|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
要多google,因为我不可能,也不可以给你解答所有内容,我只能告诉你一些关键点,甚至我会故意隐瞒答案,因为在寻找答案的过程中。
比来在研讨Linux下Firewall的设置,发明设置好防火墙今后ftp就有成绩了,一向都不克不及够用Filezilla和CuteFTP登录,在列出目次的时分一向会失利。可是在命令行上面假如先实行passiveoff,统统一般。
谜底在CU上找到的,次要是要利用ip_conntrack_ftp
原文:
利用-PINPUTDROP引发的网路存取一般,可是ftp连进却失利?
根据后面先容体例,只要开放ftpport21服务,其他都克制的话,一样平常会设置利用:
iptables-PINPUTDROP
iptables-AINPUT-mstate--stateESTABLISHED-jACCEPT
iptables-AINPUT-ptcp--dport21-jACCEPT
iptables-PINPUTDROP
iptables-AINPUT-mstate--stateESTABLISHED-jACCEPT
iptables-AINPUT-ptcp--dport21-jACCEPT
如许的设置,确认ftp用户端是能够连到ftp主机而且看到接待登进画面,不外后续要扫瞄档案目次清单与档案抓取时却会产生毛病...
ftp协议自己于datachannnel还能够辨别利用activemode与passivemode这两种传输形式,而就以passivemode来讲,最初是协定让ftpclient保持到ftpserver自己指定于年夜于1024port的毗连埠传输材料。
如许设置在ftp传输利用active大概一般,可是利用passivemode却产生毛病,个中缘故原由就是由于该主机firewall划定规矩设置不同意让ftpclient保持到ftpserver指定的保持埠才激发这个成绩。
要办理该成绩体例,于iptables内个称号为ip_conntrack_ftp的helper,能够针对连进与连外目标port为21的ftp协议命令相同举行拦阻,供应给iptables设定firwewall划定规矩的设置利用。开放做法为:
modprobeip_conntrack_ftp
iptables-PINPUTDROP
iptables-AINPUT-mstate--stateESTABLISHED,RELATED-jACCEPT
iptables-AINPUT-ilo-jACCEPT
iptables-AINPUT-ptcp--dport21-jACCEPT
modprobeip_conntrack_ftp
iptables-PINPUTDROP
iptables-AINPUT-mstate--stateESTABLISHED,RELATED-jACCEPT
iptables-AINPUT-ilo-jACCEPT
iptables-AINPUT-ptcp--dport21-jACCEPT
个中-mstate部分别的多了RELATED的项目,该项目也就是形态为自动创建的封包,不外是由于与现有ftp这类连线架构会激发别的才发生的自动创建的项目。
不外如果主机ftp服务不在port21的话,请利用以下体例举行调剂:
CODE:
modprobeip_conntrack_ftpports=21,30000
iptables-PINPUTDROP
iptables-AINPUT-mstate--stateESTABLISHED,RELATED-jACCEPT
iptables-AINPUT-ilo-jACCEPT
iptables-AINPUT-ptcp--dport21-jACCEPT
iptables-AINPUT-ptcp--dport30000-jACCEPT
modprobeip_conntrack_ftpports=21,30000
iptables-PINPUTDROP
iptables-AINPUT-mstate--stateESTABLISHED,RELATED-jACCEPT
iptables-AINPUT-ilo-jACCEPT
iptables-AINPUT-ptcp--dport21-jACCEPT
iptables-AINPUT-ptcp--dport30000-jACCEPT
也就是主机自己供应ftp服务分离在port21与30000上,让ip_conntrack_ftp这个ftphelper可以一般供应ftp用户端利用passivemode存取而不会发生成绩
</p>
初学阶段只要把上课时候学习过的命令练熟就可以了.单靠学习各种命令而成为高手是不可能的。 |
|