VLAN-Übersicht
VLAN | Name | Netz | Gateway | Zweck |
|---|---|---|---|---|
14 | Kassen | 10.10.140.0/24 | 10.10.140.254 | Produktivnetz für alle Kassen-, Aufwerter- und Terminalkomponenten |
15 | Kassen-DSL | – | Fritzbox | Notfallnetz über separaten DSL-Anschluss (siehe IT-KB-KAS-006) |
Die VLANs sind auf beiden Core-Switchen konfiguriert. Offener Punkt der Ersteinrichtung: Durchreichen der VLANs bis zu den Endgeräte-Ports (Access-Ports/Dosen) – Status bei Änderungen prüfen.
IP-Plan VLAN 14 (10.10.140.0/24)
IP | Gerät | Vergabe |
|---|---|---|
10.10.140.1 | smart.EXPERT (Automaten-PC), HUM26 EG | statisch |
10.10.140.2 | PINPad smart.EXPERT | statisch |
10.10.140.3 | smart.UP (Automaten-PC), Foyer | statisch |
10.10.140.4 | PINPad smart.UP | statisch |
10.10.140.5 | EC-Terminal Mensa | statisch |
10.10.140.6 | EC-Terminal Cafeteria | statisch |
10.10.140.100 – 199 | vend.IN-Terminals | DHCP (Range eingerichtet und getestet) |
10.10.140.200 | Kasse Mensa (KasseMensa) | statisch |
10.10.140.201 | Kasse Cafeteria (KasseCafeteria) | statisch |
10.10.140.241 | Server HaSMA01 (SQL 1433) | statisch |
10.10.140.254 | Gateway | – |
DNS im VLAN 14: 10.10.10.241 und 10.10.10.247 (Kassen, Terminals, Server).
Abweichung DNS bei den smart-Geräten: In den InterCard-Checklisten ist als DNS 2 teils
8.8.8.8eingetragen (smart.UP-Checkliste zudem DNS 110.10.10.240), in der Geräteliste dagegen durchgängig10.10.10.241/10.10.10.247. Ist-Zustand am Gerät bei nächster Wartung prüfen; Zielvorgabe sind die internen DNS-Server.
Firewall- und Portfreigaben
Ausgehend Richtung Internet (nur für die vergebenen Endgeräte-IPs im VLAN 14)
Ziel | Port | Zweck | Weg |
|---|---|---|---|
89.106.184.84 | 10103/TCP | Netzbetreiber/Provider (Girocard-Autorisierung, Kassenschnitt) | über TMG-Server freigegeben |
89.106.184.85 | 10103/TCP | Netzbetreiber/Provider (redundant) | über TMG-Server freigegeben |
94.247.113.76 | 1596, 6000, 6006 | Terminal-Provider Ingenico (smart.UP, EC-Terminal) | Freigabe erforderlich |
94.247.113.77 | 1596, 6000, 6006 | Terminal-Provider Ingenico (redundant) | Freigabe erforderlich |
Intern (VLAN 14)
Verbindung | Port | Zweck |
|---|---|---|
Kassen/Manager → HaSMA01 | 1433/TCP | MS-SQL, CashControl-Datenbank |
smart.UP / smart.EXPERT ↔ PINPad | 22000/TCP | interne Kommunikation Automat ↔ Girocard-PINPad |
PINPad → Aufwerter | 21999/TCP | Trace.log-Übertragung |
Wartung → smart-Geräte | 21/TCP (FTP) | Datenabruf über tl1 (laut InterCard zwingend) |
Wartung → smart-Geräte | 5800, 5900/TCP | Fernzugriff VNC |
Abweichung Trace.log-Port: Die Einrichtungs-Mail nennt Port 22000, beide InterCard-Checklisten (smart.UP und smart.EXPERT) nennen 21999. Dokumentiert ist hier der Checklisten-Wert; Ist-Zustand in der Firewall verifizieren.
Diebstahlschutz der Aufwerter
Die smart-Geräte prüfen zyklisch die Erreichbarkeit eines definierten Netzwerkgeräts (NTCHPing). Hinterlegt ist 10.10.10.254 mit MAC 2C:44:FD:D8:E3:00. Antwortet dieses Gerät nicht mit der korrekten MAC, geht der Aufwerter außer Betrieb. Bei Änderungen an Router/Gateway diese Prüfadresse zwingend mitziehen.
Offene Punkte aus der Ersteinrichtung
VLANs 14/15 bis zu den Endgeräte-Ports durchreichen (sofern noch nicht erfolgt)
Zugriffstest an den Dosen mit Notebook
Test der TMG-Freigabe (Provider-Erreichbarkeit aus VLAN 14)
Trace.log-Port (21999 vs. 22000) in der Firewall verifizieren
DNS-Konfiguration der smart-Geräte vereinheitlichen (8.8.8.8 entfernen)
Prüfhinweis (ISB): TMG und ASA entsprechen dem Stand der Ersteinrichtung. Bei Ablösung dieser Komponenten (z. B. im Zuge der Standortplanung 2028) sind sämtliche o. g. Freigaben in die Nachfolge-Firewall zu überführen und in der Netzwerk-Kommunikationsmatrix nachzupflegen.