Direction Software

Utskrift och skanning / / 6 min

Brandväggen som håller utskriftsmiljön säker

En brandvägg är ett skydd som kontrollerar nätverkstrafik enligt bestämda regler. Den kan vara en funktion i routern, ett program i datorn eller en separat säkerhetsprodukt för hela verksamheten. I en miljö för utskrift och skanning är den särskilt viktig eftersom skrivare, multifunktionsenheter och skannrar ofta är anslutna till samma nätverk som datorer och kan erbjuda flera tjänster. Artikeln förklarar hur brandväggar filtrerar trafik, skillnaden mellan inkommande och utgående regler, vilka protokoll som vanligen används och hur man skapar en säker, praktisk konfiguration. Den tar också upp segmentering, felsökning och vanliga misstag, så att utskrifter och skanningar fungerar utan att enheterna exponeras i onödan.

En brandvägg är en säkerhetsfunktion som styr vilken nätverkstrafik som får passera mellan enheter, nätverk eller internet. I hemmet finns den ofta i routern och i datorns operativsystem. På arbetsplatser används dessutom vanligen en central brandvägg. För utskrift och skanning är den avgörande: en nätverksskrivare eller multifunktionsenhet är en uppkopplad datorliknande produkt med egna tjänster, webbgränssnitt och ibland lagring. Rätt konfigurerad gör brandväggen att användarna kan skriva ut och skanna som vanligt, samtidigt som onödiga anslutningar stoppas.

Så fungerar en brandvägg

Brandväggen granskar trafik utifrån regler. En regel kan till exempel säga att datorer i ett kontorsnät får ansluta till en viss skrivare på en bestämd port, medan anslutningar från gästnätet nekas. Bedömningen sker ofta med hjälp av avsändarens och mottagarens IP-adress, protokoll, portnummer och anslutningens riktning.

Moderna brandväggar är normalt tillståndsfulla, vilket innebär att de känner igen en pågående anslutning. Om en dator har startat en tillåten utskriftssession släpps de nödvändiga svaren tillbaka utan att man måste öppna breda regler åt andra hållet. Mer avancerade modeller kan även tolka protokoll, upptäcka angrepp och begränsa trafik mellan olika nätverkszoner.

Programbrandvägg och nätverksbrandvägg

  • Programbrandvägg: körs på en dator, exempelvis i Windows Säkerhet eller macOS. Den reglerar vilken trafik program och tjänster på just den datorn får ta emot eller skicka.
  • Nätverksbrandvägg: sitter mellan nätverk, ofta i router, säkerhetsgateway eller datacenterutrustning. Den kan skydda många enheter samtidigt.
  • Moln- eller företagsbrandvägg: används för centrala policys, fjärranslutningar och segmentering mellan kontor, servrar och enhetsnät.

Skyddet är starkast när dessa nivåer kompletterar varandra. En routerbrandvägg ersätter inte lösenord, uppdateringar och säker konfiguration på själva skrivaren.

Varför skrivare och skannrar behöver särskilt skydd

En skrivare kan erbjuda utskrift via IPP, råutskrift eller LPR/LPD, administration via HTTPS och ibland filöverföring eller e-post för skanning. Varje aktiv funktion är en möjlig ingång och bör därför vara medvetet vald. Om en enhet blir åtkomlig från fel nätverk kan någon försöka gissa administratörslösenord, läsa information om enheten eller utnyttja en gammal programvarubrist.

Skanningsflöden förtjänar extra uppmärksamhet. Skanning till e-post, nätverksmapp eller molntjänst kan hantera personuppgifter, avtal och andra känsliga dokument. Brandväggen kan begränsa mottagare och destinationer, men ska kombineras med krypterade protokoll, åtkomstkontroll och loggning.

En användbar grundprincip är att tillåta endast den trafik som behövs för ett dokumenterat arbetsflöde. Att en funktion finns i en multifunktionsenhet betyder inte att den ska vara aktiverad eller åtkomlig från alla nät.

Vanliga tjänster och hur de bör hanteras

Vilka portar som krävs beror på skrivarmodell, drivrutin, utskriftsserver och valt arbetssätt. Följ alltid tillverkarens dokumentation för den aktuella modellen. Tabellen visar vanliga exempel och den säkerhetsmässigt rimliga utgångspunkten.

Tjänst eller funktionVanlig portAnvändningRekommenderad brandväggsregel
IPP/IPPS631 TCPModern utskrift; IPPS är krypteradTillåt från klient- eller utskriftsservernät till godkända skrivare; prioritera IPPS när det stöds.
RAW/JetDirect9100 TCPDirektutskrift till enhetenTillåt bara från utskriftsserver eller auktoriserade klienter; stäng om tjänsten inte behövs.
LPR/LPD515 TCPÄldre utskriftsköerAnvänd endast vid kompatibilitetskrav och begränsa källadresser noga.
HTTPS-administration443 TCPWebbgränssnitt och enhetsadministrationTillåt endast från administratörsnät eller utpekade datorer, aldrig från gästnät.
SMB för skanning445 TCPSkanning till nätverksmappTillåt enbart till den avsedda filservern; använd separata behörigheter och undvik bred åtkomst.

Automatisk enhetsupptäckt kan använda multicast eller broadcast, exempelvis mDNS och WSD. Det kan vara bekvämt i små nät, men gör reglerna svårare att överblicka mellan nätsegment. I verksamheter är en utskriftsserver eller manuellt angivna skrivarköer ofta enklare att kontrollera.

En säker grundkonfiguration

Börja med att bestämma vilka som faktiskt behöver använda respektive enhet. En nätverksskrivare bör helst få en reserverad IP-adress i DHCP eller en dokumenterad statisk adress, så att brandväggsreglerna inte av misstag gäller en annan enhet senare. Placera gärna skrivare och skannrar i ett eget VLAN eller en särskild nätverkszon.

  1. Inventera enheterna: modell, IP-adress, firmwareversion, aktiva tjänster och ansvarig administratör.
  2. Beskriv arbetsflödena: utskrift från klienter, utskrift via server, skanning till e-post eller skanning till mapp.
  3. Stäng tjänster som inte används, såsom okrypterad administration, äldre utskriftsprotokoll eller trådlös anslutning som saknar behov.
  4. Skapa regler med minsta möjliga behörighet: rätt källnät, rätt enhetsadress, rätt port och rätt riktning.
  5. Testa med en vanlig användare och en administratör, och kontrollera sedan brandväggs- och enhetsloggar.
  6. Dokumentera undantag och granska reglerna efter ändringar av skrivare, drivrutiner eller nätverk.

För administration ska standardlösenord alltid bytas, administrativa konton begränsas och HTTPS användas när det är möjligt. Firmware bör uppdateras enligt tillverkarens rekommendationer. Om enheten har stöd för certifikat kan ett korrekt hanterat certifikat minska risken för att användare ansluter till fel enhet eller accepterar osäkra varningar.

Segmentering och åtkomst mellan zoner

Nätverkssegmentering delar upp nätet i mindre delar, exempelvis personalnät, servernät, skrivarnät och gästnät. Brandväggen styr sedan trafiken mellan dem. Gäster ska normalt inte kunna nå interna skrivare, och skrivarnätet ska inte ha fri åtkomst till klientdatorer eller servrar.

Ett praktiskt upplägg är att låta klienter nå skrivaren via en central utskriftsserver. Då kan brandväggen tillåta utskriftsprotokoll från servern till skrivarnätet, medan klienterna i första hand bara kommunicerar med servern. För små kontor kan direktutskrift vara rimlig, men reglerna bör ändå begränsas till det interna nätet och de specifika skrivarna.

Felsök när utskrift eller skanning blockeras

En alltför strikt regel kan göra att skrivaren visas som offline, att utskriftskön fastnar eller att skanning till nätverksmapp misslyckas. Stäng inte av brandväggen permanent för att lösa problemet. Det försvårar felsökningen och ökar risken för oönskad åtkomst.

Kontrollera metodiskt

  • Verifiera att klienten når rätt IP-adress och att skrivaren har nätverkskontakt.
  • Kontrollera brandväggsloggarna för nekade anslutningar och notera port, protokoll och källadress.
  • Jämför den använda drivrutinens krav med tillverkarens dokumentation.
  • Vid skanning till mapp: kontrollera både brandväggsregeln, serverns delningsbehörigheter och kontot som enheten använder.
  • Testa efter varje justering och dokumentera varför en regel öppnades.

Undvik regler som tillåter ”alla portar” mellan hela nät. De kan få ett test att fungera, men skapar ett långsiktigt säkerhetsproblem och döljer ofta vilken tjänst som egentligen behövs.

Vanliga misstag att undvika

Det vanligaste misstaget är att behandla skrivaren som en enkel kringutrustning i stället för en nätverksansluten informationsresurs. Andra återkommande problem är att administration exponeras för alla interna nät, att gammal firmware lämnas kvar och att skanning till en delad mapp ges större filbehörighet än nödvändigt. Det är också viktigt att inte förväxla en brandvägg med ett fullständigt säkerhetsskydd. Den filtrerar trafik, men kan inte ensam hindra felaktigt användarbeteende, svaga lösenord eller sårbar programvara.

Referenser

Även på

Om författaren

Stefano BarcellosEditor jefe

Periodista y editor. Escribe sobre tecnología, cultura y vida cotidiana desde hace más de una década.