Als ik met CuteFTP probeer te connecten krijg ik het volgende:
Op de server (Debian bak met Ipchains, 2.2.x kernel) vind ik in de logfiles het volgende:
Hij blokt dus verkeer op poort (in dit geval, soms ook hogere poorten) nummer 123. Zowieso vind ik dit vreemd, dacht dat FTP hogere poortnummers zou gebruiken voor afhandeling van verkeer (1024:65535) maar ik begrijp eerlijk gezegd ook niet waarom m'n firewall het tegenhoud. Onderstaand een deel van m'n ruleset (output rules), dat gebaseerd is op de welbekende variant van TrinityOS:
ip_masq_ftp wordt geladen (zonder verdere parameters op te geven).
Iemand suggesties, of een verklaring voor wat er gebeurt (liefst beide natuurlijk
)?
code:
1
2
3
4
5
6
7
8
| COMMAND:> TYPE A
200 Type set to A.
STATUS:> Retrieving directory listing...
COMMAND:> PORT 192,168,0,110,14,178
500 Illegal PORT command.
STATUS:> Error opening data socket
COMMAND:> REST 0
350 Restarting at 0. Send STORE or RETRIEVE to initiate transfer. |
Op de server (Debian bak met Ipchains, 2.2.x kernel) vind ik in de logfiles het volgende:
code:
1
2
3
| Mar 24 22:29:50 spoller kernel: Packet log: output REJECT eth1 PROTO=17 10.0.0.150:123 193.63.105.18:123 L=76 S=0x00 I=24 F=0x0000 T=64 (#20) Mar 24 22:29:51 spoller kernel: Packet log: output REJECT eth1 PROTO=17 10.0.0.150:123 193.67.79.202:123 L=76 S=0x00 I=29 F=0x0000 T=64 (#20) Mar 24 22:29:51 spoller kernel: Packet log: output REJECT eth1 PROTO=17 10.0.0.150:123 204.152.184.72:123 L=76 S=0x00 I=30 F=0x0000 T=64 (#20) |
Hij blokt dus verkeer op poort (in dit geval, soms ook hogere poorten) nummer 123. Zowieso vind ik dit vreemd, dacht dat FTP hogere poortnummers zou gebruiken voor afhandeling van verkeer (1024:65535) maar ik begrijp eerlijk gezegd ook niet waarom m'n firewall het tegenhoud. Onderstaand een deel van m'n ruleset (output rules), dat gebaseerd is op de welbekende variant van TrinityOS:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
| # ===
# OUTPUT CHAIN
# ===
# ---
# Loopback interface
# ---
# Loopback interface
/sbin/ipchains -A output -i $LOOPBACKIF -s $UNIVERSE -d $UNIVERSE -j ACCEPT
# ---
# Internal interface
# ---
# Local interface, any source going to local net is valid.
/sbin/ipchains -A output -i $INTIF -s $UNIVERSE -d $INTLAN -j ACCEPT
# ---
# External interface
# ---
# Reject outgoing traffic to the local net from the remote interface,
# (stuffed routing), log and reject
/sbin/ipchains -A output -i $EXTIF -s $UNIVERSE -d $INTLAN -l -j REJECT
# Reject outgoing traffic from the local net from the external interface,
# (stuffed masquerading), log and reject
/sbin/ipchains -A output -i $EXTIF -s $INTLAN -d $UNIVERSE -l -j REJECT
# SMB
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE --sport 137 -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE --sport 138 -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE --sport 139 -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE --dport 137 -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE --dport 138 -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE --dport 139 -j REJECT
# Common trojans
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE 6776 -l -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE 12345 -l -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE 20034 -l -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE 31337 -l -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE 54320 -l -j REJECT
/sbin/ipchains -A output -i $EXTIF -p udp -s $EXTIP -d $UNIVERSE 54321 -l -j REJECT
# ICMP: Allow ICMP traffic out
/sbin/ipchains -A output -i $EXTIF -p icmp -s $UNIVERSE -d $UNIVERSE -j ACCEPT
# Allow all high ports for return traffic
/sbin/ipchains -A output -p tcp -s $EXTIP $UNPRIVPORTS -d $UNIVERSE -j ACCEPT
/sbin/ipchains -A output -p udp -s $EXTIP $UNPRIVPORTS -d $UNIVERSE -j ACCEPT
# ---
# Catch all output rule
# ---
# All other outgoing is logged and rejected
/sbin/ipchains -A output -s $UNIVERSE -d $UNIVERSE -l -j REJECT |
ip_masq_ftp wordt geladen (zonder verdere parameters op te geven).
Iemand suggesties, of een verklaring voor wat er gebeurt (liefst beide natuurlijk