HDSoftware Skrevet 10. oktober 2011 Del Skrevet 10. oktober 2011 Dette skal i utgangspunktet være kokt mat, men av en eller annen grunn sliter jeg med følgende: Har en FTP server ståendes hos en ISP bak en brannmur. Altså ikke i DMZ. Så har jeg på routeren portforwardet port 21 slik at eksterne kall kiommer igjennom. Dette fungerte nesten. Siden den er bak en brannvegg så kreves en passive port range. Denne er også åpnet på brannmuren. Problemet er at jeg på innsiden av vårt lokale nett ikke når den fra serveren. Tenker jo med en gang brannmur problematikk, men kan ikek se at jeg har glemt noe. Så kom jeg til å tenke på at jeg kansje burde sluppet passive range igjennom hos oss også, men er ikek det for dumt da? Skal man måtte lage egne regler for alle FTP servere man kan tenke seg at klientene på nettet skal koble seg til ? Det kan da ikke være slik ? Lenke til kommentar
FritidsMoro Skrevet 10. oktober 2011 Del Skrevet 10. oktober 2011 Vår gode Wikipedia ! http://no.wikipedia.org/wiki/FTP Lenke til kommentar
HDSoftware Skrevet 11. oktober 2011 Forfatter Del Skrevet 11. oktober 2011 Joda, Jeg kjenner FTP protokollen, men det løser ikke problemet her desverre ... 1 Lenke til kommentar
lhegdal Skrevet 11. oktober 2011 Del Skrevet 11. oktober 2011 Du kan løse det med f.eks. NAT. Du skal sikkert benytte SFTP istedet for FTP? Da er det port 22. For den offisielle IP-adressen du skal benytte lager du en NAT regel for innkommende trafikk. Port 22(om secrure ftp) NATes til serverens lokale IP adresse på port 22. Om utgående trafikk er åpen (de fleste fw er satt opp slik) så kommer pakkene ut. I den andre enden må du forsikre deg om at du slipper port 22 trafikk inn på nettet, og eventuelt lage regel om du sperrer utgående trafikk. Lenke til kommentar
HDSoftware Skrevet 11. oktober 2011 Forfatter Del Skrevet 11. oktober 2011 Med andre, ikke bruk Passive FTP ? Lenke til kommentar
xcomiii Skrevet 11. oktober 2011 Del Skrevet 11. oktober 2011 Joda Passive FTP funker det, men kan godt være du må spesifisere port range på FTP serveren til en gitt range, kontra å åpne hele brannmuren. Altså i FTP server configen. Ellers er standard porter for ekte FTP alt over port 1024. Lenke til kommentar
conundrum Skrevet 11. oktober 2011 Del Skrevet 11. oktober 2011 Har en FTP server ståendes hos en ISP bak en brannmur. Altså ikke i DMZ. Når du skriver "ikke i DmZ", betyr det at maskinen ikke har offentlig IP? Så har jeg på routeren portforwardet port 21 slik at eksterne kall kiommer igjennom. Dette fungerte nesten. Siden den er bak en brannvegg så kreves en passive port range. Denne er også åpnet på brannmuren. Du trenger ikke å bruke passiv FTP selv om serveren er bak en brannmur. Faktisk blir det mer komplisert med passiv FTP enn aktiv, men begge deler skal fungere uten at du behøver å åpne/forwarde mer enn port 21, såfremt brannmuren har spesifikk FTP-støtte (ALG). Har den det? Lenke til kommentar
HDSoftware Skrevet 11. oktober 2011 Forfatter Del Skrevet 11. oktober 2011 Har en FTP server ståendes hos en ISP bak en brannmur. Altså ikke i DMZ. Når du skriver "ikke i DmZ", betyr det at maskinen ikke har offentlig IP? Så har jeg på routeren portforwardet port 21 slik at eksterne kall kiommer igjennom. Dette fungerte nesten. Siden den er bak en brannvegg så kreves en passive port range. Denne er også åpnet på brannmuren. Du trenger ikke å bruke passiv FTP selv om serveren er bak en brannmur. Faktisk blir det mer komplisert med passiv FTP enn aktiv, men begge deler skal fungere uten at du behøver å åpne/forwarde mer enn port 21, såfremt brannmuren har spesifikk FTP-støtte (ALG). Har den det? Oj oj oj o.s.v. Det stemmer at FTP server ikke har public IP. Den står bak en router. Faktisk en Cisco RV082, som har publick IP. Det jeg, enkelt og greit, ønsker er at denne FTP serveren skal være tilgjengelig på WAN. Kort og godt. Jeg ønsker ikke å måtte endre noe som helst i brannmurer rundt omkring hos alle som skal bruke denne. Det må med andre ord være bare å koble på. FTP serveren er en enkel NAS boks fra NetGear og er ikke spesiellt komplisert.. Lenke til kommentar
conundrum Skrevet 11. oktober 2011 Del Skrevet 11. oktober 2011 (endret) Det skal da holde å forwarde port 21 på Cisco-routeren (som egentlig er en Linksys) til FTP-serveren. RV082 skal ha FTP ALG, noe som innebærer at den overvåker FTP-kommandoforbindelsen dynamisk åpner andre porter som kreves av FTP-serveren. Edit: Det ser ut som RV082-grensesnittet har er predefinert protokollobjekt som heter "FTP", og bruker man det når man forwarder FTP-kommandoporten, skal ALGen ta seg av resten. Hvilke problemer opplevde du med dette oppsettet? Fikk du f.eks. logget på FTP-serveren, men ikke overført filer? Endret 11. oktober 2011 av conundrum Lenke til kommentar
HDSoftware Skrevet 11. oktober 2011 Forfatter Del Skrevet 11. oktober 2011 opplevde at jeg ikek fikk kontakt i det hele tatt. Men skal nå sjekk einstillingene.. Lenke til kommentar
HDSoftware Skrevet 11. oktober 2011 Forfatter Del Skrevet 11. oktober 2011 Nope. Finn er ikke noe ALG der i det hele tatt. Ser jo FTP i listen og har satt dette opp både på Firewall og Forwarding, men altså ikek noe ALG. FTP serveren er satt opp med en passive portrange fra 55000 til 55099. Denne har jeg også sluppet igjennom på brannmuren Lenke til kommentar
conundrum Skrevet 11. oktober 2011 Del Skrevet 11. oktober 2011 Nope. Finn er ikke noe ALG der i det hele tatt. Ser jo FTP i listen og har satt dette opp både på Firewall og Forwarding, men altså ikek noe ALG. FTP serveren er satt opp med en passive portrange fra 55000 til 55099. Denne har jeg også sluppet igjennom på brannmuren Det er det FTP-objektet som er ALGen. Hvis portforwardingen er satt opp riktig, skal du uansett kunne logge på FTP-serveren. Dette kan du lett teste ved å åpne en forbindelse til port 21 med et enkelt TCP-basert program som telnet, putty eller netcat. Du skal da få opp banner-meldingen fra FTP-serveren. Jeg har gravd frem min gamle RV042 fra boden, og skal se litt på hvordan dette settes opp. Den skal være ganske lik RV082. Lenke til kommentar
HDSoftware Skrevet 11. oktober 2011 Forfatter Del Skrevet 11. oktober 2011 Ok. Men jeg troro jeg har fått svar på spørsmålet. SÅ fremt alt er riktig på FW/ROUTER foran FTP server så skal det stort sett ikke ha noe å si på andre siden med mindre man har stenginger i brannmur Lenke til kommentar
conundrum Skrevet 11. oktober 2011 Del Skrevet 11. oktober 2011 Det er korrekt. (Og min RV042 var uansett hardwareversjon 1, og har sikkert en annen firmware enn den RV082-routeren du bruker.) Lenke til kommentar
Anbefalte innlegg
Opprett en konto eller logg inn for å kommentere
Du må være et medlem for å kunne skrive en kommentar
Opprett konto
Det er enkelt å melde seg inn for å starte en ny konto!
Start en kontoLogg inn
Har du allerede en konto? Logg inn her.
Logg inn nå