FTP foutmelding -> 425 Cannot open data conncetion

Pagina: 1
Acties:

  • saviour
  • Registratie: Juli 2000
  • Niet online
Sommige mensen krijgen die melding als ze op mijn server gaan, andere weer niet.

Ze komen binnen in active mode (neem ik aan), daarna gaan ze automatisch in passive mode. Om vervolgens een time out te krijgen :?

De 1 heeft dit wel, terwijl de ander gewoon kan down- en uploaden...

Het gaat om een server op een client achter winroute Lite.

Heeft iemand een oplossing?

  • Roelant
  • Registratie: Januari 2001
  • Niet online
Als je achter een router of firewall zit kan dit wel eens betekenen dat je je poort 20 nog moet mappen of openzetten. Voor het goed draaien van een FTP server zijn namelijk zowél poort 20 als 21 vereist.

  • saviour
  • Registratie: Juli 2000
  • Niet online
Ik heb poort 20 + mijn eigen poort gemapt.

  • Roelant
  • Registratie: Januari 2001
  • Niet online
Op vrijdag 13 juli 2001 20:59 schreef saviour het volgende:
Ik heb poort 20 + mijn eigen poort gemapt.
Daaruit begrijp ik dat je hem niet op poort 21 draait? Dan zou juist dat voor sommigen wel eens het probleem kunnen zijn.

Ik heb hier ook een FTP server draaien, en het leverde voor een aantal mensen problemen op dat ie niet op poort 21 draaide, dus probeer het eens op poort 21 zou ik zeggen.

  • saviour
  • Registratie: Juli 2000
  • Niet online
Hmm okay!

Bedankt :)

Verwijderd

Tja dat is natuurlijk niet helemaal de juiste oplossing.
Ik quote even een van de meerdere replies die ik al over ftp geschreven heb.
Deze is ook hier (op het linux gedeelte na dan ;) ) van toepassing.
Heren we gaan toch niet twee dingen door elkaar halen he :?

Je hebt non-passive ftp (de standaard).
Hierbij verbindt een client op poort 21 op de server (de ftp-control poort). De verbinding vanaf de client gezien gebeurt ook op poort 21. De client geeft aan de server mee op welke poort hij terug mag conecten. Daarna verbindt de server vanaf poort 20 (de ftp-data poort) op de server, terug op de hoge poort die de client zojuist heeft opgegeven. Tja waar zou het woordje non-passive nu vandaan komen :? ;)

Ofwel in dit geval moet zowel poort 20 als 21 openstaan voor de buitenwereld in beide richtingen.

Dan is er nog passive ftp.
Hierbij verbind de client op poort 21 op de server. De server geeft dit keer het port-commando aan de client. Hierop verbindt de client vanaf een hoge poort met een hoge poort op de server (de poort die de server zojuist heeft terug gegeven dus).

Als je een van beiden wil gebruiken, dan zou ik toch adviseren op de ip_contrack_ftp module te laden en de volgende regels in je firewall op te nemen:

voor beiden:
code:
1
2
iptables -A INPUT     -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPT 
iptables -A OUTPUT -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPT

non-passive:
code:
1
2
iptables -A INPUT     -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT 
iptables -A OUTPUT -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPT

en voor passive:
code:
1
2
iptables -A INPUT     -p tcp --sport 1024: --dport 1024:  -m state --state ESTABLISHED -j ACCEPT 
iptables -A OUTPUT -p tcp --sport 1024: --dport 1024:  -m state --state ESTABLISHED,RELATED -j ACCEPT

Let erop dat bovenstaande dus wel met genoemde module moet, die kan namelijk de port-commando's eruit vissen ;)
Als je ftp-control poort op een andere poort draait, dan zal de ftp-data poort in non-passive ftp 1 poort lager zitten dan die control-poort.

  • saviour
  • Registratie: Juli 2000
  • Niet online
Ik begrijp niet veel van je verhaal eigenlijk :P

Maar iemand die er toenstrax niet op kon, kan dat nu wel :D

  • Roelant
  • Registratie: Januari 2001
  • Niet online
Hmm als ik het dus goed begrijp (wat ik eerlijk gezegd niet 100% zeker weet) kun je als je een andere poort dan poort 21 gebruikt de poort eronder open zetten en dan werkt iig. de passive mode wel?

Dus als je bijv op poort 100 een ftp server draait moet je poort 99 dan ook open zetten?

Die logica had ik namelijk ook bedacht maar dat mocht bij mij niet baten...

Verwijderd

Op vrijdag 13 juli 2001 22:19 schreef Negotiator het volgende:
Hmm als ik het dus goed begrijp (wat ik eerlijk gezegd niet 100% zeker weet) kun je als je een andere poort dan poort 21 gebruikt de poort eronder open zetten en dan werkt iig. de passive mode wel?

Dus als je bijv op poort 100 een ftp server draait moet je poort 99 dan ook open zetten?

Die logica had ik namelijk ook bedacht maar dat mocht bij mij niet baten...
Nee, dat is zoals hierboven staat, bij non-passive (=active) ftp het geval.
De reden dat het bij jou wel werkte zal aan onderstaande liggen waarschijnlijk:

De FTP client kiest de modus (passive of non-passive).
(Web-)Browsers kiezen bijna allemaal passive FTP (slechts weinig browsers kunnen ingesteld worden op beiden. IExplorer is daar een voorbeeld van; deze verbindt weer standaard in active ftp :P )
Een normale FTP client gebruikt standaard non-passive FTP om te connecten (precies het omgekeerde van een web-browser dus ;) ).Bij bijna alle ftp-clients kan je instellen of hij met passive of active ftp moet verbinden.

De firewall moet dus zowel passive/active ftp ondersteunen wil je geen problemen krijgen met bepaalde clients.
Pagina: 1