hans-freitag
Goto Top

Drucker sollen in LAN (Domäne) nicht sichtbar sein !

Hallo,

ich habe einige Kyocera Drucker im Windows LAN, die als Freigabe über den Windows-Server im Netzwerk frei gegeben sind.
Hierbei habe ich bei den einzelnen Benutzern lediglich die Drucker installiert, die für diese jeweils relevant sind.

Immer wieder kommt es jedoch vor, dass Mitarbeiter selbst Drucker im Netzwerk "verbinden" wollen, auf die die eigentlich gar nicht zugreifen sollen.
Das ist problemlos möglich, da alle Drucker innerhalb von "Netzwerk" zu sehen sind.

Hierzu wäre es wünschenswert, dass sich die einzelnen LAN-Drucker (Kyocera) im Netzwerk gar nicht den Usern "präsentieren", sondern lediglich über die Freigabe des Servers verfügbar wären.

Kann das in den Einstellungen der Drucker deaktiviert werden und wenn ja, wie.

p.s. das Problem habe ich nicht nur mit meinen Kyocera p2040dn, sondern auch mit diversen HP-Druckern, die im LAN sind.

Auf dem Server habe ich Windows Server 2019 auf den Clients Windows 10 Pro.

Gruss

Hans

Content-Key: 637356

Url: https://administrator.de/contentid/637356

Printed on: April 19, 2024 at 08:04 o'clock

Member: Pjordorf
Pjordorf Jan 04, 2021 at 16:42:26 (UTC)
Goto Top
hallo,

Zitat von @Hans-Freitag:
Kann das in den Einstellungen der Drucker deaktiviert werden und wenn ja, wie.
Mal ein freigabenamen mit abschließenden $ versucht?

Gruß,
Peter
Mitglied: 142583
142583 Jan 04, 2021 at 16:43:32 (UTC)
Goto Top
Du könntest denm Printserver dahingehend berechtigen dass er nur bestimmten Gruppen oder Usern die Verbindung zu dem Drucker zulässt.

Vielleicht kannst du auf dem Drucker noch eine ACL fliegen wer auf den Drucker spoolen darf. Ansonsten musst du noch sicherstellen dass man sich nicht zu dem Drucker direkt verbinden kann.
Member: wiesi200
wiesi200 Jan 04, 2021 at 16:49:39 (UTC)
Goto Top
Hallo,

es gibt bei der Freigabe den Punkt "im Verzeichniss anzeigen".
Aber grundsätzlich unter Sicherheit kannst du sagen wer drucken darf. Das ganze per Gruppe, dann noch über GPO's under Gruppe den Drucker verbinden beim User und alles ist Schick.
Member: Inf1d3l
Inf1d3l Jan 04, 2021 at 16:53:49 (UTC)
Goto Top
Windows 10 verbindet Drucker auch selbstständig... auf den Druckern WS-Discovery etc. deaktivieren.
Member: Hans-Freitag
Hans-Freitag Jan 04, 2021 at 16:56:21 (UTC)
Goto Top
Hallo zusammen,

mein Problem sind nicht die Freigaben der Drucker im Netzwerk über den Server, sondern vielmehr, dass sich die Drucker direkt im Netzwerk präsentieren.
Somit kann ich das mit GPO vermutlich auch nicht beschränken. Das würde ja die Freigabe betreffen.

Ich vermute eher, dass ich irgend welche Dienste in den Netzwerk-Einstellungen der Drucker deaktivieren muss, so, dass nur noch der Server die Drucker über die IP-Adresse findet.

Das identische Problem habe ich übrigens auch mit jedem Smart-TV im LAN und auch jeder Fritz!Box, die aus irgend einem Grund mit im LAN hängt.
Diese Sichtbarkeit will ich deaktivieren !

Habt Ihr Ideen ?

Gruss

Hans
Member: mbehrens
mbehrens Jan 04, 2021 at 16:56:49 (UTC)
Goto Top
Zitat von @Hans-Freitag:

Immer wieder kommt es jedoch vor, dass Mitarbeiter selbst Drucker im Netzwerk "verbinden" wollen, auf die die eigentlich gar nicht zugreifen sollen.
Das ist problemlos möglich, da alle Drucker innerhalb von "Netzwerk" zu sehen sind.

Hierzu wäre es wünschenswert, dass sich die einzelnen LAN-Drucker (Kyocera) im Netzwerk gar nicht den Usern "präsentieren", sondern lediglich über die Freigabe des Servers verfügbar wären.

Stelle die Drucker in ein separates Netz und implementiere passende ACLs.
Mitglied: 117471
117471 Jan 04, 2021 at 17:34:00 (UTC)
Goto Top
Hallo,

pack die Drucker bzw. deren Switchports in ein VLAN.

Abgesehen davon macht sich der Drucker sichtbar - die Vorgehensweise zum Abschalten der Sichtbarkeit ist somit geräteabhängig.

Gruß,
Jörg
Member: tikayevent
tikayevent Jan 04, 2021 at 17:35:23 (UTC)
Goto Top
WSD, Bonjour und alles andere außer HTTP, HTTPS, SNMP und RAW abschalten, dann ist der Drucker nicht über die Suchmechanismen sichtbar. Weitergehend kann man noch die IP-Filterung passend einstellen, dass nur der Server auf die Drucker zugreifen darf.
Member: Bingo61
Bingo61 Jan 05, 2021 at 08:45:32 (UTC)
Goto Top
In Druckerverwaltung auf Server, Eigenschaften des Druckers aufrufen, Im Verzeichniss anzeigen -->Haken raus . Das wars auch .
Mitglied: 117471
117471 Jan 05, 2021 at 10:21:46 (UTC)
Goto Top
Hallo,

das betrifft aber nur die Freigabe.

Die Hardware stellt sich häufig ebenfalls (autark) da. Zum Beispiel via uPnP.

Gruß,
Jörg
Member: Bingo61
Bingo61 Jan 05, 2021 at 12:11:22 (UTC)
Goto Top
uPnP bei einen Drucker in Domäne?
Wenn der sauber eingerichtet ist, auf Druckerserver hinterlegt, passiert gar nichts.
Dann kannst noch Rechte vergeben, was soll dann noch das Problem sein?

Man kann alles in Zweifel ziehen.
Gruß
Mitglied: 117471
117471 Jan 05, 2021 at 12:16:35 (UTC)
Goto Top
Hallo,

Zitat von @Bingo61:

uPnP bei einen Drucker in Domäne?

Japp - da hat sich ein bisschen was verändet seit dem Star LC-10 face-smile

Heutzutage maßt sich tatsächlich jedes Gerät an, alles "irgendwie besser" zu wissen und alles, was die GF des Herstellers aufgeschnappt hat, in irgendeiner Form mehr schlecht als Recht anzubieten.

Gruß,
Jörg

Übrigens: Den Druckern ist es egal, in dem Netzwerk eine Domäne betrieben wird. Die sehen "nur" das TCP/IP. Es gibt zwar Drucker, die z.B. über AD Daten auslesen (Adressbuch für die E-Mail-Funktion usw.), um die geht es hier aber nicht.
Member: nEmEsIs
nEmEsIs Jan 05, 2021 at 18:46:49 (UTC)
Goto Top
Hi

Bei Kyocera Druckern das NetBIOS ausmachen und WSD, Bonjour. Somit sind sie nicht mehr über das Netzwerk im Windows/Mac etc. zu sehen. Denke das ist bei HP auch so.
Aber wenn der Anwender die IP kennt kann er den Drucker trotzdem verbinden. (Ja auch findige Anwender lassen eine Statusbericht raus und haben die IP ...)

Gut ist wenn du ein Drucker VLAN hast in welches nur der Druckserver, dein Admin Pc und der DHCP (ggf die Fleetservice Server und Net Device Manager Server) via Access List kommen.

Am Druckserver muss Clientside Rendering aus sein und ab dem Zeitpunkt kann keiner mehr Drucker sich selbst zuweisen / anlegen sofern du die ACLs am Druckserver im Bereich Sicherheit weg von jeder zu Gruppen abgeändert hast.

Mit freundlichen Grüßen Nemesis
Member: TomTomBon
TomTomBon Jan 08, 2021 at 12:36:37 (UTC)
Goto Top
Moin

Das ist der Punkt NETBUI!
Den deaktivieren.

Das ist dann auch die einzige echte Nebenwirkung face-smile
Member: TomTomBon
TomTomBon Jan 08, 2021 at 12:41:46 (UTC)
Goto Top
Zitat von @117471:

Übrigens: Den Druckern ist es egal, in dem Netzwerk eine Domäne betrieben wird. Die sehen "nur" das TCP/IP. Es gibt zwar Drucker, die z.B. über AD Daten auslesen (Adressbuch für die E-Mail-Funktion usw.), um die geht es hier aber nicht.


face-smile

Das eine hat bei Kyo nicht mit dem anderen zu tun.
Ich kann die Drucker auf eine Domäne beschränken.
Oder nur auf einen Printserver.
Ich kann auch sagen das sich lokale Accounts und Domänen Accounts anmelden dürfen.
Oder nur das eine/das andere.
Oder Ich das AD Adressbuch für Ziele benuten will.

Vieles ist möglich.

Dieses "Herausbrüllen" ist ein Punkt von NETBUI / NetBIOS.
Leider wollen nicht wenige diese Funktion noch face-sad

Wenn Netbui an ist brüllt er auch wenn Ich den auf den Printserver beschränke.
Nur nimmt er nichts mehr an :-p
Member: Pjordorf
Pjordorf Jan 08, 2021 at 13:19:58 (UTC)
Goto Top
Hallo,

Zitat von @TomTomBon:
Dieses "Herausbrüllen" ist ein Punkt von NETBUI / NetBIOS.
NetBIOS https://de.wikipedia.org/wiki/NetBIOS
NetBEUI https://de.wikipedia.org/wiki/NetBEUI und ist seit XP eher aus der Mode gekommen. Also auch in Windows 10 (eher seit Windows VISTA) nicht mehr existent.
NETBEUI unter Windows 10
https://de.comp.os.ms-windows.netzwerke.narkive.com/f0VJXMk4/netbeui-unt ...

Gruß,
Peter
Mitglied: 117471
117471 Jan 08, 2021 at 13:59:44 (UTC)
Goto Top
Hallo,

Zitat von @TomTomBon:


Leider wollen nicht wenige diese Funktion noch face-sad

Ja? Wer denn? Ich halte das für eine gewagte Behauptung und würde gerne mal wissen, was da die Motivation ist. Insofern: Bitte Quellenangabe...

Gruß,
Jörg