Страница 1 из 1

ftp ipfw passive никак не могу разобраться

Добавлено: 2009-07-06 12:17:30
kima
Доброго времени суток!
В очередной раз возникла проблема с разрешением активного и пассивного фтп через ipfw.
Первое! правило как в статье у lissyara не работает не под каким соусом

Код: Выделить всё

${FwCMD} add allow tcp from any to ${IpOut} 49152-65535 via ${LanOut}
При запросе ftp.freebsd пишет тайм-аут, а в логе выдает

Код: Выделить всё

Jul  6 12:12:23 fns_gate kernel: ipfw: 65534 Deny TCP 87.51.34.132:65225 192.168.160.2:2109 in via em0
Ругается? Не вопрос! Сделал я вот так

Код: Выделить всё

ipwf add allow tcp from any 49152-65535 to any in via em0
Заработало! Но! При запросе другого ftp-сервера опять ругается, а в логе пишет

Код: Выделить всё

Jul  6 12:18:32 fns_gate kernel: ipfw: 65534 Deny TCP 213.33.223.218:29127 192.168.160.2:1274 in via em0
Тоже не беда! Написал так

Код: Выделить всё

ipfw add allow tcp from any 1024-65535 to any in via em0
Заработало и то и то! Но! Получилась такая огромная дырка что зачем тогда вринципе нужен файерволл!

Погуглил, народ совершенно спокойно открывает этот диапазон портов и совершенно не волнуется! А мне как то не нравится!
Тем более что когда никто на фтп не ломится пакеты по этому правилу исправно бегают!

Пытался создать динаические правила но они вообще не трабатывают!

Может есть какой нить рецептик у кого нить?

Re: ftp ipfw passive никак не могу разобраться

Добавлено: 2009-07-06 14:03:39
terminus
У вас свой фтп сервер запущен, или вы на удаленные фтп своим клиентом подключиться не можете?

Re: ftp ipfw passive никак не могу разобраться

Добавлено: 2009-07-06 14:59:52
kima
На удаленные!
Правда стоит Squid, прозрачный, но если его выключить проблема не решается!

Re: ftp ipfw passive никак не могу разобраться

Добавлено: 2009-07-06 15:08:17
terminus
Не используйте активный режим на своем клиенте - выставьте принудительную работу в пассивном режиме и проблем не будет.

Вы знаете что означает "активный" и "пассивный" режим ftp?

Re: ftp ipfw passive никак не могу разобраться

Добавлено: 2009-07-06 17:39:24
rsa
Пользуйте ftp-прокси прозрачный (frox например) и будет щастье.