Übersicht VPN

An der Steuerung kann optional eine VPN Verbindung aktiviert werden. Damit verbindet sich die Steuerung zum uni PRO VPN Server. Über diese VPN Verbindung kann sich die uni-PRO APP ohne Portforwarding zur Steuerung verbinden.

Für den Anwender bedeutet das: Die Visualisierung der Anlage ist auch von unterwegs erreichbar, ohne dass am Router etwas eingerichtet oder freigegeben werden muss und ohne dass die Steuerung aus dem Internet erreichbar ist.

Die VPN Verbindung ist standardmäßig deaktiviert. Um das VPN zu aktivieren rufen Sie das Webinterface der Steuerung auf, unter dem Menüpunkt VPN kann die Verbindung aktiviert werden.

Damit sich APP und Studio über das VPN zur Steuerung verbinden können, muss zusätzlich die Seriennummer der Steuerung mit einem Benutzernamen und Passwort verknüpft werden. Siehe VPN Verknüpfung.

Inhaltsverzeichnis


Damit sich die APP oder das Studio über das VPN zu einer Steuerung verbinden können, muss die Seriennummer der Steuerung mit einem Benutzernamen und einem Passwort verknüpft werden. Für das Anlegen und Löschen dieser Verknüpfung gibt es zwei Wege:

Beide Wege legen dieselbe Verknüpfung an, eine über den Browser angelegte Verknüpfung kann also auch im Studio gelöscht werden und umgekehrt.

VPN Verknüpfung Web

Die Verknüpfung wird in einem beliebigen Browser angelegt, ein Studio wird dafür nicht benötigt. Rufen Sie dazu folgende Seite auf:

https://online.uni-pro.at/unipro_register_app/

Die Seite bietet die drei Bereiche "Neue Registrierung", "Registrierung löschen" und "Registrierung ändern". Die Seriennummer der Steuerung wird hier immer von Hand eingetragen, sie kann im Studio unter Steuerung - Steuerungsinformationen oder im Webinterface der Steuerung abgelesen werden.

Neue Registrierung

Einzutragen sind Seriennummer, Passwort, Passwort wiederholen und E-Mail. Mit "Registrieren" wird die Verknüpfung angelegt.

Die E-Mail Adresse muss hier tatsächlich existieren. Nach dem Registrieren wird "Bestätigungsemail gesendet" gemeldet, an die angegebene Adresse wird eine E-Mail mit einem Link versendet. Erst wenn dieser Link angeklickt wurde, ist die Verknüpfung gültig und die Verbindung über VPN möglich. Ist die E-Mail nicht im Posteingang, prüfen Sie bitte auch den Spam Ordner.

Anschließend kann in der APP bzw. im Studio eine neue Verbindung mit dieser E-Mail Adresse und dem Passwort angelegt und verwendet werden.

Registrierung löschen

Einzutragen sind Seriennummer, Passwort und E-Mail der bestehenden Verknüpfung. Mit "Löschen" wird die Verknüpfung entfernt, es wird "Verknüpfung gelöscht" gemeldet. Danach ist mit diesen Zugangsdaten keine Verbindung über VPN mehr möglich.

Registrierung ändern

Hiermit können Passwort und E-Mail Adresse einer bestehenden Verknüpfung geändert werden, ohne sie löschen und neu anlegen zu müssen. Unter "Daten alt" werden Seriennummer, Passwort und E-Mail der bestehenden Verknüpfung eingetragen, unter "Daten neu" das neue Passwort, die Wiederholung des neuen Passworts und die neue E-Mail Adresse. Mit "Ändern" werden die Daten übernommen, es wird "Daten erfolgreich geändert" gemeldet.

Meldungen

VPN Verknüpfung Studio

Der Dialog wird über das Menü Steuerung - VPN Verknüpfung aufgerufen.

Hinweis: Die VPN Verknüpfung über das Studio steht nur Geschäftskunden zur Verfügung. Für alle anderen Anwender ist die Verknüpfung über den Browser vorgesehen, siehe VPN Verknüpfung Web.

Anmeldung

Nach dem Öffnen des Dialogs sind die Eingabefelder noch ausgeblendet, es wird der Hinweis "Bitte melden Sie sich an um diese Funktion zu nutzen" angezeigt. Über die Schaltfläche rechts neben dem Hinweis melden Sie sich an. Benutzername und Passwort für diese Anmeldung können Geschäftskunden beim Support anfordern, es sind nicht die Zugangsdaten einer VPN Verknüpfung.

Das Symbol der Schaltfläche zeigt den Status der Anmeldung an: weiß = nicht angemeldet, grün = angemeldet, rot = Benutzername oder Passwort falsch. Erst nach erfolgreicher Anmeldung werden die Eingabefelder angezeigt. Die zuletzt verwendeten Anmeldedaten werden gespeichert und beim nächsten Aufruf vorgeschlagen, sie müssen dann nur noch bestätigt werden.

Die Anmeldung dient dazu, den Benutzer zu verifizieren. Aus diesem Grund muss der bei der Verknüpfung angegebene Benutzername nicht bestätigt werden.

Verknüpfung anlegen

Mit "Verknüpfung anlegen" wird die Verknüpfung am Server angelegt, bei Erfolg wird "Seriennummer erfolgreich verknüpft" gemeldet. Anschließend kann sofort eine neue Verbindung mit diesem Benutzernamen und Passwort angelegt und verwendet werden.

Verknüpfung löschen

Zum Löschen werden Seriennummer, Benutzername und Passwort der bestehenden Verknüpfung eingetragen und "Verknüpfung löschen" betätigt. Es wird immer nur diese eine Verknüpfung gelöscht. Danach ist mit diesen Zugangsdaten keine Verbindung über VPN mehr möglich, ein Verbindungsversuch wird mit einer Fehlermeldung abgewiesen.

Meldungen

Datenschutz und Datenhaltung

Wo die Daten einer Anlage liegen und wer darauf Zugriff hat, ist eine berechtigte Frage von Betreibern und IT-Verantwortlichen. Die folgenden Abschnitte fassen zusammen, wo die Server des VPN Dienstes betrieben werden, welche Daten dort verarbeitet werden und in welchem Umfang die Steuerung überhaupt auf externe Dienste angewiesen ist.

Serverstandort und Betreiber

Der uni-PRO VPN Dienst wird bei einem europäischen Anbieter betrieben. Sämtliche dafür eingesetzten Server stehen ausschließlich in Rechenzentren innerhalb der Europäischen Union und unterliegen damit vollständig der Datenschutz-Grundverordnung (DSGVO). Eine Verarbeitung oder Speicherung von Daten in Drittstaaten außerhalb der EU findet nicht statt.

Der VPN Dienst ist optional

Die VPN Verbindung ist im Auslieferungszustand deaktiviert. Sie muss im Webinterface der Steuerung bewusst eingeschaltet werden und kann dort jederzeit wieder abgeschaltet werden. Die Entscheidung, ob der Dienst genutzt wird, liegt damit ausschließlich beim Betreiber der Anlage.

Der Fernzugriff kann alternativ auch über ein eigenes, privates VPN oder über ein Portforwarding im Router realisiert werden. In diesem Fall wird der uni-PRO VPN Dienst nicht benötigt, und die Kommunikation zwischen APP und Steuerung verlässt die eigene Infrastruktur nicht. Am Funktionsumfang der Anlage ändert sich dadurch nichts: Programm, Bedienung und Visualisierung sind identisch, unabhängig davon, auf welchem Weg die Verbindung hergestellt wird.

Keine Abhängigkeit von Clouddiensten

Die Steuerung arbeitet vollständig eigenständig. Das Projekt, sämtliche Programme, Schaltzeiten, Parameter, Zustände und Aufzeichnungen liegen lokal auf der Steuerung und werden auch dort verarbeitet. Es gibt kein Benutzerkonto in einer Cloud, ohne das die Anlage nicht funktionieren würde, und es wird kein Teil der Steuerungslogik auf einen externen Server ausgelagert.

Fällt die Internetverbindung aus oder ist der VPN Dienst nicht erreichbar, läuft die Anlage unverändert weiter. Lediglich der Fernzugriff von außerhalb des Gebäudes ist in dieser Zeit nicht möglich, die Bedienung im lokalen Netzwerk bleibt uneingeschränkt erhalten. Auch ein dauerhafter Verzicht auf den VPN Dienst beeinträchtigt den Betrieb der Anlage nicht.

Davon ausgenommen sind ausschließlich jene Funktionsbausteine, die einen externen Dienst bewusst nutzen, beispielsweise für Wetterdaten, Strompreise, Sprachassistenten oder die Anbindung von Fremdgeräten über die Portale ihrer Hersteller. Diese Bausteine werden im Projekt gezielt angelegt und konfiguriert. Werden sie nicht verwendet, besteht auch keine Verbindung zu den betreffenden Diensten.

Welche Daten am Server verarbeitet werden

Am Server wird ausschließlich die Verknüpfung selbst gespeichert, also Seriennummer der Steuerung, Benutzername und Passwort. Diese Angaben sind notwendig, um eine Verbindungsanfrage der APP der richtigen Steuerung zuzuordnen und zu berechtigen.

Anlagendaten werden am Server nicht abgelegt: Es liegen dort weder das Projekt noch die Visualisierung, weder Messwerte noch Aufzeichnungen oder Statistiken. Der VPN Server stellt allein den verschlüsselten Transportweg zwischen APP und Steuerung bereit.

Sämtliche am Server hinterlegten Daten werden ausschließlich verschlüsselt gespeichert. Auch wir als Anbieter des Dienstes haben keinen Zugriff auf diese Daten - sie können weder eingesehen noch ausgewertet oder an Dritte weitergegeben werden. Ein vergessenes Passwort kann aus diesem Grund auch vom Support nicht ausgelesen oder zugesendet werden; in einem solchen Fall wird die Verknüpfung gelöscht und neu angelegt.

Zugriff und Kontrolle

Ein Zugriff über das VPN ist nur mit den Zugangsdaten der Verknüpfung möglich, also mit Benutzername und Passwort, die beim Anlegen der Verknüpfung vergeben wurden. Diese Zugangsdaten werden vom Betreiber selbst festgelegt.

Die Verknüpfung kann jederzeit und ohne Rückfrage gelöscht werden, siehe Registrierung löschen bzw. Verknüpfung löschen. Damit ist ein Zugriff über das VPN sofort und dauerhaft gesperrt. Zusammen mit dem Abschalten der VPN Verbindung im Webinterface der Steuerung behält der Betreiber die vollständige Kontrolle darüber, ob und wie lange ein Fernzugriff auf seine Anlage möglich ist.

Technische Informationen

Die folgenden Abschnitte richten sich an Techniker und IT-Verantwortliche. Sie beschreiben die verwendeten Ports, die Netzwerkanforderungen und das Vorgehen bei der Fehlersuche. Für die Nutzung der Anlage sind diese Angaben nicht erforderlich.

VPN Verbindung Steuerung

Das in der Steuerung integrierte VPN verbindet sich über Port 30001 zum uni-PRO VPN Server. Hierbei werden mehrere VPN Server verwendet. Der zuständige VPN Server hängt von der Seriennummer der Steuerung ab.  Die Steuerung muss sich zu externen Servern verbinden können, diese dürfen nicht durch eine Firewall blockiert werden.

VPN Verbindung APP

Bei Einrichten einer neuen VPN Verbindung an der APP verbindet sich diese über Port 10003 zum uni-PRO Server zur Authentifizierung und um den zuständigen VPN Server zu ermitteln. Bei Verbindungsaufbau dann direkt zum ermittelten VPN Server ebenfalls über Port 10003.

Portforwarding

Die APP verbindet sich im lokalen Netzwerk über Port 10001 zur Steuerung. Möchte man ein Portforwarding zur Steuerung einrichten, muss dieser Port im Router zur Steuerung eingetragen werden. Auch das Studio verwendet diesen Port.

Sollte für das Portforwarding am Router ein anderer eingehender Port verwendet werden, kann dieser an der APP an die IP Adresse getrennt durch Doppelpunkt angegeben werden. Beispielsweise "17.18.19.10:1234". Am Router muss der eingehende Port 1234 an die Steuerung 10001 weitergeleitet werden.

Wichtig: Die Steuerung sollte nie direkt aus dem Internet heraus erreichbar sein. Empfohlen wird die Verwendung der integrierten VPN Verbindung. Sollte das nicht möglich sein, wird die Verwendung eines privaten VPNs empfohlen.

NTP Server

Für Zeitfunktionen und VPN Verbindung benötigt die Steuerung die exakte Uhrzeit. Daher sollte ein erreichbarer NTP Server im Webinterface der Steuerung eingestellt sein. Voreingestellt ist pool.ntp.org, NTP Port 123. Dieser kann alternativ auch auf einen lokalen NTP Server im Netzwerk umgestellt werden.

Tipps zur Fehlersuche VPN Verbindung

Im Webinterface der Steuerung muss die VPN Verbindung aktiviert werden, standardmäßig ist dies ausgeschaltet. Unter "Test Internet Connection" müssen alle Abfragen grün sein. Ist dies nicht der Fall kann das folgende Ursachen haben:


Wichtig: Bitte beachten Sie den Haftungsausschluss bei Benutzung des VPN Dienstes.