Wählen Sie OSDP mit Secure Channel, wenn das Projekt eine verschlüsselte, authentifizierte Leser-zu-Controller-Kommunikation erfordert. Behalten Sie Wiegand nur dort bei, wo die veraltete Verkabelung, Geräte und Akzeptanzkriterien dies rechtfertigen.
Was Wiegand in einem Projekt bedeutet
Wiegand ist eine in den 1980er Jahren entwickelte Punkt-zu-Punkt-Signalisierungsschnittstelle, die die magnetischen Eigenschaften speziell verarbeiteter Drahtlitzen nutzt. In der modernen Zugangskontrolle bezieht sich „Wiegand“ auf das Kommunikationsprotokoll – nicht auf die physische Leitung –, bei dem ein Kartenleser eine Ausweis-ID über zwei Datenleitungen (D0 und D1), eine Erdung und eine Stromversorgung an ein Zugangskontrollpanel überträgt.
Die häufigsten Varianten sind Wiegand 26-Bit (W26) und Wiegand 34-Bit (W34). Die Bitanzahl bezieht sich auf die Größe der übertragenen Berechtigungskennung – 26 Bit unterstützen 65.535 eindeutige Karten-IDs pro Einrichtungscode; 34-Bit unterstützt mehr. Beides verschlüsselt die Übertragung nicht.
Was OSDP hinzufügt
OSDP – Open Supervised Device Protocol – Version 2 ist ein bidirektionales serielles Kommunikationsprotokoll, das als IEC 60839-11-5 standardisiert ist. Es wurde von der Security Industry Association (SIA) als moderner, offener Ersatz für Wiegand entwickelt.
Hauptunterschiede zu Wiegand:
- Bidirektionale Kommunikation: Das Panel kann Befehle an das Lesegerät senden (Text anzeigen, LEDs steuern, Manipulationswarnungen auslösen) – und nicht nur Anmeldeinformationen von ihm empfangen
- Physikalische RS-485-Schicht: Multi-Drop-Bus – eine Kabelstrecke kann mehrere OSDP-Geräte in einer Daisy-Chain unterstützen; Bestätigen Sie die Anzahl der Geräte, die Kabellänge und die Gestaltung des Standorts
- Sicherer Kanalblock (SCB): Optionale AES-128-Verschlüsselung und gegenseitige Authentifizierung zwischen unterstützten Lesegeräten und Panel-Geräten bei Aktivierung und korrekter Inbetriebnahme
- Aufsicht und Status: OSDP kann Gerätestatus- und Überwachungsinformationen melden, sofern dies vom ausgewählten Lesegerät, Panel und der Konfiguration unterstützt wird
- Umfangreichere Unterstützung für Anmeldeinformationen: OSDP unterstützt nativ Smartcard-Kommunikation (ISO 7816/14443), biometrische Überprüfung und OSDPv2-Kartendatenobjekte
Vergleichen Sie die Schnittstellen nach Projektanforderung
| Funktion | Wiegand 26/34 | OSDP v2 |
|---|---|---|
| Physikalische Schicht | 2 Datenleitungen (D0/D1) + Strom + Masse | RS-485 Halbduplex (2-Draht + Abschirmung) |
| Kommunikationsrichtung | Einweg (nur Leser → Panel) | Bidirektional (Panel ↔ Leser) |
| Verschlüsselung | Keine – Nur-Text-Anmeldeinformationen | AES-128 SCB (optional, dringend empfohlen) |
| Gegenseitige Authentifizierung | Keine | Ja (Leser und Panel verifizieren sich gegenseitig) |
| Manipulationsüberwachung | Keine | Kontinuierliche Heartbeat-Überwachung |
| Multi-Drop-Verkabelung | Nur Punkt-zu-Punkt | Bis zu 16 Geräte pro RS-485-Bus |
| Kabelentfernung | 150 m typisch | 1.200 m auf RS-485 |
| Anmeldedaten | Implementierungsspezifischer Bitstrom; keine native Verschlüsselung oder sichere Datenobjekte | Unterstützt umfangreichere Anmeldedaten und Kartendatenobjekte, sofern implementiert |
| Firmware-Update des Lesegeräts | Physischer Zugang erforderlich | Remote-OTA über Panel |
| Normungsgremium | De facto (kein aktives Standardgremium) | SIA / IEC 60839-11-5 (internationaler Standard) |
| Unterstützung älterer Geräte | Riesige installierte Basis | Neueres Ökosystem |
Risiko einer Leser-zu-Panel-Exposition
Ein Kabelzugangsangriff auf eine ältere Wiegand-Installation kann wie folgt funktionieren:
- Der Angreifer installiert ein leicht verfügbares Relaisgerät inline am Wiegand-Kabel (z. B. in einer Decke, einer Steigleitung oder einem Anschlusskasten außerhalb des sicheren Bereichs).
- Bei Vorlage einer autorisierten Karte erfasst das Gerät die Wiegand-Bitfolge
- Das Gerät kann diese Sequenz jederzeit – sofort oder Stunden später – wiederholen, um die Tür zu entriegeln, ohne dass die Karte vorhanden ist
OSDP mit Secure Channel schützt bei korrekter Konfiguration die Leser-zu-Controller-Verbindung vor Abfangen und Nachrichtenwiedergabe. Es ersetzt nicht die physische Sicherheit, die Sicherheit der Zugangsdaten oder die Bewertung von Angriffen, die an der Schnittstelle zwischen Karte und Lesegerät auftreten.
OSDP v2 mit SCB: Implementierungsanforderungen
OSDP v2 SCB (Secure Channel Block) ist im Standard optional – es kann deaktiviert werden. Stellen Sie sicher, dass Ihre Spezifikation ausdrücklich die Aktivierung und Durchsetzung von SCB erfordert. Ein System, bei dem SCB vorhanden, aber deaktiviert ist, bietet keinen Verschlüsselungsvorteil.
Anforderungen für eine ordnungsgemäß gesicherte OSDP v2-Bereitstellung:
- Sowohl der Leser als auch das Panel müssen OSDP v2 SCB unterstützen (nicht nur OSDP v1 oder OSDP ohne SCB).
- SCB muss im Panel durchgesetzt werden – Leser ablehnen, die den SCB-Handshake nicht abschließen
- Der Standardinstallationsschlüssel muss während der Inbetriebnahme geändert werden – Standardschlüssel werden veröffentlicht und sind Angreifern bekannt
- RS-485-Kabel sollten geschirmte Twisted-Pair-Kabel (STP) verwenden, um elektromagnetischen Störungen und Abhören auf der physikalischen Ebene zu widerstehen
Migration von Wiegand zu OSDP: Praktischer Weg
Für bestehende Gebäude mit Wiegand-Infrastruktur:
- Panel-First-Ansatz: Ersetzen Sie das Zugangskontrollpanel durch ein Modell, das die erforderlichen Wiegand- und OSDP-Ports unterstützt. Behalten Sie vorhandene Wiegand-Lesegeräte an Wiegand-Ports und migrieren Sie die Lesegeräte dann auf OSDP, wenn sie das Ende ihrer Lebensdauer erreichen oder während Renovierungszyklen.
- Hochsicherheitszonen zuerst: Identifizieren Sie die Türen mit der höchsten Tragweite (Serverräume, Chefetagen, Tresore) und migrieren Sie diese sofort auf OSDP SCB. Türen mit geringerer Sicherheit können später folgen.
- Neubauten: Wenn das Projekt eine verschlüsselte, authentifizierte Leser-zu-Controller-Kommunikation erfordert, spezifizieren Sie OSDP mit Secure Channel und überprüfen Sie Leser, Panel, Firmware und Inbetriebnahmeprozess vor der Bestellung.
Angabe von OSDP v2 in einer Ausschreibung/RFP
Wenn Sie eine technische Spezifikation oder ein Beschaffungsdokument verfassen, schließen Sie Folgendes ein:
- „Alle Leser-zu-Panel-Schnittstellen müssen OSDP v2 gemäß IEC 60839-11-5 verwenden.“
- „OSDP Secure Channel Block (SCB) mit AES-128-Verschlüsselung muss auf allen Schnittstellen aktiviert und durchgesetzt werden.“
- „Das System weist jeden Leser zurück, der die gegenseitige SCB-Authentifizierung nicht abschließt.“
- „Wenn eine verschlüsselte Leser-zu-Controller-Kommunikation erforderlich ist, dürfen ältere Wiegand-Schnittstellen für diesen Bereich nicht verwendet werden.“
- Für Behörden/Hochsicherheit: „Das System muss den OSDP-Konformitätstestanforderungen der PSIA Physical Security Interoperability Alliance entsprechen.“
Häufig gestellte Fragen: Wiegand vs. OSDP v2
Ältere Wiegand-Schnittstellen übertragen Anmeldedaten im Allgemeinen ohne Verschlüsselung, gegenseitige Authentifizierung oder Überwachung auf Protokollebene. OSDP mit Secure Channel (SCB) kann eine verschlüsselte, authentifizierte Leser-zu-Controller-Kommunikation hinzufügen, wenn beide Geräte dies unterstützen und es ordnungsgemäß in Betrieb genommen wurde. Überprüfen Sie die ausgewählten Leser-, Controller-, Firmware- und Sicherheitseinstellungen.
Wiegand bleibt dort im Einsatz, wo veraltete Verkabelungen, Geräte oder Akzeptanzanforderungen eine Migration undurchführbar machen. Geben Sie für neue Bereitstellungen, die eine verschlüsselte, authentifizierte Kommunikation zwischen Leser und Controller erfordern, OSDP mit Secure Channel an und überprüfen Sie die Unterstützung für die genaue Kombination aus Leser, Controller und Firmware.
Sowohl das Lesegerät als auch das Zutrittskontrollpanel müssen OSDP v2 mit SCB unterstützen – es kann nicht per Firmware-Update zur Wiegand-Hardware hinzugefügt werden. Die RS-485-Verkabelung zwischen Lesegerät und Panel muss intakt sein (OSDP verwendet RS-485, nicht das 2-Draht-Wiegand-Format). Der anfängliche Schlüsselaustausch erfordert einen sicheren Inbetriebnahmeprozess: Der Installateur legt während der Installation einen eindeutigen AES-128-Schlüssel pro Leser-Controller-Paar fest. Standard- oder gemeinsame Schlüssel auf allen Geräten machen das Sicherheitsmodell zunichte. Stellen Sie vor dem Kauf sicher, dass die Zugriffskontrollsoftware die Schlüsselverwaltung pro Gerät unterstützt.
Normalerweise benötigen Lesegerät und Controller Hardwareunterstützung für OSDP, da Wiegand die D0/D1-Signalisierung verwendet, während OSDP RS-485 und einen anderen Protokollstapel verwendet. Einige Systeme bieten Hybrid-Panels oder Migrations-Gateways. Überprüfen Sie daher die ausgewählte Ausrüstung, bevor Sie einen Austausch planen.
Geben Sie „OSDP v2 (SIA OSDP-2024 oder höher) mit aktiviertem Secure Channel Block (SCB) als erforderliche Projektbedingung an.“ Ohne ausdrücklich SCB zu verlangen, können Lieferanten OSDP v2-Hardware anbieten, die das Protokoll unterstützt, aber standardmäßig mit deaktiviertem SCB ausgeliefert wird – was keine Sicherheitsverbesserung gegenüber Wiegand bietet. Außerdem sind Folgendes erforderlich: AES-128-Schlüsselverwaltung pro Gerät, Manipulationserkennung und -warnung sowie SIA OSDP v2-Konformitätstestbericht vom Hersteller des Lesegeräts.
OSDP v2 ist ein offener Standard, die Implementierungsqualität variiert jedoch. Große Hersteller von Zugangskontrollpanels – Lenel, Genetec, Software House, Honeywell Pro-Watch, Paxton – unterstützen OSDP v2. Überprüfen Sie die OSDP v2-Unterstützung für die spezifische Panel-Firmware-Version, die Sie bereitstellen, und nicht nur für die Produktlinie. Einige Panels unterstützen die OSDP-Kommunikation, jedoch keine SCB-Verschlüsselung. Fordern Sie beim Hersteller des Lesegeräts eine Kompatibilitätsmatrix an, in der die getesteten Panel-Marken und Firmware-Versionen aufgeführt sind.
Eine alte Wiegand-Lesegerät-zu-Controller-Verbindung verfügt über keine kryptografische Authentifizierung. Eine Partei mit physischem Zugriff auf das Kabel kann versuchen, den Anmeldedatenverkehr abzufangen oder wiederzugeben. OSDP mit Secure Channel kann diese Verbindung bei korrekter Konfiguration schützen, ersetzt jedoch nicht die physische Sicherheit oder die Anmeldeinformationssicherheit an der Schnittstelle zwischen Karte und Lesegerät.
Überprüfen Sie eine OSDP-Migration
Senden Sie die Anzahl der Leser, das Controller-Modell, die Firmware, die RS-485-Topologie und den alten Wiegand-Oszilloskop. Wir prüfen vor der Bestellung die unterstützte Schnittstelle und Dokumentation.