mclion
Goto Top

Drucker über feste öffentliche IP ansteuern?

Hallo Leute,
ich habe eine kleine Firma und einen Lager (hat eine feste öffentliche IP-Adresse) am Ende des Ortes. Nun soll meine Mitarbeiterin aus dem Büro aus die Lieferscheine für den Lager, im Lager ausdrucken? Wie könnte ich diesen entfernten Drucker einbinden, möglichst ohne VPN? Hat jemand eine Idee?
Danke im Voraus!

Content-ID: 3386183512

Url: https://administrator.de/contentid/3386183512

Ausgedruckt am: 22.11.2024 um 12:11 Uhr

OlliSe
OlliSe 20.07.2022 um 11:28:42 Uhr
Goto Top
Ohne VPN ein NoGo !
Dani
Dani 20.07.2022 um 11:31:53 Uhr
Goto Top
Moin,
Wie könnte ich diesen entfernten Drucker einbinden
Port 9100/tcp auf dem Router auf den Durcker weiterleiten. Aber dann besteht die Möglichkeit, dass dort nicht nur Lieferscheine ausgedruckt werden... face-sad

, möglichst ohne VPN?
Auf den Lieferschein stehen sicherlich personenbezogenen Daten, oder? Alleine schon auf Grund der DSGVO ist eine Verschlüsselung des Datenvekehrs erforderlich. Ob du dazu VPN nutzt oder eine Technologie ist natürlich erst einmal egal.


Gruß,
Dani
Philzip
Lösung Philzip 20.07.2022 um 11:36:11 Uhr
Goto Top
Von was für einem Drucker reden wir? Bei HP könnte man das z.B. über ePrint bewerkstelligen. https://support.hp.com/at-de/document/ish_2887583-2522414-16

Gibt's sicherlich auch bei anderen Herstellern.

Von einer Portweiterleitung würde ich abraten - dann doch lieber mit VPN.
McLion
McLion 20.07.2022 um 11:37:15 Uhr
Goto Top
Also verschlüsselt muss die Kommunikation schon sein, über Cups + https vielleicht?
LordGurke
LordGurke 20.07.2022 um 11:52:27 Uhr
Goto Top
Ich rate dringend ab.
Das BSI schickt uns Warnungen zu Access-Kunden von uns, die die gleiche Idee hatten und deren Drucker dank erwartbarer Firmware-Qualität angreifbar sind, worüber das restliche Netzwerk kompromittiert werden kann.
McLion
McLion 20.07.2022 um 12:30:27 Uhr
Goto Top
Zitat von @LordGurke:

Ich rate dringend ab.
Das BSI schickt uns Warnungen zu Access-Kunden von uns, die die gleiche Idee hatten und deren Drucker dank erwartbarer Firmware-Qualität angreifbar sind, worüber das restliche Netzwerk kompromittiert werden kann.

Hi!
Vielen Dank, aber wovon möchten Sie abraten? Von "Cups + https", oder vom Öffnen des "9100/tcp"-Ports?
Drohnald
Drohnald 20.07.2022 um 13:01:53 Uhr
Goto Top
Vielen Dank, aber wovon möchten Sie abraten? Von "Cups + https", oder vom Öffnen des "9100/tcp"-Ports?
Von Portöffnungen ins Internet allgemein.

Selbst wenn die Übertragung verschlüsselt ist, kann man den Drucker noch von außen erreichen und sich damit ins Netzwerk reinarbeiten.

Bei einer kleinen Firma sollte da ein simples Site-to-Site VPN mit Split-Tunnel zwischen Lager und Büro kein Problem sein. Kann sogar jede Fritzbox.

P.s.: In Foren duzt man sich in der Regel, nur keine Angst (die meisten) beissen nicht ;)
148523
148523 20.07.2022 um 13:16:19 Uhr
Goto Top
Vielen Dank, aber wovon möchten Sie abraten?
Traurig das man sowas überhaupt noch kommentieren muss. face-sad
Druckerdaten ungeschützt übers Internet zu übertragen macht heute ja nichtmal mehr der größte Dummie. In fast allen Firmen wäre so ein Sicherheits Verstoß ein Kündigungsgrund.
Das man zu so einem Unsinn überhaupt noch etwas sagen muss in einem Admin Forum ist schon peinlich genug.
Jede FritzBox kann heute ein Site to Site VPN was mit 3 Mausklicks aufgesetzt ist und gerade wenn man auch den Luxus einer festen IP hat.
Verbinde damit Lager und Verwaltung und gut iss.... Das kann heutzutage der Azubi im ersten Lehrjahr in seiner Frühstückspause. Die ganzen Forentutorials hier zum Thema VPN tun ein Übriges.
McLion
McLion 20.07.2022 aktualisiert um 14:28:18 Uhr
Goto Top
Zitat von @148523:

Vielen Dank, aber wovon möchten Sie abraten?
Traurig das man sowas überhaupt noch kommentieren muss. face-sad
Druckerdaten ungeschützt übers Internet zu übertragen macht heute ja nichtmal mehr der größte Dummie. In fast allen Firmen wäre so ein Sicherheits Verstoß ein Kündigungsgrund.
Das man zu so einem Unsinn überhaupt noch etwas sagen muss in einem Admin Forum ist schon peinlich genug.
Jede FritzBox kann heute ein Site to Site VPN was mit 3 Mausklicks aufgesetzt ist und gerade wenn man auch den Luxus einer festen IP hat.
Verbinde damit Lager und Verwaltung und gut iss.... Das kann heutzutage der Azubi im ersten Lehrjahr in seiner Frühstückspause. Die ganzen Forentutorials hier zum Thema VPN tun ein Übriges.

Niemand möchte hier "Druckerdaten ungeschützt übers Internet übertragen". Bitte erst sorgsam lesen. ))
Drohnald
Drohnald 20.07.2022 um 14:49:58 Uhr
Goto Top
Niemand möchte hier "Druckerdaten ungeschützt übers Internet übertragen". Bitte erst sorgsam lesen. ))
Alle die hier kommentiert haben, haben das so verstanden und ich schließe von mir auf Andere, dass wir sorgsam gelesen haben.
137960
137960 21.07.2022 um 09:47:09 Uhr
Goto Top
Ich empfehle zuerst einmal dringend, es

a) nicht zu machen und
b) die Warnungen der anderen Kommentatoren hier ernst zu nehmen.

Die Betriebssysteme der Drucker sind nicht dafür berühmt, besonders sicher zu sein.

Wenn man das oben genannte wirklich ignorieren möchte, dann kann man einen Tunnel mit "ngrok" einrichten. Mit dem leitet man den Port 9100 des Drucker nach Außen auf einen anderen, beliebigen Port weiter, der dann über einen temporären Subdomainnamen von ngrok erreichbar ist. ngrok bietet die Endpunkte TLS-verschlüsselt hat, d.h. zumindest bis zum ngrok-Endpunkt ist es sicher. Danach...naja... man muss ngrok vertrauen.

Das funktioniert nicht, wenn es sich um einen Windows GDI-Drucker handelt. Fast alle anderen Drucker bieten den Drucker über LPD und damit Port 9100 an.

Eine Authentifizierung ist da übrigens nicht enthalten. Wenn der Drucker sowas nicht anbietet, kann jeder mal eben 500 komplett schwarze Seiten drucken und damit den Drucker erst einnmal in Betrieb halten und den Toner/die Tinte leeren.

Bei anderen Diensten kann ngrok auch für eine permanente Lösung einsetzen - aber gerade bei Druckern würde ich das nicht machen.
NordicMike
NordicMike 21.07.2022 um 11:32:17 Uhr
Goto Top
Am besten lässt du noch das Standardpasswort im Drucker-Setup.

Heutzutage darf nur ein einziger Port in einer öffentlichen IP offen sein: 443
Für alle anderen Ports laufen schon genügend Bots im Internet herum und probieren sie automatisch durch.
108012
108012 21.07.2022 aktualisiert um 20:08:12 Uhr
Goto Top
ich habe eine kleine Firma und einen Lager (hat eine feste öffentliche IP-Adresse) am Ende des Ortes.
100 - 500 Meter würde mir WLAN einfallen. Eine WLAN Bridge und die ist dann ja auch verschlüsselt!

Nun soll meine Mitarbeiterin aus dem Büro aus die Lieferscheine für den Lager, im Lager ausdrucken?
Wie könnte ich diesen entfernten Drucker einbinden, möglichst ohne VPN? Hat jemand eine Idee?
Danke im Voraus!
Via Cloud Speicher.

Dobby