Discussion:
FTP server
(te oud om op te antwoorden)
Paul van der Vlis
2009-12-08 16:32:29 UTC
Permalink
Hallo,

Ik probeer VSFTPD zover te krijgen dat hij TLS kan.

Als ik actieve FTP gebruik dan zegt hij:
server2:/home/paul# ftp-ssl mail.vandervlis.nl
Connected to mail.vandervlis.nl.
220 Welkom tot de FTP service!
Name (mail.vandervlis.nl:paul): paul
234 Proceed with negotiation.
[SSL Cipher DES-CBC3-SHA]
331 Please specify the password.
Password:
230 Login successful.
Remote system type is UNIX.
Using binary mode to transfer files.
ftp> dir
500 Illegal PORT command.
ftp: bind: Address already in use

Als ik passieve FTP gebruik, dan zie ik niets meer na "entering passive
modus":
server2:/home/paul# ftp-ssl -p mail.vandervlis.nl
Connected to mail.vandervlis.nl.
220 Welkom tot de FTP service!
Name (mail.vandervlis.nl:paul):
234 Proceed with negotiation.
[SSL Cipher DES-CBC3-SHA]
331 Please specify the password.
Password:
230 Login successful.
Remote system type is UNIX.
Using binary mode to transfer files.
ftp> dir
227 Entering Passive Mode (91,198,178,50,69,139)

Ik gebruik vsftpd, een paar belangerijke instellingen:
ssl_enable=YES
force_local_logins_ssl=NO
force_local_data_ssl=NO
rsa_cert_file=/etc/apache2/ssl/mail_vandervlis_nl.crt
rsa_private_key_file=/etc/apache2/ssl/mail_vandervlis_nl.key
ssl_tlsv1=YES

Iemand een tip die me verder helpt?


Met vriendelijke groet,
Paul van der Vlis.
--
http://www.vandervlis.nl/
tjoen
2009-12-08 18:24:51 UTC
Permalink
Post by Paul van der Vlis
Ik probeer VSFTPD zover te krijgen dat hij TLS kan.
server2:/home/paul# ftp-ssl mail.vandervlis.nl
...
Post by Paul van der Vlis
ftp> dir
500 Illegal PORT command.
ftp: bind: Address already in use
Poorten bij client afgesloten?
Post by Paul van der Vlis
Als ik passieve FTP gebruik, dan zie ik niets meer na "entering passive
...
Post by Paul van der Vlis
ftp> dir
227 Entering Passive Mode (91,198,178,50,69,139)
Poort bij server afgeloten? Vergeten welke van die getallen
het poortnummer is. Was tijd geleden dat ik zoiets zag.
Joost de Heer
2009-12-08 19:54:32 UTC
Permalink
Post by Paul van der Vlis
Iemand een tip die me verder helpt?
Het probleem is dat de firewall bij een encrypted command channel niet
meer kan meekijken welke poort dynamisch opengezet moet worden.

Oplossingen voor dit probleem, en ik heb geen idee of en hoe vsftpd dit
implementeert:
- CCC (clear command channel), zodat het poortgebabbel weer zichtbaar is
(maar de data nog steeds encrypted is)
- Een vaste poortrange opgeven voor de datapoorten, en die poorten
openzetten op de firewall.
- Een fatsoenlijk protocol gebruiken :P

Joost

Loading...