Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Kassensystem: Netzwerk und Firewall-Freigaben

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Adressvergabe, DHCP-Bereiche und DNS-Einstellungen sind separat dokumentiert: IT-KB-KAS-009 (IP-Adressplan) · IT-KB-KAS-010 (DHCP-Bereiche & Ausnahmen) · IT-KB-KAS-011 (DNS-Einträge)

1. VLAN-Struktur

VLAN

Name

Netz

Gateway

Zweck

14

Kassen

10.10.140.0/24

10.10.140.254

Produktivnetz für Kassen-, Aufwerter- und Terminalkomponenten Hannover

15

Kassen-DSL

analog VLAN 14

Fritzbox

Notfallnetz über separaten DSL-Anschluss (siehe IT-KB-KAS-006)

Beide VLANs sind auf den beiden Core-Switchen konfiguriert. Offener Punkt der Ersteinrichtung: Durchreichen bis zu den Endgeräte-Ports (Access-Ports/Dosen).

Weitere Netze, in denen Bezahlgeräte angetroffen wurden (10.60.140.0/24, 10.32.150.0/24), siehe IT-KB-KAS-009.

2. Fernzugriff und VPN

Weg

Status

Zugriff auf HaSMA01 aus den Server-Netzen

funktionsfähig

Zugriff auf HaSMA01 über VPN-Tunnel von extern

bei Einrichtung nicht möglich – Rückroute auf der ASA fehlt

Fernwartung InterCard auf HaSMA01

TeamViewer (siehe IT-KB-KAS-002)

Fernwartung InterCard auf den Aufwertern

VNC, Ports 5800/5900

3. Firewall- und Portfreigaben

3.1 Ausgehend Richtung Provider (Bestandsfreigaben Ersteinrichtung)

Freigegeben ausschließlich für die vergebenen Endgeräte-IPs im VLAN 14.

Ziel

Port

Zweck

Weg

89.106.184.84

10103/TCP

Netzbetreiber (Girocard-Autorisierung, Kassenschnitt)

über TMG-Server freigegeben

89.106.184.85

10103/TCP

Netzbetreiber (redundant)

über TMG-Server freigegeben

94.247.113.76

1596, 6000, 6006

Terminal-Provider Ingenico (smart.UP, EC-Terminal)

Freigabe erforderlich

94.247.113.77

1596, 6000, 6006

Terminal-Provider Ingenico (redundant)

Freigabe erforderlich

3.2 EC-Terminals Ingenico Desk 5000 – Soll laut PayOne-Dokumentation

Ziel

Port

Zweck

195.200.194.10

10400/TCP

Zahlungsverkehr

195.200.194.138

10400/TCP

Zahlungsverkehr (redundant)

195.200.194.23

4724/TCP

Updateserver

195.200.194.23

4820/TCP

Schlüsselserver

91.245.215.11

4820/TCP

Schlüsselserver (redundant)

3.3 EC-PINPads der Aufwerter – Soll laut PayOne-Dokumentation

Ziel

Port

Zweck

195.200.194.10

10440/TCP

Transaktionsdaten

195.200.194.138

10440/TCP

Transaktionsdaten (redundant)

195.185.213.141

443/TCP

Updateserver

178.21.211.75

443/TCP

Zweck in der Provider-Angabe nicht benannt

3.4 EC-Terminals – tatsächlich konfigurierte Ziele (Ist, Ausdruck 28./29.07.2026)

Ziel

Port

Zweck

94.247.113.76

1594/TCP (SSL)

Authorization / Authorization (2)

94.247.119.228

4722/TCP

Service

94.247.119.228

4820/TCP

Key Update

91.245.215.10

4730/TCP

Print journal

91.245.215.12

4721/TCP

Maintenance

94.247.113.100

5998/TCP (SSL)

IRDS

94.247.119.228

53355/TCP

Authorization (2) – nur Terminal Braunschweig, abweichend

10.12.7.103

4731/TCP (SSL)

Cash register – nur Terminal Braunschweig; Netz nicht zugeordnet, prüfen

Achtung: Soll (3.2/3.3) und Ist (3.4) decken sich nicht. Solange die Umstellung auf 195.200.194.x nicht mit PayOne bestätigt ist, müssen beide Adressbereiche freigegeben bleiben. Bewertung siehe IT-KB-KAS-008.

3.5 Intern

Verbindung

Port

Zweck

Kassen / Manager → HaSMA01

1433/TCP

MS-SQL, CashControl-Datenbank

smart.UP / smart.EXPERT ↔ PINPad

22000/TCP

Kommunikation Automat ↔ Girocard-PINPad

PINPad → Aufwerter

21999/TCP

Trace.log-Übertragung

Wartung → smart-Geräte

21/TCP (FTP)

Datenabruf über tl1 (laut InterCard zwingend)

Wartung → smart-Geräte

5800, 5900/TCP

Fernzugriff VNC

Abweichung Trace.log-Port: Die Einrichtungs-Mail nennt 22000, beide InterCard-Checklisten nennen 21999. Dokumentiert ist der Checklisten-Wert; Ist-Zustand in der Firewall verifizieren.

4. Diebstahlschutz der Aufwerter (netzwerkabhängig)

Die smart-Geräte prüfen zyklisch die Erreichbarkeit eines definierten Netzwerkgeräts (NTCHPing): hinterlegt ist 10.10.10.254 mit MAC 2C:44:FD:D8:E3:00. Antwortet dieses Gerät nicht mit der korrekten MAC, geht der Aufwerter außer Betrieb. Bei jeder Änderung an Router, Gateway oder Hardware-Tausch ist diese Prüfadresse zwingend mitzuziehen.

5. Offene Punkte

  • VLANs 14/15 bis zu den Endgeräte-Ports durchreichen (sofern noch nicht erfolgt)

  • Zugriffstest an den Dosen

  • Rückroute auf der ASA für den VPN-Zugriff auf HaSMA01

  • Test der Provider-Erreichbarkeit aus VLAN 14

  • Trace.log-Port (21999 vs. 22000) in der Firewall verifizieren

  • Soll-/Ist-Abweichung der Provider-Ziele mit PayOne klären

  • Cash-register-Ziel 10.12.7.103:4731 am Terminal Braunschweig prüfen und ggf. bereinigen

Prüfhinweis (ISB): TMG und ASA entsprechen dem Stand der Ersteinrichtung. Bei Ablösung (z. B. im Zuge der Standortplanung 2028) sind sämtliche Freigaben in die Nachfolge-Firewall zu überführen und in der Netzwerk-Kommunikationsmatrix nachzupflegen.