NAT. Пассивный режми FTP.
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- проходил мимо
NAT. Пассивный режми FTP.
Есть роутер на Freebsd, во внутренней сетке FTP-шник. Какими средствами можно правильно заставить работать пассивный режим?
ЗЫ: фаервол и нат: ipf+ipnat.
ЗЫ: фаервол и нат: ipf+ipnat.
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
Re: NAT. Пассивный режми FTP.
использовать PASV принудительно.
Z301171463546 - можно пожертвовать мне денег
- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
Re: NAT. Пассивный режми FTP.
то и значит
p.s. в настройках ftp-демона
p.s. в настройках ftp-демона
Z301171463546 - можно пожертвовать мне денег
-
- лейтенант
- Сообщения: 638
- Зарегистрирован: 2007-04-08 5:50:16
Re: NAT. Пассивный режми FTP.
По моему человек имел ввиду другое. Главная проблема пассивного режима + firewall - это то, что порты назначаются в поле DATA IP-дейтаграммы пакета. Из-за этого и проблемы с пакетными фильтрами, работающими на уровне IP
Например, в pf чтобы юзать ftp с серванта, то приходится открывать рейндж портов на внешнем интерфейсе (другого способа нету)...

- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
Re: NAT. Пассивный режми FTP.
смотря какой ftp-демон и какие пассивные порты указаныто приходится открывать рейндж
Z301171463546 - можно пожертвовать мне денег
-
- проходил мимо
Re: NAT. Пассивный режми FTP.
В моем случае это proftpd. MasqueradeAddress поставил на свой внешний, PassivePorts 60000 65535.
Если форвадить кроме 21-го еще и 60000-65535 то все будет работать, но не хотелось бы явно это делать. На сколько я понял для pf есть ftp-proxy, который "сам понимает" когда ему нужно форвадить динамический диапазон, а когда нет.
В моем случае не pf, а ipf... Есть у кого какие-либо соображения?
Если форвадить кроме 21-го еще и 60000-65535 то все будет работать, но не хотелось бы явно это делать. На сколько я понял для pf есть ftp-proxy, который "сам понимает" когда ему нужно форвадить динамический диапазон, а когда нет.

-
- лейтенант
- Сообщения: 638
- Зарегистрирован: 2007-04-08 5:50:16
Re: NAT. Пассивный режми FTP.
Ну и поставь FTP-прокси какой-нибудь, будь то ftp-proxy или frox. Не понимаю, в чем проблема то ? От пакетного фильтра тебе по большому счету только требуется сделать редиректNightRider писал(а):В моем случае это proftpd. MasqueradeAddress поставил на свой внешний, PassivePorts 60000 65535.
Если форвадить кроме 21-го еще и 60000-65535 то все будет работать, но не хотелось бы явно это делать. На сколько я понял для pf есть ftp-proxy, который "сам понимает" когда ему нужно форвадить динамический диапазон, а когда нет.В моем случае не pf, а ipf... Есть у кого какие-либо соображения?

- Dorlas
- сержант
- Сообщения: 257
- Зарегистрирован: 2008-07-18 22:17:49
Re: NAT. Пассивный режми FTP.
Помоему, Вы хотите странного...В моем случае это proftpd. MasqueradeAddress поставил на свой внешний, PassivePorts 60000 65535.
Если форвадить кроме 21-го еще и 60000-65535 то все будет работать, но не хотелось бы явно это делать. На сколько я понял для pf есть ftp-proxy, который "сам понимает" когда ему нужно форвадить динамический диапазон, а когда нет.В моем случае не pf, а ipf... Есть у кого какие-либо соображения?
Для пассивного FTP нормально пробрасывать диапазон портов внутрь.
Для активного FTP нормально давать доступ серваку на любой IP с порта 20 на произвольный порт (any).
И потом - какая у Вас нагрузка ожидается на FTP - сколько одновременных коннектов?
Если менее 100 - до незачем пробрасывать столько портов (5 тысяч) - я бы пробросил маленький диапазоник на 500 портов - более чем достаточно....
Что плохого в том, что 500 закрытых по умолчанию портов будет проброшено на FTP...они же будут открыты только в случае установленного коннекта (и доступны только для установившего соединение - см. ISN).
-
- проходил мимо
Re: NAT. Пассивный режми FTP.
frox - это ftp-прокси "изнутри-наружу", а мне нужно наоборот. ftp-proxy - он интегрируется с pf... В общем ни то ни другой вариант мне не подходят.reLax писал(а):Ну и поставь FTP-прокси какой-нибудь, будь то ftp-proxy или frox. Не понимаю, в чем проблема то ? От пакетного фильтра тебе по большому счету только требуется сделать редирект
Выходит что действительно хочу странного... А еще странне то что в ipf реализовано средство для доступа внутренних клиентов на внешние ftp в активном режиме, но не реализован доступ внешних клиентов на внутренний ftp сервер в пассивном... Придется и правда "жостко" пробросить.Dorlas писал(а): Помоему, Вы хотите странного...
Для пассивного FTP нормально пробрасывать диапазон портов внутрь.
Для активного FTP нормально давать доступ серваку на любой IP с порта 20 на произвольный порт (any).
И потом - какая у Вас нагрузка ожидается на FTP - сколько одновременных коннектов?
Если менее 100 - до незачем пробрасывать столько портов (5 тысяч) - я бы пробросил маленький диапазоник на 500 портов - более чем достаточно....
Что плохого в том, что 500 закрытых по умолчанию портов будет проброшено на FTP...они же будут открыты только в случае установленного коннекта (и доступны только для установившего соединение - см. ISN).
-
- сержант
- Сообщения: 179
- Зарегистрирован: 2008-09-04 10:59:32
Re: NAT. Пассивный режми FTP.
В чем проблема - не понятно. Есть "IP Filter Based Firewalls HOWTO" там все рассказано. Боязнь открывать некий диапазон тоже смущает. Ну, откройте - ничего не случится. Кто там отвечать будет, если сервер про это не знает?
- Dorlas
- сержант
- Сообщения: 257
- Зарегистрирован: 2008-07-18 22:17:49
Re: NAT. Пассивный режми FTP.
Напоминает анекдот про неуловимого Джо...