Toon posts:

[win2K3] [IIS] FTP port-range

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik draai een windows 2003 server achter een NAT verbinding.
Nu heb ik de porten 9000 tot 9025 open gezet naar de server.
Maar hoe kan ik bij de IIS FTP zeggen dat hij die port-range moet gebruiken???

  • mutsje
  • Registratie: September 2000
  • Laatst online: 04-09 15:28

mutsje

Certified Prutser

properties IIS?

Verwijderd

Topicstarter
IIS = Internet Information Services
versie = 6.0

Wat wil je er nog meer over weten???

  • mutsje
  • Registratie: September 2000
  • Laatst online: 04-09 15:28

mutsje

Certified Prutser

Ik bedoel kijk us in de properties van je IIS... niet IIS6 dat wist ik allang want dit zit standaard in windows2003 gebakken. Maar de properties van je website en dergelijke hier kun je meestal poorten in stellen. Op de HELP drukken wil soms ook helpen.

Verwijderd

Topicstarter
mutsje schreef op 20 June 2003 @ 21:34:
Ik bedoel kijk us in de properties van je IIS... niet IIS6 dat wist ik allang want dit zit standaard in windows2003 gebakken. Maar de properties van je website en dergelijke hier kun je meestal poorten in stellen. Op de HELP drukken wil soms ook helpen.
Dat heb ik dus al gedaan de HELP en GEZOCHT, ander zou ik hier niet posten....
Maar het probleem is juist dat ik NIET kan VINDEN waar ik dit moet instellen

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Verwijderd schreef op 20 juni 2003 @ 21:46:
[...]


Dat heb ik dus al gedaan de HELP en GEZOCHT, ander zou ik hier niet posten....
Maar het probleem is juist dat ik NIET kan VINDEN waar ik dit moet instellen
eigenschappen van je 'default ftp site' even bekijken... op het eerste tabblad staat dit

A wise man's life is based around fuck you


Verwijderd

Topicstarter
zwelgje schreef op 20 juni 2003 @ 21:51:
[...]


eigenschappen van je 'default ftp site' even bekijken... op het eerste tabblad staat dit
Op het eerste tabblad staat:

omschrijving (Default ......)
IP adress (all.....)
TCP Port (21) (DUS NIET DE RANGE DIE IK WEL ZOEK)

dan verder nog info over aantal connecties + timeout gedoe
en info over de manier van loggen


DUS niets met PORT RANGE

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Verwijderd schreef op 20 June 2003 @ 21:53:
[...]


Op het eerste tabblad staat:

omschrijving (Default ......)
IP adress (all.....)
TCP Port (21) (DUS NIET DE RANGE DIE IK WEL ZOEK)

dan verder nog info over aantal connecties + timeout gedoe
en info over de manier van loggen


DUS niets met PORT RANGE
ftp draait standaard op poort 21, jij wilt hem op een andere poort> dan stel je dat daar in..

na de initieele opening op poort 21 (of een andere poort) gaat je ftp dynamisch poortjes openen in de 1024> en hoger range..

wat wil je precies, en wat is precies je probleem?

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Achter een getweakde ADSL ethernet modem hang je aan een zogenaamd NAT. Dit zorgt ervoor dat alle binnen komende pakketjes op een port naar een ip doorgestuurd worden binnen het interne netwerk bijvoorbeeld 10.0.0.1.

Dit zorgt er dus voor dat de standaard range van port 1024 tot 5000 (of tot waar dan ook) NIET worden doorgestuurd. Dit betekend dat de pakketjes die op die porten binnen komen gewoon nutteloos zijn en niet aankomen.

De oplossing hiervoor is dus om een PORT RANGE in te stellen.
Zo kan je op je modem zeggen dat alles van bv. port 9000 tot 9020 naar ip 10.0.0.1 wordt doorgestuurd. MAAR dit moet je dus ook op je server FTP instellen......

WAAR >>>>>?

  • Gert
  • Registratie: Juni 1999
  • Laatst online: 05-12-2025
Als je poort 21 mapped richting de ftp dan zou het moeten werken.

Verwijderd

Topicstarter
Gert schreef op 21 June 2003 @ 08:08:
Als je poort 21 mapped richting de ftp dan zou het moeten werken.
Weer zo iemand die er niks van weet......
WAAR ZIJN DE SLIMBOOS....????

DOHHHHH
Tuurlijk map ik port 21 door naar mijn server :O

Alleen nu wil ik de nog de PORT 9000 tot 9020. doormappen naar de server. Heb ik dus ook succesvol aan me modem aangepast. Maar nu de vraag dus:

"HOE STEL IK DE PORTEN 9000 TOT 9020 IN ALS PORT RANGE"

  • Dukey
  • Registratie: November 2000
  • Laatst online: 03-09 16:57

Dukey

Ik heb dit getypt hier -->

Verwijderd schreef op 21 juni 2003 @ 08:26:
[...]


Weer zo iemand die er niks van weet......
WAAR ZIJN DE SLIMBOOS....????

DOHHHHH
Tuurlijk map ik port 21 door naar mijn server :O

Alleen nu wil ik de nog de PORT 9000 tot 9020. doormappen naar de server. Heb ik dus ook succesvol aan me modem aangepast. Maar nu de vraag dus:

"HOE STEL IK DE PORTEN 9000 TOT 9020 IN ALS PORT RANGE"
Doe eens even rustig aan HEY, zo gaan we niet met elkaar om hier. Als je nog even verder gaat dan kun je het denk ik ook wel alleen oplossen :(

Ook wel de allergrootste _ _ _ _ _ (vul in met blokletters)


Verwijderd

Niet zo roepen, het is nog vroeg...
Waarom stel je niet gewoon poort 9001 ofzo in als TCP PORT?

*Aspfreakout opent dus IIS, gaat naar zijn ftpsite, stelt tcp-port in op 9000-9020 en dat schijnt te werken!
Ga ff testen of hij het ook echt doet :)

EDIT: dat werkt dus niet, dan werkt enkel poort 9000...

[ Voor 11% gewijzigd door Verwijderd op 21-06-2003 08:57 ]


  • kwiebus
  • Registratie: Oktober 2002
  • Laatst online: 05-09 21:46
Kan je niet in je NAT setup de public poorten 9000 tot 9025 redirecten naar private poort 21 via een port redirection table?

  • blackd
  • Registratie: Februari 2001
  • Niet online
Zeg slimbo..
Verwijderd schreef op 21 juni 2003 @ 08:26:
"HOE STEL IK DE PORTEN 9000 TOT 9020 IN ALS PORT RANGE"
Voor wat? Incoming connections of established connections?
Voor die eerste heb ik hieronder wel een oplossing, voor die andere is het niet eens nodig.

Stel men heeft poort v t/m w. In IIS FTP kan maar 1 poort ingesteld worden, stel x.
We mappen op het modem poort v naar poort x, en doen dit voor elke poort tussen v en w. Zo heb jij de oplossing die jij wilt, maar echt nuttig lijkt me dat niet. Maarja, daar zal jij wel een heel slimme toepassing voor hebben ofzo.

En als de slimbo's hier niet zitten DAN BEL JE MS SUPPORT TOCH OFZO :Z.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Volgens mij gooit rodekaart het in en outbound princiepe een beetje door elkaar.
Magoe, na 16 maanden prutsen, zou ik ook wel een beetje wous worden: FTP server achter een getweakde alcatel modem

ftp, telnet, etc etc. Allemaal hetzelfde princiepe; 1 poort inbound, en high ports outbound (1024-5000) Outbound is niet vast te zetten; dat is dynamisch. Kan ook niet anders, anders zou het systeem maximaal maar 1 sessie op kunnen zetten (21 in en outbound open)

Wat wil je nou met die 9000 range bereiken? Blocked je isp poort 21 ofzo?

Verwijderd

Topicstarter
Nee, mijn port 21 is NIET blocked

als iemand binnen komt op port 21 (inbound) deze port wordt als "control channel" gebruikt. De port om de werkelijke data te zenden/ontvangen moet dus ook doorgestuurd worden naar de server. aangezien dit standaard port 1025 - 5000 is en er nog meer pc draaien op het interne netwerk kan ik deze porten niet doorsturen.
dan kunnen mijn andere werkstations niet meer op internet.

daarom heb ik gekozen voor port 9000 - 9020. Die zijn vrij en kunnen dus door mijn server gebruitk worden voor de FTP

Voor meer tekst moet je dit stukje maar eens lezen vanuit de HELP van windows 2003 IIS help:

PassivePortRange
The PassivePortRange property specifies the range of data ports to be used by the FTP service in response to PASV commands.

PASV FTP requires the server to open a data port for the client to make a second connection. This is a separate connection than the typical port 21 that is used for the control channel. The second connection is used when data files are transferred back to the client. By configuring the port range, you can write firewall and router rules to allow external clients access only to the ports they need and reduce the attack surface available to malicious users. In other words, if you have applications other than FTP that are using the default port range of 1025-5000, and do not want to expose these ports through your firewall in order to enable PASV FTP, you can use this value to change the range that you must open through your firewall. If this value is not specified, or is set to an empty string, the default value of 1025-5000, as specified by Winsock, is used. If this property is specified, the valid range that FTP will validate is from 5001 to 65535 (see StartingNumber and EndingNumber below), and may be a range or a single number.


Dus mijn vraag nogmaals,
WAAR stel ik die porten in?

  • blackd
  • Registratie: Februari 2001
  • Niet online
Dat ze open moeten staan in je firewall, betekent niet dat je ze moet mappen.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Topicstarter
blackd schreef op 22 June 2003 @ 12:23:
Dat ze open moeten staan in je firewall, betekent niet dat je ze moet mappen.
Ze staan open in me firewall
en moet ze wel mappen i.v.m. met een getweakde modem, en daar dus achter een NAT heb hangen

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Dus mijn vraag nogmaals,
WAAR stel ik die porten in?
Nergens, dat is nu het leuke van NAT: dat gebeurt automagisch, zie blackd :Y)

Poort 21 map je door naar de server en de rest gaat vanzelf. Je hoeft pak-em-beet poort 4341 ook niet te mappen om daar een antwoord op terug te krijgen als je deze pagina ophaalt bij gathering.tweakers.net ;)

Wat je wel kan doen (zie ook de tekst), is een bepaalde range juist uitsluiten, zodat je die zonder problemen kan blokkeren in je firewall.

offtopic:
Zo schreeuwen helpt nooit trouwens. Probeer het maar eens bij de lokale bakker, je wordt waarschijnlijk zo de zaak uit gekiepert :Y)

[ Voor 13% gewijzigd door F_J_K op 22-06-2003 12:31 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
http://www.bruring.com/nu...iewarticle&artid=6&page=1

je moet het wel instellen.......
en als dat zoals jij zegt niet zo is, waarom doet hij het dan niet.
en waarom doet hij het wel als ik een ander FTP programma gebruik en daar wel die RANGE in kan stellen (bullet Proof FTP Server).

Waarom ik de niet gebruik???
i.v.m. met de users en groups, dan moet ik die dubbel aanmaken, 1 keer in BPFTP en 1 keer in WIN2k3

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Als we nou even dit lezen: http://slacksite.com/other/ftp.html - hierin staat redelijk goed uitgelegd wat passive ftp is.

Als we dan even simpel zoeken bij MS, komen we dit tegen: http://support.microsoft....aspx?scid=kb;en-us;323446
Firewall administrators may not want to use Passive mode FTP servers because the FTP server can open any ephemeral port number. Although Microsoft Internet Information Server (IIS) 4.0 and IIS 5.0 use the default ephemeral port range of 1024 through 5000, many FTP servers are configured with an ephemeral port range of 1024 through 65535. Firewall configurations that allow full access to all ephemeral ports for unsolicited connections may be considered unsecured.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Verwijderd schreef op 22 juni 2003 @ 13:54:
http://www.bruring.com/nu...iewarticle&artid=6&page=1

je moet het wel instellen.......
en als dat zoals jij zegt niet zo is, waarom doet hij het dan niet.
en waarom doet hij het wel als ik een ander FTP programma gebruik en daar wel die RANGE in kan stellen (bullet Proof FTP Server).

Waarom ik de niet gebruik???
i.v.m. met de users en groups, dan moet ik die dubbel aanmaken, 1 keer in BPFTP en 1 keer in WIN2k3
heb je er mischien al aan gedacht dat bulletproof ftp meer een ftp server is voor thuisgebruik, en dat de ingebouwde ftp in w2k3 voor zakelijk gebruik is :? (zakelijke gebruikers hebben geen behoefte om port ranges aan te passen, daar deze vaak een normale internet provider/verbinding hebben waarbij dit niet nodig is

A wise man's life is based around fuck you


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Wat je trouwens wel kan doen, is in de metabase de PassivePortRange property opgeven. Hiermee krijg jij wat je wil. Zie eens: http://msdn.microsoft.com...f_mb_passiveportrange.asp

Je moet zelf even zoeken hoe je properties in de XML metabase van IIS6 edit, maar het is wel mogelijk volgens de documentatie. Als het goed is zitten er in %systemroot%\system32\inetsrv\ wat standaard VBScript scripts om je metabase te editten, die aanpassen om die property erbij te zetten.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

zwelgje schreef op 22 juni 2003 @ 13:57:
heb je er mischien al aan gedacht dat bulletproof ftp meer een ftp server is voor thuisgebruik, en dat de ingebouwde ftp in w2k3 voor zakelijk gebruik is :?
grootste nadeel aan bpftp is dat je die niet zonder meer als service kan laten lopen.
(zakelijke gebruikers hebben geen behoefte om port ranges aan te passen, daar deze vaak een normale internet provider/verbinding hebben waarbij dit niet nodig is
Tenzij je security dat wel vereist (beperkte portrange ipv alles open >1024)

[ Voor 2% gewijzigd door alt-92 op 22-06-2003 14:08 . Reden: kwootfix ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
elevator schreef op 22 juni 2003 @ 14:02:
Wat je trouwens wel kan doen, is in de metabase de PassivePortRange property opgeven. Hiermee krijg jij wat je wil. Zie eens: http://msdn.microsoft.com...f_mb_passiveportrange.asp

Je moet zelf even zoeken hoe je properties in de XML metabase van IIS6 edit, maar het is wel mogelijk volgens de documentatie. Als het goed is zitten er in %systemroot%\system32\inetsrv\ wat standaard VBScript scripts om je metabase te editten, die aanpassen om die property erbij te zetten.
Dat berichtje /link naar microsfot heb ik dus net ook ge copy/paste...

Nu zeg je dat ik de XML metabase moet aanpassen, nou als daar iemand me mee kan helpen GRAAG...

  • gjs
  • Registratie: Juni 2001
  • Laatst online: 29-08 15:40

gjs

Scoobydoobydoo

Zoek even op PassivePortRange in de help...

The PassivePortRange property specifies the range of data ports to be used by the FTP service in response to PASV commands.

PASV FTP requires the server to open a data port for the client to make a second connection. This is a separate connection than the typical port 21 that is used for the control channel. The second connection is used when data files are transferred back to the client. By configuring the port range, you can write firewall and router rules to allow external clients access only to the ports they need and reduce the attack surface available to malicious users. In other words, if you have applications other than FTP that are using the default port range of 1025-5000, and do not want to expose these ports through your firewall in order to enable PASV FTP, you can use this value to change the range that you must open through your firewall. If this value is not specified, or is set to an empty string, the default value of 1025-5000, as specified by Winsock, is used. If this property is specified, the valid range that FTP will validate is from 5001 to 65535 (see StartingNumber and EndingNumber below), and may be a range or a single number.

Important This property can be set only at the service level. In order to make the changes effective, the service must be restarted. If the value is invalid, the service will invalidate it and will not restart

GA-Z68X-UD3H-B3 I7-2600K@4.4GHz 24Gb Ram 7Tb HDD


  • gjs
  • Registratie: Juni 2001
  • Laatst online: 29-08 15:40

gjs

Scoobydoobydoo

Begrijp ik het goed dat je gewoon in de metabase.xml kan editten ?
Dus onder:
<IIsFtpService Location ="/LM/MSFTPSVC"

StartingNumber="9000"
EndingNumber="9025"
>

Erbij knallen en dan IIS herstarten ?
Ik zit nu ook iets te bedenken, hang me er niet aan op....

[ Voor 18% gewijzigd door gjs op 22-06-2003 15:17 ]

GA-Z68X-UD3H-B3 I7-2600K@4.4GHz 24Gb Ram 7Tb HDD

Pagina: 1