freak-on-silicon
Goto Top

KYOCERA 3252ci Firewall

Servus;

Ich habe folgendes Problem.

Ich will bei einem KYOCERA 3252ci die Firewall aktivieren, sprich dass nur mehr der Printserver mit ihm kommunizieren kann.
Ja, ich weiß, normalerweise sind die Drucker in einem eigenen VLAN und fertig.
Geht da jetzt leider NOCH nicht.

Eigentlich hab ich die Einstellung auch gefunden, siehe Bild, ABER sie funktioniert leider nur so halb.
Auf die Weboberfläche kann ich nur mehr vom Printserver aus zugreifen, aber drucken kann ich noch immer von jedem Client. Und taucht beim Suchen nach Druckern auf.

Laut dem Manual sollte dass so auch passen:
This page allows you to configure IP filters. 
IP filters restrict access to the printing system based on the IP addresses 
and protocols.Specify the IP addresses or network addresses of the hosts 
to which access is granted.If nothing is specified on this page, 
access from all hosts is allowed.

Firmware Update hab ich gemacht und auch neugestartet.

Hat da wer eine Idee?

172.16.0.12 ist der Printserver.
unbenannt

Content-ID: 6449052741

Url: https://administrator.de/forum/kyocera-3252ci-firewall-6449052741.html

Ausgedruckt am: 22.12.2024 um 02:12 Uhr

manuel-r
manuel-r 21.03.2023 um 10:04:42 Uhr
Goto Top
Hallo
Klingt für mich auch logisch. Deine Clients schicken ihre Druckaufträge an den Printserver und der Printserver dann zum Drucker. Was der Logik nach jetzt nicht mehr funktionieren sollte ist, dass Clients direkt auf den Drucker drucken.

Manuel
Freak-On-Silicon
Freak-On-Silicon 21.03.2023 um 10:10:09 Uhr
Goto Top
Jo, danke für die Bestätigung.

Nur leider ist dem eben nicht so, und ich verstehe nicht wieso.
vossi31
vossi31 21.03.2023 um 10:25:26 Uhr
Goto Top
Moin,

Manuel hat schon erklärt, warum es nicht geht. Du druckst doch nicht direkt sondern über den Printserver.
Über die Firewall wirst du es nicht lösen können. Ich würde es mit Gruppenrichtlinien versuchen.

Henning
Freak-On-Silicon
Freak-On-Silicon 21.03.2023 um 10:29:51 Uhr
Goto Top
Ja ich will ja über den Printserver drucken, das funktioniert auch, aber ich will NICHT dass andere IP Adressen drucken können.
Genau für das ist ja eine Firewall in einem Drucker da.
Hab ich schon bei vielen verschiedenen Druckern so gemacht, nur bei dem funktioniert es nicht, bzw bin ich zu dumm dafür.
em-pie
em-pie 21.03.2023 um 11:16:59 Uhr
Goto Top
Moin,
Zitat von @Freak-On-Silicon:

Ja ich will ja über den Printserver drucken, das funktioniert auch, aber ich will NICHT dass andere IP Adressen drucken können.

Daraus schließe ich, dass du am Client den Drucker direkt, via IP-Port und nicht über den Druckerserver hinzugefügt hast!?
Nils02
Nils02 21.03.2023 um 11:17:15 Uhr
Goto Top
Hallo,

die IP ist die vom Print-Server?
Wenn der Drucker über den Print-Server verbunden ist, kommt der Auftrag auch von ihm.
Freak-On-Silicon
Freak-On-Silicon 21.03.2023 um 11:25:06 Uhr
Goto Top
Zitat von @em-pie:

Moin,
Moin
Zitat von @Freak-On-Silicon:

Ja ich will ja über den Printserver drucken, das funktioniert auch, aber ich will NICHT dass andere IP Adressen drucken können.

Daraus schließe ich, dass du am Client den Drucker direkt, via IP-Port und nicht über den Druckerserver hinzugefügt hast!?

Das soll eben ja nicht funktionieren. Es soll nur über den Printserver gehen.

Habe das anscheinend nicht gut formuliert.


Zitat von @Nils02:

Hallo,
Hallo

die IP ist die vom Print-Server?
Jop, habe ich jetzt oben ergänzt.
Wenn der Drucker über den Print-Server verbunden ist, kommt der Auftrag auch von ihm.

Ja eh. Und es soll eben NICHT direkt über die IP gehen,
em-pie
em-pie 21.03.2023 aktualisiert um 13:17:42 Uhr
Goto Top
Zitat von @Freak-On-Silicon:
Zitat von @Freak-On-Silicon:
Ja ich will ja über den Printserver drucken, das funktioniert auch, aber ich will NICHT dass andere IP Adressen drucken können.

Daraus schließe ich, dass du am Client den Drucker direkt, via IP-Port und nicht über den Druckerserver hinzugefügt hast!?

Das soll eben ja nicht funktionieren. Es soll nur über den Printserver gehen.

Habe das anscheinend nicht gut formuliert.
Ich habe deinen Wunsch schon verstanden, aber wir müssen von dir wissen, was du eingerichtet hast.
Du hast eingerichtet:
  • Drucker direkt am Client verbunden -> geht (soll aber nicht)
  • Drucker über den Printserver am Client verbunden -> geht (richtigerweise)
kpunkt
kpunkt 21.03.2023 um 11:57:37 Uhr
Goto Top
Würds hier icht reichen einfach das USB-Kabel zwischen Drucker und Client zu entfernen?
Oder halt richtigerweise den Drucker, der mit diesem USB-Anschluss angelegt wurde.
Mr-Gustav
Mr-Gustav 21.03.2023 um 12:24:23 Uhr
Goto Top
Es kann hier und da sein das sich die "Firewall" nur auf die Verwaltung bezieht bzw. nicht alles abdeckt.

Wie sind die Drucker auf den Clients ( die nicht direkt drucken sollen ) eingerichtet ?
Schau mal nach ob der Drucker bei den Clients als WSD Verbindung eingerichtet ist.
Das könnte ggf. das Problem sein
Spirit-of-Eli
Spirit-of-Eli 21.03.2023 um 13:16:11 Uhr
Goto Top
Moin,

mach mal ein Nmap auf den Drucker aus dem Client Netz und schau ob da Ports offen sind.
Dann weist du mehr.

Ansonsten haben die Kollegen schon die richtigen Fragen gestellt.

Gruß
Spirit
aqui
aqui 21.03.2023 aktualisiert um 15:14:11 Uhr
Goto Top
und der Printserver dann zum Drucker.
Und das der Printserver per HTTP, HTTPS oder SNMP auf den Drucker zugreift dürfte wohl utopisch sein. Folglich wären diese Haken dann eh sinnfrei.
O.Gensch
O.Gensch 21.03.2023 um 15:41:38 Uhr
Goto Top
Hallo,

eigentlich sollte der Freigegebene Drucker über den Printservereingebunden (Printserver FQDN\Drucker Freigabe) werden damit die Druckaufträge direkt an der Printserver gehen. Wenn der Drucker aber über die IP Direkt eingebunden wird dann gehen die Aufträge an den Printserver vorbei.

LG
Mr-Gustav
Mr-Gustav 21.03.2023 um 15:58:05 Uhr
Goto Top
Zitat von @aqui:

und der Printserver dann zum Drucker.
Und das der Printserver per HTTP, HTTPS oder SNMP auf den Drucker zugreift dürfte wohl utopisch sein. Folglich wären diese Haken dann eh sinnfrei.

Das stimmt so nicht ganz. Der Windows Printserver greift in der Tat per SNMP auf die Drucker zu.
Kollege hatte die SNMP community angepasst und dann hagelte es lauter Fehlermeldungen im Printserver
und drucken war nicht mehr möglich.
SNMP wird gebraucht für die Meldungen: Toner bald alla / Wenig Papier / Papierstau usw....
aqui
aqui 21.03.2023 um 16:02:33 Uhr
Goto Top
OK, sorry, da hast du natürlich Recht.
Pjordorf
Lösung Pjordorf 21.03.2023 um 19:05:23 Uhr
Goto Top
Hallo,

Zitat von @Freak-On-Silicon:
Nur leider ist dem eben nicht so, und ich verstehe nicht wieso.
Dann nimm den Kabelhai (https://www.wireshark.org/download.html) und schau dir den Netzwerkverkehr von und zum Drucker an, oder ist der Drucker per USB mit deinen Printserver Verbunden? Dann wird WSD verwendet? WSD ist auch nur ne TCPIP aber nicht direkt ersichtlich. Meine Empfehlung: WSD immer als Erstes Ausschalten. Ich hatte mal das Problem das ein Drucker immer wieder nicht Druckte nachdem der in ein V-LAN verschoben wurde. WSD am Drucker und am Client deaktiviert bzw. komplett gelöscht - everyone happy. Auch SNMP ist so eine sache, hängt vom Drucker ab und ob der Hersteller der Treiber/Software zwingend auf SNMP setzt. Notfalls ausprobieren. Auch hier kann dir der Kabelhai die Info liefern.

Gruß,
Peter
Freak-On-Silicon
Freak-On-Silicon 22.03.2023 aktualisiert um 09:23:41 Uhr
Goto Top
Zitat von @em-pie:

Zitat von @Freak-On-Silicon:
Zitat von @Freak-On-Silicon:
Ja ich will ja über den Printserver drucken, das funktioniert auch, aber ich will NICHT dass andere IP Adressen drucken können.

Daraus schließe ich, dass du am Client den Drucker direkt, via IP-Port und nicht über den Druckerserver hinzugefügt hast!?

Das soll eben ja nicht funktionieren. Es soll nur über den Printserver gehen.

Habe das anscheinend nicht gut formuliert.
Ich habe deinen Wunsch schon verstanden, aber wir müssen von dir wissen, was du eingerichtet hast.
Du hast eingerichtet:
  • Drucker direkt am Client verbunden -> geht (soll aber nicht)
  • Drucker über den Printserver am Client verbunden -> geht (richtigerweise)

Du hast es richtig zusammengefasst. Und es geht leider nicht nur um einen Client, sondern um über 100.
Zitat von @kpunkt:

Würds hier icht reichen einfach das USB-Kabel zwischen Drucker und Client zu entfernen?
Oder halt richtigerweise den Drucker, der mit diesem USB-Anschluss angelegt wurde.

Natürlich ist der nicht über USB verbunden.
Zitat von @Mr-Gustav:

Es kann hier und da sein das sich die "Firewall" nur auf die Verwaltung bezieht bzw. nicht alles abdeckt.

Wie sind die Drucker auf den Clients ( die nicht direkt drucken sollen ) eingerichtet ?
Schau mal nach ob der Drucker bei den Clients als WSD Verbindung eingerichtet ist.
Das könnte ggf. das Problem sein

Das befürchte ich auch, ABER das ist doch kein 100€ Drucker. Wie gesagt, ich habe diese Funktion schon bei verschiedensten Druckern angewendet.
Ja, wenn ich bei einem Client einfach nach Druckern suchen lasse und den dann installiere, ist er per WSD installiert.

Zitat von @Spirit-of-Eli:

Moin,

mach mal ein Nmap auf den Drucker aus dem Client Netz und schau ob da Ports offen sind.
Dann weist du mehr.

Ansonsten haben die Kollegen schon die richtigen Fragen gestellt.

Gruß
Spirit

Wäre eine Idee, aber eigentlich ist es ja eh "klar" dass was offen sein muss.
Zitat von @O.Gensch:

Hallo,

eigentlich sollte der Freigegebene Drucker über den Printservereingebunden (Printserver FQDN\Drucker Freigabe) werden damit die Druckaufträge direkt an der Printserver gehen. Wenn der Drucker aber über die IP Direkt eingebunden wird dann gehen die Aufträge an den Printserver vorbei.

LG

Ja das ist schon klar.
Zitat von @Mr-Gustav:

Zitat von @aqui:

und der Printserver dann zum Drucker.
Und das der Printserver per HTTP, HTTPS oder SNMP auf den Drucker zugreift dürfte wohl utopisch sein. Folglich wären diese Haken dann eh sinnfrei.

Das stimmt so nicht ganz. Der Windows Printserver greift in der Tat per SNMP auf die Drucker zu.
Kollege hatte die SNMP community angepasst und dann hagelte es lauter Fehlermeldungen im Printserver
und drucken war nicht mehr möglich.
SNMP wird gebraucht für die Meldungen: Toner bald alla / Wenig Papier / Papierstau usw....

Kann ich bestätigen, da bin ich auch mal "eingefahren".

Zitat von @Pjordorf:

Hallo,

Zitat von @Freak-On-Silicon:
Nur leider ist dem eben nicht so, und ich verstehe nicht wieso.
Dann nimm den Kabelhai (https://www.wireshark.org/download.html) und schau dir den Netzwerkverkehr von und zum Drucker an, oder ist der Drucker per USB mit deinen Printserver Verbunden? Dann wird WSD verwendet? WSD ist auch nur ne TCPIP aber nicht direkt ersichtlich. Meine Empfehlung: WSD immer als Erstes Ausschalten. Ich hatte mal das Problem das ein Drucker immer wieder nicht Druckte nachdem der in ein V-LAN verschoben wurde. WSD am Drucker und am Client deaktiviert bzw. komplett gelöscht - everyone happy. Auch SNMP ist so eine sache, hängt vom Drucker ab und ob der Hersteller der Treiber/Software zwingend auf SNMP setzt. Notfalls ausprobieren. Auch hier kann dir der Kabelhai die Info liefern.

Gruß,
Peter

Der Drucker ist per IP am Printserver installiert.
Die Idee einfach WSD abzudrehen, klingt schonmal nicht so blöd. Ich habe nämlich gerade getestet ob er sich direkt per IP installieren lässt, Fehlanzeige, sprich wenn ich WSD abdrehe am Drucker, können die Clients scheinbar nicht mehr den Drucker direkt installieren.
Finde ich aber schon sehr sehr eigenartig dass die Drucker Firewall WSD nicht blockiert.
Dann werde ich in Zukunft bei allen Druckern WSD abdrehen.


Vielen Dank für die zahlreichen Antworten!

PS: Habs gerade getestet. Der Client findet den Drucker zwar noch direkt (ohne Printserver) aber wenn man ihn installiert ist er eigentlich nur mehr ein Scanner. Das reicht mir soweit. Im Sommer kommen dann eh einen Haufen VLANs, dann hat sich das sowieso erübrigt.
Danke!

PPS: Hab jetzt die Funktion für WSD-Scan auch gefunden und abgedreht.
TomTomBon
TomTomBon 22.03.2023 um 09:32:07 Uhr
Goto Top
Moin Moin,

Bei dem alten Drucker (der ist von 2016, auch wenn er gut ist) wird ebenso wie bei den neuen Modellen, dies eingestellt unter TCP/IP IP Filter.

ACHTUNG.
Clients können auch unter IPv6 und WSD Standardmäßig Drucken!
Wenn man am Client einen Drucker einrichtet ist das der von MS vorgegebene Weg !

Ich muss angeben:
  • IP Adresse
  • Subnetzmaske
  • Protokolle die Ich erlauben will:
  • * LPD
  • * FTP
  • * IPP
  • * HTTP
  • * RAW
  • * IPPS
  • * HTTPS
  • * SNMP

Natürlich muss der Printserver drin stehen. Am besten mit allem was man brauchen könnte.
Und wenn die Subnetzmaske auf 255.255.255.255 steht kann NUR der ihn benutzen.

Von anderen IPs aus geht dann GAR NICHTS mehr.
Bitte bedenken.

==> Es wird der Zugriff via Subnetmask gesteuert.
Keine == 0.0.0.0
face-wink
Freak-On-Silicon
Freak-On-Silicon 22.03.2023 aktualisiert um 09:47:05 Uhr
Goto Top
Zitat von @TomTomBon:

Moin Moin,

Moin


Bei dem alten Drucker (der ist von 2016, auch wenn er gut ist) wird ebenso wie bei den neuen Modellen, dies eingestellt unter TCP/IP IP Filter.

ACHTUNG.
Clients können auch unter IPv6 und WSD Standardmäßig Drucken!
Wenn man am Client einen Drucker einrichtet ist das der von MS vorgegebene Weg !

Ich muss angeben:
  • IP Adresse
  • Subnetzmaske
  • Protokolle die Ich erlauben will:
  • * LPD
  • * FTP
  • * IPP
  • * HTTP
  • * RAW
  • * IPPS
  • * HTTPS
  • * SNMP

Natürlich muss der Printserver drin stehen. Am besten mit allem was man brauchen könnte.
Und wenn die Subnetzmaske auf 255.255.255.255 steht kann NUR der ihn benutzen.

Von anderen IPs aus geht dann GAR NICHTS mehr.
Bitte bedenken.

==> Es wird der Zugriff via Subnetmask gesteuert.
Keine == 0.0.0.0
face-wink

Das GAR NICHTS mehr geht, stimmt ja nicht. Geht ja noch über WSD. Sowie du selbst schreibst.
TomTomBon
TomTomBon 22.03.2023 aktualisiert um 10:22:15 Uhr
Goto Top
Habe jetzt erst deine Antwort gelesen face-smile

Der IP Filter ist ja ausgelegt auf POSITIVE Sachen, was darf die IP / IP Bereich.
Und WSD ist eine grundlegende Sache.

PS:
WSD enhanced wird für sehr viele Verwaltungstools benötigt.
WSD ist MS Mittel. Kyo schaltet es von sich aus nicht so schnell Standardmäßig aus.

PPS:
Schau dir mal den KNV an. Kann man lustige Sachen mit den Druckern machen.
Inklusive ihn soweit Himmeln das man Ihn "sanitizieren" muss ==> Datenbereinigung im System menü unter Netzwerk/System.
Nach der Datenbereinigung ist ALLES weg, bis auf die Verbrauschdaten wie frisch vom Schiff.

Das ist das Mittel der Wahl wenn er komplett komisch ist.
Anschließend ein Firmware Update mittels Kyo Tool.

https://www.kyoceradocumentsolutions.de/content/download-center/de/docum ...

https://www.kyoceradocumentsolutions.de/content/download-center/de/appli ...


Allgemeine Seite (mit akt FW) zur 3252ci:
https://www.kyoceradocumentsolutions.de/de/support/downloads.name-L2RlL2 ...


Eine liste an Kyo Tools von denen einige Kostenfrei sind.
https://www.kyoceradocumentsolutions.de/de/produkt/software.html
Freak-On-Silicon
Freak-On-Silicon 22.03.2023 um 10:12:01 Uhr
Goto Top
Zitat von @TomTomBon:

Habe jetzt erst deine Antwort gelesen face-smile

Der IP Filter ist ja ausgelegt auf POSITIVE Sachen, was darf die IP / IP Bereich.
Und WSD ist eine grundlegende Sache.

Ja schon, Positiv für die IP die da eingetragen ist.
Ich war halt der Meinung dass sonst nichts durchgeht.
Dass er WSD einfach extra behandelt find ich merkwürdig.
Überhaupt weil das bei anderen Herstellern nicht so ist.
Vielleicht ist es aber auch einfach ein Bug (seit mindestens zwei Jahren...)


PS:
WSD enhanced wird für sehr viele Verwaltungstools benötigt.
WSD ist MS Mittel. Kyo schaltet es von sich aus nicht so schnell Standardmäßig aus.

PPS:
Schau dir mal den KNV an. Kann man lustige Sachen mit den Druckern machen.
Inklusive ihn soweit Himmeln das man Ihn "sanitizieren" muss ==> Datenbereinigung im System menü unter Netzwerk/System.
Nach der Datenbereinigung ist ALLES weg, bis auf die Verbrauschdaten wie frisch vom Schiff.

Das ist das Mittel der Wahl wenn er komplett komisch ist.
Anschließend ein Firmware Update mittels Kyo Tool.

https://www.kyoceradocumentsolutions.de/content/download-center/de/docum ...

https://www.kyoceradocumentsolutions.de/content/download-center/de/appli ...


Eine liste an Kyo Tools von denen einige Kostenfrei sind.
https://www.kyoceradocumentsolutions.de/de/produkt/software.html

Danke für die Tipps.
TomTomBon
TomTomBon 22.03.2023 um 13:44:02 Uhr
Goto Top
WSD ist der andere Weg.

Über den AUCH Drucken/Scannen geht.
Was MS deswegen (??) auch für Homeanwender vortrieb leistet..

PS:
Möchtest Du WIA nutzen, musst Du zB IPv6 und WSD erlauben..


FTP zB senden geht trotzdem.
FTP empfangen, geniale Sache für externe Tools, schaltet man aber entweder im Filter oder unter Protokolle aus.

FTP ausprobieren empfehle Ich wirklich.
Einfach in eine cmd FTP eingeben und:
FTP
open
>Ziel Adresse<
>Je nach Einstellung berechtigten User eingeben<
send
>Datei die via USB Stick ausgedruckt werden kann reinziehen --> PDF (nicht mehrlagige !), jpg<
disconnect
quit
TomTomBon
TomTomBon 22.03.2023 um 13:45:51 Uhr
Goto Top
Wie gesagt, WSD wird seit alters her bei Kyo anders betrachtet.

WSD Print & Scan wird bei vielen auch gleich abgeschaltet face-wink