Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Как открыть доступ на внешний FTP в iptables

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
vns955



Зарегистрирован: 03.11.2005
Сообщения: 72

СообщениеДобавлено: Пт Мар 03 2006 15:58    Заголовок сообщения: Как открыть доступ на внешний FTP в iptables Ответить с цитатой

Всем здрасте.

Подскажите плз как с локальной машины открыть доступ на внешние FTP сервера.

Установлены следующие правила.

modprobe iptable_nat
modprobe ip_conntrack_ftp
modprobe ip_nat_ftp
modprobe ip_nat_irc

iptables -A INPUT -p tcp --sport 20:21 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 20:21 -j ACCEPT
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
C37



Зарегистрирован: 09.03.2005
Сообщения: 311

СообщениеДобавлено: Пт Мар 03 2006 16:16    Заголовок сообщения: Ответить с цитатой

Эти правила должны быть в цепочке FORWARD. INPUT и OUTPUT относятся только к самому шлюзу. Т.е. ты разрешил
доступ к ftp на шлюзе и доступ к другим ftp с шлюза. Для транзитных соединений действует политика по умолчанию (я не знаю, что там у тебя настроено).
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
vns955



Зарегистрирован: 03.11.2005
Сообщения: 72

СообщениеДобавлено: Пт Мар 03 2006 16:26    Заголовок сообщения: Ответить с цитатой

Дык речь идет о самом шлюзе
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
C37



Зарегистрирован: 09.03.2005
Сообщения: 311

СообщениеДобавлено: Пт Мар 03 2006 16:34    Заголовок сообщения: Ответить с цитатой

Пардон, плохо читал вопрос. На локальной машине NAT вообще не нужен. В принципе, достаточно иметь возможность создать исходящее (OUTPUT) соединение к 21 порту удаленной машины. Т.е. твое iptables -A OUTPUT -p tcp --dport 20:21 -j ACCEPT нужно только если раньше у тебя это было запрещено. А за остальное отвечает шлюз. Если там перекрыто, то надо идти с пивом к админу Rolling Eyes
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
vns955



Зарегистрирован: 03.11.2005
Сообщения: 72

СообщениеДобавлено: Пт Мар 03 2006 17:59    Заголовок сообщения: Ответить с цитатой

Это и есть шлюз и я админ и мне надо достучаться с этого на внешн. ФТП
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
C37



Зарегистрирован: 09.03.2005
Сообщения: 311

СообщениеДобавлено: Пт Мар 03 2006 20:22    Заголовок сообщения: Ответить с цитатой

Ты же не единственный шлюз. Над тобой явно есть еще.
Опять же, обрисуй ситуацию: что показывают ifconfig, route, iptable -L.
В случае свежей установки просто не может быть проблем с выходом на ftp.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
vns955



Зарегистрирован: 03.11.2005
Сообщения: 72

СообщениеДобавлено: Сб Мар 04 2006 22:48    Заголовок сообщения: Ответить с цитатой

Дело в том, что я выхожу в инет по диал-апу и никакого шлюза надо мной нет - вернее он есть но провайдер врядли будет перекрывать протокол ФТП, - это проверено: когда я отключаю фаер, то я выхожу на ФТП, например на
ftp://citforum.ru

Значит дело только в файере!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
C37



Зарегистрирован: 09.03.2005
Сообщения: 311

СообщениеДобавлено: Пн Мар 06 2006 16:13    Заголовок сообщения: Ответить с цитатой

Ну, так и отключи его совсем. Как - зависит от дистрибутива.
Если страшно, оставь запрет на входящие соединения, что-нибудь вроде
Код:
iptables -t filter -A INPUT -j DROP

А для ftp будешь использовать пассивный режим.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
pegas



Зарегистрирован: 17.03.2005
Сообщения: 231

СообщениеДобавлено: Пт Мар 10 2006 17:20    Заголовок сообщения: Ответить с цитатой

Попробуй
iptables -A FORWARD -p tcp -m tcp --dport 20:21 -j ACCEPT
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
McZim



Зарегистрирован: 09.08.2005
Сообщения: 275
Откуда: Omsk

СообщениеДобавлено: Ср Мар 15 2006 10:34    Заголовок сообщения: Ответить с цитатой

$IPTABLES -A INPUT -j ACCEPT -p tcp -d $INET_IFACE --dport ftp --syn
$IPTABLES -A INPUT -j ACCEPT -p tcp --sport ftp-data -d $INET_IFACE --syn
$IPTABLES -A INPUT -j ACCEPT -p tcp -d $INET_IFACE --dport 1024:65535 --syn
_________________
Я странный...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...