Сканирование документов напрямую в сетевую папку - одна из самых востребованных функций офисных МФУ Kyocera. Этот механизм избавляет от необходимости переносить файлы на флеш-накопителях или отправлять их по почте. Сканы сразу попадают в заданный каталог на сервере, доступный всем сотрудникам отдела.
Задача системного администратора - обеспечить бесперебойную работу этой связки. Основные сложности возникают на стыке двух миров: встроенного ПО принтера, которое часто консервативно в поддержке протоколов, и современного SMB-сервера, где старые версии протокола отключены из соображений безопасности. Это руководство дает готовую, проверенную на практике конфигурацию Samba и пошаговый алгоритм настройки адресной книги Kyocera. Вы получите рабочий канал сканирования, минуя типовые ошибки с аутентификацией и кодировкой имен файлов.
Материал построен на реальном опыте интеграции МФУ Kyocera серий TaskAlfa и ECOSYS с Samba 4.17+ на Linux и Windows Server 2022. Если вам нужна дополнительная информация по управлению безопасностью самого устройства, обратитесь к руководству по полному администрированию сетевого принтера через веб-интерфейс.
Подготовка сетевой папки для SMB-сканирования
Первый этап - создание ресурса на стороне сервера. Принтер будет подключаться к нему как клиент SMB, поэтому каталог должен существовать физически, а учетная запись - иметь разрешения на запись. Ошибки на этом уровне - самая частая причина неудачных тестовых подключений.
Создание папки и настройка прав доступа
На Linux-сервере выполните последовательность команд, которая создаст каталог и назначит владельца. Групповые права 770 обеспечат доступ для владельца и членов группы, но закроют каталог от посторонних:
sudo mkdir -p /srv/scans
sudo chown smbuser:smbuser /srv/scans
sudo chmod 770 /srv/scans
На Windows Server 2022 или 2019 процесс графический. Создайте папку, откройте ее свойства, перейдите на вкладку Sharing и нажмите Advanced Sharing. Установите флаг «Share this folder», задайте имя ресурса, например, Scans. В Permissions добавьте выделенного пользователя и предоставьте ему права Full Control. Отдельно проверьте вкладку Security - там должны быть аналогичные разрешения NTFS.
Если на Linux-хосте активен SELinux, стандартные разрешения файловой системы окажутся недостаточными. Политика безопасности заблокирует доступ демона Samba к каталогу. Установите корректный контекст безопасности:
sudo semanage fcontext -a -t samba_share_t "/srv/scans(/.*)?"
sudo restorecon -R /srv/scans
Проверить срабатывание блокировок SELinux можно утилитой audit2why, проанализировав лог audit.log. Для сред с AppArmor профиль Samba обычно уже включает типовые пути, но /srv/scans может потребовать ручного добавления в конфигурацию.
Создание пользователя Samba
Принтеру Kyocera нужна учетная запись, от имени которой он будет аутентифицироваться на SMB-сервере. Рекомендуется создать выделенного системного пользователя без возможности локального входа в ОС:
sudo useradd -M -s /sbin/nologin smbuser
Флаг -M предотвращает создание домашней директории, а -s /sbin/nologin блокирует интерактивный доступ. Теперь задайте пароль специально для Samba - он хранится отдельно от системного:
sudo smbpasswd -a smbuser
Пароль должен состоять из латинских букв и цифр. Спецсимволы вроде $, &, ! или # могут некорректно обрабатываться панелью управления МФУ. Встречались случаи, когда символ @ в пароле приводил к ошибке аутентификации на прошивках Kyocera младше 2023 года. Если сеть позволяет, используйте пароль длиной 12+ символов, но без сложной пунктуации.
Для Windows-среды создайте локального пользователя через Computer Management, задайте пароль и убедитесь, что в свойствах учетной записи снят флаг «User must change password at next logon».
Конфигурация Samba (smb.conf) для Kyocera
Файл smb.conf определяет, какие версии протокола SMB будет поддерживать сервер и как именно будет работать общий ресурс. Несовместимость версий - причина 80% обращений по неработающему сканированию. Принтеры Kyocera с прошивками 2019-2022 годов часто пытаются согласовать SMB1, который отключен во всех современных дистрибутивах Samba по умолчанию.
Пример рабочей конфигурации smb.conf
Приведенный блок конфигурации проверен на Samba 4.17-4.20 и совместим с МФУ Kyocera TaskAlfa 2554ci, 4054ci, ECOSYS M3655idn и более новыми моделями. Добавьте или измените эти параметры в /etc/samba/smb.conf:
[global]
workgroup = WORKGROUP
server string = Scan Server
server min protocol = SMB2_10
server max protocol = SMB3_11
client min protocol = SMB2_10
client max protocol = SMB3_11
ntlm auth = yes
lanman auth = no
client use spnego = yes
unix charset = UTF-8
dos charset = CP1251
[scans]
path = /srv/scans
valid users = smbuser
read only = no
browseable = yes
create mask = 0660
directory mask = 0770
Параметры min protocol и max protocol ограничивают диапазон согласования версий SMB2.10 – SMB3.11. Это критически важно: SMB1 полностью исключен. Параметр ntlm auth = yes разрешает аутентификацию NTLMv1/v2, которую до сих пор используют многие встроенные контроллеры принтеров. Без него сервер может отклонять попытки подключения с ошибкой NT_STATUS_LOGON_FAILURE, даже если логин и пароль верны.
unix charset = UTF-8 и dos charset = CP1251 решают проблему с кириллическими именами файлов. Если в вашей среде используется кодировка CP866 (старые терминальные серверы), замените CP1251 на CP866. Для чисто англоязычных сред эти параметры можно опустить, оставив значения по умолчанию.
Проверка и применение конфигурации
Перед перезапуском сервиса проверьте синтаксис smb.conf:
testparm
Утилита выведет все активные параметры и предупредит об ошибках. Если testparm отработал без ошибок, примените новую конфигурацию:
sudo systemctl restart smbd
Проверьте доступность ресурса с другого компьютера в сети с помощью smbclient:
smbclient -L //server-ip -U smbuser
Вы должны увидеть ресурс scans в списке. Попробуйте подключиться и записать тестовый файл:
smbclient //server-ip/scans -U smbuser -c "put test.txt"
Если файл успешно создан, серверная часть настроена корректно. Для Windows-клиентов аналогичную проверку выполняет команда net view \\server-ip в командной строке.
Настройка адресной книги принтера Kyocera
Теперь необходимо указать принтеру, куда отправлять сканы. Интерфейс Command Center RX - веб-панель управления, доступная по IP-адресу устройства - предоставляет прямой доступ к адресной книге. Откройте браузер, введите IP принтера и авторизуйтесь под учетной записью администратора (по умолчанию логин Admin, пароль Admin - обязательно смените их, если не сделали этого ранее).
Заполнение полей SMB-подключения
Перейдите в раздел Address Book, нажмите Add Contact и выберите тип SMB. Заполните поля:
- Hostname - IP-адрес вашего SMB-сервера. Не используйте DNS-имя, если нет уверенности в работе разрешения имен на принтере. IP исключает зависимость от DNS.
- Path - имя общего ресурса без обратных слешей. Для нашей конфигурации просто «scans». Не вводите «\\server\scans».
- Login - smbuser (учетная запись, созданная ранее).
- Password - пароль, заданный через smbpasswd.
- Port - 445. Это стандартный порт SMB поверх TCP, используемый начиная с Windows 2000. Порт 139 (NetBIOS) не заполняйте.
Некоторые прошивки Kyocera предлагают поле «Domain». В одноранговой сети без Active Directory оставьте его пустым. При интеграции в домен укажите NetBIOS-имя домена.
Тестирование соединения с папкой
Перед сохранением контакта нажмите кнопку Test. Command Center RX попытается установить SMB-сессию и проверить права на запись. Успешный результат - сообщение «Connection test succeeded». Сохраните контакт.
Если тест провалился с ошибкой «Connection failed», проверьте:
- Доступность порта 445 с принтера: временно отключите брандмауэр на сервере и повторите тест.
- Сетевую связность: ping с принтера до сервера (функция доступна в разделе Network Settings).
- Версии SMB на сервере: выполните nmap -p445 --script smb-protocols server-ip и убедитесь, что SMB2_10 и выше присутствуют в выводе.
Ошибка «Authentication failed» указывает на неверный логин/пароль или отключенный ntlm auth. Дважды проверьте учетные данные и параметр ntlm auth = yes в smb.conf.
Типичные ошибки и их решение
Даже при точном следовании инструкции могут возникнуть проблемы, связанные с конкретной версией прошивки принтера или особенностями сетевой инфраструктуры. Ниже разобраны четыре наиболее частые ситуации с четкими алгоритмами исправления.
Ошибка «Не удается подключиться» из-за версии SMB
Симптом: тест соединения в Command Center RX завершается ошибкой подключения, при этом smbclient с другого хоста успешно подключается к тому же ресурсу.
Причина: прошивка принтера пытается согласовать SMB1, который отключен на сервере. Это характерно для устройств Kyocera, выпущенных до 2020 года и не обновлявшихся. Проверьте версию прошивки в разделе Device Information веб-интерфейса.
Решение: обновите прошивку принтера до актуальной версии с сайта производителя. Начиная с версий 2021 года, Kyocera добавила поддержку SMB2/3 во все модели. Если обновление невозможно, временно разрешите SMB1 на сервере - но помните о критических уязвимостях этого протокола. В крайнем случае переключите сканирование на FTP: настройка FTP-сервера займет 10 минут и полностью изолирует риски SMB1.
Проблемы с кириллическими именами файлов
Симптом: сканы сохраняются, но имена файлов, содержащие русские буквы, отображаются как нечитаемые символы или знаки вопроса.
Причина: несоответствие кодировок между принтером и сервером Samba. Kyocera передает имена в кодировке CP1251 (Windows Cyrillic), а сервер ожидает UTF-8 или другую кодовую страницу.
Решение: в секции [global] файла smb.conf установите unix charset = UTF-8 и dos charset = CP1251. Перезапустите Samba. Если проблема сохраняется, попробуйте dos charset = CP866 - некоторые прошивки Kyocera используют OEM-кодировку. После изменения кодировки перезагрузите принтер для сброса кэшированных SMB-сессий.
Ошибка аутентификации
Симптом: тест соединения возвращает «Authentication failed», хотя учетные данные введены верно.
Причины и решения:
- Отключен NTLM - проверьте ntlm auth = yes в smb.conf. Без этого параметра Samba 4.15+ отклоняет NTLM-запросы от старых клиентов.
- Спецсимволы в пароле - смените пароль на состоящий только из латиницы и цифр.
- Блокировка учетной записи - после нескольких неудачных попыток Samba может временно заблокировать пользователя. Сбросьте счетчик: sudo pdbedit -u smbuser --bad-password-count-reset.
- Проблема с NetBIOS - в некоторых сетях требуется явное указание имени сервера. Добавьте в smb.conf строку netbios name = SCANSERVER и перезапустите сервис.
Нет доступа к папке
Симптом: аутентификация проходит успешно, но при попытке записи файла возникает ошибка «Access denied».
Причина: пользователь Samba успешно вошел, но не имеет прав на запись на уровне файловой системы. Права Samba (read only = no) и права Linux (chmod) действуют независимо, и результирующее разрешение определяется наиболее строгим из них.
Решение: проверьте владельца каталога (ls -la /srv/scans) и права доступа. Владелец должен совпадать с пользователем, указанным в valid users. Права должны быть не ниже 755 для чтения и 755 для записи (владелец должен иметь w). Если активен SELinux, проверьте контекст: ls -Z /srv/scans должен показывать samba_share_t. Для Windows-серверов проверьте оба уровня разрешений: Share Permissions и NTFS Security - оба должны предоставлять Modify или Full Control.
Особенности настройки на Windows и Linux
Принципиальной разницы в настройке SMB-ресурса на Windows и Linux для принтера Kyocera нет - протокол един. Однако административные процедуры различаются, и каждая платформа имеет специфические точки отказа.
Настройка SMB-папки на Windows Server 2022/2019
Создайте каталог, например, C:\Scans. Через Properties -> Sharing -> Advanced Sharing включите общий доступ с именем Scans. В Permissions добавьте локального пользователя (например, scanuser) с правами Full Control. Перейдите на вкладку Security, добавьте того же пользователя и предоставьте Modify.
Критический момент для Windows Server: отключите SMB1. Откройте PowerShell от администратора и выполните:
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Перезагрузите сервер. Проверьте, что SMB2 и SMB3 активны: Get-SmbServerConfiguration | Select EnableSMB2Protocol должен вернуть True. В брандмауэре Windows правило File and Printer Sharing (SMB-In) для порта 445 должно быть включено для профиля Domain или Private.
Настройка Samba на Linux с учетом SELinux
Помимо стандартной конфигурации smb.conf, описанной выше, в дистрибутивах с SELinux (RHEL, CentOS, Fedora, AlmaLinux) требуется явно разрешить Samba доступ к каталогу. Команды для установки контекста приведены в разделе «Создание папки и настройка прав доступа».
Дополнительно проверьте булевы значения SELinux для Samba:
getsebool -a | grep samba
Убедитесь, что samba_share_t разрешен на запись: setsebool -P samba_export_all_rw on. Этот параметр дает Samba доступ ко всем каталогам с контекстом samba_share_t на чтение и запись. Без него даже при верном контексте запись может блокироваться.
Для дистрибутивов с AppArmor (Ubuntu, Debian) проверьте профиль Samba: aa-status | grep smbd. Если профиль в режиме enforce, добавьте путь /srv/scans в /etc/apparmor.d/local/usr.sbin.smbd и перезагрузите профиль командой apparmor_parser -r /etc/apparmor.d/usr.sbin.smbd.
После завершения настройки SMB-сканирования может потребоваться интеграция принтера в более широкую сетевую инфраструктуру. Если вы разворачиваете файловый сервер с нуля, обратитесь к руководству по настройке минимального файлового сервера на Linux с NFS и SMB. Для сред, где применяется Astra Linux, все нюансы конфигурации Samba и включения SMB signing разобраны в пошаговой инструкции по настройке SMB на Astra Linux 2026.
Настроенное SMB-сканирование - это надежный канал оцифровки документов, который работает годами без вмешательства администратора. Ключ к стабильности - явное ограничение версий протокола на сервере, выделенная учетная запись с простым паролем и правильно выбранная кодовая страница для имен файлов. Проверьте тестовое подключение, выполните пробное сканирование многостраничного документа с русскими буквами в имени - и передавайте инструкцию в эксплуатацию.