FTP PASV connectie zonder portforwarden?

Pagina: 1
Acties:

  • FaceDown
  • Registratie: Juni 2003
  • Laatst online: 08-05 13:25

FaceDown

Storende factor.

Topicstarter
Ik heb wat topics doorgelezen over FTP'en en active en passive connecties.

1 Ding is me echter niet duidelijk. Eerst even een stukje uitleg van user Ook:
Als je het PASV commando voorbij ziet komen dan betekent dat dat de client in passive mode connect en dat de server de data poort bepaald. De client connect dan over die poort naar de server zodat de server "passive" is in het maken van de dataverbinding.
Ik heb zelf een FTP-server (IIS onder Win2k server) achter een router (winroute op diezelfde machine) zitten. Ik heb port 21 geforward omdat ik anders van buitenaf niet naar mijn FTP kan connecten.
Gezien bovenstaande quote zou ik echter ook poorten moeten forwarden om een passive FTP-verbinding op te kunnen zetten. Dit heb ik niet gedaan. Ik kan echter vanaf tot nu toe elke locatie probleemloos een passive FTP-verbinding opzetten, met zowel FTP-programma's zoals FlashFXP als met Internet Explorer.

Hoe is dit te verklaren?

Groetjes, FaceDown.


  • momania
  • Registratie: Mei 2000
  • Laatst online: 08:32

momania

iPhone 30! Bam!

Waarschijnlijk is je PASV port dan al ingesteld op een port 80 bv, die standaard dan al gemapped is naar je server vanwege http..

Neem je whisky mee, is het te weinig... *zucht*


  • Buzz_Lightyear
  • Registratie: Maart 2002
  • Laatst online: 07:04

Buzz_Lightyear

To infinity and beyond!

Of via poort 20

Maar, als er maar 1 connection is (tussen de TS en de FTP server) dan is 1 poort toch al voldoende?
Een PASV poort range is toch alleen zinvol als er meer dan 1 user gebruik maakt van de FTP server :?

of ben ik nu verkeerd?

An Explanation of l33t Speak


  • FaceDown
  • Registratie: Juni 2003
  • Laatst online: 08-05 13:25

FaceDown

Storende factor.

Topicstarter
momania schreef op 20 februari 2004 @ 15:40:
Waarschijnlijk is je PASV port dan al ingesteld op een port 80 bv, die standaard dan al gemapped is naar je server vanwege http..
Ik heb op poort 80 inderdaad een webserver (ook IIS) draaien. Maar daar kan dan toch geen FTP-verkeer over heen?
Verder heb ik die poortinstellingen nooit aangepast in IIS, dus die staan nog gewoon standaard ingesteld (zou thuis even moeten kijken wat er precies staat).
Overigens heb ik zeker weten, behalve poort 21 en 80 geen poorten geforward.

Als ik met een client een passive verbinding met mijn ftp maakt dan zie ik na het netstat-commando een verbinding in de 19xx-range van de client naar een poort rond de 599xx op de server.

[ Voor 4% gewijzigd door FaceDown op 20-02-2004 15:50 . Reden: poort server toegevoegd ]

Groetjes, FaceDown.


  • momania
  • Registratie: Mei 2000
  • Laatst online: 08:32

momania

iPhone 30! Bam!

FaceDown schreef op 20 februari 2004 @ 15:47:
[...]


Ik heb op poort 80 inderdaad een webserver (ook IIS) draaien. Maar daar kan dan toch geen FTP-verkeer over heen?
Verder heb ik die poortinstellingen nooit aangepast in IIS, dus die staan nog gewoon standaard ingesteld (zou thuis even moeten kijken wat er precies staat).
Overigens heb ik zeker weten, behalve poort 21 en 80 geen poorten geforward.

Als ik met een client een passive verbinding met mijn ftp maakt dan zie ik na het netstat-commando een verbinding in de 19xx-range.
het zou ook best kunnen dat winroute automatisch de PASV porten triggerd als je PASV probeerd te connecten.
Je vraagt immers eerst via de standaard port 21 naar een port waarop je PASV kan verbinden en dat winroute dan voor jou automatisch die port tijdelijk voor je mapped.

Neem je whisky mee, is het te weinig... *zucht*


  • FaceDown
  • Registratie: Juni 2003
  • Laatst online: 08-05 13:25

FaceDown

Storende factor.

Topicstarter
momania schreef op 20 februari 2004 @ 15:50:
[...]


het zou ook best kunnen dat winroute automatisch de PASV porten triggerd als je PASV probeerd te connecten.
Je vraagt immers eerst via de standaard port 21 naar een port waarop je PASV kan verbinden en dat winroute dan voor jou automatisch die port tijdelijk voor je mapped.
Dat zou een verklaring kunnen zijn. Hoe kan de client anders ooit een connectie maken met poort 599xx op mijn server? (Zie edit vorige post). Die poort is namelijk gegarandeerd niet geforward.

Ik vraag me alleen af of Winroute (Lite) over een dergelijke functionaliteit beschikt..

Groetjes, FaceDown.


  • momania
  • Registratie: Mei 2000
  • Laatst online: 08:32

momania

iPhone 30! Bam!

FaceDown schreef op 20 februari 2004 @ 15:55:
[...]
Ik vraag me alleen af of Winroute over een dergelijke functionaliteit beschikt..
Dat zou je even in de documentatie van Winroute moeten opzoeken ;)

Neem je whisky mee, is het te weinig... *zucht*


  • Buzz_Lightyear
  • Registratie: Maart 2002
  • Laatst online: 07:04

Buzz_Lightyear

To infinity and beyond!

Toch wel gevaarlijk...als WinRoute willekeurige poorten opent als je verbinding maakt met je FTP-server

Wat nou als ie een poort opengooid die kwaadwillende internetters (a.k.a. hackers) kunnen (mis)bruiken :?

Buzz_Lightyear houdt het wel bij z'n hardware router

An Explanation of l33t Speak


  • Sjaaky
  • Registratie: Oktober 2000
  • Laatst online: 22-08 16:45
Waarom heb je het over forwarden? Als winroute en je ftpserver op dezelfde machine staan, zoals je aangeeft, is het alleen maar nodig om een port open te zetten.

  • momania
  • Registratie: Mei 2000
  • Laatst online: 08:32

momania

iPhone 30! Bam!

Buzz_Lightyear schreef op 20 februari 2004 @ 15:58:
Toch wel gevaarlijk...als WinRoute willekeurige poorten opent als je verbinding maakt met je FTP-server

Wat nou als ie een poort opengooid die kwaadwillende internetters (a.k.a. hackers) kunnen (mis)bruiken :?

Buzz_Lightyear houdt het wel bij z'n hardware router
Dat gebeurt niet kwaadwillig en zomaar, maar op een reactie van je ftp server.

De client vraagt eerst op port 21 aan de ftp server om een port waarop hij PASV mag verbinden. De ftp server reageerd dan richting de client met een port waarop hij PASV mag verbinden. Winroute anticipeerd daarop door de port die in dat antwoord staat te mappen naar de ftp. Dat is dus triggeren :)

Neem je whisky mee, is het te weinig... *zucht*


  • FaceDown
  • Registratie: Juni 2003
  • Laatst online: 08-05 13:25

FaceDown

Storende factor.

Topicstarter
Sjaaky schreef op 20 februari 2004 @ 16:01:
Waarom heb je het over forwarden? Als winroute en je ftpserver op dezelfde machine staan, zoals je aangeeft, is het alleen maar nodig om een port open te zetten.
Je kan in Winroute ervoor kiezen om de winroute-machine ook gebruik te laten maken van NAT, en dat heb ik dus gedaan. Als ik dat niet zou doen zou je inderdaad gelijk hebben. IVM veiligheid leek het me echter beter om wel te doen.

Maar corrigeer me gerust als ik ernaast zit.. :)

Groetjes, FaceDown.


  • FaceDown
  • Registratie: Juni 2003
  • Laatst online: 08-05 13:25

FaceDown

Storende factor.

Topicstarter
Uit de manual van Winroute Pro (in de van Lite stond er niets over, maar aangezien het werkt ga ik ervan uit dat deze dezelfde functionaliteit bezit):
Clients in passive mode will try to open a new connection on port 20.
WinRoute will dynamically allocate this port so there is no need to create an
additional port mapping.
Overigens zie ik niet dat er een connectie gemaakt wordt op poort 20 maar een andere, veel hogere poort. Uit de quote blijkt echter dat Winroute wel degelijk dynamisch poorten mapt, en dat de heer momania dus gelijk had. :)

Groetjes, FaceDown.


  • Sjaaky
  • Registratie: Oktober 2000
  • Laatst online: 22-08 16:45
In dat geval geef ik je gelijk :)

Maar je kan in dat geval heel goed controleren of en hoe winroute ingrijpt. Je ftpserver kent namelijk alleen zijn interne adres en niet zijn externe adres. Dit is alleen bekend bij winroute. Op het moment dat je ftpserver een PORT commando stuurt zal hij het interne adres gebruiken. Dit ga sowieso niet werken, omdat de client dat adres niet kent, daarom zal winroute het PORT commando van de ftpserver veranderen en er het externe ip adres inzetten. De bijbehorende port kan winroute zelf kiezen en idd open zetten voor die ene client.
Of het PORT commando gewijzigd wordt kun je zien in de log van je server en client en eventueel met tooltjes als ethereal.


[Dit verhaal is onder voorbehoud. Het werkt op deze manier met iptables op mijn linuxrouter. Vanwege TS' symptomen, denk ik dat winroute het hetzelfde doet.]
Pagina: 1