Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Администрирование *NIX систем > CentOS 6. Настройка iptables для vsftp


Автор: Noviy 20.7.2012, 18:17
Добрый день. Для iptables прописал правила, которые должны оставить открытыми порты для протоколов ssh, http, ftp.

Правила для ftp, http и ssh:

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT

iptables -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -A INPUT -p tcp --dport 21 -j ACCEPT

iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 8080 -j ACCEPT

service iptables restart

К серверу можно подключиться по ssh и посмотреть файлы по http, по ftp подключиться нельзя.

Далее добавляю две строки в файл, для работы сервера в пассивном режиме : /etc/vsftpd/vsftpd.conf

connect_from_port_20=NO
pasv_min_port=50000
pasv_max_port=50100

После чего service vsftpd restart

Открываю соответствующие порты в iptables, вот что нужно добавить в файл: /etc/sysconfig/iptables:
-A INPUT -m state --state NEW -m tcp -p tcp --dport 50000:50100 -j ACCEPT
-A INPUT -j REJECT --reject-with icmp-host-prohibited

К ftp невозможно подключиться. Читал, что нужно подключить модули, IPTABLES_MODULES="ip_conntrack_netbios_ns ip_conntrack_ftp", в файле /etc/sysconfig/iptables-config,однако в ядре они отсутствуют.

Подскажите, как открыть порты, для пассивного режима ftp?

Автор: ZeeLax 21.7.2012, 05:57
У вас к портам 50000-50100 разрешены только пакеты «новых» подключений, то есть SYN-пакеты. А сами пакеты данных запрещены.

Чтобы настроить фаерволл, нужно знать:
1. Как работают протоколы стека TCP/IP
2. В частности, как работает FTP
3. Как работает фильтр пакетов ядра (netfilter)
4. Как настраивать netfilter утилитой iptables.

Если хоть в одном месте пробелы — будут проблемы.

Добавлено @ 05:58
Ах да, и что значит 
Цитата(Noviy @  20.7.2012,  21:17 Найти цитируемый пост)
по ftp подключиться нельзя.


Автор: krypt3r 23.7.2012, 05:46
Цитата
service iptables restart

И тем самым вы запустили iptables с дефолтными правилами, если вышестоящие команды вы писали руками

Автор: mihanik 23.7.2012, 14:36
Noviy, а ты модуль ip_conntrack_ftp включаешь в настройках?

Если открывать доступ к FTP при помощи гуёвой утилиты, то этот модуль активируется автоматически.
Если же всё делать ручками, то нужно его активировать в конфигурационных файлах вручную.

Можно, конечно, попробовать и так:

Код

modprobe ip_conntrack_ftp


Но это до перезагрузки системы.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)