8 мин

Ескі хаттамаларды өшіру басып шығаруды болжамды бұзады

Ескі хаттамаларды өшіру Windows RPC, драйверлер мен желілік кезектерге қалай әсер ететінін және паркті тоқтаусыз көшіру жолын түсіндіреміз.

Ескі хаттамаларды өшіру басып шығаруды болжамды бұзады

Ескі хаттамаларды өшіру принтерлер паркінің бәрін бір әрекетпен сирек істен шығарады. Ол әртүрлі тәуелділіктерді кезекпен ашады: тапсырманы жеткізудің ескі тәсілі, үйлеспейтін драйвер, бүркеншік ат арқылы кезекке кіру, құқықты көтермей Point and Print орнату немесе стандартты IPP драйверінде жоқ КФҚ мүмкіндігі. Сондықтан қауіпсіздікті күшейту топтық саясаттағы ауыстырып қосқыштан емес, басып шығарудың нақты жолдары көрсетілген картадан басталады.

Мұндағы ең қымбат қате қарапайым: Windows жүйесінің бір терезесінде көрсетілген принтерлердің бәрі бірдей жұмыс істейді деп ойлау. \\print01\accounting кезегі, тікелей TCP 9100 порты, WSD құрылғысы, IPP кезегі және ескі LPR порты саясат алғаш өзгергенге дейін бірдей дерлік көрінеді. Өзгерістен кейін бір пайдаланушы кезекті жоғалтады, екіншісі әкімші деректерін енгізу талабын көреді, үшіншісі екіжақты режимсіз басып шығарады, ал төртіншісінде бәрі жұмыс істеп, көшіру сәтті өтті деген жалған әсер туады.

Басып шығару бір хаттамадан емес, қабаттар бойынша бұзылады

Салдарды болжау үшін тасымалдау, анықтау, аутентификация және драйверді бөлек қарау керек. Бұл қабаттар өзара байланысты, бірақ бір белгі екіншісінің орнын баспайды. SMB1 өшірілсе, SMB2 немесе SMB3 тыйым салынбайды, атаулы арналар арқылы RPC бұғатталса, драйвер жойылмайды, ал драйверге әкімші құқығын талап ету бұрын орнатылған кезекке тапсырма жіберуге кедергі келтірмейді.

Windows жүйесіндегі ортақ кезекте әдетте клиент, сервердегі басып шығару диспетчері, драйвер және серверден құрылғыға баратын порт бар. Клиент серверге RPC арқылы хабарласып, кезек туралы дерек алады да, тапсырманы жібереді. Атаулы арналар SMB үстімен өтеді, бірақ заманауи байланысқа SMB1 қажет емес. Принтер стандартты TCP/IP порты арқылы тікелей қосылса, басып шығару сервері мүлде қатыспайды: клиент тапсырманы жергілікті түрде дайындап, оны құрылғының IP мекенжайына RAW 9100, LPR немесе таңдалған басқа порт мониторы арқылы жібереді.

IPP басқаша жұмыс істейді. Клиент құрылғымен немесе сервермен Internet Printing Protocol арқылы, әдетте TCP 631 портында, мүмкіндіктерді келіседі және Windows ішіндегі Microsoft IPP Class Driver драйверін қолдана алады. WSD желіден автоматты анықтауды қосады және Windows оны жиі өзі таңдайды. Бірақ басқарылатын желіде архитектураны автоматты анықтауға қалдырмаймын: мекенжай немесе желіаралық экран ережесі өзгергеннен кейін мұндай кезектердің жұмысын түсіндіру және қайта жасау қиынырақ.

Қолдау қызметі жиі «принтер жоғалды» деп жазатын төрт түрлі нәтижені алдын ала ажыратқан пайдалы:

  • кезек табылмайды немесе оған қосылу мүмкін емес;
  • кезек қосылады, бірақ Windows құқықты көтеруді сұрайды;
  • тапсырма кезекке түседі де, жіберу кезінде тұрып қалады;
  • құжат басылады, бірақ финишер, қажетті науа, PIN арқылы басып шығару немесе сканерлеу жоғалады.

Әр нәтиженің жауапты маманы және түзету тәсілі бөлек. Желі маманы маршрут пен порттарды, Windows әкімшісі RPC, саясат пен драйвер пакетін, ал басып шығару сервисінің иесі құрылғы функцияларын тексереді. RPC жабық тұрғанда драйверді қайта орнатудан бастасаңыз, ақауға қатысы жоқ нәрсені бірнеше сағат өзгертіп шығуыңыз мүмкін.

«Ескі принтер» мен «ескі жолдың» айырмасы да маңызды. Он жыл бұрын шыққан құрылғы кейде IPP арқылы жақсы басып, заманауи жалпы драйверді қабылдайды. Жаңа КФҚ ескі LPR портымен және v3 драйверімен орнатылуы мүмкін, себебі біреу алдыңғы сервердің үлгісін көшірген. Корпустың жасы ештеңені дәлелдемейді. Шешімді хаттамаларға, микробағдарламаға, драйверге және бизнеске керек функцияларға қарап қабылдаңыз.

Түгендеу әр тапсырманың жолын көрсетуі керек

Пайдалы түгендеу пайдаланушы көретін кезекті оның портымен, драйверімен, серверімен және бөлімге міндетті функциялармен байланыстырады. Тек IP мекенжайы мен модель жазылған кесте жеткіліксіз. Одан кімге әкімші керек болатынын, қай кезектің SMB-ге тәуелді екенін және IPP-ге көшкенде финишер қай жерде жоғалатынын біле алмайсыз.

Клиент жағындағы алғашқы кескінді PowerShell жүйелік командлеттерімен алуға болады. Оларды кәдімгі пайдаланушы сеансында іске қосыңыз, өйткені сол контекст пайдаланушыға қолжетімді қосылымдарды көрсетеді:

$printers = Get-Printer | Select-Object Name, Type, DriverName, PortName, ComputerName, Shared
$ports = Get-PrinterPort | Select-Object Name, PrinterHostAddress, PortNumber, Protocol, Description
$drivers = Get-PrinterDriver | Select-Object Name, Manufacturer, MajorVersion, IsPackageAware

$printers | Export-Csv .\printers.csv -NoTypeInformation -Encoding UTF8
$ports | Export-Csv .\printer-ports.csv -NoTypeInformation -Encoding UTF8
$drivers | Export-Csv .\printer-drivers.csv -NoTypeInformation -Encoding UTF8

printers.csv файлында әр жол бір кезекке сәйкес болып, кемінде Name, DriverName, PortName және ComputerName өрістерін қамтуы керек. printer-ports.csv файлынан порт мекенжайы мен хаттамасын көру қажет. Бос ComputerName өздігінен қате емес: жергілікті жасалған тікелей басып шығару кезегі осылай көрінеді. Сипат атаулары Windows шығарылымы мен порт түріне қарай аздап өзгереді, сондықтан алдымен парк өкілдерінің бірнешеуінде Get-PrinterPort | Format-List * орындаған дұрыс.

Жұмыс кестесіне көбірек контекст қажет:

ӨрісНе үшін керек
Пайдаланушы жолы\\сервер\кезек жолын жергілікті IPP немесе TCP портынан ажыратады
Драйвер және пакет түріОрнату керегін және пакетті алдын ала дайындауға болатынын көрсетеді
Құрылғыға дейінгі хаттамаRAW, LPR, IPP, WSD және өндіруші порт мониторын бөледі
Міндетті функцияларБір сынақ бетінің шығуын толық жетістік деп қабылдауға жол бермейді
Сегмент және жауаптыЖелі ережесі мен ерекшелік туралы шешімді келісуге көмектеседі

Тек сервер деректеріне сенбеңіз. Пайдаланушы профильдерінде қолданыстан алынған атауларға қосылымдар, ескі мекенжайларға бағытталған жергілікті кезектер және сервер таратпайтын драйверлер қалады. Мен басып шығару серверінің тізімін әр бөлімнен алынған клиенттер үлгісімен салыстырамын. Үлгіге кеңсе желісінен тыс ноутбук, қарапайым құқықтары бар компьютер және сирек қолданылатын бір жұмыс орны кіреді.

Әр кезекке бір мақсатты жол және тек көшіру кезеңіне арналған бір қосалқы жол белгілеңіз. Ескі ортақ кезек, тікелей TCP порты және жаңа IPP кезегі ұқсас атаулармен қатар тұрса, пайдаланушылар «бүгін жұмыс істегенін» таңдайды. Телеметрия бөлінеді, басып шығару баптаулары әртүрлі болады, ал ескі хаттама жоспарланғаннан ұзақ сақталады.

Картаға орнату көзін қосыңыз. Бір кезек пайдаланушының топтық саясатынан келеді, екіншісін компьютер сценарийі жасайды, үшіншісін қызметкер қолмен қосқан, төртіншісін өндіруші қолданбасы орнатқан. Көзін өшірмей кезекті жойсаңыз, ол келесі кіруден кейін қайтып, ескі хаттама өзін қалпына келтіргендей көрінеді. Домен ортасында пилоттық машина үшін gpresult /h нәтижесін сақтап, құрылғыларды басқару жүйесіндегі тағайындалған басып шығару профильдерін тексеріңіз.

Windows диалогынсыз басып шығаратын қолданбаларды да жазыңыз. ERP, медициналық жүйе немесе есеп беру қызметі кезек атауын өз конфигурациясында сақтап, бөлек есептік жазбамен жұмыс істеуі мүмкін. Интерактивті пайдаланушы сынағы бұл жолды қамтымайды. Мұндай қолданбаға жауапты адам, кесте, тапсырма пішімі және ақаудан кейін қайта жіберу тәсілі керек.

RPC талаптарын күшейту сервер мен желі қатесін ашады

Басып шығару TCP арқылы RPC-ге көшкенде, тек SMB рұқсат етілген клиенттер, тыңдаушысы қате бапталған серверлер және ескі атаулы арнаға сүйенген қосылымдар істен шығады. Microsoft Windows 11 үшін Configure RPC connection settings, Configure RPC listener settings және RPC over TCP портының бөлек саясатын сипаттайды. Әдепкіде қазіргі клиенттер аутентификациясы бар TCP арқылы RPC қолданады, ал сервер тыңдаушысы TCP арқылы RPC қабылдап, Negotiate пайдаланады.

TCP 135 тексерісі RPC Endpoint Mapper қолжетімді екенін растайды, бірақ бүкіл басып шығару сеансы өтетінін дәлелдемейді. Келісуден кейін клиентке динамикалық RPC порты немесе әкімші басып шығару компоненттеріне белгілеген статикалық порт керек. VLAN желілері арасындағы жиі ақау осындай: Test-NetConnection print01 -Port 135 сәтті өтеді, бірақ кезекті қосу ұзақ күтіп, қатемен аяқталады. Себебі желіаралық экран Endpoint Mapper-ді өткізеді де, келісілген жоғары портты бөгейді.

Алғашқы диагностика үшін бірнеше тексерістің нәтижесін сақтаймын:

$targets = @(
    @{Host="print01"; Port=135; Purpose="RPC endpoint mapper"},
    @{Host="print01"; Port=445; Purpose="SMB for named pipes and administration"},
    @{Host="printer-42"; Port=631; Purpose="IPP"},
    @{Host="printer-42"; Port=9100; Purpose="RAW printing"}
)

$targets | ForEach-Object {
    $r = Test-NetConnection $_.Host -Port $_.Port -WarningAction SilentlyContinue
    [pscustomobject]@{
        Host = $_.Host
        Port = $_.Port
        Purpose = $_.Purpose
        Reachable = $r.TcpTestSucceeded
    }
} | Format-Table -AutoSize

Күтілетін нәтиже пішінінде Host, Port, Purpose және логикалық Reachable өрісі болады. Бұл автоматты қорытынды емес. Жабық 445 порты тікелей IPP басып шығаруға кедергі жасамайды, ал ашық 631 порты құрылғы қажетті құжат пішімін қабылдайтынын растамайды. Тексеріс жасыл мәндер қатарын жинау үшін емес, қатені таңдалған жолмен байланыстыру үшін керек.

Клиенттерді тұрақты түзету ретінде атаулы арналарға қайтаруды ұсынбаймын. Бұл әдіс танымал, себебі бұрыннан рұқсат етілген SMB трафигі арқылы ескі байланысты тез қайтарады. Бірақ ол команда жойғысы келген тәуелділікті сақтап, желіаралық экранның қате ережелерін жасырады. Microsoft үйлесімділік үшін RpcUseNamedPipeProtocol саясатын қалдырған, алайда баптаудың болуы оны жақсы мақсатты күйге айналдырмайды.

Ұйым кіріс RPC қосылымдары үшін Kerberos талап етсе, клиенттер қолданатын нақты атауларды тексеріңіз. Қызмет атаулары дұрыс тіркелмесе, DNS бүркеншік аты, кластер атауы немесе көшіруден қалған ескі атау арқылы кіру қажетті билетті алмауы мүмкін. Жұмыс топтары мен сенім орнатылмаған домендерге де бөлек шешім керек. Алдымен ForceKerberosForRpc қосып, кейін атауға қатысты барлық қатені принтер ақауы деп санауға болмайды.

Статикалық RPC порты желіаралық экран ережелерін жеңілдетеді, бірақ рөл көшкенде құжаттап, тексеретін нүкте жасайды. Порт бос болмаса немесе саясат клиентке жетіп, серверге жетпесе, ақаудың себебін түсіну қиын. Алдымен баптауды пилоттық серверге қолданып, порттың шынымен тыңдалып тұрғанын және PrintService журналын тексеріңіз, содан кейін нақты сегменттер арасындағы жолды ашыңыз.

«Кіруге тыйым салынды» хабарын да бірден кезек рұқсаттарына жатқызуға болмайды. Клиент басқа аутентификация хаттамасын қолдануы, сервер өзінікі деп танымайтын атаумен хабарласуы немесе RPC саясатын серверден бұрын алуы мүмкін. Негізгі толық DNS атауы мен қолданылатын бүркеншік ат арқылы қосылымды салыстырыңыз, бірақ пайдаланушыға бір кезектің екі тұрақты мекенжайын қалдырмаңыз. Бұл сынақ атау мәселесін көрсетеді, айналма жол ұсынбайды.

Point and Print әкімшісіз орнатуға енді уәде бермейді

Қарапайым пайдаланушы кезекті тіркелгі деректерін енгізбей тек Windows қажетті драйверге бұрыннан сенгенде немесе үшінші тарап пакетін орнатуды қажет етпейтін кірістірілген заманауи драйвер қолданылғанда қоса алады. 2021 жылғы 10 тамыздағы Windows жаңартуларынан бері RestrictDriverInstallationToAdministrators әдепкі мәні Point and Print арқылы кез келген драйверді орнатуға немесе жаңартуға әкімші құқығын талап етеді.

KB5005652 мұны анық айтады: 1 мәні немесе параметрдің болмауы орнатуды әкімшілермен шектейді, ал 0 мәні қорғанысты азайтады. Microsoft қосымша шектеулер жиынтығы 1 мәніндегідей қорғаныс бермейтінін де жазады. Сондықтан пайдаланушыға ыңғайлы болсын деп шектеуді тұрақты өшіру түзету емес, тәуекелді қабылдау болады.

Қолданыстағы парк үшін дұрыс жол - тексерілген драйвер пакетін құрылғыларды басқару құралы, ОЖ бейнесі немесе жүйелік құқықпен істейтін бағдарламалық тарату арқылы алдын ала жеткізу. Дайындалған каталогқа арналған пәрмен үлгісі:

pnputil.exe /add-driver ".\ApprovedPrinter\*.inf" /subdirs /install
pnputil.exe /enum-drivers /class Printer

Бірінші пәрмен жоғарылатылған контексті талап етеді, сондықтан оны пайдаланушы емес, әкімші немесе басқару жүйесі іске қосады. Екінші пәрменнің нәтижесінен Published Name, Original Name, Provider Name, Class Name, драйвер күні мен нұсқасын сақтау керек. Пакеттегі INF атауы мен жарияланған oemNN.inf атауы бөлек болады, осы айырма жою және тексеру сценарийлерін жиі шатастырады.

Пакет дайындалғаннан кейін пайдаланушы кезекті қосады, ал Windows оны қолжетімді драйвермен сәйкестендіреді. Жаңа орнатуды да, сервердегі нұсқа ауысқаннан кейінгі кезек жаңартуын да тексеріңіз. Парк алғашқы сынақтан өтіп, бір айдан кейін әкімші сервер драйверін ауыстырғанда және клиенттер басқа пакетті көргенде барлық қызметкерден құқық көтеруді сұрауы мүмкін.

Драйвердің көрсетілетін атауы бірдей болуы пакеттер бірдей екенін дәлелдемейді. Екі нұсқаның атауы ортақ, бірақ INF файлдары, қолтаңба каталогтары және файлдар жинағы бөлек болуы мүмкін. Бақылау үлгісінде жеткізушіні, күнді, нұсқаны және жарияланған пакет атауын салыстырыңыз. Әйтпесе команда таныс DriverName жолын көріп, құқық көтеру талабын туғызатын жаңартуды өткізіп алады.

Жергілікті әкімшісіз жұмыс істеудің үш қауіпсіз тәсілі бар:

  1. Басқарылатын компьютерлерге мақұлданған драйверді алдын ала орнату.
  2. Үйлесімді құрылғыларды Microsoft IPP Class Driver драйверіне және қажетті функцияларды шынымен сақтайтын өндірушінің қолдау қолданбасына көшіру.
  3. Кезекті бекітілген портпен және драйвермен жүйелік контексте орталықтан жасау.

Уақытша RestrictDriverInstallationToAdministrators=0 мәніне тек машиналардың нақты тізімі, кері қайтару уақыты және тексерілген сервері бар бақыланатын терезе ретінде рұқсат етуге болады. Пайдаланушыларға жергілікті әкімші құқығын беру одан да жаман: тәуекел басып шығарудан әлдеқайда кеңейеді және драйвер нұсқаларын басқару шешілмейді.

Ескі v3 драйверлерін, пакет мәртебесін, қолтаңбасын және архитектурасын бөлек тексеріңіз. «Әмбебап драйвер» атауы пакетті пайдаланушы қатысуынсыз таратуға болатынына кепілдік бермейді. Кейбір орнатқыштар алдымен драйверді көшіріп, кейін қызметтерді, порт мониторларын немесе қолданбаларды қосады. pnputil INF пакетін орнатады, бірақ өндіруші орнатқышының барлық әрекетін қайталамайды. Кезек осындай компонентке тәуелді болса, оны жалпы «драйвер» сөзінің ішіне жасырмай, тәуелділік ретінде жазыңыз.

SMB1 мен LPR/LPD тұрақты ерекшелікті емес, ауыстыруды талап етеді

Хаттама ауысқаннан кейінгі қолдау
GSE тәулік бойы техникалық қолдауды Қазақстандағы ұлттық сервис желісі арқылы көрсетеді.
Жобаны талқылау

SMB1 өшірілгенде қазіргі Windows ортақ кезегі бұзылмауы керек, себебі қолдаудағы Windows SMB2 немесе SMB3 қолданады. Microsoft Windows 10 1709 нұсқасы мен Windows Server 1709 нұсқасынан бері SMB1-ді әдепкіде орнатпайды. Басып шығару дәл SMB1 жойылғаннан кейін тоқтаса, SMB1-ді шынымен талап ететін ескі клиентті, желілік шлюзді, ішкі ортақ ресурсы бар құрылғыны немесе бұрыннан ауыстырылуы тиіс серверді таптыңыз.

Атаулы арна мен SMB1 бір ұғым емес. Атаулы арналар арқылы RPC SMB2 немесе SMB3 үстімен жұмыс істей алады. Зерттеу кезінде бұл айырма маңызды: SMB1-ді «сақтық үшін» қосу кейде ештеңені түзетпейді, бірақ торапқа ескірген хаттаманы қайтарады. Сызбадағы SMB сөзін емес, келісілген SMB нұсқасы мен нақты жолды тексеріңіз.

LPR мен LPD де нақты терминдерді қажет етеді. LPD тапсырма қабылдайтын қызмет, LPR клиент жағынан жіберу тәсілі, ал Windows Standard TCP/IP Port Monitor құрылғыға LPR режимінде хабарласа алады. Microsoft LPR/LPD-ді Windows Server 2012-ден бастап ескірген деп белгілеп, енді компоненттер жойылмай тұрып UNIX клиенттерін IPP-ге көшіруді тікелей ұсынады. Windows клиенті стандартты порт мониторы арқылы UNIX-пен үйлесімді кезекке баса алады, сондықтан алдымен LPD рөлін қай тарап атқаратынын анықтаңыз.

Нашар көшіру жоспары былай көрінеді: қауіпсіздік тобы серверден LPD компонентін жояды, Windows қолданатын бір қызметкердің басып шығаруын тексереді де, жұмысты жабады. Түнде UNIX жүйесіндегі пакеттік сервис есептерді сол LPD кезегіне жіберіп, бас тарту алады, ал таңертең қойма құжатсыз қалады. Команда тек Windows-та орнатылған принтерлерге қарағандықтан, түгендеуде тапсырма көзі болмаған.

Әр тәуелділікке мақсатты ауыстыру жолын таңдаңыз:

  • ескі SMB1 ортақ ресурсын SMB2/3 қолдайтын сервердегі кезекпен немесе IPP арқылы ауыстырыңыз;
  • UNIX клиенттерінен LPD қабылдауды IPP-ге көшіріп, сценарийлердегі кезек атауларын тексеріңіз;
  • құрылғыға тікелей LPR жолын сегменттеу мен қорғау талаптары рұқсат етсе IPP немесе RAW 9100 арқылы ауыстырыңыз;
  • өндіруші порт мониторын есепке алу, PIN арқылы басып шығару және шығын материалдары күйін тексергеннен кейін ғана стандартты тәсілге ауыстырыңыз.

RAW 9100 «LPR-дың жаңа қауіпсіз нұсқасы» емес. Бұл тапсырма жеткізетін қарапайым арна, онда заманауи сервистен күтілетін аутентификация мен шифрлау қасиеттері әдетте жоқ. Оқшауланған сегментте ол орынды уақытша мақсат болуы мүмкін, бірақ оны қорғалған тасымалдауы бар IPP-ге тең деп жарияламаңыз.

Бөлек VLAN ішіндегі SMB1 ерекшелігі кейде өндірістік құрылғыны ауыстыруға уақыт береді. Мұндай шешім пайдаланушы сегменттеріне маршрутты жабуды, бекітілген байланыс тараптарын, жауапты адамды, жою күнін және трафикті бақылауды қамтуы керек. «Принтер әзірге қажет» деген тұжырым тәуекел шекарасын да, шығу жоспарын да сипаттамайды.

IP арқылы тікелей басып шығару сервермен бірге бақылауды да алып тастайды

Тікелей TCP/IP порты сервер ақауы кезінде басып шығаруды тез қайтарады, бірақ драйверді, кезекті және тапсырма өңдеуді әр жұмыс орнына тасымалдайды. Бірдей он компьютерге бұл төтенше шара ретінде жарайды. Жүздеген құрылғыда мекенжайлар, науа баптаулары және драйвер нұсқалары бір-бірінен алшақтайтын таратылған парк пайда болады.

Басып шығару сервері тек бір істен шығу нүктесі емес. Ол кезектерді жариялауды, рұқсаттарды, драйвер нұсқаларын және тапсырма журналының бір бөлігін орталықтандырады. Тікелей порт қолданылса, желілік принтер пайдаланушы сегментінен қолжетімді болуы керек, сондықтан құрылғыға хабарласа алатын тораптар саны өседі. Желіаралық экран бұрын тек серверден қосылуға рұқсат етсе, жаңа сызбаға басқа ереже керек.

Іс жүзінде айналма жол көбіне оқиға кезінде пайда болады. Әкімші басшының компьютеріне Standard TCP/IP Port қосып, қолда бар әмбебап драйверді таңдайды да, сынақ бетін шығарады. Бір аптадан кейін бұл мекенжай басқа құрылғыға тиеді, ескі драйвер қалады, ал компьютердің неге кезекті айналып өтетінін ешкім есіне түсірмейді. PIN арқылы басып шығару немесе есепке алу енгізілгенде, айналма жол жаңа функцияны қолдамайды.

Тікелей басып шығару қажет болса, оны басқарылатын конфигурация ретінде таратыңыз:

Add-PrinterPort -Name "IP_10.40.12.42" -PrinterHostAddress "10.40.12.42"
Add-Printer -Name "Warehouse-42" -DriverName "Microsoft IPP Class Driver" -PortName "IP_10.40.12.42"
Get-Printer -Name "Warehouse-42" | Format-List Name,DriverName,PortName

Бұл мысал кез келген құрылғыға жарайтын әмбебап пәрменді емес, пішінді көрсетеді. Стандартты TCP/IP порты әдетте RAW немесе LPR үшін қолданылады, ал IPP кезегін оның IPP URI мекенжайы және Windows қолдайтын механизм арқылы қосқан дұрыс. IPP драйверінің атауын еркін RAW портымен тексермей біріктірмеңіз: құрылғы мен драйвер тапсырма пішімін өзара келісуі керек.

Төтенше жолға аяқталу мерзімі мен кері көшу тәсілін белгілеңіз. Тарату сценарийі жасалған кезекті дәл атауымен тауып, портты басқа кезек қолданбайтынын тексеріп, тек өзі жасаған конфигурацияны жоя алуы керек. «Принтерді кейін жоямыз» деген қолмен жазылған нұсқау әрдайым дерлік қалдық қалдырады.

Құжаттарды есепке алу, PIN арқылы басып шығару немесе тапсырманы ұстап тұру талап етілетін ортада тікелей порт жиі жарамайды. Ол сервердегі авторизация мен оқиғаларды жинауды айналып өтуі мүмкін. Таратудан бұрын процесс иесінен қандай із қалуы керегін және тапсырманы шығаруға шешім қай жерде қабылданатынын сұраңыз. Жұмыс істеген сынақ беті бұл сұраққа жауап бермейді.

Драйверсіз IPP функциялар жинағын өзгертеді

Әртүрлі нысанға арналған бір жоспар
GSE ұлттық сервис желісі филиалдардағы кезеңдік өзгерістерді сүйемелдеуге көмектеседі.
Қолдауды білу

IPP мен Windows ішіндегі Microsoft IPP Class Driver драйверіне көшу орнатылатын пакеттерге тәуелділікті азайтады, бірақ басып шығару үйлесімділігі ескі драйвердің барлық функциясы дәл сақталады деген сөз емес. Негізгі қағаз пішімдері мен екіжақты басып шығару құрылғы жариялаған мүмкіндіктер арқылы жиі жұмыс істейді. Финишер, арнайы есепке алу, қорғалған басып шығару, стандарттан тыс түс профильдері және кейбір сканер функциялары бөлек тексеріледі.

Windows заманауи басып шығару платформасы Mopria-мен үйлесімді құрылғыларға, IPP-ге және басып шығаруды қолдау қолданбаларына арналған. Microsoft Windows Update арқылы үшінші тараптың v3 және v4 драйверлеріне қызмет көрсетуді тоқтату жоспарын да жариялады. Бұл ескі драйвер белгілі бір күні кенет баспай қалады дегенді білдірмейді: қолданыстағы пакеттерді әлі орнатуға болады, бірақ жаңа архитектураны сол драйверлердің шексіз жаңартылуына сүйеп құру енді ақылға қонымсыз.

Windows protected print mode шекараны қатаңырақ қояды. Ол қосылғанда Windows Windows Ready Print қолданады, үшінші тарап драйверлері бар принтерлерді жояды және режим белсенді тұрғанда үйлеспейтін кезектерді қайта қостырмайды. Бұрын өндіруші драйверімен жұмыс істеген Mopria-үйлесімді құрылғы жойылып, кейін заманауи стек арқылы қайта орнатуды қажет етуі мүмкін. Microsoft кейбір сканерлерді, XPS, Fax және бағдарламалық принтерлерді бөлек тексеру керегін немесе олардың осы режимде жоғалатынын ескертеді.

Бұл режимді «драйверлерді тазалау» тәсілі ретінде бір кең саясатпен қоспаңыз. Үйлеспейтін кезектердің жойылуы қалыпты әрекет, оны қайта жүктеу түзетпейді. Алдымен пилоттық компьютерлерде жойылатын кезектер тізімін жинап, заманауи ауыстыру жолын дайындаңыз және қолдау қызметіне күтілетін өзгерістерді айтыңыз. Бағдарламалық принтерлер үшін бөлек ауыстыру процесі керек.

Сондықтан пилот принтер моделін жалпы емес, нақты операциялар жинағын тексеруге тиіс. Бухгалтерия үшін ERP-ден шығару, қажетті науаны таңдау және қорғалған босату маңызды болуы мүмкін. Конструкторлық бөлімге үлкен пішім, масштаб, түс және күрделі PDF өңдеу керек. Тіркеу орнына автожібергішпен сканерлеу және заттаңба басу қажет. Бір Test Page: OK нәтижесі жеткіліксіз.

Мен қысқа үйлесімділік паспортын қолданамын:

ОперацияЕскі жолЖаңа жолНәтижеШешім
Кәдімгі құжатСервер арқылы v3IPPӨттіҚабылдау
Екіжақты басып шығаруДрайвер баптауыIPP capabilityӨттіҚабылдау
ҚапсырмалауӨндіруші финишеріТабылмадыСәтсізБөлек кезекті қалдыру
PIN арқылы басып шығаруӨндіруші модуліPrint Support AppБаптау керекПилотты қайталау

Заманауи жол тапсырмалардың 95 пайызын қамтыса, ескі драйверді бәріне қалдыру міндетті емес. Негізгі IPP кезегін бүкіл бөлімге беріп, финишер қажет шағын топқа арнайы басқарылатын кезекті қалдыруға болады. Пайызды әмбебап шек деп алмай, өз тапсырмаларыңыз бойынша есептеңіз.

GSE.kz жұмыс орындары мен жүйелік интеграцияны жобалағанда, клиенттік компьютер таңдауын, желіні сегменттеуді және басып шығару инфрақұрылымын бір көшіру жоспарына байланыстыра алады. Бұл парк кезеңмен жаңартылып, серверлерді, жұмыс орындарын және КФҚ-ларды бір уақытта ауыстыру мүмкін болмаған жерде әсіресе пайдалы.

Пилот тек сәттілікті емес, ақауды да қайталауы керек

Microsoft пен жабдық бір жобада
GSE Microsoft бағдарламаларын таңдалған клиенттік және серверлік инфрақұрылыммен біріктіреді.
GSE-ге өту

Сенімді пилот жаңа жолдың жұмыс істейтінін және тыйым салынған ескі жолдың енді қажет емес екенін дәлелдейді. Өзгерістен кейін тек сәтті басып шығаруды тексерсеңіз, доменнен тыс ноутбук, құқықсыз драйвер жаңартуы, түнгі LPR ағыны немесе кезекке ескі атаумен хабарласатын қолданба назардан тыс қалады.

Матрицаны нақты айырмашылықтардан құрыңыз: Windows 10 және Windows 11, қарапайым пайдаланушы және әкімші, кеңсе желісі және VPN, ортақ кезек және тікелей порт, жаңа профиль және бұрынғы қосылымы бар профиль. Барлық ықтимал комбинацияны тексеру қажет емес. Түгендеудегі әр бірегей тәуелділіктің өкілін таңдаңыз.

Өзгеріс реті қайта орындалатындай болуы керек:

  1. Бастапқы кезекті, драйверді, портты, қолданылған саясаттарды және бақылау құжатын тіркеңіз.
  2. Ескі жолды жоймай жаңа драйверді немесе IPP кезегін дайындаңыз.
  3. Бір шектеулер тобын пилоттық сақинаға қолданып, баптау талап еткен жерде ғана қайта жүктеңіз.
  4. Функциялық тапсырмаларды және қарапайым пайдаланушы сынағын орындаңыз.
  5. Ескі қосылымды жойып, қайта кіріңіз және оны басқа GPO немесе сценарий қайтармағанын тексеріңіз.

Бақылау құжаты принтерге жеткілікті күрделі болуы керек: бірнеше қаріп, мөлдірлік, сурет, беттердің аралас бағыты, таңдалған науа және екіжақты режим. Заттаңба немесе сызба үшін бөлек эталон қажет. Шығыс науасында қағаздың барын ғана емес, масштабты, бет ретін, түсті, соңғы өңдеуді және тапсырманың пайда болу уақытын салыстырыңыз.

Microsoft-Windows-PrintService/Admin журналы және қажет болса қосылған Operational журналы драйвер ақауын spooler байланысынан ажыратуға көмектеседі. Уақытты, клиент атауын, кезекті және пайдаланушы әрекетін сақтаңыз. Контекстсіз қате коды жиі қате қолдау мақаласына апарады, себебі әртүрлі қабат бір жалпы нәтиже бере алады.

Кері қайтаруды да сынау керек. RPC саясатын қайтару Windows protected print mode жойған үшінші тарап драйверін қалпына келтірмейді, ал портты қайта ашу сценарий профильден өшірген кезекті қайтармайды. Әр өзгеріс үшін саясат нені қайтаратынын, нені қайта орнату керегін және кезекте қандай тапсырмалар қалатынын жазыңыз.

Тұрып қалған тапсырма қайта сынау нәтижесін бұрмалауы мүмкін. Жолды ауыстырмас бұрын кезек иесі мен күйін тіркеп, тек келісілген сынақ тапсырмаларын тазалаңыз. Өңделмеген жұмыс құжаттары бар кезекті жоймаңыз: пакеттік басып шығаруда автоматты қайталау болмауы мүмкін. Кері қайтарғаннан кейін ескі тапсырманы қалпына келу дәлелі деп қабылдамау үшін бірегей атауы бар жаңа құжат жіберіңіз.

Пилотты бірінші орнатудан кейін емес, драйвер немесе конфигурация жаңартылғаннан кейін аяқталды деп санаймын. Кейін әкімші талабы шыға ма, соны дәл жаңарту көрсетеді. Содан кейін сақиналарды бөлімдер бойынша кеңейтіп, олардың арасына түнгі және апталық тапсырмалар кіретін толық бір жұмыс цикліне жететін уақыт қалдырыңыз.

Әр ерекшеліктің жауапты адамы және жою күні болуы керек

Әр ерекшелік нақты ағынды, кіру шекарасын және жабу шартын сипаттаса, ескі хаттамаларды мерзімсіз қайтармай-ақ парктің жұмысын сақтауға болады. «Принтерлер үшін SMB1-ге рұқсат беру» тым кең. «10.40.8.15 торабы шлюз ауысқанша 10.40.8.20 шлюзіне TCP 445 арқылы хабарласады, басқа VLAN желілерінен кіру жабық» деген жазбаны баптауға және тексеруге болады.

Ерекшеліктің ең қысқа карточкасында бизнес-процесс иесі, техникалық жауапты, трафик көзі мен алушысы, хаттама, үйлеспеу себебі, өтемдік шаралар, келесі тексеру күні және мақсатты ауыстыру жолы болады. Ауыстыру күні белгісіз болса, қайта қарау күнін қойыңыз. Әйтпесе уақытша ереже желінің бір бөлігіне айналып, оның қайдан шыққанын ешкім есіне түсірмейді.

Төтенше кері қайтару мен тәуекелді қабылдауды араластырмаңыз. Кері қайтару сәтсіз өзгерістен кейін белгілі күйді қысқа мерзімге қайтарады. Ерекшелік келісілген оқиғаға дейін бір нақты ескі тәуелділікке рұқсат береді. Тұрақты жаһандық RestrictDriverInstallationToAdministrators=0, барлық клиентте қосылған SMB1 немесе барлық сегмент арасындағы бүкіл RPC ауқымына рұқсат беру бұл анықтамалардың ешбіріне сай келмейді.

Жұмыс жоспарын принтер модельдеріне емес, тәуелділіктерге байланыстырыңыз. Алдымен қолданылмайтын кезектер мен ескі атауларды жойыңыз. Содан кейін драйверлер мен мақсатты IPP жолдарын дайындаңыз. Одан кейін қажетті RPC маршруттарын ашып, пилот өткізіңіз де, тек содан соң бұрынғы тасымалдауды өшіріңіз. Мұндай рет диагностика мүмкіндігін сақтайды: ақау шықса, оған қай жалғыз өзгеріс себеп болғаны белгілі болады.

Соңғы тексерісті сынақ сегментінде ерекшелікті өшіріп өткізіңіз. Ескі портқа шыққан трафикті ешкім түсіндіре алмаса, ережені автоматты қоспаңыз. Көзін, иесін және тапсырманы табыңыз. Команда әр маңызды құжаттың жолын атап, қалған жолдардың бәрін тосын жағдайсыз жоя алғанда басып шығару инфрақұрылымы қауіпсіз болады.

FAQ

SMB1 өшірілсе, Windows ортақ принтерлері бұзыла ма?

Заманауи ортақ кезек SMB2 немесе SMB3 арқылы жұмыс істеуі керек, сондықтан SMB1-ді өшірудің өзі оған кедергі жасамайды. Басып шығару тоқтаса, SMB1-ді шынымен қажет ететін ескі клиентті, шлюзді немесе құрылғыны іздеңіз.

Принтерді қосқанда Windows неге әкімші құқығын сұрайды?

Кезекке үшінші тарап драйверін орнату немесе жаңарту керек болса, Windows құқықты көтеруді сұрайды. 2021 жылғы тамыздан бері RestrictDriverInstallationToAdministrators қосулы немесе бапталмаған кезде бұл Point and Print жүйесінің қалыпты әрекеті.

RestrictDriverInstallationToAdministrators мәнін 0 етуге бола ма?

Техникалық тұрғыдан болады, бірақ Microsoft бұл баптау қорғанысты азайтатынын және оны ішінара шектеулер жиынтығы алмастырмайтынын ашық ескертеді. Оны тек қысқа бақыланатын терезеде қолданып, мақұлданған драйверді алдын ала орнатуды мақсатты шешім етіңіз.

Windows жүйесінде LPR мен LPD орнына не қолдану керек?

Үйлесімді құрылғылар мен серверлер үшін IPP дұрыс ауыстыру жолы болады. RAW 9100 оқшауланған сегментте шектеулі өтпелі жол ретінде жарауы мүмкін, бірақ қорғалған IPP қасиеттерін бермейді.

Ортақ кезек пен IP арқылы тікелей басып шығарудың айырмасы қандай?

Ортақ кезек рұқсаттарды, драйверлерді және жариялауды басып шығару серверінде орталықтандырады. Тікелей порт драйвер мен өңдеуді әр компьютерге көшіріп, пайдаланушы желісінен принтердің өзіне кіруді талап етеді.

Басып шығару үшін RPC қолжетімділігін қалай тез тексеруге болады?

Серверге дейін TCP 135 портын тексеріп, желіаралық экран келісілген динамикалық немесе тағайындалған статикалық RPC портын өткізетініне көз жеткізіңіз. 135 портындағы сәтті Test-NetConnection тек Endpoint Mapper қолжетімділігін растайды, бүкіл сеансты емес.

Microsoft IPP Class Driver КФҚ функцияларының бәрін сақтай ма?

Әрдайым емес. Негізгі басып шығару жиі істейді, бірақ финишер, PIN, есепке алу, түс профильдері мен сканерлеуді бөлек тапсырмалармен тексеріп, қажет болса өндірушінің Print Support App қолданбасын пайдалану керек.

Windows protected print mode қосылса не болады?

Windows үшінші тарап драйверлері бар кезектерді жойып, заманауи Windows Ready Print стегін қолданады. Үйлесімді құрылғыларды қайта орнату қажет болуы мүмкін, ал кейбір сканерлер мен бағдарламалық принтерлер қолжетімсіз қалады.

TCP 9100 арқылы тікелей басып шығару қауіпсіз бе?

Бұл порт оқшауланған сегмент ішінде қарапайым әрі жиі тұрақты, бірақ заманауи сервистегі аутентификация мен шифрлау әдетте жоқ. Серверді тез айналып өту үшін оны барлық пайдаланушы желісіне ашпаңыз.

Ескі хаттамаларды басып шығаруды тоқтатпай қалай өшіруге болады?

Алдымен кезектерді порттармен, драйверлермен, тапсырма көздерімен және міндетті функциялармен сәйкестендіріңіз. Жаңа жолды дайындап, қарапайым есептік жазбамен пилот өткізіңіз, драйвер жаңартуын тексеріңіз де, ескі тәуелділікті содан кейін ғана сақиналар бойынша жойыңыз.