Всем доброго!
Уже второй день немогу настроить доступ ftp с самого сервака. Схема стандартная, 2 сетевых интерфейса(мир и локалка), не могу настроить iptables, так чтобы с самого сервера можно было соединиться по фтп, а проблема с эти ftp-data(20 порт).
Может тот кто уже сталкивался и успешно устранял эту проблему, поможет. Я лично уже запутался, до основания.
Заранее спасибо!
Видать все
Видать все телепаты в отпуске. Хоть бы набор правил показал.
А настраивает все просто по принципу -A OUTPUT -i ethX -j accept
дело в том, что
дело в том, что не всегда задействован только 20 порт.


не помню точно в каком режиме(активном или пасивном, хотя скорее в активном) нужно открыть все порты выше 1024 чтоли... ну это диапазон свободных портов. tcpdump полностью проясняет тут ситуацию.
anviar
os-rostov.ru
Ни каких портов
Ни каких портов открывать не надо. Надо загрузить модуль nf_contrack_ftp он сам нужные порты будет открывать (конечно если ESTABILISHED,RELATED пропускаются и NEW на порт 21)
+1
+1
there is only war...
Re: Ни каких портов(ftp-data)
Доброго!
Само соединение с хостами происходит, только когда я посылаю команду "ls", наступает тишина :(.
Модуль ip_contrack_ftp подключил, но ожидаемого результата не получил.
Вот конфиг, ткните пальцем, что я тут намутил(а намутил я уже достаточно, чтобы запутаться) и как это поправить.
Еще раз повтарюсь, не могу получить данные(ftp-data) по фтп с самого сервака, сами понимаете если бы не обнавления, можно было бы не обращать внимание.
IPT="/sbin/iptables"
# Смотрит в мир
WAN_IP="192.168.1.9"
WAN_INTERFACE="eth0"
# Локалка
LAN_IP="192.168.100.9"
LAN_IP_RANGE="192.168.100.0/24"
LAN_INTERFACE="eth1"
LO_INTERFACE="lo"
LO_IP="127.0.0.1"
UNPRIVPORTS="1024:65535"
echo 1 > /proc/sys/net/ipv4/ip_forward
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP
$IPT -A INPUT -p tcp --tcp-flag SYN,ACK SYN,ACK -m state --state NEW -j DROP
$IPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
################### Тут у меня не понятки происходят ############################################
$IPT -A INPUT -p tcp -s $WAN_IP --dport 21 -m state --state NEW -j ACCEPT
$IPT -A INPUT -p tcp -s $WAN_IP --sport $UNPRIVPORTS --dport 20 -j ACCEPT --syn
$IPT -A OUTPUT -p tcp -m tcp -s $WAN_IP --dport 21 -j ACCEPT
$IPT -A OUTPUT -p tcp -m tcp -s $WAN_IP --dport 20 -j ACCEPT
################### Конец #######################################################################
################### Рабочий раздел, проброс внутрь сети на FTP сервер ###########################
#
# FTP forward packets
#
$IPT -A FORWARD -d 192.168.100.3 -p tcp -m tcp --dport 21 -m state --state NEW -j ACCEPT
#
# FTP NAT
#
$IPT -t nat -A PREROUTING -d $WAN_IP -p tcp -m tcp --dport 21 -j DNAT --to-destination 192.168.100.3:21
$IPT -t nat -A POSTROUTING -d 192.168.100.3 -p TCP -m tcp --dport 21 -j SNAT --to-source $WAN_IP
$IPT -A INPUT -p ALL -s $LAN_IP -j ACCEPT
$IPT -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
# NAT
$IPT -t nat -A POSTROUTING -o $WAN_INTERFACE -j SNAT --to-source $WAN_IP
спасибо за
спасибо за науку. поумнел ;)


anviar
os-rostov.ru