Scanner - Zugriff SMB1 und NTLMv1 - Trotz Suche Unklarheiten und Sicherheitsfragen

hatrue

Benutzer
Mitglied seit
05. Mai 2009
Beiträge
216
Punkte für Reaktionen
9
Punkte
18
Hallo

Ich weiss, dass es zu diesem Thema schon diverse Einträge gibt. Ich habe jedoch entweder Verständnis Probleme oder die beschriebenen Szenarien sind nicht die selben wie bei mir.
Ich musste mit einen neuen Drucker (Canon Maxify) zulegen und muss sehr oft Scan vornehmen. Daher kommt ein USB Scan eigentlich nicht in Frage.
Vorweg: Ich habe keine speziellen Ports offen. Es ist nur via VPN (Fritzbox; Wireguard) ein Zugriff auf die Synology möglich.
2 Handy synchronisieren Daten (nur per VPN) mit Synology Drive und die beiden Handy können via App ebenfalls auf den Drucker zugreifen. Weiter verwende ich 2 VM's. Sonst ist die Synology nur als Datenserver in Betrieb.

Das Einrichten hat soweit auch geklappt aber ich musste das Scheuen Tor weit öffnen. Heisst, dass SMB1 und auch NTLMv1 aktiviert werden mussten.
Fur das Scannen habe ich mir einen neuen User eingerichtet welcher nur auf einen neuen root Folder Zugriff hat. Jedoch müssen die Personen welche die Scans aus diesem Folder entnehmen müssen ebenfalls darauf Berechtigt sein.
Nebenbei - Ich habe einen PiHole und der Drucker "telefoniert" seit längerem nicht nach Hause was ja positiv ist. Bei der Ersteinrichtung hat er ein paar Abfragen gemacht.

Meine Frage nun, ist es nötig, dass ich weitere Einstellungen vornehmen muss? Kann der Zugriff auf SMB1 und NTLMv1 nicht auf Benutzerebene erlaubt werden? Gibt es ev. Einstellungen an der Fritzbox die vorgenommen werden sollten?
Wäre nett wenn jemand mir ein paar Tipps geben könnte da ich nicht wirklich der Profi im Netzwerk bin.

Danke im voraus :)
 

ctrlaltdelete

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
30. Dez 2012
Beiträge
13.777
Punkte für Reaktionen
5.893
Punkte
524
Ich hätte mit dem Setup keinerlei Probleme.
Man könnte es mit einer Freigabe auf dem Raspberry lösen, um die Problematik von der DS wegzubekommen.
 

maxblank

Benutzer
Contributor
Sehr erfahren
Mitglied seit
25. Nov 2022
Beiträge
4.320
Punkte für Reaktionen
2.287
Punkte
289
Solange dein internes Netzwerk und die zugehörigen Clients „sauber“ sind, ist es ok.
Wenn das allerdings nicht mehr der Fall sein sollte, manchmal durchaus nicht direkt feststellbar, ist eine bekannte Schwachstelle geöffnet und es kann eklig werden.
 

patrickn

Benutzer
Sehr erfahren
Mitglied seit
07. Apr 2016
Beiträge
827
Punkte für Reaktionen
327
Punkte
83
Sind maxify nicht relativ neue Drucker, die sollten doch wohl mal zumindest V2 beherrschen?
 

Synchrotron

Benutzer
Sehr erfahren
Mitglied seit
13. Jul 2019
Beiträge
5.123
Punkte für Reaktionen
2.085
Punkte
259
Was ist denn das für ein „neuer“ Drucker, der nur SMB1 kann ?

Aus meiner Sicht wäre das ein Produktmangel, der die Rückgabe möglich macht

Rein technisch gibt es eine Möglichkeit, auf dem Raspi eine Brücke aufzubauen, mit der ein SMB2/3 Share als SMB1 verfügbar gemacht wird.

https://stan-miller.livejournal.com/357.html
 

hatrue

Benutzer
Mitglied seit
05. Mai 2009
Beiträge
216
Punkte für Reaktionen
9
Punkte
18
Der PiHole ist auf einer der VM installiert. Der Drucker ist für mich neu weil neu gekauft. Der Drucker ist ein Modell 2019. Canon tut sich schwer mit Firmware update und sobald ich V1 deaktiviere ist nix mehr mit Scannen.
Ein Raspi habe ich schon noch rumliegen aber die genannte Brücke übersteigt dann wahrscheinlich mein Wissen massiv. Da müsste ich beinahe eine 1:1 Anleitung haben. Und dafür einen Raspi ins Netz hängen der doch auch das selbe Scheunentor auf macht oder sehe ic hdas falsch?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.928
Punkte für Reaktionen
3.806
Punkte
468
Mach dir mal keinen Kopf. Solange das rein intern ist und keine Portfreigaben nach außen existieren, halte ich auch SMB1/NTLMv1 für relativ ungefährlich.
Bist du dir sicher, dass der Drucker nur SMB1 kann?
Edit: Sehe schon, der kann nur SMB1. Schwaches Bild von Canon.
 
  • Like
Reaktionen: ctrlaltdelete

hatrue

Benutzer
Mitglied seit
05. Mai 2009
Beiträge
216
Punkte für Reaktionen
9
Punkte
18
Ja ganz sicher. Weil eben SMB1 deaktiviert und ich kann nicht mehr scannen. Ein Firmware Update gibt es auch keines (Wenn das überhaupt dadurch zu beheben wäre).
 
  • Like
Reaktionen: ctrlaltdelete

Synchrotron

Benutzer
Sehr erfahren
Mitglied seit
13. Jul 2019
Beiträge
5.123
Punkte für Reaktionen
2.085
Punkte
259
Ein Raspi habe ich schon noch rumliegen aber die genannte Brücke übersteigt dann wahrscheinlich mein Wissen massiv. Da müsste ich beinahe eine 1:1 Anleitung haben.
Guckst du in den Link, hast du Anleitung.

Es geht darum, dass niemand über das unsichere SMB1 deinen Hauptserver angreifen kann. Der Raspi ist eher egal, auf dem lässt sich nicht viel verschlüsseln oder löschen.

SMB1 ist seit 2010 geknackt und wurde 2017 in Windows (2019 von MacOS) deaktiviert. Heute noch „aktuelle“ Geräte damit anzubieten ist eine Frechheit.
 

St08

Benutzer
Mitglied seit
27. Mrz 2014
Beiträge
36
Punkte für Reaktionen
2
Punkte
8

Ronny1978

Benutzer
Sehr erfahren
Mitglied seit
09. Mai 2019
Beiträge
2.064
Punkte für Reaktionen
852
Punkte
148

patrickn

Benutzer
Sehr erfahren
Mitglied seit
07. Apr 2016
Beiträge
827
Punkte für Reaktionen
327
Punkte
83
Ehrlich gesagt fällt es mir schwer, das zu glauben. Das ist doch ein aktueller Drucker, und smbv1 gilt seit über 10 Jahren als unsicher und veraltet.

Ich würd's als erstes Mal versuchen ohne Leerzeichen in der Freigabe, also einen Freigabeordner erstellen und direkt darauf scannen, Passwort ebenfalls ohne sonderzeichen, und dann das Protokoll der DS checken, ob dort was ankommt.
 

Ronny1978

Benutzer
Sehr erfahren
Mitglied seit
09. Mai 2019
Beiträge
2.064
Punkte für Reaktionen
852
Punkte
148

hatrue

Benutzer
Mitglied seit
05. Mai 2009
Beiträge
216
Punkte für Reaktionen
9
Punkte
18
Das kommt daher, da gestern und heute morgen ein Doppel-Posting vorgenommen wurde. Die klare und direkte Frage steht in dem Link von oben welcher ich geantwortet habe und du ebenfalls geantwortet hast
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat