Auth. Problem, NRG-Drucker, Scanner an Windows Server 2012 Share
Hallo zusammen,
mittlerweile komme ich mit eigenem bescheidenen KnowHow und Onkel Google nicht mehr weiter.
Ich hoffe bei nachfolgend beschriebenem Problem auf fachkundige Hilfe der versammelten Experten hier
Ausgangssituation:
Normalerweise nutzt unser Sekretariat die "Scan to PDF" Funktion des Multifunktionsgerätes NRG-DSc535 (Ricoh/Nashuatec).
Dabei verbindet sich der Drucker/Scanner mit den jeweiligen Shares auf dem Fileserver. Er nutzte dabei einen "jobadmin" Account um in alle Shares zu gelangen.
Also z. B. \\fs\scans\nutzer1 usw.
Das funktionierte jahrelang prima.
Nun habe ich die Domäne und die Server von Windows 2003 R2 auf Windows Server 2012 (Standard) umgestellt. Das hat hinsichtlich AD, DNS, DHCP (mit Failover) alles super geklappt.
Der neue Fileserver hat die alten Shares (mit Berechtigungen) übernommen. Klappt auch alles prima in den Terminalservern und den Client-PC.
Nur der Drucker/Scanner mag sich nicht mehr mit dem neuen Fileserver (2012 statt 2003) authentifzieren!
Jeder 2003 Server der Domäne klappt mit jeder Freigabe. Auf 2012 Servern klappt keine Verbindung vom Drucker/Scanner.
Micrsoft hat wohl das SMB-Protkoll geändert. Im Ereignisprotokoll des neuen Fileservers passieren beim Scan-Versuch (speichern auf dem Server) immer folgende drei Ereigenisse:
Event-ID: 4672
Einer neuen Anmeldung wurden besondere Rechte zugewiesen.
Antragsteller:
Sicherheits-ID: SCHULVERWALTUNG\jobadmin
Kontoname: jobadmin
Kontodomäne: SCHULVERWALTUNG
Anmelde-ID: 0x456E02F
Berechtigungen: SeSecurityPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeTakeOwnershipPrivilege
SeDebugPrivilege
SeSystemEnvironmentPrivilege
SeLoadDriverPrivilege
SeImpersonatePrivilege
danach
Event-ID: 4624
Ein Konto wurde erfolgreich angemeldet.
Antragsteller:
Sicherheits-ID: NULL SID
Kontoname: -
Kontodomäne: -
Anmelde-ID: 0x0
Anmeldetyp: 3
Identitätswechselebene: Identitätswechsel
Neue Anmeldung:
Sicherheits-ID: SCHULVERWALTUNG\jobadmin
Kontoname: jobadmin
Kontodomäne: SCHULVERWALTUNG
Anmelde-ID: 0x456E02F
Anmelde-GUID: {00000000-0000-0000-0000-000000000000}
Prozessinformationen:
Prozess-ID: 0x0
Prozessname: -
Netzwerkinformationen:
Arbeitsstationsname: NRG_DSC435
Quellnetzwerkadresse: 192.168.0.27
Quellport: 65494
Detaillierte Authentifizierungsinformationen:
Anmeldeprozess: NtLmSsp
Authentifizierungspaket: NTLM
Übertragene Dienste: -
Paketname (nur NTLM): NTLM V1
Schlüssellänge: 128
und dann:
Ein Konto wurde abgemeldet.
Antragsteller:
Sicherheits-ID: SCHULVERWALTUNG\jobadmin
Kontoname: jobadmin
Kontodomäne: SCHULVERWALTUNG
Anmelde-ID: 0x456E02F
Anmeldetyp: 3
Dieses Ereignis wird generiert, wenn eine Anmeldesitzung zerstört wird. Es kann anhand des Wertes der Anmelde-ID positiv mit einem Anmeldeereignis korreliert werden. Anmelde-IDs sind nur zwischen Neustarts auf demselben Computer eindeutig.
Ich habe bereits Versuche mit einer Richtlinie für den Server unternommen. Einstellungen siehe die beiden Screenshots. Leider kenne ich mich mit NTLM/SMB nicht aus
Weiterhin habe ich probiert, per Powershell SMB 1.0 Unterstützung beim Server zu aktivieren (keine Ahnung ob er nicht ohenhin ein Fallback macht wenn ein Client nur ältere Versionen unterstützt).
Dazu habe ich eingegeben:
Und auch noch folgenden Parameter:
Leider bisher alles ohne Erfolg. Wie gesagt, lasse ich den Drucker/Scanner auf ein Windows 2003 Share zeigen, klappt es sofort.
Vielleicht ist das aber auch ein Denkfehler bei SMB/NTLM anzusetzen? Wäre schön, wenn ich noch Tipps bekommen könnten.
Herzliche Grüße!
mittlerweile komme ich mit eigenem bescheidenen KnowHow und Onkel Google nicht mehr weiter.
Ich hoffe bei nachfolgend beschriebenem Problem auf fachkundige Hilfe der versammelten Experten hier
Ausgangssituation:
Normalerweise nutzt unser Sekretariat die "Scan to PDF" Funktion des Multifunktionsgerätes NRG-DSc535 (Ricoh/Nashuatec).
Dabei verbindet sich der Drucker/Scanner mit den jeweiligen Shares auf dem Fileserver. Er nutzte dabei einen "jobadmin" Account um in alle Shares zu gelangen.
Also z. B. \\fs\scans\nutzer1 usw.
Das funktionierte jahrelang prima.
Nun habe ich die Domäne und die Server von Windows 2003 R2 auf Windows Server 2012 (Standard) umgestellt. Das hat hinsichtlich AD, DNS, DHCP (mit Failover) alles super geklappt.
Der neue Fileserver hat die alten Shares (mit Berechtigungen) übernommen. Klappt auch alles prima in den Terminalservern und den Client-PC.
Nur der Drucker/Scanner mag sich nicht mehr mit dem neuen Fileserver (2012 statt 2003) authentifzieren!
Jeder 2003 Server der Domäne klappt mit jeder Freigabe. Auf 2012 Servern klappt keine Verbindung vom Drucker/Scanner.
Micrsoft hat wohl das SMB-Protkoll geändert. Im Ereignisprotokoll des neuen Fileservers passieren beim Scan-Versuch (speichern auf dem Server) immer folgende drei Ereigenisse:
Event-ID: 4672
Einer neuen Anmeldung wurden besondere Rechte zugewiesen.
Antragsteller:
Sicherheits-ID: SCHULVERWALTUNG\jobadmin
Kontoname: jobadmin
Kontodomäne: SCHULVERWALTUNG
Anmelde-ID: 0x456E02F
Berechtigungen: SeSecurityPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeTakeOwnershipPrivilege
SeDebugPrivilege
SeSystemEnvironmentPrivilege
SeLoadDriverPrivilege
SeImpersonatePrivilege
danach
Event-ID: 4624
Ein Konto wurde erfolgreich angemeldet.
Antragsteller:
Sicherheits-ID: NULL SID
Kontoname: -
Kontodomäne: -
Anmelde-ID: 0x0
Anmeldetyp: 3
Identitätswechselebene: Identitätswechsel
Neue Anmeldung:
Sicherheits-ID: SCHULVERWALTUNG\jobadmin
Kontoname: jobadmin
Kontodomäne: SCHULVERWALTUNG
Anmelde-ID: 0x456E02F
Anmelde-GUID: {00000000-0000-0000-0000-000000000000}
Prozessinformationen:
Prozess-ID: 0x0
Prozessname: -
Netzwerkinformationen:
Arbeitsstationsname: NRG_DSC435
Quellnetzwerkadresse: 192.168.0.27
Quellport: 65494
Detaillierte Authentifizierungsinformationen:
Anmeldeprozess: NtLmSsp
Authentifizierungspaket: NTLM
Übertragene Dienste: -
Paketname (nur NTLM): NTLM V1
Schlüssellänge: 128
und dann:
Ein Konto wurde abgemeldet.
Antragsteller:
Sicherheits-ID: SCHULVERWALTUNG\jobadmin
Kontoname: jobadmin
Kontodomäne: SCHULVERWALTUNG
Anmelde-ID: 0x456E02F
Anmeldetyp: 3
Dieses Ereignis wird generiert, wenn eine Anmeldesitzung zerstört wird. Es kann anhand des Wertes der Anmelde-ID positiv mit einem Anmeldeereignis korreliert werden. Anmelde-IDs sind nur zwischen Neustarts auf demselben Computer eindeutig.
Ich habe bereits Versuche mit einer Richtlinie für den Server unternommen. Einstellungen siehe die beiden Screenshots. Leider kenne ich mich mit NTLM/SMB nicht aus
Weiterhin habe ich probiert, per Powershell SMB 1.0 Unterstützung beim Server zu aktivieren (keine Ahnung ob er nicht ohenhin ein Fallback macht wenn ein Client nur ältere Versionen unterstützt).
Dazu habe ich eingegeben:
Set-SmbServerConfiguration -EnableSMB1Protocol $true
Und auch noch folgenden Parameter:
Set-SmbServerConfiguration -RejectUnencryptedAccess $false
Leider bisher alles ohne Erfolg. Wie gesagt, lasse ich den Drucker/Scanner auf ein Windows 2003 Share zeigen, klappt es sofort.
Vielleicht ist das aber auch ein Denkfehler bei SMB/NTLM anzusetzen? Wäre schön, wenn ich noch Tipps bekommen könnten.
Herzliche Grüße!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 201802
Url: https://administrator.de/contentid/201802
Ausgedruckt am: 23.11.2024 um 16:11 Uhr
2 Kommentare
Neuester Kommentar