jgs2015
Goto Top

Drucker drucken auf Port 9100 regelmäßig kryptische Ausdrucke

Bei einem unserer Kunden schmeissen die Drucker über Port 9100 regelmäßig kryptische Ausdrucke heraus.

Diese sehen dann wie folgt aus:


Seite eins:


Get / HTTP/1.0


Seite zwei:


HELP


Seite 3:


Karozeichen und Smiley


root


Seite 4:


Kreuzzeichen, Herz, Smiley, Smiley


Hat jemand eine Idee was hierfür die Ursache ist bzw. wie man das unterbinden kann?


Grüße

Content-Key: 277877

Url: https://administrator.de/contentid/277877

Printed on: April 27, 2024 at 10:04 o'clock

Member: holli.zimmi
holli.zimmi Jul 20, 2015 updated at 14:01:32 (UTC)
Goto Top
Hi,

um welchen Druckertyp handelt es sich?

Gruß

Holli
Member: JGS2015
JGS2015 Jul 20, 2015 at 14:11:12 (UTC)
Goto Top
Es sind sowohl Multifunktionsgeräte als auch "normale" Netzwerkdrucker verschiedener Hersteller.
Member: joehuaba
joehuaba Jul 20, 2015 updated at 14:21:59 (UTC)
Goto Top
Lass mich raten....HP Drucker ? face-wink
Edit: Zieh dir nochmal den genauen Treiber face-smile
Member: AndiEoh
AndiEoh Jul 20, 2015 at 14:17:21 (UTC)
Goto Top
Hallo,

sieht für mich aus wie ein fehlgeleiteter HTTP Request. Versucht jemand den Drucker auf dem falschen Port per IPP anzusprechen? Generell wäre es eine gute Idee diesen Drucker Port nur für den Druckserver frei zu geben.

Gruß

Andi
Member: JGS2015
JGS2015 Jul 20, 2015 at 14:18:52 (UTC)
Goto Top
Nope, es sind Kyocera, Epson und Ricoh Geräte. Ein HP-Gerät ist meines wissens nach nicht dabei.
Member: AndiEoh
AndiEoh Jul 21, 2015 at 08:07:48 (UTC)
Goto Top
Spielt auch keine Rolle, nahezu alle Netzwerk Drucker haben den Port 9100 als "raw" Eingang. Das wurde mal von HP so angefangen und alle anderen machen mit.
Also mach dich mal auf die Suche wer diesen Schrott an die Drucker IP mit dem Port 9100 schickt, bzw. beschränke den Zugriff auf den Druckserver.

Gruß

Andi
Member: JGS2015
JGS2015 Jul 21, 2015 at 08:19:41 (UTC)
Goto Top
Hallo Andi,

danke für den Tip, ich werde es mal versuchen.
Was uns hier im Hause so wundert, ist, dass die Seiten keine Quelle ausgeben.
Wenn ich einen Drucker über Port 9100 anspreche dann Erscheint auf den Ausdrucken meine IP-adresse.

Gruß

Jan
Member: AndiEoh
AndiEoh Jul 21, 2015 at 08:42:53 (UTC)
Goto Top
Mach mal von einer Unix aus folgendes:

netcat <IP-des-Druckers> 9100
Hello World
<Ctrl+c>

Zumindest bei unseren Kyocera erscheint da keine IP Adresse des Clients...

Gruß

Andi
Member: JGS2015
JGS2015 Jul 21, 2015 at 09:22:06 (UTC)
Goto Top
Den Port auf den Printserver zu paaren hat leider keine Abhilfe geschaffen sondern dazu geführt, dass nichteinmal mehr eine Testseite gedruckt werden konnte.
Member: AndiEoh
AndiEoh Jul 21, 2015 at 09:56:21 (UTC)
Goto Top
Dann hast du was falsch gemacht oder die Testseite verwendet *nicht* den Printserver...

Falls du mit Drucker Bordmitteln den Port sperren willst bitte prüfen ob es eine Allow oder Deny Liste ist.

Gruß

Andi
Member: holli.zimmi
holli.zimmi Jul 21, 2015 at 10:00:19 (UTC)
Goto Top
Hi,

du kannst bei den Druckern ein Passwort hinterlegen und das in die Printqueue eintragen!
Dann kann kein Fremder irgendwas ausdrucken!

oder

du stellst bei euren Drucker ein, welche IP-Adressen den Drucker administrieren dürfen!

Gruß

Holli
Member: JGS2015
JGS2015 Aug 14, 2015 at 07:26:18 (UTC)
Goto Top
Leider hat sich das Problem bisher nicht lösen lassen.
Nur der intervall der Geisterdrucke ist länger geworden.
Ein Virus im Netzwerk kann, gott sei dank, so gut wie ausgeschlossen werden.

Zur Potsperre:
Es ist eine Allow liste
Member: JGS2015
JGS2015 Aug 25, 2015 at 09:09:13 (UTC)
Goto Top
Das Problem besteht weiterhin, wenn auch mit veringerter Häufigkeit.
Hat eventuell noch jemand eine Idee?
Member: AndiEoh
AndiEoh Aug 25, 2015 at 09:46:09 (UTC)
Goto Top
Hallo,

wie bereits gesagt auf dem Drucker einstellen das nur die IP-Adresse des Druckservers Daten einliefern darf. Dazu am besten RTFM des Druckers. Damit verhinderst du das irgend jemand unter Umgehung des Druckservers irgend welchen Müll einkippen kann. Das Ganze auch dokumentieren sonst gibt es bei Änderungen am Server lange Gesichter. Alternativ die Drucker in ein eigenes VLAN welches nur vom Druckserver aus zugänglich ist.

Gruß

Andi
Member: JGS2015
JGS2015 Aug 25, 2015 at 09:52:49 (UTC)
Goto Top
Moin Andi,

die zuordnung das nur der Printserver den Drucker ansprechen darf ist bereits geschehen.
RTFM ist schon zum einsatz gekommen bevor ich das Thema eingekippt habe.
Das mit dem VLAN wäre noch eine Überlegung, die aber mächtige Netzwerkarbeiten mit sich ziehen würde - unter anderem weil eine Struktur im Schrank so gut wie nicht vorhanden ist , was der Kunde aber leider nicht möchte.
Member: AndiEoh
AndiEoh Aug 25, 2015 at 10:31:21 (UTC)
Goto Top
Falls nur der Druckserver den Drucker ansprechen könnte wäre dieser auch für den Schrott verantwortlich der rauskommt. Also entweder hast du ein Problem auf dem Druckserver oder deine Abschirmung der Drucker greift nicht.

Falls du es ganz genau wissen willst kannst du auf dem Switch einen Monitor auf den Druckeranschluss legen und per TCP dump alles mitschneiden.

Gruß

Andi