[FC4] FTP via firewall niet te benaderen met browser

Pagina: 1
Acties:

  • Mephix
  • Registratie: Augustus 2001
  • Laatst online: 25-11-2025
FC4, vsftpd, iptables

Via LAN kan ik de ftp server benaderen met een browser (in dit geval internet explorer). Van buitenaf lukt dit niet (enkel met een ftp-client, wat ik persoonlijk meer dan prima vind, maar de gemiddeld eindgebruiker vind het maar ingewikkeld).

Ik maak gebruik van een iptables firewall en daarin staat zo'n beetje dat intern alles is toegestaan. Van buitenaf is voor ftp alleen poort 21 open gezet.

Ik heb al wel e.e.a. gevonden op internet over poorten 1024:65535 voor passive mode open zetten (ja.. goed plan..), maar nog niet echt een goede oplossing kunnen vinden, of een heldere uitleg waarom dit niet werkt met een firewall ertussen.

Als namelijk geen gebruik wordt gemaakt van passive mode (is volgens mij MSIE default), dan wordt toch enkel poortje 21 gebruikt ? Zoniet, wat moet ik nog meer open zetten zodat mensen van buitenaf met een internet browser mijn ftp server kunnen benaderen ?

  • Mephix
  • Registratie: Augustus 2001
  • Laatst online: 25-11-2025
Ik kom overigens in de config van vsftpd wel het volgende tegen:

connect_from_port_20=YES

waarmee je kan aangeven of je een connectie alleen accepteerd als deze vanaf poort 20 komt. Betekend dat dat poort 20 dus ook op de firewall open gezet moet worden ? En is dat dan alleen INPUT of juist alleen OUPUT ?

  • igmar
  • Registratie: April 2000
  • Laatst online: 31-01 23:50

igmar

ISO20022

Het je ip_conntrack_ftp en ip_nat_ftp geladen, en zijn RELATED connections toegestaan ?

  • Mephix
  • Registratie: Augustus 2001
  • Laatst online: 25-11-2025
igmar schreef op woensdag 07 december 2005 @ 09:18:
Het je ip_conntrack_ftp en ip_nat_ftp geladen, en zijn RELATED connections toegestaan ?
ip_conntrack_ftp bleek het probleem op te lossen!

ip_nat_ftp denk ik niet nodig te hebben ? Aangezien ftp niet genat wordt, maar op dezelfde server draait als de firewall (maw. alleen een ACCEPT op poort 21).

Related connections waren al toegestaan...

THNX !

  • Wilke
  • Registratie: December 2000
  • Laatst online: 20:29
Yup, dan heb je connection tracking nodig, of je moet passive FTP gebruiken, wat veel FTP clients tegenwoordig standaard doen, maar de meeste browsers niet. Vandaar dat het met een FTP-client wel lukt en met een browser niet.

Om dan maar een nuttige link te geven als je het verschil echt wilt weten: Active vs. Passive FTP

Kortom, FTP stamt nog uit de tijd toen beveiliging en firewalls nog niet bestonden of op z'n hoogst een curieus detail waren.

[ Voor 39% gewijzigd door Wilke op 07-12-2005 10:49 ]