【项目背景】
东河区一栋写字楼的租户单位给我打电话时,值班保安已经连续两晚在同一台打印机上捡到几十张空白页和乱码纸。打印机半夜自己吐纸,听着像灵异事件,干我们这行的都知道:这基本是打印服务异常,严重一点就是有外人在碰你的打印机——那可是一台插着网线、开着网络服务的电脑,而且大概率还带着出厂弱口令。
【咨询设计】
进场排查:这台惠普M429打印机固件停在四年前,Web管理界面用的还是admin/admin,9100 RAW端口和IPP 631端口对全网开放,更麻烦的是全楼同一VLAN,隔壁租户理论上也能往它队列里塞任务。很多客户觉得打印机算个啥设备,实际上现代网络打印机是内网里最常被忽视的攻击跳板——有存储、有系统、有网卡,有的还带扫描上传功能,攻下它等于在内网里安了个钉子。方案四步:一,建打印服务器,用一台Windows Server 2022统一纳管全单位七台打印机,打印机本身一律关闭Web管理对外的访问,管理面只允许打印服务器IP;二,网络侧把打印机全部划进独立打印VLAN,核心交换机H3C S5130S上下发ACL,办公终端只能按端口访问打印服务,9100和631端口不许跨VLAN乱窜;三,打印机固件全量升级到最新,关闭FTP、Telnet、SNMPv1等老家伙服务,SNMP改v3加认证;四,启用打印服务器审计策略,谁、何时、哪台机、打了什么文件名,日志留存180天。
【施工规划】
施工选周末,七台打印机逐台重新配址入VLAN,网线统一换超六类并打标;打印服务器上了双电源政策的机房机柜,配UPS防半夜市电闪断把打印服务打崩。乱码任务的来源最终查清是隔壁公司一台中了病毒的终端在乱扫内网,已联系对方处理并知会物业——同楼异公司共网这种事,我们都建议物理隔离。
【安全补丁】
把安全账算到底:打印机与办公网隔离后,扫描件上传路径也做了梳理,扫描到邮箱一律走内部SMTP中继,禁止直连外部;USB打印口在敏感部门关闭,防止U盘插打印机导数据。
【验收交付】
验收项:全楼嗅探一周,再无乱码任务;渗透角度复测,打印机管理面从办公网和外部均不可达;审计日志正常滚动。给行政做了打印权限分配培训,新入职打印机要加权限先找管理员,不是插上网线就能用。
【售后承诺】
打印机这种"隐形IT资产"我们纳入季度巡检,固件漏洞出来主动上门升级。2小时应急响应,大年三十17704868686不打烊,终身技术咨询。
【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环:咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的:包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴:5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域:昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线:17704868686(本地专业团队,不舍昼夜为您守候!)