Toon posts:

ipfilter + FTP

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo... ik heb een ipfilter firewall opgezet maar als ik een connectie wil maken met een FTP server lukt dit niet.

Een connectie vanaf de gateway zelf naar een FTP server wil wel maar ik krijg geen listing! Verder kan ik wel van dir. veranderen. :?
PS. verkeer vanaf poort 20 en 21 mag naar binnen.

What's the problem?

  • wouzer
  • Registratie: Maart 2000
  • Niet online
Niet voor het een of ander hoor, maar heb je nog ff gezocht op google ofzo wat het kan zijn of heb je liever dat het antwoord voor je gegeven wordt zodat je het kunt pasten in je scriptje? :P

Verwijderd

Topicstarter
Ik heb wel bij wat sites gezocht ja... ik kan wel verder zoeken maar ik heb snel antwoord nodig omdat ik een project af moet krijgen voor school :'(

/me heeft nog een paar dagen te gaan tot zijn ondergang |:(

  • Sjonny
  • Registratie: Maart 2001
  • Laatst online: 15:05

Sjonny

Fratser

Je hebt niet toevallig een heleboel poorten (>1024) dichtgespijkerd eh? of een general rule voor incoming/outgoing op DENY staan ofzo?

The problem is in the part of your brain that handles intelligence.


  • DjFoxy
  • Registratie: Oktober 2000
  • Laatst online: 15-11-2023
Er kunnen een aantal mogelijkheden zijn.
1. je zou je ftp programma op passive mode kunnen zetten, misschien dat dit helpt. Het zou de makkelijkste oplossing zijn.
2. Als je iptables gebruikt neem ik aan dat je ook je kernel opnieuw heb geinstalleerd ?
Zoja heb je de ftp module als module gecompileerd of direct in de kernel ?

Jaja de paprika


  • Ook
  • Registratie: September 2000
  • Laatst online: 14-07 16:25

Ook

Yes I can!

Poort 20 en 21 worden alleen gebruikt voor een connectie. Als je daadwerkelijk informatie gaat versturen (bestandsoverdrachten, dus ook de listing!) dan wordt dat over een 2 andere, willekeurig gekozen poorten gedaan. Die poorten worden soms door je ftp-server bepaald (passive mode) en soms door je ftp-client (active mode).
De term active of passive slaat op of de server connectie maakt naar de client (active) of dat de client connectie maakt naar de server (passive mode) tijdens het opzetten van een bestandoverdracht.
Iets duidelijker...?

Ook

Wees consequent, maar niet altijd


Verwijderd

Topicstarter
De poorten boven de 1024 staan dicht... dit ook om veiligheidsredenen.

Verwijderd

Topicstarter
Op dinsdag 05 juni 2001 13:13 schreef DjFoxy het volgende:
2. Als je iptables gebruikt neem ik aan dat je ook je kernel opnieuw heb geinstalleerd ?
Zoja heb je de ftp module als module gecompileerd of direct in de kernel ?
IPTABLES? :?
Ik gebruik ipfilter.

  • Sjonny
  • Registratie: Maart 2001
  • Laatst online: 15:05

Sjonny

Fratser

De poorten boven de 1024 staan dicht... dit ook om veiligheidsredenen.
Lees dus nog eens het berichtje van Ook door, en mik die poorten open ...
gooi alleen de poorten dicht waar jij services op hebt die voor het lan bedoeld zijn, en niet voor internet.

The problem is in the part of your brain that handles intelligence.


Verwijderd

Op zich is het een goed idee om zoveel mogelijk dicht te gooien in je firewall hoor, dat komt je veiligheid wel ten goede. Verder heb je voor FTP echt die poorten boven de 1024 niet nodig, wat misschien het probleem zou kunnen zijn is dit: je accepteert wel pakketjes naar poort 20 en 21 maar accepteer je wel uitgaande pakketjes vanaf poort 20 en 21, die zijn ook nodig....

  • Sjonny
  • Registratie: Maart 2001
  • Laatst online: 15:05

Sjonny

Fratser

Op zich is het een goed idee om zoveel mogelijk dicht te gooien in je firewall hoor, dat komt je veiligheid wel ten goede.
Ik zou niet weten waarom dit veiliger is?
Stel ik heb een site met alleen een FTP server, dan kan ik echt niet al die poorten dicht rammen. Op die server is verder alleen poort 21 als LISTEN open, de rest is zowizo al dicht, omdat er helemaal geen service achter hangt. Zou iemand op een andere poort connecten krijgt ie altijd wel een connection refused.

Sorry voor de offtopic blaat...

The problem is in the part of your brain that handles intelligence.


Verwijderd

Topicstarter
Maar je zal maar eens iets vergeten uit te zetten of er zit een bug in die FTP server.. dan hang je...
Thuis heb ik ook alles dicht zitten behalve voor verkeer vanaf poorten 20,21,22,80,443 enz.

Verder heb ik poort 80 open voor mijn webserver... alles werkt perfect... dus als ik ooit iets fout doe (of heb 1 of ander vaak progje die iets verkeerd doet) dan zit het bij mij nog lekker dicht! :9

Verwijderd

De ftp-data poort is bidirectioneel :P
Ofwel poort 20 moet naast een INPUT accept ook een OUTPUT accept hebben voor non-passive ftp.
Dit geldt dus ook voor de ftp-control poort (21).

Natuurlijk is het dichtgooien van hoge poorten voor inkomend verkeer aan te raden (voor nieuw op te bouwen verbindingen (SYN bit gezet en ACK en FIN bit gecleared))!
Iemand die dat niet weet, moet maar even wat documentatie door gaan nemen.
Zou wel leuk zijn als er per ongeluk toch door een grapjas (of jezelf :P ) een service draait op een van die poorten. Dan kan iedereen connecten. Denk hierbij bijvoorbeeeld maar eens aan een X-server!!!!

Dit geldt natuurlijk niet voor uitgaand verkeer.

Verwijderd

Topicstarter
Okay okay...

Ik heb mijn hele firewall eens even alles door laten gaan maar nog krijg ik geen listing!

We zitten hier bij Rendo de Kooi :'(, we kunnen ook al niet pingen.
Klopt het dat de listing ook niet werkt bij Rendo?
Pagina: 1