Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: iptables ftp passive  (Прочитано 2260 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн shaulyn

  • Автор темы
  • Участник
  • *
  • Сообщений: 163
  • Новый Компьютерный Сервис - NewCompService.ru
    • Просмотр профиля
    • Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе
iptables ftp passive
« : 22 Сентября 2010, 14:00:46 »
подскажите плииз, такая ситуация есть банк-клиент который работает по 20 и 21 порту в пассивном режиме. у меня есть скрипт с правилами ip[tables  в цепочке форвард 21 и 20 порт открыт но банк-клиент не подключается??? и еще один вопрос  почему в цепочке форвард ghb -m multiport --ports можно перечислить только 14 портов, а если дописывать еще он начинает ругаться
(Нажмите, чтобы показать/скрыть)
Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе

Оффлайн Mam(O)n

  • Старожил
  • *
  • Сообщений: 5855
    • Просмотр профиля
Re: iptables ftp passive
« Ответ #1 : 22 Сентября 2010, 14:05:14 »
банк-клиент который работает по 20 и 21 порту в пассивном режиме
...
в цепочке форвард 21 и 20 порт открыт но банк-клиент не подключается?
Наверное что-то не так настроено или неверные вводные данные...

почему в цепочке форвард ghb -m multiport --ports можно перечислить только 14 портов,

Потомушта:
Цитата: man iptables
   multiport
       This module matches a set of source or destination  ports.   Up  to  15
       ports  can be specified. A port range (port:port) counts as two ports.
       It can only be used in conjunction with -p tcp or -p udp.

Оффлайн shaulyn

  • Автор темы
  • Участник
  • *
  • Сообщений: 163
  • Новый Компьютерный Сервис - NewCompService.ru
    • Просмотр профиля
    • Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе
Re: iptables ftp passive
« Ответ #2 : 22 Сентября 2010, 14:08:37 »
нет настроено все верно, на фтп по 21 порту лезет норм, но в пассивном режиме нет, сказали подгрузить модули нужно ip_nat_ftp  ip_conntrack_ftp
только как их подгрузить, modprobe ???? можно ли в скрипт с правилами iptables дописать modprobe  ip_conntrack_ftp или достаточно один раз выполнить команду в шеле и все?
Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13758
    • Просмотр профиля
Re: iptables ftp passive
« Ответ #3 : 22 Сентября 2010, 14:11:42 »
В пассивном режиме вроде использется не 20-ый порт а высокие порты назначенные сервером во время организации передачи.
Нужно пользовать модуль conntrack
Подробности здесь

Оффлайн shaulyn

  • Автор темы
  • Участник
  • *
  • Сообщений: 163
  • Новый Компьютерный Сервис - NewCompService.ru
    • Просмотр профиля
    • Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе
Re: iptables ftp passive
« Ответ #4 : 22 Сентября 2010, 14:14:30 »
ну и как быть не ставить же теперь форвард в accept
Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13758
    • Просмотр профиля
Re: iptables ftp passive
« Ответ #5 : 22 Сентября 2010, 14:22:16 »
Я, если честно, только начал вникать в таблесы...
А данная процедура в FORWARD таблице не сработает?

Оффлайн Mam(O)n

  • Старожил
  • *
  • Сообщений: 5855
    • Просмотр профиля
Re: iptables ftp passive
« Ответ #6 : 22 Сентября 2010, 14:31:29 »
Если следовать логике, то должно по идее хватить только подгрузки модуля ip_conntrack_ftp, который должен разбирать ftp трафик на предмет канала передачи данных и по идее, применять к данному каналу те же правила, что и к трафику по 21 порту... Но это только, то, как бы хотелось это видеть, и может это все бред, но если бы я разрабатывал данный модуль, то бы сделал именно такое поведение...

Оффлайн shaulyn

  • Автор темы
  • Участник
  • *
  • Сообщений: 163
  • Новый Компьютерный Сервис - NewCompService.ru
    • Просмотр профиля
    • Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе
Re: iptables ftp passive
« Ответ #7 : 22 Сентября 2010, 14:31:32 »
Я, если честно, только начал вникать в таблесы...
А данная процедура в FORWARD таблице не сработает?

да кароче вот попробовал modprobe подгрузить модули но сейчас нету возможности проверить, уехал с работы
Новый Компьютерный Сервис в Санкт-Петербурге и Всеволожском районе

 

Страница сгенерирована за 0.053 секунд. Запросов: 24.