Übersicht
Die Girocard-Zahlung erfolgt über Terminals des Typs Ingenico Desk 5000. Der Netzbetreiber ist PayOne (vormals Ingenico Payment Services). Anbindung per LAN, optional per WLAN; in allen ausgelesenen Geräten ist das WiFi-Interface deaktiviert (Status down) und ausschließlich Ethernet aktiv. Die EC-PINPads der Aufwerteautomaten (smart.UP, smart.EXPERT) sprechen mit demselben Provider, benötigen aber abweichende Ports.
1. Freigaben laut Provider-Dokumentation (Soll)
EC-Terminals (Ingenico Desk 5000)
Zweck | Ziel-IP | Port |
|---|---|---|
Zahlungsverkehr | 195.200.194.10 | 10400/TCP |
Zahlungsverkehr | 195.200.194.138 | 10400/TCP |
Updateserver | 195.200.194.23 | 4724/TCP |
Schlüsselserver | 195.200.194.23 | 4820/TCP |
Schlüsselserver | 91.245.215.11 | 4820/TCP |
EC-PINPads der Aufwerter (smart.UP / smart.EXPERT)
Zweck | Ziel-IP | Port |
|---|---|---|
Transaktionsdaten | 195.200.194.10 | 10440/TCP |
Transaktionsdaten | 195.200.194.138 | 10440/TCP |
Updateserver | 195.185.213.141 | 443/TCP |
(Zweck in der Provider-Angabe nicht benannt) | 178.21.211.75 | 443/TCP |
2. Tatsächlich konfigurierte Provider-Hosts (Ist, laut Geräteausdruck)
Alle drei ausgelesenen Terminals verweisen auf die folgenden Gegenstellen. Diese weichen von den unter Punkt 1 genannten Adressen ab und müssen zusätzlich freigeschaltet sein bzw. bei einer Umstellung mitgeführt werden.
Funktion | Comm.-Typ | Host | Port |
|---|---|---|---|
Authorization / Authorization (2) | SSL | 94.247.113.76 | 1594 |
Service | TCP/IP | 94.247.119.228 | 4722 |
Key Update | TCP/IP | 94.247.119.228 | 4820 |
Print journal | TCP/IP | 91.245.215.10 | 4730 |
Maintenance | TCP/IP | 91.245.215.12 | 4721 |
IRDS / IRDS (2) | SSL | 94.247.113.100 | 5998 |
Cash register (Out) | TCP/IP | 0.0.0.0 | 5578 (nicht adressiert, inaktiv) |
Cash register (lokal) | COM1 | seriell 9600,8,None,2 | – |
Signature pad | COM1 | seriell 115200,8,None,1 | – |
TLS-Zertifikat (alle Geräte): certs/cacert.pem, Aussteller und Subject C=DE, L=Ratingen, O=ingenico-nb, CN=pos-ssl-nb, Seriennummer 0x90,0x16,0x26,0xaf,0xb4,0x0d,0xdf,0x32, gültig 03.03.2015 – 23.02.2045. Clientzertifikat certs/myCert.pem. Zertifikatsprüfung (VerCert) für Authorization und IRDS aktiv.
Prüfpunkt: Soll (195.200.194.x) und Ist (94.247.11x.x / 91.245.215.x) stimmen nicht überein. Vor jeder Firewall-Bereinigung mit PayOne klären, ob die 195.200.194.x-Adressen eine geplante Migration darstellen oder parallel gelten. Bis zur Klärung beide Adressbereiche freigeben, sonst droht ein Ausfall des Zahlungsverkehrs.
3. Geräteauslesung vom 28./29.07.2026
Terminal A | Terminal B | Terminal C | |
|---|---|---|---|
Terminal-ID (TID) | 65113759 | 65113764 | 65113763 |
Standort laut Geräteliste | Service Desk Hannover | Braunschweig | Oldenburg |
Datum/Zeit Ausdruck | 29.07.2026 (TSM 02:37) | 28.07.2026, 14:23:04 | 28.07.2026, 13:06:08 |
Ref-ID | TCA32510738C | TCA32510738C | TCA32510738C |
Serialno | 211247333251073 / 820684451 | 211247333251073 / 820684451 | 211247333251073 / 820684347 |
SDK | 11.20.03 PatchJ (b68) | 11.20.03 PatchJ (b68) | 11.16.05 PatchQ (b84) |
a32de_sys | 16.16.14 | 16.16.25 | 15.10.20 |
PCI | 161614a E EC_Std | 161625a E EC_Std | 151020a E EC_Std |
Contractno. | n. a. | n. a. | 15130600 |
E2EE-Status | disabled | disabled | disabled |
IP-Adresse | 10.10.140.102 | 10.60.140.105 | 10.32.150.2 |
Subnetzmaske | 255.255.255.0 | 255.255.255.0 | 255.255.255.0 |
Gateway | 10.10.140.254 | 10.60.140.254 | 10.32.150.254 |
DNS 1 / DNS 2 | 10.10.10.241 / – | 10.10.10.247 / 10.10.10.241 | 96.45.45.45 / 96.45.46.46 |
Default domain | nsi-han.intern | nsi-han.intern | – |
MAC Ethernet | 38:EF:E3:9B:28:61 | 38:EF:E3:9B:27:F0 | 38:EF:E3:9B:28:21 |
MAC WiFi (down) | 38:EF:E3:BE:99:61 | 38:EF:E3:BE:99:33 | 38:EF:E3:BE:99:45 |
PPP-Interface | down | down | down |
Host Protocol (Poseidon) | 1005 | 1006 | – |
PINPad Version / CRY.DE | 600 / 9.3.3.0 | 600 / 9.3.3.0 | – |
PINPad Serialno | 50239991 | 50239980 | – |
Prod-Flag | D7 | D7 | – |
Network-ID / Maintenance-Group | 73 / 73 | 73 / 73 | – |
KGV/KV/SV | 10/01/03 | 10/01/03 | – |
Währung | EUR (978) | EUR (978) | – |
Terminal-Features (AE) | 51,65 | 51,65 | – |
Kontowahl | aktiv, keine Konten hinterlegt | aktiv, keine Konten hinterlegt | – |
Addon-Applikationen (OAM) | keine | keine | keine |
GPRS / Bluetooth | – | n. a. / n. a. | – |
Abweichende Kommunikationseinträge bei Terminal C (Braunschweig): Cash register als SSL-Verbindung zu 10.12.7.103:4731 (interne Adresse, die keinem dokumentierten NSI-Netz zugeordnet ist) und Authorization (2) als TCP/IP zu 94.247.119.228:53355 statt SSL 94.247.113.76:1594.
4. Festgestellte Abweichungen und Handlungsbedarf
Nr. | Feststellung | Bewertung / Maßnahme |
|---|---|---|
1 | E2EE auf allen drei Terminals deaktiviert | Ende-zu-Ende-Verschlüsselung der Kartendaten nicht aktiv. Mit PayOne klären, ob E2EE für den eingesetzten Vertrag/Gerätetyp vorgesehen und aktivierbar ist; Ergebnis dokumentieren. |
2 | Terminal C nutzt externe DNS-Server (96.45.45.45 / 96.45.46.46, öffentliche Resolver) | Verstoß gegen die interne DNS-Vorgabe; auf 10.10.10.241 / 10.10.10.247 umstellen. |
3 | Terminal C: Cash-register-Ziel 10.12.7.103:4731 | Adresse gehört zu keinem bekannten NSI-Netz – vermutlich Rest aus einer Vorkonfiguration. Prüfen und bereinigen. |
4 | Terminal C mit älterem Softwarestand (SDK 11.16.05, a32de_sys 15.10.20) | Update über den Updateserver anstoßen bzw. bei PayOne beauftragen; PCI-Stand angleichen. |
5 | Terminal A (TID 65113759) mit Hannover-Adressierung (10.10.140.102, Domäne nsi-han.intern), in der Geräteliste jedoch als Oldenburg geführt | Standortzuordnung verifizieren und Geräteliste bzw. IT-KB-KAS-004 korrigieren. |
6 | Terminal A bezieht 10.10.140.102 aus der DHCP-Range 100–199, die laut Netzplanung für vend.IN-Terminals vorgesehen ist | Adressvergabe klären; ggf. DHCP-Reservierung setzen oder feste IP außerhalb der vend.IN-Range vergeben. |
7 | Terminal B in Netz 10.60.140.0/24, das in der Ursprungsdokumentation nicht vorkommt | Netzplan aktualisieren – offenbar zwischenzeitliche Umnummerierung; in IT-KB-KAS-003 nachgeführt. |
8 | Serialno bei Terminal A und B identisch ausgewiesen (820684451) bei unterschiedlichen TIDs und MACs | Ausdruck bzw. Gerätebeschriftung gegenprüfen und die korrekte Seriennummer im Inventar nachtragen. |
9 | Soll-/Ist-Abweichung der Provider-Ziele (195.200.194.x vs. 94.247.11x.x) | Siehe Punkt 2 – vor Firewall-Änderungen mit PayOne abstimmen. |
5. Systeminformation am Terminal ausdrucken
Die oben dokumentierten Werte stammen aus dem geräteeigenen Report „System-Information", der die Abschnitte Gerätedaten, Addon applications, Wireless, IP-Network, Communication, TSM Profile, Host Protocol Version, PinPad, Accounting, Terminal-Features und Currency enthält. Der Ausdruck ist die verlässlichste Quelle für den Ist-Zustand eines Terminals und sollte bei jeder Störungsmeldung an PayOne beigelegt werden. Die Menüführung zum Auslösen des Ausdrucks ist herstellerseitig nicht dokumentiert vorliegend – bei nächster Gelegenheit mit dem Serviceteam erfassen und hier ergänzen.