Adressvergabe, DHCP-Bereiche und DNS-Einstellungen sind separat dokumentiert: IT-KB-KAS-009 (IP-Adressplan) · IT-KB-KAS-010 (DHCP-Bereiche & Ausnahmen) · IT-KB-KAS-011 (DNS-Einträge)
1. VLAN-Struktur
VLAN | Name | Netz | Gateway | Zweck |
|---|---|---|---|---|
14 | Kassen | 10.10.140.0/24 | 10.10.140.254 | Produktivnetz für Kassen-, Aufwerter- und Terminalkomponenten Hannover |
15 | Kassen-DSL | analog VLAN 14 | Fritzbox | Notfallnetz über separaten DSL-Anschluss (siehe IT-KB-KAS-006) |
Beide VLANs sind auf den beiden Core-Switchen konfiguriert. Offener Punkt der Ersteinrichtung: Durchreichen bis zu den Endgeräte-Ports (Access-Ports/Dosen).
Weitere Netze, in denen Bezahlgeräte angetroffen wurden (10.60.140.0/24, 10.32.150.0/24), siehe IT-KB-KAS-009.
2. Fernzugriff und VPN
Weg | Status |
|---|---|
Zugriff auf HaSMA01 aus den Server-Netzen | funktionsfähig |
Zugriff auf HaSMA01 über VPN-Tunnel von extern | bei Einrichtung nicht möglich – Rückroute auf der ASA fehlt |
Fernwartung InterCard auf HaSMA01 | TeamViewer (siehe IT-KB-KAS-002) |
Fernwartung InterCard auf den Aufwertern | VNC, Ports 5800/5900 |
3. Firewall- und Portfreigaben
3.1 Ausgehend Richtung Provider (Bestandsfreigaben Ersteinrichtung)
Freigegeben ausschließlich für die vergebenen Endgeräte-IPs im VLAN 14.
Ziel | Port | Zweck | Weg |
|---|---|---|---|
89.106.184.84 | 10103/TCP | Netzbetreiber (Girocard-Autorisierung, Kassenschnitt) | über TMG-Server freigegeben |
89.106.184.85 | 10103/TCP | Netzbetreiber (redundant) | über TMG-Server freigegeben |
94.247.113.76 | 1596, 6000, 6006 | Terminal-Provider Ingenico (smart.UP, EC-Terminal) | Freigabe erforderlich |
94.247.113.77 | 1596, 6000, 6006 | Terminal-Provider Ingenico (redundant) | Freigabe erforderlich |
3.2 EC-Terminals Ingenico Desk 5000 – Soll laut PayOne-Dokumentation
Ziel | Port | Zweck |
|---|---|---|
195.200.194.10 | 10400/TCP | Zahlungsverkehr |
195.200.194.138 | 10400/TCP | Zahlungsverkehr (redundant) |
195.200.194.23 | 4724/TCP | Updateserver |
195.200.194.23 | 4820/TCP | Schlüsselserver |
91.245.215.11 | 4820/TCP | Schlüsselserver (redundant) |
3.3 EC-PINPads der Aufwerter – Soll laut PayOne-Dokumentation
Ziel | Port | Zweck |
|---|---|---|
195.200.194.10 | 10440/TCP | Transaktionsdaten |
195.200.194.138 | 10440/TCP | Transaktionsdaten (redundant) |
195.185.213.141 | 443/TCP | Updateserver |
178.21.211.75 | 443/TCP | Zweck in der Provider-Angabe nicht benannt |
3.4 EC-Terminals – tatsächlich konfigurierte Ziele (Ist, Ausdruck 28./29.07.2026)
Ziel | Port | Zweck |
|---|---|---|
94.247.113.76 | 1594/TCP (SSL) | Authorization / Authorization (2) |
94.247.119.228 | 4722/TCP | Service |
94.247.119.228 | 4820/TCP | Key Update |
91.245.215.10 | 4730/TCP | Print journal |
91.245.215.12 | 4721/TCP | Maintenance |
94.247.113.100 | 5998/TCP (SSL) | IRDS |
94.247.119.228 | 53355/TCP | Authorization (2) – nur Terminal Braunschweig, abweichend |
10.12.7.103 | 4731/TCP (SSL) | Cash register – nur Terminal Braunschweig; Netz nicht zugeordnet, prüfen |
Achtung: Soll (3.2/3.3) und Ist (3.4) decken sich nicht. Solange die Umstellung auf 195.200.194.x nicht mit PayOne bestätigt ist, müssen beide Adressbereiche freigegeben bleiben. Bewertung siehe IT-KB-KAS-008.
3.5 Intern
Verbindung | Port | Zweck |
|---|---|---|
Kassen / Manager → HaSMA01 | 1433/TCP | MS-SQL, CashControl-Datenbank |
smart.UP / smart.EXPERT ↔ PINPad | 22000/TCP | Kommunikation Automat ↔ Girocard-PINPad |
PINPad → Aufwerter | 21999/TCP | Trace.log-Übertragung |
Wartung → smart-Geräte | 21/TCP (FTP) | Datenabruf über tl1 (laut InterCard zwingend) |
Wartung → smart-Geräte | 5800, 5900/TCP | Fernzugriff VNC |
Abweichung Trace.log-Port: Die Einrichtungs-Mail nennt 22000, beide InterCard-Checklisten nennen 21999. Dokumentiert ist der Checklisten-Wert; Ist-Zustand in der Firewall verifizieren.
4. Diebstahlschutz der Aufwerter (netzwerkabhängig)
Die smart-Geräte prüfen zyklisch die Erreichbarkeit eines definierten Netzwerkgeräts (NTCHPing): hinterlegt ist 10.10.10.254 mit MAC 2C:44:FD:D8:E3:00. Antwortet dieses Gerät nicht mit der korrekten MAC, geht der Aufwerter außer Betrieb. Bei jeder Änderung an Router, Gateway oder Hardware-Tausch ist diese Prüfadresse zwingend mitzuziehen.
5. Offene Punkte
VLANs 14/15 bis zu den Endgeräte-Ports durchreichen (sofern noch nicht erfolgt)
Zugriffstest an den Dosen
Rückroute auf der ASA für den VPN-Zugriff auf HaSMA01
Test der Provider-Erreichbarkeit aus VLAN 14
Trace.log-Port (21999 vs. 22000) in der Firewall verifizieren
Soll-/Ist-Abweichung der Provider-Ziele mit PayOne klären
Cash-register-Ziel 10.12.7.103:4731 am Terminal Braunschweig prüfen und ggf. bereinigen
Prüfhinweis (ISB): TMG und ASA entsprechen dem Stand der Ersteinrichtung. Bei Ablösung (z. B. im Zuge der Standortplanung 2028) sind sämtliche Freigaben in die Nachfolge-Firewall zu überführen und in der Netzwerk-Kommunikationsmatrix nachzupflegen.