Поиск:

Ответ в темуСоздание новой темы Создание опроса
> FTP. Пассивный режим. Какие порты открыть?.. вернее, диапозон портов.. 
:(
    Опции темы
Kurt
Дата 23.10.2005, 22:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Увлеченный
***


Профиль
Группа: Участник Клуба
Сообщений: 1662
Регистрация: 22.8.2003
Где: Краснодар

Репутация: нет
Всего: 36



По просьбе хорошего знакомого, ставлю ему ftp-сервер. Сам я не специалист в этой области, но так уж получилось, что это дело досталось мне.
Вобщем, задача такая. Есть домашняя сеть с несколькими машинами. На одной из машин поставлен Linux Fedora Core3. Эта локальная сеть общается с внешним миром через роутер-фаерволл (отдельная железка). Он непосредственно соединен с DSL-модемом и имеет внешний IP.
Требуется обеспечить ftp-доступ к Linux-машине.
На данный момент я сделал следующее: поднял и настроил vsftpd, открыл 21-й порт на Linux'e и на роутере-фаерволле. Кроме того, на роутере поставил форвардинг пакетов по 21-му порту на Linux-компутер.
Все хорошо. Можно коннектится. Но, увы, не работает пассивный режим. Ну, оно и понятно - фаерволлами (и на Linux'е и на железке) закрыты порты для соединения на передачу данных.
В то же время, пассивного режима очень не хватает.
Как я понимаю, порт для передачи данных при пассивном режиме находится в диапозоне 1024-65535.
Итого, мне следует открыть такой огромный диапозон как на Linux'е, так и на роутере-фаерволле?
Насколько это безопасно?
Расскажите, пожалуйста, как поступают в моем случае.

З.Ы. Да, я знаю, что в vsftpd можно ограничить диапозон портов для пассивного режима. Но не понимаю, как при этом клиент будет "догадываться", что нужно коннектится только по этому набору портов. Это реализовано на уровне протокола?


--------------------
Для корабля, который не знает куда плыть, нет попутного ветра... ((С) Архимед)
...
Все знают, что это невозможно. Но случайно находится невежда, который этого не знает. Он-то и делает открытие.. ((С) А. Эйнштейн)
PM ICQ   Вверх
DENNN
Дата 24.10.2005, 08:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 2
Всего: 43



Нужно открыть 20 и 21 порты. + непривелигированные порты.

Цитата(Kurt @ 23.10.2005, 22:51)
не понимаю, как при этом клиент будет "догадываться", что нужно коннектится только по этому набору портов. Это реализовано на уровне протокола?

Также как и при любых других соединениях TCP smile. Для ftp характерно разделять процедуру передачи комманд и данных.

P.S. Федору на серваках не любят. Почему - хз.
Добавлено @ 09:01
Цитата(Kurt @ 23.10.2005, 22:51)
Итого, мне следует открыть такой огромный диапозон как на Linux'е, так и на роутере-фаерволле?
Насколько это безопасно?

На то они непривелигированные порты. Вообще, если на порту никакой сервис не висит, что проблемы вроде как и нет для этого порта smile.
PM ICQ   Вверх
Kurt
Дата 24.10.2005, 19:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Увлеченный
***


Профиль
Группа: Участник Клуба
Сообщений: 1662
Регистрация: 22.8.2003
Где: Краснодар

Репутация: нет
Всего: 36



Не мог бы ты конкретно указать диапозон портов, к-е следует открыть?
20 и 21-й порты я уже открыл. Мне нужно знать диапозон непривелигированных портов.
Например, если я открою порты 5000-6000? Пойдет? Или это мало? много? В самый раз?
Ну, ламер я. smile Учусь потихоньку.
Добавлено @ 19:03
Цитата
P.S. Федору на серваках не любят. Почему - хз.

Ну, меня устраивает. Если будут проблемы - обязательно расскажу. smile


--------------------
Для корабля, который не знает куда плыть, нет попутного ветра... ((С) Архимед)
...
Все знают, что это невозможно. Но случайно находится невежда, который этого не знает. Он-то и делает открытие.. ((С) А. Эйнштейн)
PM ICQ   Вверх
DENNN
Дата 25.10.2005, 08:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 2
Всего: 43



Цитата(Kurt @ 24.10.2005, 19:01)
Не мог бы ты конкретно указать диапозон портов, к-е следует открыть?

Смотри документацию к своей ОС. Строго говоря, диапазон рутовых и непривилегированных портов указывается в системных переменных, настройках или нечто подобном.
Как правило 0-1024 - рутовые (привилегированные) порты
1025-65535 - свободные (в старых системах бывает 1025-32768 или наоборот 32768-65535).


Цитата(Kurt @ 24.10.2005, 19:01)
Например, если я открою порты 5000-6000? Пойдет? Или это мало? много? В самый раз?

Я не в курсе, способен ли стек TCP/IP на этапе создания соединения определить какие из портов свободны и открыты. Если боишься открывать весь диапазон, то лучше выбери повыше. Как правило открывают "сверху-вниз". И не жадничай, помни, что часть портов может использоваться другими службами. Тот же ДНС может быть настроен на исходящие запросы не с 53 порта.
Добавлено @ 08:21
Посмотрел, как у меня настроен сервак с видеотекой и файлопомойкой:
соединения в направлении "ко мне" разрешены на 20, 21, 22, 80 порт. 0-1024 закрыты. 1025-65535 открыты для всех, кроме 3306 на котором MySQL. Проблем пока не было.
Открытые сокеты выглядят так:
Цитата

user  sshd      58604 3  stream -> ??
user  sshd      58604 4  dgram  -> /var/run/log
root    sshd      58598 4  stream -> ??
mysql    mysqld    56770 5  tcp4  *:3306                *:*
mysql    mysqld    56770 6  stream /tmp/mysql.sock
www      httpd      56740 16 tcp4  *:80                  *:*
www      httpd      56739 16 tcp4  *:80                  *:*
www      httpd      56738 16 tcp4  *:80                  *:*
www      httpd      56737 16 tcp4  *:80                  *:*
www      httpd      56736 16 tcp4  *:80                  *:*
www      httpd      56735 16 tcp4  *:80                  *:*
www      httpd      56734 16 tcp4  *:80                  *:*
www      httpd      56733 16 tcp4  *:80                  *:*
root    apcupsd    580  4  dgram  -> /var/run/log
root    apcupsd    547  4  dgram  -> /var/run/log
root    apcupsd    544  4  dgram  -> /var/run/log
nobody  proftpd    524  0  tcp4  *:21                  *:*
root    apcupsd    497  4  dgram  -> /var/run/log
root    httpd      489  16 tcp4  *:80                  *:*
root    sshd      455  3  tcp6  *:22                  *:*
root    sshd      455  4  tcp4  *:22                  *:*
root    syslogd    291  3  dgram  /var/run/log
root    syslogd    291  4  udp6  *:514                *:*
root    syslogd    291  5  udp4  *:514                *:*

Демона ftp не видно, так как сейчас коннектов к нему нет.

Это сообщение отредактировал(а) DENNN - 25.10.2005, 08:22
PM ICQ   Вверх
Kurt
Дата 25.10.2005, 23:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Увлеченный
***


Профиль
Группа: Участник Клуба
Сообщений: 1662
Регистрация: 22.8.2003
Где: Краснодар

Репутация: нет
Всего: 36



Понял. Спасибо за помощь!


--------------------
Для корабля, который не знает куда плыть, нет попутного ветра... ((С) Архимед)
...
Все знают, что это невозможно. Но случайно находится невежда, который этого не знает. Он-то и делает открытие.. ((С) А. Эйнштейн)
PM ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема »


 




[ Время генерации скрипта: 0.0417 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.