Skocz do zawartości

Iptables + Passive Ftp = Help Wanted


SlawekM.

Rekomendowane odpowiedzi

Szukam i szukam (a podobno google moim przyjacielem- ja wright) ... wie ktos moze jak ustawic iptables zeby mi dzialalo ftp na moim serwerze w trybie passive. Znaczy ja serweruje na vsftp na porcie 1800 w trybie passive i chce zeby sie do mnie mozna bylo laczyc z pewnej podsieci. z gory dzieki

 

p.s.

dziala cos takiego:

/sbin/iptables -A INPUT -i eth0 -p tcp -d moje_ip --dport 1024:65535 -s ip_podsieci/maska --sport 1024:65535 -m state --state NEW -j ACCEPT

 

ale czy mozna to zrobić jakos inaczej? w sumie niewiele wiemy jesli jest polaczenie passive, a porty otwiera tylko vsftp, wiec to chyba bezpieczne ?

Odnośnik do komentarza
Udostępnij na innych stronach

modprobe ip_conntrack_ftp

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -A INPUT -p tcp --dport 1800 -i eth0 -s ip_podsieci/maska -m state --state NEW -j ACCEPT

 

czy regułke output też masz domyślnie na drop?

Odnośnik do komentarza
Udostępnij na innych stronach

Tak, domyslnie OUTPUT tez mam na DROP, wiem hardcore jak na zwykly komp, ale tak sie wiecej naucze o iptables :) Regulki ktore podales mam i to nie wystarcza, bo owszem lacze sie, ale jak dam polecenie listowania katalogu (lacze sie z kompa z tej podsieci) to zwisa na przechodzeniu w tryb passive. Ponizej to zrzutka:

 

230 Login successful.

Remote system type is UNIX.

Using binary mode to transfer files.

ftp> passive

Passive mode on.

ftp> ls

227 Entering Passive Mode (157,158,182,15,125,187)

 

 

i czeka na timeout. To wyglada jakby polaczenie z danymi passive nie bylo RELATED.

Odnośnik do komentarza
Udostępnij na innych stronach

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
×
×
  • Dodaj nową pozycję...