Verwijderd
Als je ipchains gebruikt kun je het eens proberen met 'modprobe ip_masq_ftp' op de firewall, en in geval van iptables (linux 2.4.x) met 'modprobe ip_nat_ftp'
(er van uitgaande dat het over een linux router/firewall gaat)
(er van uitgaande dat het over een linux router/firewall gaat)
Mijn ip_masq_ftp module is ingeladen, maar hoe kan ik ervoor zorgen dat ik op m'n client kan ftp'en zoals ik ftp zonder firewall?Op zaterdag 04 augustus 2001 22:30 schreef Operations het volgende:
Als je ipchains gebruikt kun je het eens proberen met 'modprobe ip_masq_ftp' op de firewall, en in geval van iptables (linux 2.4.x) met 'modprobe ip_nat_ftp'
(er van uitgaande dat het over een linux router/firewall gaat)
Verwijderd
Staat je firewall niet te ver dichtgespijkerd?
Als je passive ftp gebruikt maakt de client de dataverbinding naar tcp poort 20 op de server.
Bij non-passive ftp maakt de server vanaf poort 20 een verbinding naar jouw firewall (op een dynamische poort die door je ftp client wordt opgegeven.)
Je firewall moet dan wel die connectie doorlaten, anders gebeurt er niets.
(ow ja, in geval van iptables moet je behalve ip_nat_ftp ook ip_conntrack_ftp laden)
Als je passive ftp gebruikt maakt de client de dataverbinding naar tcp poort 20 op de server.
Bij non-passive ftp maakt de server vanaf poort 20 een verbinding naar jouw firewall (op een dynamische poort die door je ftp client wordt opgegeven.)
Je firewall moet dan wel die connectie doorlaten, anders gebeurt er niets.
(ow ja, in geval van iptables moet je behalve ip_nat_ftp ook ip_conntrack_ftp laden)
Is het niet omgekeerd ?Op zondag 05 augustus 2001 00:29 schreef Operations het volgende:
Staat je firewall niet te ver dichtgespijkerd?
Als je passive ftp gebruikt maakt de client de dataverbinding naar tcp poort 20 op de server.
Bij non-passive ftp maakt de server vanaf poort 20 een verbinding naar jouw firewall (op een dynamische poort die door je ftp client wordt opgegeven.)
Je firewall moet dan wel die connectie doorlaten, anders gebeurt er niets.
(ow ja, in geval van iptables moet je behalve ip_nat_ftp ook ip_conntrack_ftp laden)
bij passive ftp, gaat de server zelf een poort toewijzen voor de overdracht.
en bij active ftp gebeurt dit over poort 20
Na wat zoeken op het net, zag ik dat veel mensen met die probleem te kampen hebben en de enige oplossing zou zijn om een ftp proxy te installeren, dit ga ik dan maar eens proberen ...
Verwijderd
Hmzz ik zie dat er nogal wat verwarring ove passive en non-passive ftp is.
Misschien verstandig om de volgende twee draadjes eens door te lezen:
FTP & iptables
IPtables firewall
Verder geldt er hetvolgende nog:
In de 2e link worden aanpassingen aangefdragen voor ftp-clients, naar remote ftp-servers.
De info is algemeen, alleen de regels zijn uiteraard alleen voor iptables.
Misschien verstandig om de volgende twee draadjes eens door te lezen:
FTP & iptables
IPtables firewall
Verder geldt er hetvolgende nog:
De eerste link gaat over het draaien van een ftp-server.Op dinsdag 05 juni 2001 15:15 schreef nelske het volgende:
De ftp-data poort is bidirectioneel![]()
Ofwel poort 20 moet naast een INPUT accept ook een OUTPUT accept hebben voor non-passive ftp.
Dit geldt dus ook voor de ftp-control poort (21).
Natuurlijk is het dichtgooien van hoge poorten voor inkomend verkeer aan te raden (voor nieuw op te bouwen verbindingen (SYN bit gezet en ACK en FIN bit gecleared))!
Iemand die dat niet weet, moet maar even wat documentatie door gaan nemen.
Zou wel leuk zijn als er per ongeluk toch door een grapjas (of jezelf) een service draait op een van die poorten. Dan kan iedereen connecten. Denk hierbij bijvoorbeeeld maar eens aan een X-server!!!!
Dit geldt natuurlijk niet voor uitgaand verkeer.
In de 2e link worden aanpassingen aangefdragen voor ftp-clients, naar remote ftp-servers.
De info is algemeen, alleen de regels zijn uiteraard alleen voor iptables.
Pagina: 1