Toon posts:

Port translation bij meerdere FTP servers

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste Tweakers,

In een industriele installatie hebben ik 2 appraten zitten, waar op allebei een FTP server draait. Deze apparaten zitten achter een router, omdat de hele installatie maar 1 IP-adres richting het netwerk mag hebben.

De configuratie is als volgt:
* DMZ server: 192.168.0.1
* Port translation port 31 -> 21 naar 192.168.0.2

Kortom, FTP verkeer op poort 21 komt binnen op het eerste IP adres, FTP verkeer op poort 31 komt binnen op het tweede IP adres.

Active FTP op poort 21 gaat prima. Active FTP op poort 31 heeft het volgende resultaat:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
Status: Connecting to 10.29.27.11:31...
Status: Connection established, waiting for welcome message...
Response:   220 Service ready for new user.
Command:    USER anonymous
Response:   331 Anonymous access allowed, send identity (e-mail name) as password.
Command:    PASS **************
Response:   230 User logged in, proceed.
Command:    SYST
Response:   215 Windows_CE version 5.0.
Command:    FEAT
Response:   500 Syntax error, command unrecognized.
Status: Server does not support non-ASCII characters.
Status: Connected
Status: Retrieving directory listing...
Command:    PWD
Response:   257 "/".
Command:    TYPE I
Response:   200 Command okay.
Command:    PORT 10,27,2,20,212,205
Response:   200 Command okay.
Command:    LIST
Response:   150 File status okay; about to open data connection.
Response:   425 Can't open data connection.
Error:  Failed to retrieve directory listing


Ik heb gelezen dat Active FTP een poort gebruikt om de verbinding op te zetten en een poort om een data te versturen. Daarom vermoed ik dat ik nog een poort open moet zetten, maar ik ben bang dat ik daarmee misschien de FTP verbinding naar de DMZ in de weg ga zitten...

Kan iemand mij uitleggen hoe dit precies zit en of het in deze opstelling uberhaupt kan werken?


Alvast bedankt!!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Active ftp houdt in dat de server een verbinding naar de client opzet voor data. Bij passive gebeurt dat andersom: de client opent een verbinding naar de server.

(Voor control, op poort 21 gewoonlijk, gaat 't natuurlijk sowieso van client naar server.)

Kun je de FTP server software instellen? Dan kun je meestal wel passive ranges aangeven ('poort 10000-10020' bijvoorbeeld) en dan de betreffende port ranges doorsturen.

All my posts are provided as-is. They come with NO WARRANTY at all.


Verwijderd

Topicstarter
Bedankt CyBeR,

Helaas kan ik de FTP software niet configureren. Maar ik probeer op dit moment een Active FTP verbinding te maken, zodat ik geen problemen met willende poort nummers. Het resultaat uit mijn eerste post is ook met een Active verbinding.

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Ah ja sorry ik werd afgeleid en toen heb ik m'n post helemaal niet afgemaakt :P

Bij het PORT commando geeft de client aan, verbind naar dit ip adres (de eerste vier getallen, dus bij jou 10.27.2.20) en deze port (de laatste twee getallen, dus bij jou 212 en 205 maakt 54477). Dat gaat bij het daadwerkelijk verbinden mis. Dus je ftp servers kunnen niet naar dat IP-adres verbinden (de port is random.)

All my posts are provided as-is. They come with NO WARRANTY at all.


Verwijderd

Topicstarter
Bedankt CyBeR,

Ik weet nog even niet hoe ik het op ga lossen, maar de oorzaak is me nu iig duidelijk!

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

Of je gaat passive werken, en stelt dan op de ftp server een passive port range in.

Andere optie, ligt aan je router, is dat je op poort 31 op je router ook een helper apllicatie zet, dus dat je router verteld dat poort 31 ook ftp is.


BETER is dat je een vpn of sftp gebruikt, dan is je verkeer encrypt en hangt niet een onencrypte ftp aan internet. Als je ftp direct aan internet hangt zullen er na een poosje vanzelf bots op proberen in te loggen. Ook al is het account+wachtwoorden goed (BEVESTIG DIT, neem niks aan), dan levert dit toch ongewenste load+logging op op het doelsysteem.

[ Voor 4% gewijzigd door leuk_he op 07-03-2013 13:09 ]

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Verwijderd

Topicstarter
Bedankt leuk_he,

Het probleem is dat ik zelf niets kan wijzigen aan de FTP server, het is een Windows CE apparaat, waar ik zelf het beheer niet op heb...

De sftp optie vind ik wel een goed idee, ik zal is uitzoeken of het apparaat dit ondersteunt! Vpn is in deze toepassing helaas geen optie...

Bedankt voor je tip met betrekking tot wachtwoorden en veiligheid, maar de installatie hangt niet aan het internet. Bovendien kun je er enkel vanuit een bepaald vlan bij komen, waar bijna niemand toegang tot heeft. Qua veiligheid maak ik me dus niet echt zorgen.
Pagina: 1