[Win2k] FTP problem using IPSEC

Pagina: 1
Acties:

  • MrCaBLeGuY
  • Registratie: Februari 2002
  • Niet online

MrCaBLeGuY

powered by yellow bird

Topicstarter
Ik heb heb windows 2000 server, hierop draait www & ftp. Ik gebruik hierbij IPSEC. Standaard staat - met een block filter - al het inkomend verkeer dicht, op alle protocollen. Met een allow rule bepaal ik dus wat er allemaal binnen mag komen van welk IP. Dit staat momenteel zo ingesteld:

code:
1
2
3
4
5
6
From           To       Protocol    Port     Description

Any            My       TCP          80        (http)
Any            My       TCP          21        (ftp)
Any            My       TCP          20        (ftp-data)
x.x.x.x        My       TCP          3389      (TS)


Het inloggen op ftp is op deze manier geen probleem. Alleen wanneer ik hij in Passive Mode een dir listing opvraagt timed dat out.

-------------------------------------------------------------------------
ftp> ls
227 Entering Passive Mode (213,133,35,210,5,0).
ftp: connect: Operation timed out
ftp>
-------------------------------------------------------------------------

Dit probleem is verholpen als IPsec uit staat. Ook als ik geen Passive Mode niet gebruik heb ik dit probleem niet. Vervelende is dat er ook ftp-clients zijn die dit standaard altijd gebruiken en klanten zo dus problemen hebben met inloggen. Ik kan nergens vinden wat er nog meer open zou moeten om dat werkend te krijgen.

Verwijderd

op het moment dat je passive gebruikt gebruik je een "random" port boven 1024.
als je iis5 gebruikt is het helaas niet zo random en moet je ff naar ms site om een registry aanpassing te maken, aangezien iis5 default de dataport met 1 ophoogt (iis4 doet dit niet) en aangezien er geen authenticatie op het datakanaal plaatsvindt is dat een redelijk groot security risk...

edit: overigens vaag dat het wel werkt zonder ipsec.
de ftp data staat er overbodig... dit wordt namelijk van de serverkant geinitieerd... tenzij je ook ftp-ed vanaf de server kan je die eruitgooien...

[ Voor 28% gewijzigd door Verwijderd op 19-05-2003 17:50 ]


  • MrCaBLeGuY
  • Registratie: Februari 2002
  • Niet online

MrCaBLeGuY

powered by yellow bird

Topicstarter
Hmmz ik had wel gelezen dat je met IIS 6.0 een aparte range kan opgeven voor die ports. Zodat je enkel die kan toestaan voor passive ftp.

Maar hoe bedoel je helaas niet zo random? Niet random tussen bijvoorbeeld 1500/1550. Maar gewoon random tussen 1024 en de rest :+ ?

Ik wist niet dat je dit in IIS 5.0 ook kon ik ga even zoeken op de MS site.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 17-08 11:59
Met PASV mode komt poort 20 helemaal niet ter sprake; De client geeft aan dat deze een PASV mode transactie wil doen, de server reageert met zijn IP, en een poort nummer waarop de server deze transactie verwacht (en dus luistert), de client maakt vervolgens verbinding met die poort. (Gevolg is dat zowel source als destination poorten >1024 zijn, en in principe random.

Je stelt dat eea met IPsec niet werkt, zonder IPsec wel. IPsec wordt gebruikt bij een tunnel. Kan het zijn dat het block filter op de tunnel staat, maar niet op de 'hoofd' interface? Dat zou verklaren waarom je met IPsec een probleem hebt, en zonder IPsec niet. Dat block filter blokkeert immers ook de poort waar de FTP server op luisterd.

[ Voor 12% gewijzigd door ijdod op 19-05-2003 19:55 ]

Root don't mean a thing, if you ain't got that ping...


  • MrCaBLeGuY
  • Registratie: Februari 2002
  • Niet online

MrCaBLeGuY

powered by yellow bird

Topicstarter
Dank voor je bijdrage ijdod, ik ben bang dat jou TCP/IP kennis wat verder gaat dan dat van mij. Voor zover ik weet wordt hij alleen voor de hoofd-interface gebruikt en niet op een tunnel. Voor dat Passive-FTP moet wordt er inderdaad data verstuurd via "RANDOM >1024". Wanneer ik met IPsec een totaal block op elke soort traffic zet zijn de poorten niet meer beschikbaar. Met deze confic kan ik bijvoorbeeld ook niet meer surfen, dus wil ik dat zou ik een rule in kunnen stellen als volgt:

code:
1
2
From           To       Protocol    DestenationPort 
My            Any       TCP          80


Wanneer ik dat doe werk browsen probleemloos en hiervoor worden bij datapacketss toch ook andere porten gebruikt volgens mij.

Ik zal wat screenshots maken van de IPsec instellingen ...

OK ik gebruik 2 filters. 1 block filter en 1 allow filer.

Afbeeldingslocatie: http://www.xlr-8.nl/got/filters.gif

De filterproperties staan zo:


Afbeeldingslocatie: http://www.xlr-8.nl/got/filterprp.gif

En die van allow natuurlijk op permit.

Verder zie ik een tabblad tunnelsettings maar daar is niks te zien.

Afbeeldingslocatie: http://www.xlr-8.nl/got/tunnelset.gif


Verder zie ik geen settings die betrekking hebben op tunnels.

[ Voor 32% gewijzigd door MrCaBLeGuY op 19-05-2003 22:50 ]