Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Пассивный режим работы FTP и Firewall: какие порты открыть?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

nobody2

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как известно, для работы FTP-сервера в пассивном режиме нужны следующие порты:
1) port #21
2) random port #>1024.
 
Какой МИНИМАЛЬНЫЙ диапазон портов 2) надо открыть, чтоб ftp заработал?




Название исправлено в соответствии с п. 2.4 правил. lynx.

Всего записей: 223 | Зарегистр. 15-07-2003 | Отправлено: 16:53 29-09-2004 | Исправлено: lynx, 23:26 29-09-2004
f_serg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nobody2

Цитата:
Какой МИНИМАЛЬНЫЙ диапазон портов 2) надо открыть, чтоб ftp заработал?

А какой у тебя сервер? Некоторые позволяют сконфигурировать этот диапазон.

----------
Serg

Всего записей: 1706 | Зарегистр. 11-09-2002 | Отправлено: 08:38 30-09-2004
UncoNNecteD



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
nobody2
FTP клиент за файрволом или сервер?

----------
-= Я тут чертовски давно =-

Всего записей: 4040 | Зарегистр. 21-03-2002 | Отправлено: 10:09 30-09-2004
Projex



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
у меня та же бяка похоже.  
Поставил на сервер (компьютер на котором установлен KerioWinroute) Gene6
у сервера две сетевые карточки, одна смотрит в АДСЛ модем, вторая в локалку.
 
по настроенному фтп лазить лепота просто, но только внутри своей сети!  
часа три сижу - не могу заставить извне увидеть фтп'шник. Внешний IP адрес модема известен..

Всего записей: 38 | Зарегистр. 05-08-2005 | Отправлено: 16:47 03-01-2006
earlzero

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня на сервере, раздающем инет, наружу открыты 21 и 20-й порты. Насколько я знаю этого достаточно чтобы лазить в пассивном режиме по внешним ftp.

Всего записей: 131 | Зарегистр. 02-10-2004 | Отправлено: 14:38 04-01-2006
Kosta111



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я на маршрутизаторе ADSL-ном NAT сконфигурил, указав нужный порт и IP-адрес сетевой карты сервера смотрящего на маршрутизатор. В настройке, не знаю, как у Вас, есть возможность задать диапазон портов.

Всего записей: 33 | Зарегистр. 28-12-2005 | Отправлено: 18:03 04-01-2006
DStream

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Если есть что-нибудь из опций типа fixup ftp - включите их и будет щастье.

Всего записей: 605 | Зарегистр. 03-05-2003 | Отправлено: 19:51 04-01-2006
IJCuper



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Projex
внимательно прочитаете хелп от Gene6FTP server... там достаточно подробно описан процесс завязки Kerio WinRoute (6 кажется) и FTP сервера. у меня разнесено это дело на две машины и в траффик полиси стот два правила:
1) Name: ftp_inc
Source: Any
Dest: Firewall
port: TCP-21 and TCP-50000...51000
Nat to Lan, Map to <FTP_server_hostname>
2) Name: ftp_out
Source: <FTP_server_hostname>
Dest: Wan
port: TCP-20 and TCP-50000...51000
 
и все работает. само собой в Gene6 задан диапазон пассивных портов 50000-51000
 

Всего записей: 750 | Зарегистр. 07-07-2004 | Отправлено: 21:42 04-01-2006
tankistua

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообще-то в rfc четко прописан диапазон пассивных портов. Другой вопрос что никто этого не соблюдает.
 
З.Ы, номер рфц не помню

Всего записей: 9572 | Зарегистр. 15-01-2002 | Отправлено: 13:56 05-01-2006
OkHome

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nobody2
Use the IANA registered ephemeral port range
PassivePorts 49152-65534
но еще надо сервер настраивать, чтобы не вылазил за диапазон

Всего записей: 65 | Зарегистр. 18-01-2002 | Отправлено: 21:30 07-01-2006
zzzolegzzz



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мужики, срочно нужна помощь!  
 
Ситуация:  
Интернет --> ADSL модем (в NAT прописано что все запросы на порт 21 отсылать на ftp-сервер) --> фаерволл (правила: из локальной сети во внешнюю выпускать весь трафик, из внешней сети в локальную к ftp-серверу пропускать только протокол ftp 21 порт) --> ftp-сервер (пробовал разные, сейчас стоит SERV-U 5.02)
 
Из локальной сети всё нормально ... Из инета - конектится, папки дает видеть, папки дает создавать, файлы не дает ни создавать, ни удалять, ни копировать !  
 
На Ftp в настройках пользователю даны все права на папку, в настройках сервера разрешен PASV-режим, но в поле "адрес" - ничего не указано ...
 
ЧТО ДЕЛАТЬ ? НУЖНО СРОЧНО ОРГАНИЗОВАТЬ ДОСТУП !

Всего записей: 982 | Зарегистр. 15-05-2002 | Отправлено: 06:52 21-06-2006
bull123



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вообче то у меня открыт только 21 порт. больше ничего не открыто. всё работает именно в пассивном режиме. сервер на линуксе
 
Добавлено:
соррри, не прочитал всё. настройки фтп сервера стандартные, просто в ай пи чайнс открыл только 21 порт, остальные закрыты

Всего записей: 30 | Зарегистр. 13-08-2005 | Отправлено: 18:30 23-06-2006
Puks



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня следующая конфигурация. Router Linksys RV082. Static Public IP. За раутером сетка со статическими 192.168.1.х адресами. Сервер на 2000 виндах. FTP server Globalscape. На раутере открыт, точнее даже не открыт, а просто forward только 21 порт на сервер.  
Согласно http://slacksite.com/other/ftp.html я понял, что 20 порт открывать смысла нет. Так как
1) В активном режиме сервер первый с него отвечает и следовательно NAT дальше об этом заботится. Хотя, надо сказать, что тут еще может зависить от типа NAT на раутере и конфигурации firewall на нем же. Но в моем случае это все работает.
2) В пассивном режиме 20 порт не оспользуется вообще.
 
А вот почему все работает в пассивном режиме при открытом только 21 порте я не понимаю. Ведь сервер отвечает клиенту с 21 порта о том, какой порт он собирается использовать. И клиент первый посылает пакеты на этот случайный порт. Следовательно NAT не должен это все пропускать... Но пропускает и все работает нормально. Log показывает, что используется один из высоких портов.
 
У меня есть только одно объяснение. Раутер настолько умный, что понимает ответ сервера и открывает сам этот порт. Но я нигде не нашел ни подтверждение, ни опровержение этому (короче, объяснение, как это действительно работает).

Всего записей: 1745 | Зарегистр. 17-09-2003 | Отправлено: 19:29 04-07-2006
DenVer

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На фаэрволах cisco реализован механизм passive ftp. Это оно и есть.

Всего записей: 51 | Зарегистр. 16-09-2004 | Отправлено: 12:44 29-10-2010
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Пассивный режим работы FTP и Firewall: какие порты открыть?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru