Защита FTP-сервера и блокирование портов (какие могут возникнуть проблемы?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Stauffenberg
Сообщения: 2041
Статус: ☮ PEACE ☮
ОС: открытая и свободная

Защита FTP-сервера и блокирование портов

Сообщение Stauffenberg »

Всем привет.

Какие могут возникнуть проблемы при защите FTP-сервера при помощи firewall, который блокирует все входящие TCP-запросы, кроме 21-порта, и все исходящие TCP-ответы от сервера, с портов старше/больше 1024?
Labor omnia vincit

"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Защита FTP-сервера и блокирование портов

Сообщение MrClon »

FTP не будет работать, а в остальном всё нормально (:
Почитай на какой-нибудь википедии как работает протокол FTP. Для него потребуется прорубить окно в фаерволе и объяснить серверу что нужно использовать это окно. Т.е. разрешить входящие соединения на некоторый диапазон портов (при-чём размер диапазона не меньше количества ожидаемых одновременных подключений). То-же самое с исходящими соединениями (только не «на порты», а «с портов»), если хочешь что-бы FTP мог работать в активном режиме.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21498
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Защита FTP-сервера и блокирование портов

Сообщение Bizdelnick »

Ну активный-то режим работать будет. При условии, что клиенты смогут до него достучаться (точнее, что он сможет достучаться до клиентов), а это далеко не факт.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Защита FTP-сервера и блокирование портов

Сообщение SLEDopit »

Stauffenberg писал(а):
28.04.2014 01:14
Какие могут возникнуть проблемы при защите FTP-сервера при помощи firewall, который блокирует все входящие TCP-запросы, кроме 21-порта, и все исходящие TCP-ответы от сервера, с портов старше/больше 1024?
Только стоит учитывать, что подобная мера не добавляет защиты самому FTP сервису. А об этом стоило бы подумать, учитывая, что FTP далеко не самый защищенный протокол.
Если есть возможность, я бы посмотрел в сторону SFTP. Ну в крайнем случае можно какой-нибудь fail2ban поставить. Хоть от брутфорса будет какая-никакая защита.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Защита FTP-сервера и блокирование портов

Сообщение MrClon »

Bizdelnick писал(а):
28.04.2014 10:21
Ну активный-то режим работать будет. При условии, что клиенты смогут до него достучаться (точнее, что он сможет достучаться до клиентов), а это далеко не факт.

Забыл что в активном режиме соединения открываются с константного порта < 1024.
Правда непонятно чего ради морочиться с активным режимом (объяснять всем клиентам что нужно перенастроить фаервол или постучать по голове провайдеру или ещё что-то).
Спасибо сказали:
Аватара пользователя
Stauffenberg
Сообщения: 2041
Статус: ☮ PEACE ☮
ОС: открытая и свободная

Re: Защита FTP-сервера и блокирование портов

Сообщение Stauffenberg »

SLEDopit писал(а):
28.04.2014 11:04
Stauffenberg писал(а):
28.04.2014 01:14
Какие могут возникнуть проблемы при защите FTP-сервера при помощи firewall, который блокирует все входящие TCP-запросы, кроме 21-порта, и все исходящие TCP-ответы от сервера, с портов старше/больше 1024?
Только стоит учитывать, что подобная мера не добавляет защиты самому FTP сервису. А об этом стоило бы подумать, учитывая, что FTP далеко не самый защищенный протокол.
Если есть возможность, я бы посмотрел в сторону SFTP. Ну в крайнем случае можно какой-нибудь fail2ban поставить. Хоть от брутфорса будет какая-никакая защита.

Да, я знаю. Я не настраиваю FTP, это просто один из вопросов из списка задачь для проверки. Все вопросы на первый взгляд несложные, но каждый содержит подвох. Сам-то я не админ, но почитать мнение тех, кто имеет опыт администрирования, интересно :happy:
Labor omnia vincit

"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Защита FTP-сервера и блокирование портов

Сообщение drBatty »

Stauffenberg писал(а):
28.04.2014 17:40
Я не настраиваю FTP, это просто один из вопросов из списка задачь для проверки.

я-бы ответил так: на сегодня FTP это плохая идея. В _любом_ случае. Авторизации там практически нет, а для публичного можно http использовать.

И да, ИМХО. И да, если что, я быдлокодер.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Защита FTP-сервера и блокирование портов

Сообщение SLEDopit »

Stauffenberg писал(а):
28.04.2014 17:40
Да, я знаю. Я не настраиваю FTP, это просто один из вопросов из списка задач для проверки. Все вопросы на первый взгляд несложные, но каждый содержит подвох. Сам-то я не админ, но почитать мнение тех, кто имеет опыт администрирования, интересно
Админа ищете? меня возьмите (:
Тогда можно поинтереснее вопросы придумать, чем с ftp возиться.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
Stauffenberg
Сообщения: 2041
Статус: ☮ PEACE ☮
ОС: открытая и свободная

Re: Защита FTP-сервера и блокирование портов

Сообщение Stauffenberg »

SLEDopit писал(а):
28.04.2014 18:46
Stauffenberg писал(а):
28.04.2014 17:40
Да, я знаю. Я не настраиваю FTP, это просто один из вопросов из списка задач для проверки. Все вопросы на первый взгляд несложные, но каждый содержит подвох. Сам-то я не админ, но почитать мнение тех, кто имеет опыт администрирования, интересно
Админа ищете? меня возьмите (:

Вообще-то нужен программист, но в security. А где security, там надо знать все :wacko:
Сделал себе сертификат админский, но одно дело сдать экзамен, другое - иметь реальный опыт.

SLEDopit писал(а):
28.04.2014 18:46
Тогда можно поинтереснее вопросы придумать, чем с ftp возиться.

Ну я написал только два их них. Вот поймал себя, что не знал, что для FTP, оказывается, нужен и 20 порт. Был уверен, что хватает одного 21'ого.
Еще вторая тема про icmp показалась интересной.
Labor omnia vincit

"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Защита FTP-сервера и блокирование портов

Сообщение drBatty »

Stauffenberg писал(а):
28.04.2014 20:01
Вот поймал себя, что не знал, что FTP оказывается нужен и 20 порт.

угу. http://ru.wikipedia.org/wiki/FTP почитайте.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали: