solution Contentsolution Content

HP 打印机 - 产品在开放式 Internet 上的最低安全设置

概述

本文档介绍以下打印机在开放式 Internet 上的最低安全设置:
  • HP LaserJet Enterprise 打印机
  • HP LaserJet Pro 打印机
  • HP OfficeJet 打印机
  • HP OfficeJet Pro 打印机
  • HP PageWide Enterprise 打印机
  • HP PageWide Pro 打印机
HP 专注于提供对 HP 打印机可用的最佳和最新的安全信息。 此检查清单旨在帮助您提升打印机安全性,尤其是对公共 Internet 开放的网络上的打印机。
HP 打印机运抵时处于未配置的状态,这让客户可更轻松地根据其网络环境配置打印机。 但是,如果不正确配置打印机,则它可能容易受到入侵者的攻击。 HP 强烈建议为所有 HP 打印机配置至少最低限度的安全设置以消除大多数安全隐患。
有关在网络环境中配置 HP 打印机的详细信息或有关更多最高安全性建议,请转到以下文档之一:

建议的设置

可通过打印机的内嵌式 Web 服务器 (EWS) 配置各项设置。 要访问 EWS,请将打印机的 IP 地址正如配置页上显示的那样键入到浏览器 URL 栏中(例如 12.34.567.89),然后按 Enter
注意:
还可用 HP Web Jetadmin 软件和/或 HP JetAdvantage 安全管理器配置安全设置。
以下是根据在使用 IPP 进行打印的 TCP/IP 网络环境中使用打印机的建议设置。 根据您的打印环境的要求,按需调整设置。
注意:
并非所有设置都适用于所有打印机,设置选项因打印机型号和安装的固件版本而有所不同,因此可能位于 EWS 中的不同选项卡上。 请参阅用户指南,了解特定打印机的配置选项。

网络选项

  • 启用 TCP/IP
  • 启用 IPP 打印
  • 禁用 9100 打印
  • 禁用 SLP 配置
  • 禁用 LPD 打印
  • 禁用 Telnet 配置
  • 禁用 FTP 打印
  • 禁用 WS-Discovery
  • 禁用 Web 服务打印(除非当前正在使用)
  • 禁用 TFTP 配置文件
  • 将允许用于 EWS 和打印的 IPv4 地址添加到访问控制列表。
    注意:
    如果打印机在开放式 Internet 上,并且未配置仅限已知的 IP 地址访问,则它开放公共访问,可能会被滥用。
  • 将“加密强度”设置为
  • 启用 HTTPS 设置以加密所有 Web 通信: 加密所有 Web 通信(不包括 IPP)
  • 禁用 mDNS 配置
    注意:
    如果网络上没有 DNS,请保持启用此项。
  • 配置 SNMP 团体名称,并禁用默认团体名称 Public。
  • 禁用未使用的协议堆栈。 HP 建议禁用以下各项(除非当前正在使用):
    • 禁用 IPX/SPX
    • 禁用 DLC/LLC
    • 禁用 AppleTalk/Bonjour

安全选项

  • 设置管理员密码(本地管理员或 EWS 管理员密码)
  • 设置 PJL 安全密码
  • 禁用 PJL 设备访问命令
  • 禁用文件系统页(外部)访问设置
    • 禁用 PJL 驱动器访问PJL 磁盘访问
    • 禁用 PS 驱动器访问PS 磁盘访问
  • 配置文件系统页选项
    • 禁用 PML
    • 禁用 NFS 访问
    • 禁用 PostScript
  • 禁用允许将作业存储在此设备上
  • 禁用远程打印机固件更新
    注意:
    需要远程更新打印机固件时,将需要重新启用此设置。
    • 禁用允许发送固件升级作为打印作业(端口 9100)
    • 禁用允许安装用 SHA-1 哈希算法签署的传统软件包
    • 禁用远程固件升级
  • 禁用 SNMP 磁盘访问SNMP 访问
  • 配置安全磁盘加密模式(AES128 或 AES256)

内嵌式 Web 服务器选项

  • 启用外发邮件
  • 启用“继续”按钮
  • 禁用打印服务
  • 禁用接收邮件
  • 禁用命令调用
  • 禁用命令下载
  • 禁用命令加载和执行
  • 保护信息选项卡(如有)或禁用以下设置:
    • 禁用“取消作业”按钮
    • 禁用“执行/暂停/恢复”按钮

Web 服务选项

无线选项

  • 配置无线安全性(如果使用无线连接)