export. Esse certificado será utilizado como emissor dos certificados operacionais dos nodes.

    Exportação do certificado CA BACnet SC
    Exportação do certificado da CA utilizado para assinar os certificados dos nodes.

5. Criar os certificados operacionais dos nodes

Cada node Niagara deve gerar o próprio certificado em sua respectiva Platform. O certificado da CA é o elemento compartilhado responsável por estabelecer a cadeia de confiança.

  1. Abra o Certificate Management da Platform

    Na Platform de cada node, abra Certificate Management e crie um certificado operacional.

  2. Defina o Certificate Usage

    Para nodes que precisam aceitar e iniciar conexões, utilize Server. Para nodes que irão apenas iniciar conexões, utilize Client.

    Criação de certificado operacional de um node BACnet SC
    Criação do certificado operacional no Certificate Management da Platform.
  3. Gere a requisição CSR

    Selecione o certificado criado e utilize Cert Request (.csr). Informe a Private Key Password definida na criação do certificado. Repita o processo em cada Platform participante da rede.

    Geração de Certificate Signing Request CSR no Niagara
    Geração da requisição de assinatura do certificado operacional.
Niagara 4.13 possui ferramentas de certificado aprimoradas

O Niagara 4.13 introduziu melhorias no Certificate Manager, interface HTML5 de gerenciamento e geração de certificados e suporte a chaves de curva elíptica. Este artigo mantém o fluxo manual porque ele deixa explícita a relação entre CA, CSR e certificados de cada node.

6. Assinar e importar os certificados

  1. Abra a ferramenta de assinatura

    Acesse Tools → Certificate Signer Multiple Selection Tool e selecione as requisições .csr geradas anteriormente.

  2. Selecione a CA

    Em CA alias, selecione o certificado criado para a CA BACnet/SC. Em CA Password, informe a senha correspondente.

  3. Gere os certificados assinados

    Clique em Generate e salve os certificados assinados com extensão .pem.

    Assinatura múltipla de certificados BACnet SC no PowerB
    Assinatura das requisições CSR utilizando a CA BACnet/SC.
  4. Importe o certificado em cada Platform

    Retorne ao Certificate Management de cada node e importe o certificado assinado correspondente.

    A importação está correta quando o certificado aparece como confiável no gerenciador de certificados.

    Importação de certificado assinado no Certificate Management
    Importação e validação do certificado assinado em cada Platform.
CA externa

Uma CSR gerada por um JACE também pode ser processada por uma CA externa. Para reimportação no Niagara, o certificado assinado precisa incluir a cadeia completa de certificados.

7. Configurações comuns do BACnet/SC

Tanto ScHubPort quanto ScPort compartilham alguns parâmetros fundamentais.

ParâmetroConfiguração
Network NumberUtilize o mesmo número de rede BACnet/SC para os nodes que pertencem à mesma rede lógica.
Operational CertificateSelecione o certificado operacional do próprio node e informe sua senha.
Issuer Certificate1Selecione o certificado da CA que assinou o certificado operacional.
Initiate EnabledHabilite quando o node precisar iniciar conexões BACnet/SC.
Accept EnabledHabilite quando o node precisar aceitar conexões BACnet/SC de outros nodes.

8. Configurar um BACnet/SC Hub

  1. Adicione o ScHubPort

    Na palette bacnet, abra NetworkPorts e adicione ScHubPort em Networks do BacnetNetwork.

    Adição do ScHubPort no BacnetNetwork
    Adição da porta BACnet/SC Hub ao BacnetNetwork.
  2. Configure rede e certificados

    Configure o Network Number, selecione o Operational Certificate do Hub e informe o Issuer Certificate1 correspondente à CA.

    Propriedades de certificados do ScHubPort
    Configuração de rede e certificados do ScHubPort.
  3. Configure o Node Switch

    Para o Hub utilizado neste procedimento, configure Accept Enabled = true e Initiate Enabled = true.

  4. Configure o Hub Connector

    Em Hub Connector, configure o Hub Url Address do Primary Hub. Como este equipamento também hospeda o próprio Hub no exemplo, utilize localhost.

    Configuração do Hub Connector no ScHubPort
    Configuração do endereço do Primary Hub no Hub Connector.
  5. Ative a função Hub

    Em Hub Function, configure Enabled = true e clique em Save.

    Neste momento pode aparecer um fault informando que ainda não existe um usuário BACnet/SC associado ao link.

    Fault do Hub Function antes de adicionar usuário BACnet SC
    Fault esperado antes da associação do usuário BACnet/SC ao Hub.
  6. Adicione o usuário BACnet/SC

    Clique com o botão direito em HubFunction → Actions → Add Sc User.

    Esse usuário é utilizado pelo link BACnet/SC para aceitar conexões e não representa um usuário operacional da station.

    Adição de usuário BACnet SC no Hub Function
    Criação do usuário BACnet/SC associado ao Hub.
  7. Configure o certificado HTTPS do WebService

    Abra o WebService da station. Em Main Https Cert, selecione o certificado operacional correspondente ao node e informe a senha.

    O campo Server Certificate Health deve indicar Ok.

    Configuração de Main Https Cert no WebService
    Certificado utilizado pelo WebService para a comunicação BACnet/SC.
  8. Habilite o ScHubPort

    Retorne ao BacnetNetwork e utilize ScHubPort → Enable.

    Com a configuração correta, a conexão com o Primary Hub deve ser estabelecida e o Status do ScHubPort deve indicar Ok.

    Habilitação e status do ScHubPort
    Habilitação do ScHubPort e validação da conexão com o Primary Hub.

9. Configurar um BACnet/SC Node

  1. Adicione o ScPort

    Na palette bacnet → NetworkPorts, adicione ScPort em Networks do BacnetNetwork.

  2. Configure rede e certificados

    Configure o Network Number, o Operational Certificate do node e o Issuer Certificate1 da CA.

    Configuração das propriedades do ScPort
    Configuração inicial de rede e certificados do ScPort.
  3. Defina se o node aceita conexões

    Se o node precisar aceitar e iniciar conexões, utilize Accept Enabled = true e Initiate Enabled = true.

    Se o node somente iniciar conexões, utilize Accept Enabled = false. Nesse cenário, utilize um certificado com Certificate Usage = Client.

  4. Informe o endereço do Primary Hub

    Em Hub Connector → Hub Url Address, configure o endereço do Hub responsável por essa rede e clique em Save.

  5. Adicione o usuário SC quando necessário

    Para nodes que aceitam conexões, utilize Node Switch → Actions → Add Sc User.

    Adição de usuário BACnet SC no Node Switch
    Associação do usuário BACnet/SC ao Node Switch.
  6. Configure o WebService quando o node aceitar conexões

    Se Accept Enabled estiver ativo, configure também o WebService → Main Https Cert com o certificado do node e valide Server Certificate Health = Ok.

    Node somente cliente

    Quando o node apenas inicia conexões e utiliza Accept Enabled = false, o procedimento documentado não requer associação de usuário BACnet/SC nem configuração do WebService com certificado para aceitar conexões.

  7. Habilite o ScPort

    Retorne ao BacnetNetwork e utilize ScPort → Enable. A conexão com o Primary Hub deve ser estabelecida e o Status do ScPort deve indicar Ok.

    Status do ScPort conectado ao Primary Hub
    Validação do ScPort após conexão ao Primary Hub.

10. Rede, porta e firewall

No Niagara, o BACnet/SC utiliza a porta configurada no WebService. A porta padrão é TCP 443. Se a porta do WebService for alterada, a infraestrutura de rede deve permitir a comunicação BACnet/SC na nova porta.

Verifique com o responsável pela rede

Confirme rota IP, DNS quando utilizado, porta TCP do WebService e regras de firewall entre todos os nodes e o Primary Hub antes de diagnosticar o BACnet/SC apenas pelo Workbench.

11. BACnet/SC em redes BACnet mistas

O Niagara pode rotear mensagens entre BACnet/SC e outros links BACnet, como BACnet/IP. Isso permite integrar dispositivos existentes que ainda não suportam SC.

A proteção BACnet/SC termina no link SC

Comunicações que permanecem em redes BACnet/SC utilizam a proteção do Secure Connect. Quando uma mensagem é roteada entre BACnet/SC e uma rede BACnet/IP convencional, a segurança do trecho BACnet/IP depende da infraestrutura dessa rede.

Para utilizar Supervisor ou MJACE como roteador entre redes BACnet, confirme que Routing Enabled está habilitado nas configurações de Network.

12. Executar o Discover dos dispositivos BACnet/SC

Abra o AX Bacnet Device Manager e clique em Discover. Se a rede BACnet/SC estiver corretamente configurada, os dispositivos participantes devem ser localizados.

Discover de dispositivos BACnet SC no AX Bacnet Device Manager
Descoberta dos dispositivos BACnet/SC após a configuração da rede.

13. Validar a rede BACnet/SC

VerificaçãoResultado esperado
Certificado operacionalImportado e associado ao node correto.
Server Certificate HealthOk quando o node aceita conexões.
Conexão com Primary HubConexão estabelecida.
ScHubPort / ScPort StatusOk.
AX Bacnet Device Manager → DiscoverDispositivos BACnet/SC encontrados.
Comunicação BACnetLeitura de objetos do dispositivo sem fault de comunicação.

14. Se o BACnet/SC não conectar

ComportamentoO que verificar
Server Certificate Health não está Ok.Revise o certificado selecionado, senha, validade e cadeia de confiança da CA.
Node não conecta ao Primary Hub.Revise Hub Url Address, rota IP, DNS quando utilizado, porta do WebService e firewall.
ScPort ou ScHubPort entra em fault.Revise Operational Certificate, Issuer Certificate, Node Switch, usuário BACnet/SC e WebService.
Fault informa ausência de usuário BACnet/SC.Execute Add Sc User no Hub Function ou Node Switch quando o equipamento precisar aceitar conexões.
Discover não encontra dispositivos.Confirme conexão ao Hub, Network Number, status da porta SC e roteamento BACnet.
BACnet/IP funciona, mas BACnet/SC não.Priorize a verificação de certificados, trust da CA, TCP/WebSocket, porta do WebService e conectividade com o Hub.
BACnet/SC funciona, mas dispositivos BACnet/IP roteados não aparecem.Revise Routing Enabled e a configuração da rede BACnet/IP associada ao roteador.

15. Considerações de segurança e operação

Certificado web e certificado BACnet/SC podem ter necessidades diferentes

Em alguns projetos, o certificado utilizado para BACnet/SC é assinado por uma CA interna do empreendimento, enquanto o acesso HTTPS ao navegador utiliza outro certificado. O Niagara permite utilizar certificados adicionais ou múltiplos WebServices quando essa separação for necessária.

O BACnet/SC não elimina a necessidade de projetar corretamente a infraestrutura de rede. Dimensionamento do Hub, disponibilidade de rota, políticas de firewall, ciclo de vida dos certificados e redundância devem fazer parte do planejamento do sistema.

SUPORTE

Ainda precisa de ajuda?

Entre em contato com o suporte técnico da Mercato. Para agilizar o atendimento, informe o equipamento, produto ou sistema relacionado e descreva brevemente a dúvida ou o problema encontrado.

 Falar com o suporte no WhatsApp → 

Este artigo foi útil?

Que bom!

Obrigado pelo seu feedback

Desculpe! Não conseguimos ajudar você

Obrigado pelo seu feedback

Deixe-nos saber como podemos melhorar este artigo!

Selecione pelo menos um dos motivos
A verificação do CAPTCHA é obrigatória.

Feedback enviado

Agradecemos seu esforço e tentaremos corrigir o artigo