Вы здесь

все таже проблема с FTP!!!

Всем доброго!

Уже второй день немогу настроить доступ ftp с самого сервака. Схема стандартная, 2 сетевых интерфейса(мир и локалка), не могу настроить iptables, так чтобы с самого сервера можно было соединиться по фтп, а проблема с эти ftp-data(20 порт).
Может тот кто уже сталкивался и успешно устранял эту проблему, поможет. Я лично уже запутался, до основания.

Заранее спасибо!

Видать все телепаты в отпуске. Хоть бы набор правил показал.
А настраивает все просто по принципу -A OUTPUT -i ethX -j accept

дело в том, что не всегда задействован только 20 порт.
не помню точно в каком режиме(активном или пасивном, хотя скорее в активном) нужно открыть все порты выше 1024 чтоли... ну это диапазон свободных портов. tcpdump полностью проясняет тут ситуацию.

anviaros-rostov.ru

Ни каких портов открывать не надо. Надо загрузить модуль nf_contrack_ftp он сам нужные порты будет открывать (конечно если ESTABILISHED,RELATED пропускаются и NEW на порт 21)

+1

there is only war...

Доброго!
Само соединение с хостами происходит, только когда я посылаю команду "ls", наступает тишина :(.
Модуль ip_contrack_ftp подключил, но ожидаемого результата не получил.

Вот конфиг, ткните пальцем, что я тут намутил(а намутил я уже достаточно, чтобы запутаться) и как это поправить.
Еще раз повтарюсь, не могу получить данные(ftp-data) по фтп с самого сервака, сами понимаете если бы не обнавления, можно было бы не обращать внимание.

IPT="/sbin/iptables"

# Смотрит в мир
WAN_IP="192.168.1.9"
WAN_INTERFACE="eth0"

# Локалка
LAN_IP="192.168.100.9"
LAN_IP_RANGE="192.168.100.0/24"
LAN_INTERFACE="eth1"

LO_INTERFACE="lo"
LO_IP="127.0.0.1"

UNPRIVPORTS="1024:65535"

echo 1 > /proc/sys/net/ipv4/ip_forward

$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP

$IPT -A INPUT -p tcp --tcp-flag SYN,ACK SYN,ACK -m state --state NEW -j DROP
$IPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

################### Тут у меня не понятки происходят ############################################

$IPT -A INPUT -p tcp -s $WAN_IP --dport 21 -m state --state NEW -j ACCEPT
$IPT -A INPUT -p tcp -s $WAN_IP --sport $UNPRIVPORTS --dport 20 -j ACCEPT --syn
$IPT -A OUTPUT -p tcp -m tcp -s $WAN_IP --dport 21 -j ACCEPT
$IPT -A OUTPUT -p tcp -m tcp -s $WAN_IP --dport 20 -j ACCEPT

################### Конец #######################################################################

################### Рабочий раздел, проброс внутрь сети на FTP сервер ###########################
#
# FTP forward packets
#

$IPT -A FORWARD -d 192.168.100.3 -p tcp -m tcp --dport 21 -m state --state NEW -j ACCEPT

#
# FTP NAT
#

$IPT -t nat -A PREROUTING -d $WAN_IP -p tcp -m tcp --dport 21 -j DNAT --to-destination 192.168.100.3:21
$IPT -t nat -A POSTROUTING -d 192.168.100.3 -p TCP -m tcp --dport 21 -j SNAT --to-source $WAN_IP

$IPT -A INPUT -p ALL -s $LAN_IP -j ACCEPT
$IPT -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT

# NAT
$IPT -t nat -A POSTROUTING -o $WAN_INTERFACE -j SNAT --to-source $WAN_IP

спасибо за науку. поумнел ;)

anviaros-rostov.ru