essiess
Goto Top

Kerberos statt NTLM Windows Server + Canon

Servus,

wir haben aktuelle Canon Immagerunner (Multifunktionskopierer) im Einsatz. Dort wird gescannt und die entstehenden Dateien werden vom Canon-Gerät auf einem Windows Server (2019), der in einer Windows-Domäne ist, via SMB-Protokoll gespeichert.
wir haben viel versucht, aber wir können den Canon-Geräten nicht abgewöhnen, sich per NTLM zu authentifizieren. Wir hätten gern Kerberos, da wir NTLM nun endlich einmal abschalten wollen. Benutzer und Host werden mit FQDN angegeben. Daran kann es nicht liegen.
Hat jemand den entscheidenden Tipp? Oder ist da möglicherweise nicht zu machen und wir müssen eine Ausnhame eintragen?

Herzlichen Dank vorab.

Content-ID: 670287

Url: https://administrator.de/forum/kerberos-statt-ntlm-windows-server-canon-670287.html

Ausgedruckt am: 21.01.2025 um 10:01 Uhr

ThePinky777
ThePinky777 19.12.2024 um 14:07:13 Uhr
Goto Top
also wir haben Canon Drucker dann auf Scan to Email eingestellt und fertig face-smile
Weil alles andere hat einfach nicht wirklich geklappt gehabt.
em-pie
em-pie 19.12.2024 um 14:09:38 Uhr
Goto Top
Moin,

Der Schritt steht uns noch bevor (abschalten von NTLM).

Also „Workaround“ könnte man aber als letzte Möglichkeit nen Linuxbasierten SMB-Proxy versuchen…


Habt ihr mal geschaut, ob es für die Geräte FW-Updates gibt?
mirdochegal
mirdochegal 19.12.2024 aktualisiert um 14:15:00 Uhr
Goto Top
Moin,

ich nehme an, die Verbindung geht gar nicht mehr, wenn man den AD-User zu Testzwecken in die Protected User Gruppe steckt, darin muss er via Kerberos(Fallback nicht möglich) authentifizieren. Ggf. zu Testzwecken, ob der Drucker das überhaupt kann. (Vermutlich eher nicht).

Ansonsten: Linuxserver dazwischen pappen oder Scan2Mail bauen.

Der Schritt steht uns noch bevor (abschalten von NTLM).
Bin mitten drin und es ist ätzend.

Gruß
Essiess
Essiess 19.12.2024 um 14:31:28 Uhr
Goto Top
Wir haben keinen Mailserver im Haus. Wir nutzen den Exchange von Microsoft 365 und ob das so einfach mit Canon-Geräten zu befeuern ist, ist fraglich.
Essiess
Essiess 19.12.2024 um 14:32:27 Uhr
Goto Top
Habt ihr mal geschaut, ob es für die Geräte FW-Updates gibt?

FW ist auf neustem Stand.
mirdochegal
mirdochegal 19.12.2024 aktualisiert um 14:33:51 Uhr
Goto Top
und ob das so einfach mit Canon-Geräten zu befeuern ist, ist fraglich.
Solange die Dinger TLS sprechen, sehe ich kein Problem.

"Fraglich" ist eh das falsche Wort für einen Admin. Einlesen(specs), Testen und handfeste Logs sind unser Ding ;)

Gruß
Essiess
Essiess 19.12.2024 um 14:34:35 Uhr
Goto Top
ich nehme an, die Verbindung geht gar nicht mehr, wenn man den AD-User zu Testzwecken in die Protected User Gruppe steckt, darin muss er via Kerberos(Fallback nicht möglich) authentifizieren. Ggf. zu Testzwecken, ob der Drucker das überhaupt kann. (Vermutlich eher nicht).

Ist einen Versuch wert.

Der Schritt steht uns noch bevor (abschalten von NTLM).
Bin mitten drin und es ist ätzend.

Da kann man sich nur ein Bier aufmachen.
mirdochegal
mirdochegal 19.12.2024 um 15:31:48 Uhr
Goto Top
Da kann man sich nur ein Bier aufmachen.
Nööö, das wuppt schon nur manchen mir gewisse Dinge Probleme. HomeofficeUser bspw. :/
Dani
Dani 19.12.2024 um 18:44:37 Uhr
Goto Top
Moin,
Solange die Dinger TLS sprechen, sehe ich kein Problem.
genauer gesagt TLS 1.2. Weil alles andere (TLS 1.0 und TLS 1.1) wird nicht mehr funktionieren...


Gruß,
Dani
DivideByZero
DivideByZero 20.12.2024 aktualisiert um 00:04:13 Uhr
Goto Top
Zitat von @Essiess:
Wir haben keinen Mailserver im Haus.
Das kann man ja ändern, ein kleiner Raspberry Pi würde die wenigen Mails schon bearbeiten können.

Wir nutzen den Exchange von Microsoft 365 und ob das so einfach mit Canon-Geräten zu befeuern ist, ist fraglich.
Doch, geht, warum auch nicht? Notfalls mit dem kleinen Mailserver dazwischen.

Gruß

DivideByZero
ThePinky777
ThePinky777 20.12.2024 aktualisiert um 09:25:10 Uhr
Goto Top
Scan2Mail

https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how- ...

hier Option 2

Man kann direkt SMTP Relay zu Office 365 einrichten auch ohne authentication.
Muss man dann natürlich in der Firewall entsprechend Verbindung per SMTP zulassen zu der Online Exchange Adresse und andere Sachen. Näheres in der Dokumentation nachlesen.

Extra SMTP Server aufsetzen oder sowas würde ich nicht.