Direction Software

列印與掃描 / / 1 分鐘

讓印表機與掃描器守住網路的第一道防線

防火牆是依照預先設定的安全規則,檢查、允許或阻擋網路資料流量的防護機制,可部署在路由器、電腦作業系統、專用資安設備與雲端服務中。對列印與掃描環境而言,防火牆不只是阻擋外部入侵,也影響電腦能否找到網路印表機、掃描器能否傳送檔案到電腦或郵件伺服器,以及行動裝置列印是否正常。本文說明防火牆的基本運作、常見類型、列印掃描服務所用的通訊協定與連接埠、家用及辦公室的設定原則,並提供循序排查方法。重點在於以最小權限開放必要服務、限制可信任網段、維持韌體與作業系統更新,同時避免為了排除問題而長期全面關閉防火牆。

防火牆是一種依照安全規則檢查網路資料流量,並決定允許、拒絕或記錄連線的機制。它可以存在於家用路由器、公司閘道設備、電腦作業系統,甚至印表機或多功能事務機本身。對列印與掃描設備來說,防火牆既是保護裝置免受未授權存取的重要屏障,也可能是「找不到印表機」、「掃描無法傳送」等問題的原因。關鍵不在於把防火牆關掉,而是理解哪些通訊確實需要通行,並只對可信任的裝置與網路開放必要權限。

防火牆的基本作用是什麼?

任何連上網路的設備都會交換資料封包。防火牆會根據來源與目的 IP 位址、通訊協定、連接埠、連線方向及既有連線狀態等條件,套用規則來處理封包。例如,它可允許內部電腦傳送列印工作給區域網路中的印表機,卻拒絕網際網路上的陌生主機直接連入該印表機管理頁面。

現代防火牆通常具備「狀態檢查」能力,會辨識一個連線是否由內部合法發起,再允許相對應的回應流量返回。較完整的企業級方案還可能分析應用程式類型、偵測入侵行為、過濾網站或記錄稽核事件。不過,設備越多、規則越複雜,越需要定期檢視設定,避免不必要的例外成為弱點。

防火牆不是萬能防毒工具;它的核心價值在於縮小可被接觸的網路範圍,讓不需要的服務根本沒有被外部或非授權裝置存取的機會。

列印與掃描為何特別需要防火牆?

網路印表機與多功能事務機常年開機,具備網頁管理介面、列印服務、掃描傳送功能,有些還能存取通訊錄、儲存掃描檔案或連接企業目錄服務。若管理介面直接暴露於不受信任的網路,或仍使用預設密碼,設備可能被未授權變更設定、攔截列印工作,甚至成為橫向移動的節點。

在家庭與小型辦公室,路由器的防火牆通常會阻擋從網際網路主動進入內網的連線;但同一個 Wi-Fi 內的裝置往往彼此可見。若有訪客、智慧家電與工作電腦共用一個網段,印表機便不應對所有裝置開放管理功能。較理想的做法是將訪客網路與工作設備分開,必要時建立專用的 IoT 或印表機 VLAN,並僅允許列印用戶端存取所需服務。

常見列印與掃描通訊方式

不同作業系統、品牌與工作流程使用的協定不盡相同。設定防火牆前,應先確認實際使用方式:是 Windows 共用印表機、macOS 的 AirPrint、直接以 IP 列印,還是掃描到共用資料夾或電子郵件。以下為常見情境與應留意的方向。

用途或協定常見連接埠適用情境防火牆設定重點
IPP/IPPS631現代網路列印、AirPrint 相容環境優先選擇 IPPS;僅允許內部可信任網段連線。
RAW/JetDirect9100以 IP 位址直接送列印工作只向需要列印的用戶端開放,勿對訪客網路開放。
LPD/LPR515舊式或特定 UNIX、企業系統列印如無需求應停用;使用時限制來源 IP。
SMB445掃描到 Windows 共用資料夾限定掃描器與檔案伺服器,不應對所有網段廣泛開放。
SMTP Submission587掃描後寄送電子郵件使用加密與驗證;只允許設備連至指定郵件伺服器。

部分設備發現功能還會使用區域網路廣播或多點傳送,例如 mDNS。這類流量跨 VLAN 時未必會自動傳遞,因此「電腦看不到印表機」不一定代表列印連接埠被封鎖。企業網路若分割網段,通常應由網管設定服務探索轉送或以固定 IP、手動新增印表機佇列處理。

家用與辦公室的設定原則

以最小權限取代全面開放

最小權限的意思是:只允許完成工作所需的流量,而且限定來源、目的與方向。例如,若掃描器只需把 PDF 傳到一台檔案伺服器,就只允許掃描器 IP 對該伺服器的 SMB 流量;不需要讓整個子網路都能使用 SMB。

  • 將印表機與多功能事務機設定為固定 DHCP 保留位址,避免規則因 IP 變更失效。
  • 變更設備管理者預設密碼,為不同管理帳號採用長且獨特的密碼。
  • 關閉未使用的服務,例如 Telnet、FTP、舊版 LPD 或不必要的雲端連線功能。
  • 限制網頁管理介面僅能由管理電腦或管理 VLAN 存取,並優先使用 HTTPS。
  • 更新印表機韌體、路由器韌體與電腦作業系統,修補已知漏洞。
  • 不要把印表機的管理埠轉送到網際網路;遠端管理應使用 VPN 與多因素驗證等適當機制。

Windows 與 macOS 的實務差異

Windows 常透過「Windows 安全性」中的 Microsoft Defender 防火牆管理入站與出站規則。若系統詢問是否允許列印相關程式通過網路,應確認目前網路設定為「私人」或受公司管理的網域網路,再依實際需要授權;在公共 Wi-Fi 上不宜任意開放網路探索與檔案共用。

macOS 使用者若以 AirPrint 或 IPP 新增印表機,通常不必手動建立複雜規則。但若啟用 macOS 防火牆的嚴格限制,或使用第三方端點防護軟體,仍可能需要允許列印服務或特定管理工具。無論平台為何,優先使用系統內建的「新增印表機」功能,而非下載來源不明的驅動程式與設定工具。

遇到無法列印或掃描時,如何安全排查?

故障排除時最容易犯的錯,是為了求快而永久停用防火牆。較安全的方法是短暫測試、記錄結果,接著建立精準規則並立刻恢復防護。先從網路基本狀態開始,確認設備是否在相同或可路由的網段,以及 IP 位址是否正確。

  1. 確認印表機或掃描器已連上預期的有線網路或 Wi-Fi,並記下其 IP 位址。
  2. 從電腦測試能否開啟設備的 HTTPS 管理頁面;若不能,先檢查 VLAN、Wi-Fi 隔離或 IP 設定。
  3. 確認電腦安裝的印表機連接埠與協定,例如 IPPS、IPP 或 RAW,是否與設備設定一致。
  4. 暫時在受控環境中停用電腦端防火牆數分鐘進行測試;若功能恢復,查看防火牆事件記錄找出被封鎖的程式或連接埠。
  5. 新增範圍最小的允許規則,例如指定印表機 IP、內部網路設定檔與必要通訊協定,然後重新啟用防火牆。
  6. 測試列印、掃描到資料夾及掃描寄信等個別流程,確認每一項服務都只取得需要的存取權。

若掃描到資料夾失敗,除了防火牆,還要檢查共用資料夾權限、帳號密碼、名稱解析與 SMB 版本。若掃描寄信失敗,則應檢查 SMTP 伺服器名稱、加密模式、憑證與帳戶驗證政策。這些問題常被誤判為防火牆阻擋。

進階環境:分網、記錄與持續維護

中小型企業可將列印設備置於獨立 VLAN,透過防火牆規則讓使用者網段僅能對印表機使用 IPPS 或必要的列印埠;管理網段才可進入設備設定頁面。掃描器若要存取檔案伺服器或 SMTP 服務,也應建立單向、明確的規則。這種分段方式即使某台設備發生異常,也能降低影響擴散的範圍。

防火牆日誌同樣重要。請定期查看遭拒絕的連線、未知來源的管理頁面嘗試,以及規則命中情況。長期完全沒有使用的例外規則應移除;新增設備、改換路由器或搬遷辦公室後,也要重新檢查位址規劃與規則。安全設定不是一次性工作,而是配合設備生命週期持續維護的流程。

結語:讓連線可用,也讓存取可控

防火牆的目的不是阻止列印與掃描,而是在可用性與安全性之間建立清楚邊界。家庭使用者可從路由器更新、強密碼、訪客網路隔離與關閉不必要服務做起;辦公室則應加入固定 IP、網段分隔、精準規則及日誌監控。當列印或掃描失敗時,應找出真正需要的協定與流量,而不是以關閉所有防護作為長期解法。

參考資料

其他語言版本

關於作者

Stefano BarcellosEditor jefe

Periodista y editor. Escribe sobre tecnología, cultura y vida cotidiana desde hace más de una década.