8 мин

Отключение старых протоколов ломает печать предсказуемо

Разбираем, как отключение старых протоколов влияет на RPC, драйверы и сетевые очереди Windows и как провести миграцию без простоя.

Отключение старых протоколов ломает печать предсказуемо

Отключение старых протоколов редко ломает весь парк принтеров одним движением. Оно по очереди вскрывает разные зависимости: старый способ доставки задания, несовместимый драйвер, доступ к очереди через псевдоним, установку Point and Print без повышения прав или функцию МФУ, которой нет в стандартном IPP-драйвере. Поэтому безопасное ужесточение начинается не с переключателя в групповой политике, а с карты фактических путей печати.

Самая дорогая ошибка здесь проста: считать, что все принтеры, показанные пользователю в одном окне Windows, устроены одинаково. Очередь \\print01\accounting, прямой порт TCP 9100, WSD-устройство, IPP-очередь и старый LPR-порт выглядят почти одинаково до первого изменения политики. После него один пользователь теряет очередь, второй видит запрос администратора, третий печатает без двустороннего режима, а четвертый продолжает работать и создает ложное ощущение, что миграция прошла успешно.

Печать ломается слоями, а не одним протоколом

Предсказать последствия можно только после разделения транспорта, обнаружения, аутентификации и драйвера. Эти слои связаны, но один флажок не заменяет другой. Отключение SMB1 не запрещает SMB2 или SMB3, запрет RPC через именованные каналы не удаляет драйвер, а требование прав администратора для драйвера не мешает отправить задание на уже установленную очередь.

У общей очереди Windows обычно есть клиент, диспетчер печати на сервере, драйвер и порт от сервера к устройству. Клиент обращается к серверу по RPC, получает сведения об очереди и передает задание. Именованные каналы при этом идут поверх SMB, но современная связь не требует SMB1. Если принтер подключен непосредственно по стандартному TCP/IP-порту, сервер печати вообще не участвует: клиент формирует задание локально и отправляет его на IP-адрес устройства по RAW 9100, LPR или другому выбранному монитору порта.

IPP устроен иначе. Клиент договаривается с устройством или сервером о возможностях через Internet Printing Protocol, обычно на TCP 631, и может пользоваться встроенным Microsoft IPP Class Driver. WSD добавляет сетевое обнаружение и часто выбирается Windows автоматически, но в управляемой сети я не оставляю архитектуру на усмотрение обнаружения: после смены адреса или правил межсетевого экрана такие очереди сложнее объяснить и воспроизвести.

Полезно заранее назвать четыре разных результата, которые служба поддержки часто записывает как «принтер пропал»:

  • очередь не обнаруживается или не подключается;
  • очередь подключается, но Windows требует повышение прав;
  • задание попадает в очередь и зависает на передаче;
  • документ печатается, но исчезают финишер, нужный лоток, PIN-печать или сканирование.

У каждого результата свой владелец и свой способ исправления. Сетевик проверяет маршрут и порты, администратор Windows проверяет RPC, политику и пакет драйвера, владелец печатного сервиса проверяет функции устройства. Если начать с переустановки драйвера при закрытом RPC, можно несколько часов менять то, что не участвовало в отказе.

Еще одно различие касается «старого принтера» и «старого пути». Устройство десятилетнего возраста иногда отлично печатает по IPP и принимает современный общий драйвер. Новый МФУ может быть развернут через старый LPR-порт и v3-драйвер только потому, что такой шаблон копировали с предыдущего сервера. Возраст корпуса ничего не доказывает. Решение принимают по протоколам, прошивке, драйверу и нужным бизнес-функциям.

Инвентаризация должна показать путь каждого задания

Рабочая инвентаризация связывает пользовательскую очередь с портом, драйвером, сервером и функциями, без которых подразделение не может работать. Таблица с IP-адресом и моделью слишком бедна: по ней нельзя понять, кому потребуется администратор, какая очередь зависит от SMB и где переход на IPP уберет финишер.

С клиентской машины можно получить первый срез штатными командлетами PowerShell. Их следует запускать в обычном сеансе пользователя, потому что именно этот контекст показывает доступные ему подключения:

$printers = Get-Printer | Select-Object Name, Type, DriverName, PortName, ComputerName, Shared
$ports = Get-PrinterPort | Select-Object Name, PrinterHostAddress, PortNumber, Protocol, Description
$drivers = Get-PrinterDriver | Select-Object Name, Manufacturer, MajorVersion, IsPackageAware

$printers | Export-Csv .\printers.csv -NoTypeInformation -Encoding UTF8
$ports | Export-Csv .\printer-ports.csv -NoTypeInformation -Encoding UTF8
$drivers | Export-Csv .\printer-drivers.csv -NoTypeInformation -Encoding UTF8

В printers.csv одна строка должна соответствовать очереди и содержать хотя бы Name, DriverName, PortName и ComputerName. В printer-ports.csv нужно увидеть адрес и протокол порта. Пустой ComputerName сам по себе не ошибка: локально созданная очередь прямой печати так и выглядит. Названия свойств немного различаются между выпусками Windows и типами порта, поэтому сначала полезно выполнить Get-PrinterPort | Format-List * на нескольких представителях парка.

Сводная рабочая таблица должна иметь больше контекста:

ПолеЗачем оно нужно
Пользовательский путьОтличает \\сервер\очередь от локального IPP или TCP-порта
Драйвер и тип пакетаПоказывает, потребуется ли установка и можно ли подготовить пакет заранее
Протокол до устройстваРазделяет RAW, LPR, IPP, WSD и фирменный монитор
Обязательные функцииНе дает объявить успешной печать одной тестовой страницы
Сегмент и владелецПозволяет согласовать правила сети и решение об исключении

Не доверяйте только данным сервера. В профилях пользователей остаются подключения к снятым с эксплуатации именам, локальные очереди на старые адреса и драйверы, которые сервер уже не раздает. Я сопоставляю выгрузку с печатного сервера с выборкой клиентов из каждого подразделения, включая ноутбук вне офисной сети, компьютер с обычными правами и одно редко используемое рабочее место.

Для каждой очереди назначьте один целевой путь и один запасной только на время миграции. Если оставить одновременно старую общую очередь, прямой TCP-порт и новую IPP-очередь с похожими именами, пользователи будут выбирать ту, которая «сегодня сработала». Телеметрия расходится, настройки печати различаются, а старый протокол живет дольше запланированного.

Добавьте к карте источник установки. Одна очередь приходит из групповой политики пользователя, другая создается сценарием компьютера, третью сотрудник подключил вручную, четвертую установило приложение производителя. Если удалить очередь, не отключив источник, она появится после следующего входа и будет выглядеть как самовосстановление старого протокола. В доменной среде полезно сохранить gpresult /h для пилотной машины, а в управлении устройствами проверить назначенные профили печати.

Запишите также приложения, которые печатают без диалога Windows. ERP, медицинская система или служба отчетов может хранить имя очереди в собственной конфигурации и запускаться под отдельной учетной записью. Проверка интерактивного пользователя не затрагивает этот поток. Для таких приложений нужны владелец, расписание, формат задания и способ повторной отправки после сбоя.

Ужесточение RPC вскрывает ошибки сервера и сети

После перевода печати на RPC через TCP ломаются клиенты, которым разрешили только SMB, серверы с неверными настройками слушателя и подключения, рассчитывающие на старый именованный канал. Microsoft описывает для Windows 11 политики Configure RPC connection settings, Configure RPC listener settings и отдельную настройку порта RPC over TCP. По умолчанию современные клиенты используют RPC over TCP с аутентификацией, а серверный слушатель принимает RPC over TCP и применяет Negotiate.

Проверка TCP 135 подтверждает доступность RPC Endpoint Mapper, но не доказывает, что весь сеанс печати пройдет. После согласования клиенту нужен динамический RPC-порт либо заданный администратором статический порт для компонентов печати. Это типичный отказ между VLAN: Test-NetConnection print01 -Port 135 успешен, однако добавление очереди долго ждет и завершается ошибкой, потому что межсетевой экран пропускает Endpoint Mapper и режет согласованный высокий порт.

Для первичной диагностики я сохраняю результат нескольких проверок:

$targets = @(
    @{Host="print01"; Port=135; Purpose="RPC endpoint mapper"},
    @{Host="print01"; Port=445; Purpose="SMB for named pipes and administration"},
    @{Host="printer-42"; Port=631; Purpose="IPP"},
    @{Host="printer-42"; Port=9100; Purpose="RAW printing"}
)

$targets | ForEach-Object {
    $r = Test-NetConnection $_.Host -Port $_.Port -WarningAction SilentlyContinue
    [pscustomobject]@{
        Host = $_.Host
        Port = $_.Port
        Purpose = $_.Purpose
        Reachable = $r.TcpTestSucceeded
    }
} | Format-Table -AutoSize

Ожидаемая форма результата содержит Host, Port, Purpose и логическое поле Reachable. Это не автоматический вердикт. Закрытый 445 не мешает прямой IPP-печати, а открытый 631 не подтверждает, что устройство принимает требуемый формат документа. Проверка нужна, чтобы связать ошибку с выбранным путем, а не чтобы собрать ряд зеленых значений.

Переключать клиентов обратно на именованные каналы как постоянное исправление я не советую. Такая мера популярна, потому что быстро возвращает старую связь через уже разрешенный SMB-трафик. Но она сохраняет зависимость, которую команда собиралась убрать, и прячет неправильные правила межсетевого экрана. Microsoft оставляет политику RpcUseNamedPipeProtocol для совместимости, однако наличие настройки не делает ее хорошим целевым состоянием.

Если организация требует Kerberos для входящих RPC-подключений, тестируйте реальные имена, которыми пользуются клиенты. Доступ по DNS-псевдониму, кластерному имени или старому имени после миграции может не получить нужный билет, если служебные имена не зарегистрированы корректно. Рабочие группы и недоверенные домены тоже требуют отдельного решения. Нельзя сначала включить ForceKerberosForRpc, а потом считать все ошибки именования неисправностью принтера.

Статический RPC-порт упрощает межсетевые правила, но создает точку, которую надо документировать и проверять при переносе роли. Если порт уже занят или политика дошла до клиента, но не до сервера, отказ получается неочевидным. Сначала примените настройку к пилотному серверу, проверьте фактическое прослушивание и журнал PrintService, затем открывайте путь между конкретными сегментами.

Сообщения об отказе в доступе тоже нельзя автоматически относить к разрешениям очереди. Клиент мог аутентифицироваться не тем протоколом, обратиться по имени, которое сервер не считает своим, или получить политику RPC раньше сервера. Сравните подключение по основному полному DNS-имени и по используемому псевдониму, но не оставляйте пользователям два постоянных адреса одной очереди. Результат этого теста показывает проблему именования, а не предлагает обход.

Point and Print больше не обещает установку без администратора

Обычный пользователь может подключить очередь без запроса учетных данных только тогда, когда Windows уже доверяет нужному драйверу или использует встроенный современный драйвер, не требующий установки стороннего пакета. После обновлений Windows от 10 августа 2021 года значение RestrictDriverInstallationToAdministrators по умолчанию требует права администратора для установки или обновления любого драйвера через Point and Print.

KB5005652 говорит об этом без двусмысленности: значение 1 или отсутствие параметра ограничивает установку администраторами, а значение 0 снижает защиту. Там же Microsoft отмечает, что сочетание дополнительных ограничений не равно по защите значению 1. Поэтому постоянное отключение ограничения ради удобства пользователей считается принятым риском, а не исправлением.

Правильный путь для существующего парка состоит в предварительной доставке проверенного пакета драйвера через средство управления устройствами, образ ОС или программное развертывание с системными правами. Пример команды для подготовленного каталога:

pnputil.exe /add-driver ".\ApprovedPrinter\*.inf" /subdirs /install
pnputil.exe /enum-drivers /class Printer

Первая команда требует повышенного контекста, поэтому ее запускает администратор или система управления, а не пользователь. В выводе второй команды следует сохранить Published Name, Original Name, Provider Name, Class Name, дату и версию драйвера. Имя INF из пакета и опубликованное имя oemNN.inf различаются, что часто сбивает сценарии удаления и проверки.

После подготовки пакета пользователь подключает очередь, а Windows сопоставляет ее с уже доступным драйвером. Проверять надо и новую установку, и обновление очереди после смены версии на сервере. Парк может пройти первый тест, а через месяц потребовать повышение прав у всех сотрудников, когда администратор заменит драйвер на сервере и клиенты увидят другой пакет.

Совпадение отображаемого имени драйвера еще не доказывает совпадение пакета. Две версии могут называться одинаково, но иметь разные INF, каталог подписи и набор файлов. В контрольной выборке сравните поставщика, дату, версию и опубликованное имя пакета. Иначе команда увидит знакомую строку в DriverName и пропустит обновление, которое как раз вызовет запрос повышения прав.

Есть три безопасных варианта для работы без локального администратора:

  1. Предварительно установить утвержденный драйвер на управляемые компьютеры.
  2. Перевести совместимые устройства на Microsoft IPP Class Driver и дополнение производителя, если оно действительно сохраняет нужные функции.
  3. Создавать очередь централизованно в системном контексте с фиксированным портом и драйвером.

Временное значение RestrictDriverInstallationToAdministrators=0 допустимо только как контролируемое окно с точным списком машин, временем возврата и проверенным сервером. Раздавать пользователям локальные права администратора еще хуже: это расширяет риск далеко за пределы печати и не решает управление версиями драйверов.

Отдельно проверьте старые v3-драйверы, пакетность, подпись и архитектуру. Название «универсальный драйвер» не гарантирует, что пакет подходит для развертывания без участия пользователя. Некоторые установщики сначала копируют драйвер, затем добавляют службы, мониторы портов или приложения. pnputil установит INF-пакет, но не воспроизведет все действия фирменного установщика. Если очередь зависит от такого компонента, это надо записать как зависимость, а не скрывать общим словом «драйвер».

SMB1 и LPR/LPD требуют замены, а не исключения навсегда

Microsoft и оборудование в одном проекте
GSE интегрирует программные продукты Microsoft с подобранной клиентской и серверной инфраструктурой.
Перейти к GSE

Отключение SMB1 не должно ломать современную общую очередь Windows, потому что актуальные Windows используют SMB2 или SMB3. Microsoft не устанавливает SMB1 по умолчанию начиная с Windows 10 версии 1709 и Windows Server версии 1709. Если печать прекращается именно после удаления SMB1, вы нашли старый клиент, старый сетевой шлюз, устройство со встроенной общей папкой либо сервер, который давно требовал замены.

Именованный канал и SMB1 нельзя считать синонимами. RPC over named pipes может работать поверх SMB2 или SMB3. Эта разница важна для расследования: включение SMB1 «на всякий случай» иногда ничего не исправляет, зато возвращает устаревший протокол на узел. Проверяйте согласованную версию SMB и конкретный путь, а не слово SMB в схеме.

LPR и LPD тоже требуют точных терминов. LPD относится к службе, которая принимает задания, LPR относится к клиентской отправке, а стандартный TCP/IP Port Monitor Windows может обращаться к устройству в режиме LPR. Microsoft пометила LPR/LPD как устаревшие еще в Windows Server 2012 и теперь прямо советует UNIX-клиентам переходить на IPP перед удалением компонентов. При этом Windows-клиент может печатать на UNIX-совместимую очередь через стандартный монитор порта, поэтому сначала выясните, какая сторона выполняет роль LPD.

Плохой план миграции выглядит так: служба безопасности удаляет компонент LPD на сервере, тестирует печать одного сотрудника Windows и закрывает задачу. Ночью пакетная система на UNIX отправляет отчеты в ту же LPD-очередь, получает отказ, а утром склад остается без документов. В инвентаризации не было источника задания, потому что команда смотрела только на установленные принтеры Windows.

Для каждой зависимости выберите целевую замену:

  • старый общий ресурс на SMB1 замените очередью на поддерживаемом сервере с SMB2/3 или IPP;
  • прием LPD от UNIX-клиентов замените IPP и проверьте имена очередей в сценариях;
  • прямой LPR до устройства замените IPP либо RAW 9100, если требования к сегментации и защите это допускают;
  • фирменный монитор порта замените стандартным способом только после проверки учета, PIN-печати и состояния расходных материалов.

RAW 9100 не является «новой безопасной версией LPR». Это простой канал доставки задания, у которого обычно нет тех свойств аутентификации и шифрования, которые ожидают от современного сервиса. В изолированном сегменте он может быть разумной временной целью, но не стоит объявлять его эквивалентом IPP с защищенным транспортом.

Исключение для SMB1 на отдельном VLAN иногда покупает время для замены промышленного устройства. Такое решение должно включать запрет маршрутизации к пользовательским сегментам, фиксированные собеседники, владельца, дату снятия и наблюдение за трафиком. Формулировка «принтер пока нужен» не содержит ни границы риска, ни плана выхода.

Прямая печать по IP убирает сервер вместе с его контролем

Прямой TCP/IP-порт быстро возвращает печать при проблеме с сервером, но одновременно переносит драйвер, очередь и обработку задания на каждое рабочее место. Для десяти одинаковых компьютеров это терпимо как аварийная мера. Для сотен устройств получается распределенный парк, где адреса, настройки лотков и версии драйверов расходятся.

Сервер печати дает не только точку отказа. Он централизует публикацию очередей, разрешения, версии драйверов и часть журнала заданий. При прямом порте сетевой принтер должен быть доступен из пользовательского сегмента, а это расширяет число узлов, которые могут обращаться к устройству. Если межсетевой экран раньше разрешал соединение только от сервера, новая схема требует другого правила.

На практике обход часто рождается во время инцидента. Администратор добавляет Standard TCP/IP Port на компьютер руководителя, выбирает имеющийся универсальный драйвер и добивается тестовой страницы. Через неделю этот адрес получает другое устройство, старый драйвер остается, а никто не помнит, почему компьютер идет мимо очереди. Когда вводят PIN-печать или учет, обход не поддерживает новую функцию.

Если прямую печать все же используют, развертывайте ее как управляемую конфигурацию:

Add-PrinterPort -Name "IP_10.40.12.42" -PrinterHostAddress "10.40.12.42"
Add-Printer -Name "Warehouse-42" -DriverName "Microsoft IPP Class Driver" -PortName "IP_10.40.12.42"
Get-Printer -Name "Warehouse-42" | Format-List Name,DriverName,PortName

Этот пример показывает форму, а не универсальную команду для любого устройства. Стандартный TCP/IP-порт обычно предназначен для RAW или LPR, тогда как IPP-очередь лучше добавлять по ее IPP URI и поддерживаемому механизму Windows. Не соединяйте имя IPP-драйвера с произвольным RAW-портом без проверки: устройство и драйвер должны согласовать формат задания.

Для аварийного пути задайте срок удаления и способ обратного перехода. Скрипт развертывания должен уметь найти созданную очередь по точному имени, проверить, что порт не используется другой очередью, и удалить только свою конфигурацию. Ручная инструкция «потом удалим принтер» почти всегда оставляет хвосты.

В средах с требованиями к учету документов, печати по PIN или удержанию задания прямой порт часто неприемлем. Он может обойти серверную авторизацию и сбор событий. До развертывания спросите владельца процесса, какой след должен оставаться и где принимается решение о выпуске задания. Работающая тестовая страница не отвечает на этот вопрос.

IPP без стороннего драйвера меняет набор функций

Поддержка после смены протоколов
Круглосуточная техническая поддержка GSE работает через сервисную сеть по всему Казахстану.
Обсудить проект

Переход на IPP и встроенный Microsoft IPP Class Driver уменьшает зависимость от устанавливаемых пакетов, но совместимость печати не равна полному совпадению функций старого драйвера. Базовые форматы бумаги и двусторонняя печать часто доступны через объявленные возможности устройства. Финишер, специальный учет, защищенная печать, нестандартные профили цвета и часть функций сканера требуют отдельной проверки.

Современная платформа Windows рассчитана на Mopria-совместимые устройства, IPP и приложения поддержки печати. Microsoft также опубликовала план прекращения обслуживания сторонних v3- и v4-драйверов через Windows Update. Это не означает, что старый драйвер внезапно перестанет печатать в одну дату: существующие пакеты еще можно устанавливать, но строить новую архитектуру вокруг бесконечного обновления таких драйверов уже неразумно.

Windows protected print mode проводит границу жестче. При его включении Windows использует Windows Ready Print, удаляет принтеры со сторонними драйверами и не позволяет вернуть несовместимые очереди, пока режим активен. Mopria-совместимое устройство, которое раньше работало через фирменный драйвер, может быть удалено, после чего его надо установить заново уже через современный стек. Microsoft отдельно предупреждает, что некоторые сканеры, XPS, Fax и программные принтеры требуют проверки или исчезают в этом режиме.

Не включайте этот режим одной широкой политикой как способ «почистить драйверы». Удаление несовместимых очередей является штатным поведением, а не ошибкой, которую исправит перезагрузка. Сначала соберите перечень удаляемых очередей на пилотных компьютерах, подготовьте современную замену и сообщите службе поддержки ожидаемые изменения. Для программных принтеров нужно отдельно решить, каким процессом их заменить.

Поэтому пилот должен проверять не модель принтера вообще, а конкретный набор операций. Для бухгалтерии это могут быть печать из ERP, выбор нужного лотка и защищенный выпуск. Для конструкторского отдела важны большие форматы, масштаб, цвет и обработка сложного PDF. Для регистратуры нужны сканирование с автоподатчика и печать этикетки. Один результат Test Page: OK недостаточен.

Я использую небольшой паспорт совместимости:

ОперацияСтарый путьНовый путьРезультатРешение
Обычный документv3 через серверIPPПройденоПринять
Двусторонняя печатьНастройка драйвераIPP capabilityПройденоПринять
СшиваниеФирменный финишерНе обнаруженоОтказОставить отдельную очередь
PIN-печатьМодуль производителяPrint Support AppТребует настройкиПовторить пилот

Если современный путь закрывает 95 процентов заданий, не обязательно держать старый драйвер для всех. Можно дать основную IPP-очередь всему подразделению, а специальную управляемую очередь оставить небольшой группе, которой нужен финишер. Процент здесь следует считать по собственным заданиям, а не принимать как универсальный порог.

GSE.kz при проектировании рабочих мест и системной интеграции может связать выбор клиентских компьютеров, сетевой сегментации и печатной инфраструктуры в один план миграции. Это особенно полезно там, где парк обновляют поэтапно и нельзя одновременно заменить серверы, рабочие места и МФУ.

Пилот обязан воспроизвести отказ, а не только успех

Парк Windows без случайных обходов
GSE связывает рабочие места, серверы и сетевые ограничения в одном проекте интеграции.
Решения GSE

Надежный пилот доказывает, что новый путь работает и что запрещенный старый путь действительно больше не нужен. Если проверить только успешную печать после изменения, можно не заметить ноутбук вне домена, обновление драйвера без прав, ночной LPR-поток или приложение, которое обращается к очереди по старому имени.

Соберите матрицу из реальных различий: Windows 10 и Windows 11, обычный пользователь и администратор, офисная сеть и VPN, общая очередь и прямой порт, новый профиль и профиль с прежним подключением. Не надо тестировать каждую комбинацию всего со всем. Выберите представителей каждой уникальной зависимости из инвентаризации.

Последовательность изменения должна быть воспроизводимой:

  1. Зафиксируйте исходную очередь, драйвер, порт, примененные политики и контрольный документ.
  2. Подготовьте новый драйвер или IPP-очередь, не удаляя старый путь.
  3. Примените одну группу ограничений на пилотное кольцо и перезагрузите только там, где этого требует настройка.
  4. Выполните функциональные задания и тест под обычным пользователем.
  5. Удалите старое подключение, повторите вход и убедитесь, что оно не вернулось из другого GPO или сценария.

Контрольный документ должен быть достаточно неприятным для принтера: несколько шрифтов, прозрачность, изображение, смешанная ориентация страниц, выбранный лоток и двусторонний режим. Для этикетки или чертежа нужен отдельный эталон. Сравнивайте не только наличие бумаги в выходном лотке, но и масштаб, порядок страниц, цвет, финишную обработку и время появления задания.

Журналы Microsoft-Windows-PrintService/Admin и при необходимости включенный Operational помогают отделить отказ драйвера от связи со spooler. Сохраняйте время, имя клиента, очередь и действие пользователя. Код ошибки без контекста часто ведет к неверной статье поддержки, потому что один и тот же общий результат возникает на разных слоях.

Откат тоже надо испытать. Возврат политики RPC не восстановит удаленный сторонний драйвер после включения Windows protected print mode, а повторное разрешение порта не вернет очередь, которую сценарий очистил из профиля. Для каждого изменения запишите, что возвращает политика, что потребует повторной установки и какие задания накопятся в очереди.

Зависшее задание способно испортить результат повторного теста. Перед сменой пути зафиксируйте владельца и состояние очереди, затем согласованно очистите только тестовые задания. Не удаляйте очередь вместе с необработанными рабочими документами: у пакетной печати может не быть автоматического повтора. После отката отправьте новый документ с уникальным именем, чтобы не принять старое задание за подтверждение восстановления.

Я считаю пилот завершенным после обновления драйвера или конфигурации, а не после первой установки. Именно обновление показывает, не появится ли запрос администратора позднее. Затем расширяйте кольца по подразделениям, оставляя между ними время на один полный рабочий цикл, включая ночные и недельные задания.

Исключение должно иметь владельца и дату удаления

Сохранить работоспособность парка можно без бессрочного возврата старых протоколов, если каждое исключение описывает конкретный поток, границу доступа и условие закрытия. Запись «разрешить SMB1 для принтеров» слишком широка. Запись «узел 10.40.8.15 обращается к шлюзу 10.40.8.20 по TCP 445 до замены шлюза, доступ из других VLAN запрещен» уже позволяет настроить и проверить ограничение.

Минимальная карточка исключения содержит владельца бизнес-процесса, технического владельца, источник и получателя трафика, протокол, причину несовместимости, компенсирующие меры, дату следующей проверки и целевую замену. Если даты замены пока нет, назначьте дату пересмотра. Иначе временное правило станет частью сети, происхождение которой никто не помнит.

Не смешивайте аварийный откат и принятие риска. Откат возвращает известное состояние на короткое время после неудачного изменения. Исключение разрешает конкретную старую зависимость до согласованного события. Постоянное глобальное значение RestrictDriverInstallationToAdministrators=0, включенный SMB1 на всех клиентах или разрешение всего диапазона RPC между всеми сегментами не подходят ни под одно аккуратное определение.

План работ удобно привязать к зависимостям, а не к моделям принтеров. Сначала уберите неиспользуемые очереди и старые имена. Затем подготовьте драйверы и целевые IPP-пути. После этого откройте необходимые RPC-маршруты, проведите пилот и только потом отключайте прежний транспорт. Такой порядок сохраняет диагностируемость: при отказе известно, какое единственное изменение его вызвало.

Последняя проверка проводится с выключенным исключением на тестовом сегменте. Если никто не может объяснить появившийся трафик к старому порту, не включайте правило автоматически. Найдите источник, владельца и задание. Печатная инфраструктура становится безопаснее не в момент установки флажка, а когда команда может назвать путь любого важного документа и убрать все остальные пути без сюрпризов.

FAQ

Отключение SMB1 сломает общие принтеры Windows?

Современная общая очередь должна работать по SMB2 или SMB3, поэтому само отключение SMB1 ей не мешает. Если печать остановилась, ищите старый клиент, шлюз или устройство, которое действительно требует SMB1.

Почему Windows просит права администратора при подключении принтера?

Windows запрашивает повышение прав, когда для очереди нужно установить или обновить сторонний драйвер. С августа 2021 года это штатное поведение Point and Print при включенном или не заданном RestrictDriverInstallationToAdministrators.

Можно ли поставить RestrictDriverInstallationToAdministrators в 0?

Технически можно, но Microsoft прямо предупреждает, что такая настройка снижает защиту и не заменяется набором частичных ограничений. Используйте ее только в узком временном окне, а целевым решением сделайте предварительную установку утвержденного драйвера.

Чем заменить LPR и LPD в Windows?

Предпочтительная замена для совместимых устройств и серверов - IPP. RAW 9100 может подойти как ограниченный переходный путь в изолированном сегменте, но он не дает свойств защищенного IPP.

Чем общая очередь отличается от прямой печати по IP?

Общая очередь сосредотачивает разрешения, драйверы и публикацию на сервере печати. Прямой порт переносит драйвер и обработку на каждый компьютер и требует сетевого доступа пользователей к самому принтеру.

Как быстро проверить доступность RPC для печати?

Проверьте TCP 135 до сервера и затем убедитесь, что межсетевой экран пропускает согласованный динамический или назначенный статический RPC-порт. Успешный Test-NetConnection на 135 подтверждает только доступность Endpoint Mapper, а не весь сеанс.

Сохранит ли Microsoft IPP Class Driver все функции МФУ?

Не обязательно. Базовая печать часто работает, но финишер, PIN, учет, цветовые профили и сканирование надо проверять отдельными заданиями и при необходимости через Print Support App производителя.

Что произойдет при включении Windows protected print mode?

Windows удалит очереди со сторонними драйверами и будет использовать современный стек Windows Ready Print. Совместимые устройства иногда нужно установить заново, а часть сканеров и программных принтеров может стать недоступной.

Безопасно ли печатать напрямую на TCP 9100?

Такой порт прост и часто надежен внутри изолированного сегмента, но обычно не дает аутентификацию и шифрование современного сервиса. Не открывайте его из всех пользовательских сетей только ради быстрого обхода сервера.

Как отключить старые протоколы без простоя печати?

Сначала сопоставьте очереди с портами, драйверами, источниками заданий и обязательными функциями. Подготовьте новый путь, проведите пилот под обычной учетной записью, проверьте обновление драйвера и лишь затем удаляйте старую зависимость по кольцам.