Likes Likes:  0
Resultaten 1 tot 5 van de 5
Geen

Onderwerp: IPTables & PASV FTP

  1. #1
    IPTables & PASV FTP
    geregistreerd gebruiker
    128 Berichten
    Ingeschreven
    12/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 14074043
    Ondernemingsnummer: nvt

    Thread Starter

    Unhappy IPTables & PASV FTP

    Hallo allemaal,

    vooraf: ik heb me scheel gezocht op google, en vanalles geprobeerd, maar dit mocht niet baten... Heeft hier iemand ervaring?...

    ik heb een firewall scriptje (iptables) op een Fedora Core 4 bak.
    Als ik deze start, werkt FTP niet meer met PASV.

    Hij faalt dan op het LIST commando "Failed to establish connection".
    Zonder PASV werkt het perfect.
    Zonder firewall (uit) werkt het ook perfect.

    Er zit dus ergens een bug in PASV+iptables op FC4.

    Ik heb alles afgezocht, ip_conntrack_ftp is geladen, passive ports zijn in firewall rules "allowed", etc etc... niets werkt...

    Iemand hier ervaring mee?

  2. #2
    IPTables & PASV FTP
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    heb je in ftp daemon een poort range gezet die hij als passive ports moet gebruiken?

  3. #3
    IPTables & PASV FTP
    geregistreerd gebruiker
    128 Berichten
    Ingeschreven
    12/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 14074043
    Ondernemingsnummer: nvt

    Thread Starter
    Yep! 62000:64000
    Dit is ook geallowed in mijn firewall

  4. #4
    IPTables & PASV FTP
    geregistreerd gebruiker
    111 Berichten
    Ingeschreven
    27/02/04

    Locatie
    Haarlem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ja leuk FTP en een packetfilter,..

    ervanuitgaande dat je aan het NAT'en bent

    Het algemene probleem, een vooralsnog heb ik dit slechts op een manier op kunnen lossen en dat is ongeveer alsvolgt, kan je geen syntax geven ik gebruik geen iptables namelijk.

    Het gene dat je moet doen is al het OVERIGE verkeer RDRen naar je ftp server (je kan even de portrange opzoeken op google maar zijn allemaal high range ports)
    passive FTP betekent namelijk dat de server zich passief gedraagt bij het opzetten van de dataverbinding, de client vraagt dus de dataconnectie aan op een vooraf onbekende port.

    Bij het gebruik van een packetfilter block je traffic aan de hand van poorten ip's en tcpflags. dit levert dus een probleem op bij de server waarneer je passive FTP gebruikt,.,. maar het zelfde probleem treed op waarneer je active ftop gebruikt op de client.

    makkelijkste oplossing voor je servers bridgen
    als je geen extra ipadressen hebt, zal je het met de rdr rules moeten doen en een soort default host op te zetten (waar je natuurlijk ook een firewall instaleert). je zou bijv. zoiets kunnen gebruiken
    (syntax onder voorbehoud lol)\

    rdr on xl0 from any inet proto tcp port "portrange" flags S/SA to "ipftpserver" "portrange".

    Moet inderdaad behoorlijk klooien om dit aan de praat te krijgen, ook redirecten van alle high ports vergt nogal wat controle van andere services die ook high portranges gebruiken. LEES je firewall documentatie, zodat je weet WAARNEER het redirecten plaatsvind,.. voor of na het doorlaten van je states (huidige connecties)

    Ok ik wens je veel geluk.

    ps sorry voor alle typos maar ik zit in een internet cafee, met heeeeeeeele slechte toetsenborduh.

  5. #5
    IPTables & PASV FTP
    geregistreerd gebruiker
    111 Berichten
    Ingeschreven
    27/02/04

    Locatie
    Haarlem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    ohjah,.. zie je schrijven over ftp_proxy en ftp_contack
    Zijn deze wel bedoelt voor het gebruik met een ftp server i.p.v een client, OpenBSD's ftp_proxy namelijk niet.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics