Страница 1 из 1
NAT. Пассивный режми FTP.
Добавлено: 2009-04-25 23:26:14
NightRider
Есть роутер на Freebsd, во внутренней сетке FTP-шник. Какими средствами можно правильно заставить работать пассивный режим?
ЗЫ: фаервол и нат: ipf+ipnat.
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-25 23:37:35
zingel
использовать PASV принудительно.
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-26 1:23:41
NightRider
Что значит принудительно?

Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-26 1:26:32
zingel
то и значит
p.s. в настройках ftp-демона
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-26 8:13:49
reLax
По моему человек имел ввиду другое. Главная проблема пассивного режима + firewall - это то, что порты назначаются в поле DATA IP-дейтаграммы пакета. Из-за этого и проблемы с пакетными фильтрами, работающими на уровне IP

Например, в pf чтобы юзать ftp с серванта, то приходится открывать рейндж портов на внешнем интерфейсе (другого способа нету)...
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-26 9:22:16
zingel
то приходится открывать рейндж
смотря какой ftp-демон и какие пассивные порты указаны
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-26 12:24:48
NightRider
В моем случае это proftpd. MasqueradeAddress поставил на свой внешний, PassivePorts 60000 65535.
Если форвадить кроме 21-го еще и 60000-65535 то все будет работать, но не хотелось бы явно это делать. На сколько я понял для pf есть ftp-proxy, который "сам понимает" когда ему нужно форвадить динамический диапазон, а когда нет.

В моем случае не pf, а ipf... Есть у кого какие-либо соображения?
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-26 16:35:28
reLax
NightRider писал(а):В моем случае это proftpd. MasqueradeAddress поставил на свой внешний, PassivePorts 60000 65535.
Если форвадить кроме 21-го еще и 60000-65535 то все будет работать, но не хотелось бы явно это делать. На сколько я понял для pf есть ftp-proxy, который "сам понимает" когда ему нужно форвадить динамический диапазон, а когда нет.

В моем случае не pf, а ipf... Есть у кого какие-либо соображения?
Ну и поставь FTP-прокси какой-нибудь, будь то ftp-proxy или frox. Не понимаю, в чем проблема то ? От пакетного фильтра тебе по большому счету только требуется сделать редирект

Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-26 20:16:59
Dorlas
В моем случае это proftpd. MasqueradeAddress поставил на свой внешний, PassivePorts 60000 65535.
Если форвадить кроме 21-го еще и 60000-65535 то все будет работать, но не хотелось бы явно это делать. На сколько я понял для pf есть ftp-proxy, который "сам понимает" когда ему нужно форвадить динамический диапазон, а когда нет.

В моем случае не pf, а ipf... Есть у кого какие-либо соображения?
Помоему, Вы хотите странного...
Для пассивного FTP нормально пробрасывать диапазон портов внутрь.
Для активного FTP нормально давать доступ серваку на любой IP с порта 20 на произвольный порт (any).
И потом - какая у Вас нагрузка ожидается на FTP - сколько одновременных коннектов?
Если менее 100 - до незачем пробрасывать столько портов (5 тысяч) - я бы пробросил маленький диапазоник на 500 портов - более чем достаточно....
Что плохого в том, что 500 закрытых по умолчанию портов будет проброшено на FTP...они же будут открыты только в случае установленного коннекта (и доступны только для установившего соединение - см. ISN).
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-27 16:47:26
NightRider
reLax писал(а):Ну и поставь FTP-прокси какой-нибудь, будь то ftp-proxy или frox. Не понимаю, в чем проблема то ? От пакетного фильтра тебе по большому счету только требуется сделать редирект

frox - это ftp-прокси "изнутри-наружу", а мне нужно наоборот. ftp-proxy - он интегрируется с pf... В общем ни то ни другой вариант мне не подходят.
Dorlas писал(а):
Помоему, Вы хотите странного...
Для пассивного FTP нормально пробрасывать диапазон портов внутрь.
Для активного FTP нормально давать доступ серваку на любой IP с порта 20 на произвольный порт (any).
И потом - какая у Вас нагрузка ожидается на FTP - сколько одновременных коннектов?
Если менее 100 - до незачем пробрасывать столько портов (5 тысяч) - я бы пробросил маленький диапазоник на 500 портов - более чем достаточно....
Что плохого в том, что 500 закрытых по умолчанию портов будет проброшено на FTP...они же будут открыты только в случае установленного коннекта (и доступны только для установившего соединение - см. ISN).
Выходит что действительно хочу странного... А еще странне то что в ipf реализовано средство для доступа внутренних клиентов на внешние ftp в активном режиме, но не реализован доступ внешних клиентов на внутренний ftp сервер в пассивном... Придется и правда "жостко" пробросить.
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-28 10:38:30
Sadok123
В чем проблема - не понятно. Есть "IP Filter Based Firewalls HOWTO" там все рассказано. Боязнь открывать некий диапазон тоже смущает. Ну, откройте - ничего не случится. Кто там отвечать будет, если сервер про это не знает?
Re: NAT. Пассивный режми FTP.
Добавлено: 2009-04-28 11:43:14
Dorlas
Напоминает анекдот про неуловимого Джо...