Waarom ftp nog steeds niet veilig?

Pagina: 1
Acties:

  • Vigory
  • Registratie: November 2000
  • Laatst online: 15-04 10:26
Het valt mij op dat veel providers erg bezig zijn met veiligheid. De beheer-site gaat via SSL werken en inloggen kan niet meer met telnet, maar moet met SSH.

Echter: voor FTP zijn er bijna nooit beveiligingsmaatregelen genomen. Aangezien de FTP loginnaam en wachtwoord als plain tekst verstuurd worden kunnen die nog steeds makkelijk worden onderschept. En vervolgens kan er met dit wachtwoord gewoon met SSH worden ingelogd.

Is iedereen nu zo dom of heb ik het fout?

  • Pogostokje
  • Registratie: September 2001
  • Laatst online: 20:14

Pogostokje

* twiet *

Tsja, heb ik mij ook wel eens afgevraagd.
Gelukkig ontdekte ik toen ook dat er providers waren die voor FTP aparte inlogggevens gebruiken waarmee je dus NIET kan POP3'en of kan SSH'en.

... ook ik heb soms per ongeluk gelijk.


  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
Het is luiheid van de consument. Men weet hoe FTP werkt en niet hoe iets anders werkt. Daarom kan een ISP niet FTP uitschakelen, hun klanten willen het hebben.

De mensen die behoefte hebben aan telnet-toegang zijn dezelfde mensen als de mensen die inzien dat ssh wel degelijk nut heeft en zullen dus de moeite nemen om een SSH-capabele terminal te gebruiken.

HTTPS is lekker laagdrempelig. Dat zit al in de browser.

Overigens, POP3 gaat het password toch ook plaintext? Dat wordt ook overal gebruikt. Nogmaals, het is dus lamlendigheid.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 18:56

Predator

Suffers from split brain

[forum=24] -> [forum=19]

Everybody lies | BFD rocks ! | PC-specs


  • GraveR
  • Registratie: Januari 2000
  • Laatst online: 22-08-2025
Ooit al eens nagedacht om FTP te tunnelen via SSH?

Dit werkt dus met de meeste gangbare programma's. Op die manier kun je dus ook veilig POP3-en, NNTP-en, enzovoorts.

Beveiligd versturen is al wel mogelijk, maar je zult het zelf moeten doen, in de meeste gevallen.

Bovendien heeft ieder SSH-pakket meestal ook wel een SecureFTP pakket ingebouwd.

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 16:53
FTP kan ook beveiligt hoor...


Ik kan op een niet-nader-te-noemen FTP alleen maar inloggen via een secure ftp sessie...
FlashFXP (gemodde) hier ondersteunt dat..

Serv-U 4 kan bv hier ook mee overweg.
220 ProFTPD 1.2.5rc1 Server (ProFTPD Default Installation)
AUTH TLS
234 AUTH TLS successful
Negotiating SSL/TLS session...
SSL/TLS negotiation successful...
PBSZ 0
200 PBSZ 0 successful
USER xxx
331 Password required for xxx.
PASS (hidden)
230- No dead connections found.

*knip*
....

257 "/" is current directory.
TYPE A
200 Type set to A.
PROT P
200 Protection set to Private
PASV
227 Entering Passive Mode (xxx.xxx.xxxx.xxxx)
LIST
Negotiating SSL/TLS session...
SSL/TLS negotiation successful...
150 Opening ASCII mode data connection for directory listing.
Het wordt alleen erg weinig gebruikt tot nu toe..


Vanaf www.serv-u.com
Serv-U 4.0 is Released!
The latest version of the industry's most popular FTP server has been released! Serv-U 4.0 adds support for SSL FTP transfers. SSL connections between Serv-U and your Secure FTP Clients will ensure that your data is encrypted.
Modbreak
Ff een paar naampjes weggehaald, anders zou dat tot wat mailrequests kunnen leiden :)

[ Voor 25% gewijzigd door Predator op 15-05-2003 16:53 ]


  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Als je ftp gebruikt voor website onderhoud zou je eens kunnen kijken naar webdav: http://www.webdav.org/

Er is nog niet veel software dat er mee kan werken, maar de support groeit snel. Voor windows is oa 'web folders' beschikbaar als client. Verder kan oa dreamweaver er mee over.

Webdav kan je over https laten lopen.

Verwijderd

ken je sftp?
google er maar op los. Is voor filetransfers via ssl

Verwijderd

hmmm sftp gebruiken betekent wel dat de ftp server dat moet ondersteunen. maar wat de veiligheid betreft... het wordt niet voor niets als security gat gezien.

(https is overigens goed beveiligd en "man in the middle" attacks zijn ook verholpen door de laatste ssl versies)

  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
Of het veilig kan ging het toch niet om? De oorspronkelijke vraagstelling is vrij vertaald 'waarom gebeurt het niet veilig?'.

Ik gebruik zelf altijd scp. Hoef ik ook alleen maar mijn ssh port open te zetten, en die stond toch al open.

  • Bigs
  • Registratie: Mei 2000
  • Niet online
SCP word door de meeste SSH-servers wel ondersteund en werkt vrij goed. sftp is volgens mij nog wel wat fijner, maar daar heb ik me nog nooit in verdiept.
FTP zelf zal wel nooit veilig worden, net zoals met telnet (alhoewel FreeBSD daar wel een oplossing voor heeft).

Verwijderd

laff! sorry ik bedoelde scp!
haha

  • HansMij
  • Registratie: Mei 2002
  • Laatst online: 15-08 22:01
Gelukkig heeft Microsoft net een nieuw besturingssysteem op de markt gezet. Ik wil niet direct reclame maken, maar ik heb op de tech-ed gehoord dat ze nu geregeld hebben dat FTP nu ook over SSL kan... sterker nog, iedere verbinding kan straks over SSL..

  • DiedX
  • Registratie: December 2000
  • Laatst online: 20:03
HansMij schreef op 15 mei 2003 @ 10:51:
Gelukkig heeft Microsoft net een nieuw besturingssysteem op de markt gezet. Ik wil niet direct reclame maken, maar ik heb op de tech-ed gehoord dat ze nu geregeld hebben dat FTP nu ook over SSL kan... sterker nog, iedere verbinding kan straks over SSL..
Hmmz, technisch gezien kan op dit moment al iedere verbinding over ssl...

Overigens sluit ik me aan bij de rest: het kan al veilig, maar je moet het wel doen. XS4ALL bood een gratis FTP client aan voor (volgens mij) SFTP...

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards

Pagina: 1