
Nach einer Härtung funktioniert Scan-to-Folder nicht mehr. Der Scanner meldet ein falsches Kennwort, obwohl niemand das Kennwort geändert hat. Eine mögliche Ursache ist die Einschränkung eines bisher verwendeten Anmeldeverfahrens. Die richtige Antwort ist eine gezielte Untersuchung – nicht das pauschale Wiederfreigeben älterer Verfahren in der gesamten Domäne.
Aha-Moment
Dateien benötigen kein NTLM. Ein bestimmter Scanner kann NTLM für seinen bisherigen Übertragungsweg benötigen. Diese Abhängigkeit lässt sich oft ersetzen oder begrenzen.
SMB, NTLM und Kerberos auseinanderhalten
SMB transportiert unter anderem Dateien. NTLM und Kerberos sind Anmeldeverfahren, die bei entsprechenden SMB-Verbindungen verwendet werden können. SMB-Version und NTLM-Version sind unterschiedliche Eigenschaften: SMB 3 bedeutet nicht automatisch Kerberos, und NTLMv2 ist nicht SMB 2.
Prüfen Sie Modell, Firmware und Herstellerdokumentation des Geräts. Manche Geräte unterstützen geeignete alternative Übertragungswege; andere können nur eine begrenzte Form von Scan-to-SMB. Ob Kerberos, SFTP oder eine HTTPS-basierte Übergabe verfügbar und sinnvoll abgesichert ist, muss für das konkrete Gerät geprüft werden. Eine unverschlüsselte Ersatzübertragung ist keine überzeugende Modernisierung.
Auch eine Zieladresse kann entscheidend sein. Bei Windows verwendet Kerberos für IP-Adressen standardmäßig nicht denselben normalen Weg wie für passende Hostnamen; Microsoft beschreibt dafür besondere Voraussetzungen. Ein korrekter DNS-Name allein macht einen Scanner jedoch noch nicht Kerberos-fähig. Anmeldeverfahren, Namensauflösung, Dienstzuordnung und Geräteeigenschaften müssen gemeinsam passen.
NTLMv1 vermeiden, NTLMv2 nicht mit Kerberos gleichsetzen
NTLMv1 gehört nicht in eine neu geplante produktive Lösung. Microsoft hat NTLMv1 in Windows Server 2025 entfernt. NTLMv2 ist dort als veraltet eingeordnet, funktioniert aber weiterhin. Daraus folgt weder, dass NTLMv2 mit NTLMv1 identisch wäre, noch dass es eine gleichwertige langfristige Alternative zu Kerberos darstellt.
Für verbleibende NTLMv2-Abhängigkeiten empfehlen wir eine dokumentierte Übergangslösung mit begrenzter Reichweite und Ablöseplan. Unterstützt ein Gerät ausschließlich NTLMv1, sind Firmware-Update, ein anderer unterstützter Übertragungsweg oder Geräteaustausch vorrangig. Ein altes Betriebssystem als dauerhafter Protokolladapter schafft neue Risiken.
Erst feststellen, was tatsächlich blockiert wird
Prüfen Sie Geräteprotokoll und Zielsystem gemeinsam. Auch Freigaberechte, Kennwortstand, SMB-Dialekt, Signaturanforderungen oder ein gesperrter Netzwerkweg können die Übertragung verhindern. Eine pauschale Fehlermeldung am Display reicht für die Diagnose nicht aus.
Wichtig ist die Richtung: Microsofts Einstellung zum Blockieren von NTLM im SMB-Client betrifft dessen ausgehende Verbindungen. Sie beschreibt nicht automatisch, was ein Scanner als eigener Client zum Windows-Dateiserver senden darf. Domänenrichtlinien, lokale Konten und eingehende Authentifizierung sind gesondert zu betrachten. Eine Ausnahme am falschen System löst das eigentliche Problem nicht.
Übergabezone als begrenzte Architekturvariante
Wenn ein benötigtes Gerät vorerst NTLMv2 braucht, kann eine getrennte Annahmezone eine sinnvolle Übergangslösung sein. Das folgende Modell ist ein Architekturvorschlag, keine pauschal sichere Standardkonfiguration:
| Station | Aufgabe und Begrenzung |
|---|---|
| Scanner-Netz | Nur benötigte Ziele und Verwaltungswege erlauben; kein allgemeiner Zugriff auf Produktivfreigaben |
| Annahmesystem | Gerätebezogene lokale Zugangsdaten, begrenzte Ablage, Quoten und Protokollierung; keine privilegierten Domänenkonten |
| Transferdienst | Dateien über einen ausdrücklich erlaubten, authentifizierten und geschützten Weg übernehmen; getrennte Identität |
| Prüfbereich | Dateityp, Größe, Vollständigkeit und Schadsoftware prüfen; unklare Dateien zurückhalten |
| Produktivablage | Mit eigener minimal berechtigter Identität und nachgewiesenem Kerberos-Zugriff schreiben |
Der Scanner schreibt zunächst ausschließlich in die Annahmezone. Ein kontrollierter Dienst übernimmt geeignete Dateien und erzeugt eine neue Verbindung zur Produktivablage. Dabei wird kein NTLM-Ticket in ein Kerberos-Ticket umgewandelt. Es sind getrennte Verbindungen und Sicherheitskontexte.
Ein VLAN allein genügt nicht. Firewallregeln, Verwaltung, Konten und tatsächliche Datenflüsse müssen die Trennung umsetzen. Das Annahmesystem sollte nicht einfach zwei Netze unkontrolliert verbinden. Insbesondere gehören keine Domänenadministrator-Zugangsdaten auf das Gerät oder den Annahmeserver. Ein lokales Konto hält die Anmeldung außerhalb der Domäne, macht NTLM aber nicht automatisch ungefährlich.
Dateitransfer ist mehr als Kopieren
Definieren Sie, wann eine Datei vollständig ist. Ein Transfer darf nicht versehentlich ein noch geschriebenes Dokument weitergeben. Verwenden Sie einen mit dem Gerät vereinbaren Abschlussmechanismus, etwa eine geprüfte Umbenennung oder eine zuverlässige Fertigmeldung; eine bloße Wartezeit ist nicht in jeder Umgebung belastbar.
Regeln Sie außerdem Wiederholungen, gleiche Dateinamen, abgebrochene Verbindungen und Löschfristen. Eine Datei wird erst nach bestätigter Übernahme gemäß dem vereinbarten Verfahren entfernt. Prüfsummen helfen beim Nachweis unveränderter Übertragung, beweisen jedoch keine Schadsoftwarefreiheit. Auch ein Virenscan garantiert keine vollständige Unbedenklichkeit.
In medizinischen und anderen sensiblen Umgebungen müssen Ablagezugriff, Aufbewahrung und Protokolle zum Schutzbedarf passen. Dokumentinhalte und unnötige personenbezogene Angaben gehören nicht in technische Fehlerlogs. Dieses Beispiel beschreibt keine konkrete Kundeninstallation.
Abnahme mit positiven und negativen Tests
Testen Sie einen regulären Scan, einen unterbrochenen Transfer, einen zu großen Auftrag und ein nicht zugelassenes Format. Prüfen Sie ebenso, dass der Scanner die Produktivablage nicht direkt erreicht und dass sein Konto keine fremden Ablagen lesen kann. Kontrollieren Sie das tatsächlich verwendete Anmeldeverfahren auf dem letzten Übertragungsweg; eine erfolgreiche Dateiablage allein beweist noch kein Kerberos.
Beobachten Sie Rückstau, Plattenplatz, fehlgeschlagene Anmeldungen und wiederholte Übertragungsfehler. Legen Sie Verantwortliche und einen Termin zur Ablösung der Ausnahme fest. So bleibt die Übergabezone eine kontrollierte Übergangslösung und wird nicht unbemerkt zum neuen Dauerproblem.
Unterstützung für Ihre interne IT
Hamburger IT-Service unterstützt Ihre Administratoren und bestehenden Dienstleister bei der Geräteaufnahme, der Auswahl eines geeigneten Übergabewegs und der technischen Abnahme. Ziel ist, funktionierende Scanprozesse und überprüfbare Sicherheitsgrenzen zusammenzubringen. Active-Directory-Sicherheitsprüfung abstimmen.
Zur Vorbereitung: NTLM-Abhängigkeiten erfassen und Kerberos-Abhängigkeiten prüfen.
Quellen und Prüfstand
- Microsoft: NTLM im SMB-Client blockieren
- Microsoft: entfernte und veraltete Windows-Server-Funktionen
- Microsoft: Kerberos und IP-Adressen
Quellenprüfung: 27. September 2026. Das Übergabemodell und die Abnahmeschritte sind HHIT-Prüfempfehlungen und müssen an die konkrete Umgebung angepasst werden.
