Всем привет.
Какие могут возникнуть проблемы при защите FTP-сервера при помощи firewall, который блокирует все входящие TCP-запросы, кроме 21-порта, и все исходящие TCP-ответы от сервера, с портов старше/больше 1024?
Защита FTP-сервера и блокирование портов (какие могут возникнуть проблемы?)
Модераторы: SLEDopit, Модераторы разделов
-
Stauffenberg
- Сообщения: 2041
- Статус: ☮ PEACE ☮
- ОС: открытая и свободная
Защита FTP-сервера и блокирование портов
Labor omnia vincit
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
-
MrClon
- Сообщения: 838
- ОС: Ubuntu 10.04, Debian 7 и 6
Re: Защита FTP-сервера и блокирование портов
FTP не будет работать, а в остальном всё нормально (:
Почитай на какой-нибудь википедии как работает протокол FTP. Для него потребуется прорубить окно в фаерволе и объяснить серверу что нужно использовать это окно. Т.е. разрешить входящие соединения на некоторый диапазон портов (при-чём размер диапазона не меньше количества ожидаемых одновременных подключений). То-же самое с исходящими соединениями (только не «на порты», а «с портов»), если хочешь что-бы FTP мог работать в активном режиме.
Почитай на какой-нибудь википедии как работает протокол FTP. Для него потребуется прорубить окно в фаерволе и объяснить серверу что нужно использовать это окно. Т.е. разрешить входящие соединения на некоторый диапазон портов (при-чём размер диапазона не меньше количества ожидаемых одновременных подключений). То-же самое с исходящими соединениями (только не «на порты», а «с портов»), если хочешь что-бы FTP мог работать в активном режиме.
-
Bizdelnick
- Модератор
- Сообщения: 21498
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Защита FTP-сервера и блокирование портов
Ну активный-то режим работать будет. При условии, что клиенты смогут до него достучаться (точнее, что он сможет достучаться до клиентов), а это далеко не факт.
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
SLEDopit
- Модератор
- Сообщения: 4824
- Статус: фанат консоли (=
- ОС: GNU/Debian, RHEL
Re: Защита FTP-сервера и блокирование портов
Только стоит учитывать, что подобная мера не добавляет защиты самому FTP сервису. А об этом стоило бы подумать, учитывая, что FTP далеко не самый защищенный протокол.Stauffenberg писал(а): ↑28.04.2014 01:14Какие могут возникнуть проблемы при защите FTP-сервера при помощи firewall, который блокирует все входящие TCP-запросы, кроме 21-порта, и все исходящие TCP-ответы от сервера, с портов старше/больше 1024?
Если есть возможность, я бы посмотрел в сторону SFTP. Ну в крайнем случае можно какой-нибудь fail2ban поставить. Хоть от брутфорса будет какая-никакая защита.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
-
MrClon
- Сообщения: 838
- ОС: Ubuntu 10.04, Debian 7 и 6
Re: Защита FTP-сервера и блокирование портов
Bizdelnick писал(а): ↑28.04.2014 10:21Ну активный-то режим работать будет. При условии, что клиенты смогут до него достучаться (точнее, что он сможет достучаться до клиентов), а это далеко не факт.
Забыл что в активном режиме соединения открываются с константного порта < 1024.
Правда непонятно чего ради морочиться с активным режимом (объяснять всем клиентам что нужно перенастроить фаервол или постучать по голове провайдеру или ещё что-то).
-
Stauffenberg
- Сообщения: 2041
- Статус: ☮ PEACE ☮
- ОС: открытая и свободная
Re: Защита FTP-сервера и блокирование портов
SLEDopit писал(а): ↑28.04.2014 11:04Только стоит учитывать, что подобная мера не добавляет защиты самому FTP сервису. А об этом стоило бы подумать, учитывая, что FTP далеко не самый защищенный протокол.Stauffenberg писал(а): ↑28.04.2014 01:14Какие могут возникнуть проблемы при защите FTP-сервера при помощи firewall, который блокирует все входящие TCP-запросы, кроме 21-порта, и все исходящие TCP-ответы от сервера, с портов старше/больше 1024?
Если есть возможность, я бы посмотрел в сторону SFTP. Ну в крайнем случае можно какой-нибудь fail2ban поставить. Хоть от брутфорса будет какая-никакая защита.
Да, я знаю. Я не настраиваю FTP, это просто один из вопросов из списка задачь для проверки. Все вопросы на первый взгляд несложные, но каждый содержит подвох. Сам-то я не админ, но почитать мнение тех, кто имеет опыт администрирования, интересно
Labor omnia vincit
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Защита FTP-сервера и блокирование портов
Stauffenberg писал(а): ↑28.04.2014 17:40Я не настраиваю FTP, это просто один из вопросов из списка задачь для проверки.
я-бы ответил так: на сегодня FTP это плохая идея. В _любом_ случае. Авторизации там практически нет, а для публичного можно http использовать.
И да, ИМХО. И да, если что, я быдлокодер.
-
SLEDopit
- Модератор
- Сообщения: 4824
- Статус: фанат консоли (=
- ОС: GNU/Debian, RHEL
Re: Защита FTP-сервера и блокирование портов
Админа ищете? меня возьмите (:Stauffenberg писал(а): ↑28.04.2014 17:40Да, я знаю. Я не настраиваю FTP, это просто один из вопросов из списка задач для проверки. Все вопросы на первый взгляд несложные, но каждый содержит подвох. Сам-то я не админ, но почитать мнение тех, кто имеет опыт администрирования, интересно
Тогда можно поинтереснее вопросы придумать, чем с ftp возиться.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
The more you believe you don't do mistakes, the more bugs are in your code.
-
Stauffenberg
- Сообщения: 2041
- Статус: ☮ PEACE ☮
- ОС: открытая и свободная
Re: Защита FTP-сервера и блокирование портов
SLEDopit писал(а): ↑28.04.2014 18:46Админа ищете? меня возьмите (:Stauffenberg писал(а): ↑28.04.2014 17:40Да, я знаю. Я не настраиваю FTP, это просто один из вопросов из списка задач для проверки. Все вопросы на первый взгляд несложные, но каждый содержит подвох. Сам-то я не админ, но почитать мнение тех, кто имеет опыт администрирования, интересно
Вообще-то нужен программист, но в security. А где security, там надо знать все
Сделал себе сертификат админский, но одно дело сдать экзамен, другое - иметь реальный опыт.
Ну я написал только два их них. Вот поймал себя, что не знал, что для FTP, оказывается, нужен и 20 порт. Был уверен, что хватает одного 21'ого.
Еще вторая тема про icmp показалась интересной.
Labor omnia vincit
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Защита FTP-сервера и блокирование портов
Stauffenberg писал(а): ↑28.04.2014 20:01Вот поймал себя, что не знал, что FTP оказывается нужен и 20 порт.
угу. http://ru.wikipedia.org/wiki/FTP почитайте.