Üdv.
Az a problémám, hogy a belső gépek szeretnének kapcsolódni kint lévő ftp szerverre, ami be is van lőve a tűzfalon. Viszont van egy ftp szerver, amit a szolgáltató biztonságos ssl/tls opcióval enged elérni, a port 2221.
Beállítottam a tűzfalban ezt a portot, hogy engedje ki, így be is konnektálnak a gépek, de utána nem történik semmi.
Arra gondolok, hogy valami modul is kell hozzá?
ip_conntarck_ftp és ip_nat_ftp engedve van, ha ezeket kiszedem, akkor a hagyományos ftp kapcsolatnál is ugyanez a hiba jelentkezik, ezért gondolok modul hiányra.
Tudtok segíteni?
- 2654 megtekintés
Hozzászólások
Meg kell mondani a conntrack modulnak, hogy figyelje azt a portot is:
modprobe ip_conntrack_ftp ports=21,2221
- A hozzászóláshoz be kell jelentkezni
sajnos nem változott semmi..
- A hozzászóláshoz be kell jelentkezni
hi. Tűzfal nélkül megy a dolog egyáltalán? Milyen ftp szerver program?
- A hozzászóláshoz be kell jelentkezni
Tűzfal nélkül megy. Total Commanderrel próbálom, a szolgáltató adott hozzá még két dll fájlt is.
- A hozzászóláshoz be kell jelentkezni
Netfilter conntrack helperrel nem fog menni, mivel SSL/TLS-el titkosított a parancs-csatorna. Használjatok passzív módot (pl. pftp), feltéve, ha a kliensek kifelé bármely 1024 fölötti porthoz kapcsolódhatnak.
- A hozzászóláshoz be kell jelentkezni
Hasonló problémával küzdök. Egy publikus címen futó FTP szerverhez állítottam be TLS lehetőséget is, de amíg normál FTP protokollal gond nélkül lehet hozzá csatlakozni, a titkosított kapcsolat már nem működik. A szerveren tűzfal van és ip_conntrack_ftp modul be van töltve. De a kapcsolat akkor sem működik, ha leállítom a tűzfalat, bár klienssel csak NAT-olt hálózatból tudok csatlakozni - lehet, hogy NAT routerem sem támogatja az FTPS-t? De akkor milyen eszközökkel és megkötésekkel tudnék működő FTPS elérhetőséget üzemeltetni?
- A hozzászóláshoz be kell jelentkezni
Ahogy föntebb is írtam: a kliensek használjanak passzív FTP-t és legyenek kiengedve minden 1024 fölötti porton. Akkor működni fog az FTPS.
- A hozzászóláshoz be kell jelentkezni
OK, köszönöm, ez így valóban működik. De mi van, ha az FTP szerver tűzfalon nem engedélyezhetek kapcsolatot az 1024 feletti portokhoz? Akkor felejthetem az FTPS-t?
- A hozzászóláshoz be kell jelentkezni
Igen. Mivel SSL/TLS-el titkosított az FTP protokoll, nem lehet "belelátni" és dinamikusan "megnyitni" a szükséges portokat. Alternatívaként ott az sftp.
- A hozzászóláshoz be kell jelentkezni
Közben rátaláltam, hogy az FTP szerveren beállítható a Passive Port Range. Így nem szükséges a teljes, 1024 feletti port tartományt megnyitni.
- A hozzászóláshoz be kell jelentkezni