![]() |
|
|
![]()
|
|
| Kurt |
|
|||
|
Увлеченный ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1662 Регистрация: 22.8.2003 Где: Краснодар Репутация: нет Всего: 36 |
По просьбе хорошего знакомого, ставлю ему ftp-сервер. Сам я не специалист в этой области, но так уж получилось, что это дело досталось мне.
Вобщем, задача такая. Есть домашняя сеть с несколькими машинами. На одной из машин поставлен Linux Fedora Core3. Эта локальная сеть общается с внешним миром через роутер-фаерволл (отдельная железка). Он непосредственно соединен с DSL-модемом и имеет внешний IP. Требуется обеспечить ftp-доступ к Linux-машине. На данный момент я сделал следующее: поднял и настроил vsftpd, открыл 21-й порт на Linux'e и на роутере-фаерволле. Кроме того, на роутере поставил форвардинг пакетов по 21-му порту на Linux-компутер. Все хорошо. Можно коннектится. Но, увы, не работает пассивный режим. Ну, оно и понятно - фаерволлами (и на Linux'е и на железке) закрыты порты для соединения на передачу данных. В то же время, пассивного режима очень не хватает. Как я понимаю, порт для передачи данных при пассивном режиме находится в диапозоне 1024-65535. Итого, мне следует открыть такой огромный диапозон как на Linux'е, так и на роутере-фаерволле? Насколько это безопасно? Расскажите, пожалуйста, как поступают в моем случае. З.Ы. Да, я знаю, что в vsftpd можно ограничить диапозон портов для пассивного режима. Но не понимаю, как при этом клиент будет "догадываться", что нужно коннектится только по этому набору портов. Это реализовано на уровне протокола? -------------------- Для корабля, который не знает куда плыть, нет попутного ветра... ((С) Архимед) ... Все знают, что это невозможно. Но случайно находится невежда, который этого не знает. Он-то и делает открытие.. ((С) А. Эйнштейн) |
|||
|
||||
| DENNN |
|
||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 2 Всего: 43 |
Нужно открыть 20 и 21 порты. + непривелигированные порты.
Также как и при любых других соединениях TCP P.S. Федору на серваках не любят. Почему - хз. Добавлено @ 09:01
На то они непривелигированные порты. Вообще, если на порту никакой сервис не висит, что проблемы вроде как и нет для этого порта |
||||
|
|||||
| Kurt |
|
|||
|
Увлеченный ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1662 Регистрация: 22.8.2003 Где: Краснодар Репутация: нет Всего: 36 |
Не мог бы ты конкретно указать диапозон портов, к-е следует открыть?
20 и 21-й порты я уже открыл. Мне нужно знать диапозон непривелигированных портов. Например, если я открою порты 5000-6000? Пойдет? Или это мало? много? В самый раз? Ну, ламер я. Добавлено @ 19:03
Ну, меня устраивает. Если будут проблемы - обязательно расскажу. -------------------- Для корабля, который не знает куда плыть, нет попутного ветра... ((С) Архимед) ... Все знают, что это невозможно. Но случайно находится невежда, который этого не знает. Он-то и делает открытие.. ((С) А. Эйнштейн) |
|||
|
||||
| DENNN |
|
||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 2 Всего: 43 |
Смотри документацию к своей ОС. Строго говоря, диапазон рутовых и непривилегированных портов указывается в системных переменных, настройках или нечто подобном. Как правило 0-1024 - рутовые (привилегированные) порты 1025-65535 - свободные (в старых системах бывает 1025-32768 или наоборот 32768-65535).
Я не в курсе, способен ли стек TCP/IP на этапе создания соединения определить какие из портов свободны и открыты. Если боишься открывать весь диапазон, то лучше выбери повыше. Как правило открывают "сверху-вниз". И не жадничай, помни, что часть портов может использоваться другими службами. Тот же ДНС может быть настроен на исходящие запросы не с 53 порта. Добавлено @ 08:21 Посмотрел, как у меня настроен сервак с видеотекой и файлопомойкой: соединения в направлении "ко мне" разрешены на 20, 21, 22, 80 порт. 0-1024 закрыты. 1025-65535 открыты для всех, кроме 3306 на котором MySQL. Проблем пока не было. Открытые сокеты выглядят так:
Демона ftp не видно, так как сейчас коннектов к нему нет. Это сообщение отредактировал(а) DENNN - 25.10.2005, 08:22 |
||||||
|
|||||||
| Kurt |
|
|||
|
Увлеченный ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1662 Регистрация: 22.8.2003 Где: Краснодар Репутация: нет Всего: 36 |
Понял. Спасибо за помощь!
-------------------- Для корабля, который не знает куда плыть, нет попутного ветра... ((С) Архимед) ... Все знают, что это невозможно. Но случайно находится невежда, который этого не знает. Он-то и делает открытие.. ((С) А. Эйнштейн) |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |