FTP achter firewall traag

Pagina: 1
Acties:
  • 110 views sinds 30-01-2008
  • Reageer

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Alleer eerst, ja ik heb de faq gelezen.
Het ip en hostname toevoegen aan /etc/host gaat niet lukken omdat ik hem juist wil opzetten zodat ik er thuis met een modem bij kan.
Ook met de search kwam ik niet verder.

edit:

Het gaat om een red hat 7.1 systeem

...


Verwijderd

gewoon je vuurmuur uitzetten ;)

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Heb net een zooi topic gelezen die wat met ftp te maken hadden en daar werd ik het volgende uit wijzer:

ftp gebruikt poort 21 en 20.

Ik wil dus van buiten mijn netwerkje via ftp naar mijn winbak die in het netwerk staat. Op die winbak draait Serv U ftp, die kan k maar op 1 poort instellen. Omdat ik op die linux bak van me in de toekomst ook een ftptje wil starten heb ik tegen ServU gezegt dat hij werkt op poort 28 ipv de standaard 21. De poort 28 geforward naar mijn windowsbak.
Maar het schiet dus voor geen meter op zo. Wat moet ik aan met die poort 20? die gewoon forwarden naar mijn winbak misschien? maar kan ik dan nog wel en ftp starten op mijn linux bak??

...


  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

dan zou ik poort 27 ook nog forwarden!
Std. wordt nl. altijd een poort lager de data verstuurd

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

hoezo kun je geen hosts invullen dan ? ik snap ut ff nie

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Op dinsdag 19 juni 2001 21:23 schreef -Marco- het volgende:
hoezo kun je geen hosts invullen dan ? ik snap ut ff nie
als ik met mijn modempje wil gaan ftpen dan krijg ik iedere keer een ander ip adres en ook een ander hostname.



Ik zal het gelijk even proberen die poort 27 ook door te sturen.

...


  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Dat werkt ook niet :(

...


Verwijderd

Misschien kun je die firewall regels die je gebruikt met betrekking tot het forwarden en je ftp server hier even posten? Op deze manier wordt het een beetje een raad spelletje :)

Verwijderd

Als je er zelf met een modem bij wil, dan neem ik aan dat je dan ook een eigen dhcp server hebt draaien ? dan kun je die nummers die je zelf uitgeeft toch in de hosts zetten.. of als je een ip nummer van je isp hebt stuur je hem naar de dns van die isp...

Misschien zit ik er helemaal naast maar echt beeld van jou situatie heb ik ook nog niet echt moet ik zeggen

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Op dinsdag 19 juni 2001 22:26 schreef balou het volgende:
Misschien kun je die firewall regels die je gebruikt met betrekking tot het forwarden en je ftp server hier even posten? Op deze manier wordt het een beetje een raad spelletje :)
daar komt ie:
code:
1
2
/sbin/iptables -A PREROUTING -t nat -p tcp -d 129.125.103.216 --dport 28 -j DNAT --to 192.168.1.2:28
/sbin/iptables -A PREROUTING -t nat -p tcp -d 129.125.103.216 --dport 27 -j DNAT --to 192.168.1.2:27

...


  • Ook
  • Registratie: September 2000
  • Laatst online: 14-07 16:25

Ook

Yes I can!

Welke client gebruik je om de "te lage snelheid" te meten??
Probeer eens op passive mode (of active mode) te connecten!

Ook

Wees consequent, maar niet altijd


Verwijderd

Probeer eens fw-proxy versie 1.7. Kijk eens bij www.rpmfind.net.
Dit is een ftpproxy deze redirect ook je poort, wel ff instellen.
Poort 21 (jouwgeval poort 28) wordt gebruikt om een connectie op te zetten naar je ftp server.
En poort 20 (jouw geval poort 27) voor de data te versturen
Dus in beide gevallen hoef je alleen de poorten te ACCEPTEN, dus niet natten, want de connectie staat er al over de poort 28, (hier gaat dus de fw-proxy opluisteren)
:)

Verwijderd

Als ik het goed begrijp bel je dus via een modem in bij een isp en maak je via internet connectie met dir ftp server, toch? De ftp server staat achter de firewall. Kan het niet zo zijn dat de ftp server een reverse DNS lookup (ip -> hostname) wil doen, maar wordt geblokkeerd door je firewall? Heb je poort 53 voor uitgaand verkeer open staan? Eerst wordt namelijk je de reverse lookup gedaan in je /etc/host file, maar daar staat het ip niet als ik het goed begrijp, omdat het wisselt. Dan wordt er contact gemaakt met de DNS server, maar dat request kan geblocked worden.

Ik doe zo maar een gok hoor :)

  • Apache
  • Registratie: Juli 2000
  • Laatst online: 17-08 14:28

Apache

amateur software devver

heb je passive mode al geprobeerd?

dat wil hier soms wel eens helpen met sommige ftp's.

If it ain't broken it doesn't have enough features


Verwijderd

Op woensdag 20 juni 2001 00:01 schreef Apache het volgende:
heb je passive mode al geprobeerd?

dat wil hier soms wel eens helpen met sommige ftp's.
Ftp servers die passive mode vereisen blijven hangen op de directory listing nadat ze connectie hebben gemaakt als de client geen passive mode ondersteund. Als ik het goed begrijp uit Haranaka werkt het wel, maar traag. Ik vraag me dus af of het aan de passive mode ligt. Volgens mij namelijk niet en lijkt het meer op een DNS resolve die niet lukt en uiteindelijk een timeout krijgt.

Verwijderd

Passive mode (zoals balou al aangaf) is zo goed als onmogelijk!!!
Nadat de ftp-control poort naar de server geopende is, kiest de client namelijk uit op welke hoge poort hij met de server wil gaan verbinden voor ftp-data.
Tja moet je al je hoge poorten openzetten en ook nog eens doorsturen naar de betreffende interne ftp-server.

Gewoon non-passive ftp gebruiken en inderdaad de ftp-control poort openzetten en de ftp-data poort openzetten (ligt 1 poort lager dan de control-poort bij non-passive ftp) en deze doorsturen naar de interne ftp-server.

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Ook als ik hem bv op een hoge poort zet (2028&2027) heb ik hetzelfde probleem.
Op mijn linux bak als ik dan probeer in te loggen naar het interne ip adres is er nix aan de hand, alles op normale snelheid.
Maar als ik mijn externe ip probeer dan krijgt hij een connection time out. Vanaf een andere pc kon ik er wel opkomen maar het duurde steeds een halve tot een hele min voordat je iets zeg en van dir kon verandere etc.

Dus dit doet mij vermoeden dat er toch iets niet pluis is met mijn linux bak. De poort forwarden of iets anders :?

...


Verwijderd

Op woensdag 20 juni 2001 08:47 schreef Haranaka het volgende:
Dus dit doet mij vermoeden dat er toch iets niet pluis is met mijn linux bak. De poort forwarden of iets anders :?
Heb je al naar je firewall gekeken naar poort 53 (DNS) zoals ik hierboven al schreef? Misschien kun je voor testdoeleinden tijdelijk even je firewall uitschakelen (alle poorten open zetten) en kijken of het dan wel sneller gaat. Dan weet je in ieder geval of het probleem in je firewall zit of niet. Het doet mij nog steeds denken aan een DNS lookup die wordt geblocked en een timeout (vandaar lange wachttijd) krijgt.

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Op woensdag 20 juni 2001 09:08 schreef balou het volgende:

Heb je al naar je firewall gekeken naar poort 53 (DNS) zoals ik hierboven al schreef? Misschien kun je voor testdoeleinden tijdelijk even je firewall uitschakelen (alle poorten open zetten) en kijken of het dan wel sneller gaat. Dan weet je in ieder geval of het probleem in je firewall zit of niet. Het doet mij nog steeds denken aan een DNS lookup die wordt geblocked en een timeout (vandaar lange wachttijd) krijgt.
Nee daar heb ik nog neit naargekeken, maar mijn firewall steld nog niets voor hoor. Ik wou eerst alles goed hebben draaien daarna de rest dichtgooien.
Ik zit nu op school, als ik weer thuis ben post ik wel even wat ik heb staan in mijn rc.firewall.

...


  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
bent ik weer.

[schaam modus]
dit is mijn rc.firewall:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
#!/bin/bash

#masq:
/sbin/iptables -A POSTROUTING -o eth1 -s 192.168.1.0/24 -t nat -j MASQUERADE
/sbin/iptables -P FORWARD ACCEPT

#local host accpeteren:
/sbin/iptables -A INPUT -s 127.0.0.1/32 -i ACCEPT

#Domain name resonving = ?? **Ergens vandaan gehaald, maar er weer uitgehaald... Gaf errors namelijk**
#/sbin/iptables -p udp --source-port 53 -i ACCEPT
#/sbin/iptables -p tcp --source-port 133 -i ACCEPT
#/sbin/iptables -p tcp --destination-port 113 -i ACCEPT
#

# CS servers op winbak:
/sbin/iptables -A PREROUTING -t nat -p udp -d 129.125.103.216 --dport 27025 -j DNAT --to 192.168.1.2:27025
/sbin/iptables -A PREROUTING -t nat -p udp -d 129.125.103.216 --dport 27017 -j DNAT --to 192.168.1.2:27017
# punkbuster server
/sbin/iptables -A PREROUTING -t nat -p tcp -d 129.125.103.216 --dport 24347 -j DNAT --to 192.168.1.2:24347
#ftp winbak:
/sbin/iptables -A PREROUTING -t nat -p tcp -d 129.125.103.216 --dport 2028 -j DNAT --to 192.168.1.2:2028
/sbin/iptables -A PREROUTING -t nat -p tcp -d 129.125.103.216 --dport 2027 -j DNAT --to 192.168.1.2:2027
#koe proxy Haranaka winbak:
/sbin/iptables -A PREROUTING -t nat -p tcp -d 129.125.103.216 --dport 2065 -j DNAT --to 192.168.1.2:2065
#napster:
/sbin/iptables -A PREROUTING -t nat -p tcp -d 129.125.103.216 --dport 6700 -j DNAT --to 192.168.1.2:6700

#einde

[/schaam mode]

...


  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
code:
1
2
3
#/sbin/iptables -p udp --source-port 53 -i ACCEPT
#/sbin/iptables -p tcp --source-port 133 -i ACCEPT
#/sbin/iptables -p tcp --destination-port 113 -i ACCEPT

heb ik nu verandert in:
code:
1
2
3
/sbin/iptables -A INPUT -p udp --source-port 53 -j ACCEPT
/sbin/iptables -A INPUT -p tcp --source-port 113 -j ACCEPT
/sbin/iptables -A INPUT -p tcp --destination-port 113 -j ACCEPT

Het stukej geeft nu geen errors meer, maar ftpen kan ik nog niet normaal :(

iemand?

...


Verwijderd

Waar zijn die poort 113 en 133 voor?

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
geen idee, heb ergens wat gelezen in in een sample scriptje.

#Accept DNS, 'cause it's warm and friendly
$IPT -A INPUT -p udp --source-port 53 -j ACCEPT
$IPT -A INPUT -p tcp --source-port 113 -j ACCEPT
$IPT -A INPUT -p tcp --destination-port 113 -j ACCEPT


dus ik dacht gebruiken...

...


Verwijderd

Zover ik weet heb je alleen poort 53 UDP en TCP nodig.

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
$IPT -A INPUT -p udp --source-port 53 -j ACCEPT
$IPT -A INPUT -p tcp --source-port 53 -j ACCEPT

is het zo goed dan? Zo heb ik het er nu instaan, maar het werk nog niet goed.

De traagheid begint als ik een ftp vanaf andere bak open als hij wil connecten naar die winbak op een hogere poort.

Nilske had het erover dat ik dan maar alle hoge poorten moest forwarden? Kan heb niet anders ook omdat ik dus in de toekomst een ftp server op mijn linux bak wil hebben en die dus ook die hogere poorten nodig heeft.

...

Pagina: 1