Active FTP gebruiken achter firewall

Pagina: 1
Acties:

  • CBA
  • Registratie: November 2000
  • Laatst online: 19-08 22:05

CBA

een vat, een vat, een vat !

Topicstarter
Even de situatie uitleggen, ik zit met een firewall, waar een paar clients aanhangen, één van die clients kan ftp'en naar buiten door middel van passive FTP, nu heb ik ergens een ftp die geen passive ftp ondersteund, ik kan wel inloggen, maar kan helaas geen list krijgen, maw active ftp'en.

Is er iemand die weet hoe ik dit kan oplossen, zodanig dat ik wel kan ftp'en naar die bak ?

Diablo 3 Profiel - WoW Warrior


Verwijderd

Als je ipchains gebruikt kun je het eens proberen met 'modprobe ip_masq_ftp' op de firewall, en in geval van iptables (linux 2.4.x) met 'modprobe ip_nat_ftp'
(er van uitgaande dat het over een linux router/firewall gaat)

  • CBA
  • Registratie: November 2000
  • Laatst online: 19-08 22:05

CBA

een vat, een vat, een vat !

Topicstarter
Op zaterdag 04 augustus 2001 22:30 schreef Operations het volgende:
Als je ipchains gebruikt kun je het eens proberen met 'modprobe ip_masq_ftp' op de firewall, en in geval van iptables (linux 2.4.x) met 'modprobe ip_nat_ftp'
(er van uitgaande dat het over een linux router/firewall gaat)
Mijn ip_masq_ftp module is ingeladen, maar hoe kan ik ervoor zorgen dat ik op m'n client kan ftp'en zoals ik ftp zonder firewall?

Diablo 3 Profiel - WoW Warrior


Verwijderd

Staat je firewall niet te ver dichtgespijkerd?
Als je passive ftp gebruikt maakt de client de dataverbinding naar tcp poort 20 op de server.
Bij non-passive ftp maakt de server vanaf poort 20 een verbinding naar jouw firewall (op een dynamische poort die door je ftp client wordt opgegeven.)
Je firewall moet dan wel die connectie doorlaten, anders gebeurt er niets.

(ow ja, in geval van iptables moet je behalve ip_nat_ftp ook ip_conntrack_ftp laden)

  • CBA
  • Registratie: November 2000
  • Laatst online: 19-08 22:05

CBA

een vat, een vat, een vat !

Topicstarter
Op zondag 05 augustus 2001 00:29 schreef Operations het volgende:
Staat je firewall niet te ver dichtgespijkerd?
Als je passive ftp gebruikt maakt de client de dataverbinding naar tcp poort 20 op de server.
Bij non-passive ftp maakt de server vanaf poort 20 een verbinding naar jouw firewall (op een dynamische poort die door je ftp client wordt opgegeven.)
Je firewall moet dan wel die connectie doorlaten, anders gebeurt er niets.

(ow ja, in geval van iptables moet je behalve ip_nat_ftp ook ip_conntrack_ftp laden)
Is het niet omgekeerd ?

bij passive ftp, gaat de server zelf een poort toewijzen voor de overdracht.

en bij active ftp gebeurt dit over poort 20


Na wat zoeken op het net, zag ik dat veel mensen met die probleem te kampen hebben en de enige oplossing zou zijn om een ftp proxy te installeren, dit ga ik dan maar eens proberen ...

Diablo 3 Profiel - WoW Warrior


Verwijderd

Hmzz ik zie dat er nogal wat verwarring ove passive en non-passive ftp is.
Misschien verstandig om de volgende twee draadjes eens door te lezen:
FTP & iptables
IPtables firewall

Verder geldt er hetvolgende nog:
Op dinsdag 05 juni 2001 15:15 schreef nelske het volgende:
De ftp-data poort is bidirectioneel :P
Ofwel poort 20 moet naast een INPUT accept ook een OUTPUT accept hebben voor non-passive ftp.
Dit geldt dus ook voor de ftp-control poort (21).

Natuurlijk is het dichtgooien van hoge poorten voor inkomend verkeer aan te raden (voor nieuw op te bouwen verbindingen (SYN bit gezet en ACK en FIN bit gecleared))!
Iemand die dat niet weet, moet maar even wat documentatie door gaan nemen.
Zou wel leuk zijn als er per ongeluk toch door een grapjas (of jezelf :P ) een service draait op een van die poorten. Dan kan iedereen connecten. Denk hierbij bijvoorbeeeld maar eens aan een X-server!!!!

Dit geldt natuurlijk niet voor uitgaand verkeer.
De eerste link gaat over het draaien van een ftp-server.
In de 2e link worden aanpassingen aangefdragen voor ftp-clients, naar remote ftp-servers.

De info is algemeen, alleen de regels zijn uiteraard alleen voor iptables.
Pagina: 1