Linux 2.4.2 + NAT + iptables + passive ftp = no go

Pagina: 1
Acties:
  • 161 views sinds 30-01-2008

  • Hans
  • Registratie: Juni 1999
  • Niet online
Hey all,

Ik heb de volgende situatie:

Ik heb Linux 2.4.2 geinstalleerd op mn gateway, NAT draait, firewall ruleset is in elkaar gezet. Alles werkt top. Behalve dit: Er draait op mn firewall ook een ftp server op poort 2121. In mn firewall ruleset heb ik poorten 2121 en 20 opengezet, en active ftp werkt als een dolle, alleen passive ftp niet.

Ik heb de modules ip_conntrack_ftp en ip_nat_ftp gepatched met de multi-port patch uit de "patch-o-rama" van iptables-1.2.1a en start die modules op met

modprobe ip_conntrack_ftp fxp=1 ports=21,2121
modprobe ip_nat_ftp ports=21,2121

Maar still no luck, nog geen passive ftp. Het openzetten van een berg poorten boven de 1024 is een manier om het te fiksen, maar eigenlijk geen optie. Weet iemand een betere oplossing of mis ik iets/doe ik iets fout?

Verwijderd

heb je mischien een kernel optie niet goed staan :?

Verwijderd

Gebruik je -state om je poort open te zetten?
Dan kun je aangeven dat je ESTABLISHED en RELATED connections accepteerd, en voor ftp active ook NEW connections.
Ik zou aannemen dat wanner ze dan inloggen met active ftp, dat daarna passive ftp als gerelateerd gezien wordt.
Ik draai zelf geen ftp server over mijn firewall, maar dit is zoals client ftp werkt, ik kan met de state opties van active naar passive overschakelen.
Eh, ik hoop dat ik niet loop te zwetsen over active en passive, dat is iets waar ik weinig vanaf weet.

Verwijderd

Post je ruleset eens, want ik denk dat je iptables verkeerd gebruikt. Iptables is zo krachtig dat je met heel weinig config opties toch alles aan het werken krijgt.

Ivm je kernel: alle netfilter opties op M zetten en dan een goed firewallscriptje hebben. Op de ipmasq site (ipmasq.cjb.net dacht ik) staat een beta van de HOWTO met 2.4 support en daar staat echt een heel mooi scriptje dat iptables optimaal gebruikt, via intelligent connection tracking.

EDIT: 't is idd http://ipmasq.cjb.net

Verwijderd

Ik denk niet dat Hans 8 maanden heeft zitten wachten op een oplossing ;)

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Ik denk het ook niet ;)

Het zal wel niet, maar het zou maar wel.

Pagina: 1

Dit topic is gesloten.