| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Администрирование *NIX систем > CentOS 6. Настройка iptables для vsftp |
| Автор: Noviy 20.7.2012, 18:17 |
| Добрый день. Для iptables прописал правила, которые должны оставить открытыми порты для протоколов ssh, http, ftp. Правила для ftp, http и ssh: iptables -P INPUT DROP iptables -P OUTPUT ACCEPT iptables -P FORWARD DROP iptables -A INPUT -i lo -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT iptables -A INPUT -p tcp --dport 20 -j ACCEPT iptables -A INPUT -p tcp --dport 21 -j ACCEPT iptables -A INPUT -p tcp --dport 22 -j ACCEPT iptables -A INPUT -p tcp --dport 80 -j ACCEPT iptables -A INPUT -p tcp --dport 8080 -j ACCEPT service iptables restart К серверу можно подключиться по ssh и посмотреть файлы по http, по ftp подключиться нельзя. Далее добавляю две строки в файл, для работы сервера в пассивном режиме : /etc/vsftpd/vsftpd.conf connect_from_port_20=NO pasv_min_port=50000 pasv_max_port=50100 После чего service vsftpd restart Открываю соответствующие порты в iptables, вот что нужно добавить в файл: /etc/sysconfig/iptables: -A INPUT -m state --state NEW -m tcp -p tcp --dport 50000:50100 -j ACCEPT -A INPUT -j REJECT --reject-with icmp-host-prohibited К ftp невозможно подключиться. Читал, что нужно подключить модули, IPTABLES_MODULES="ip_conntrack_netbios_ns ip_conntrack_ftp", в файле /etc/sysconfig/iptables-config,однако в ядре они отсутствуют. Подскажите, как открыть порты, для пассивного режима ftp? |
| Автор: ZeeLax 21.7.2012, 05:57 |
| У вас к портам 50000-50100 разрешены только пакеты «новых» подключений, то есть SYN-пакеты. А сами пакеты данных запрещены. Чтобы настроить фаерволл, нужно знать: 1. Как работают протоколы стека TCP/IP 2. В частности, как работает FTP 3. Как работает фильтр пакетов ядра (netfilter) 4. Как настраивать netfilter утилитой iptables. Если хоть в одном месте пробелы — будут проблемы. Добавлено @ 05:58 Ах да, и что значит |
| Автор: krypt3r 23.7.2012, 05:46 | ||
И тем самым вы запустили iptables с дефолтными правилами, если вышестоящие команды вы писали руками |
| Автор: mihanik 23.7.2012, 14:36 | ||
| Noviy, а ты модуль ip_conntrack_ftp включаешь в настройках? Если открывать доступ к FTP при помощи гуёвой утилиты, то этот модуль активируется автоматически. Если же всё делать ручками, то нужно его активировать в конфигурационных файлах вручную. Можно, конечно, попробовать и так:
Но это до перезагрузки системы. |