• Willkommen im Linux Club - dem deutschsprachigen Supportforum für GNU/Linux. Registriere dich kostenlos, um alle Inhalte zu sehen und Fragen zu stellen.

Aktives FTP über 2.6er Gateway via NAT

Hi ihr alle!

Um es kurz zu machen : Ich bin verzweifelt und brauche Hilfe:

Ich habe ein kleinen Rechner unter 2.6er Kernel laufen der als Gateway fungiert. Dieser leitet FTP,SSH Anfragen von aussen an meinen internen Server weiter. Das ganze geschieht über die connection tracking module von iptables.

Es funktioniert soweit auch.

Ich kann von "aussen" meine Dienste erreichen. SSH funktioniert auch ohne Probleme.

Nur FTP macht mir Kummer.

Es funktioniert einfach kein aktives FTP. Bei manchen Clients funktioniert nicht mal PASV Ftp. z.B. bei FlashXP

Anmeldung klappt. Aber sobald der Client dann ein listing machen will kommt es meistens zum abbruch.

Ich benutze den pure-ftp demon.

Nun die große Frage:

Was muss ich an meinem Router verändern damit über ihn aktives FTP möglich ist.

Ich bin für jede Hilfe dankbar!

lg, daforte
 
soweit ich weiß wird beim akiven ftp die datenverbindung vom server aufgebaut, d.h. du musst, damit es klappt, den verbindungsaufbau vom server zum client erlauben
-> ich würde nur passives ftp verwenden, weil durch das aktive eine zu große sicherheitslücke entsteht
 
Hallo!

Ich habe das Problem mittlerweile mit dem nachladen der entsprechenden
Kernel Masquerading Module in den GRiff bekommen.

tcp / 20 und 21 werden via dnat an meinen internen FTP Server weitergeleitet. Dieser darf natürlich auch antworten.

20 = ftp-data ( für aktives ftp )
21 = PASV ftp

Das ganze ist über die Connection Tracking Module der iptables "abgesichert".

- state ESTABLISHED, RELATED

Welches Sicherheitsloch soll bei Verwendung von aktiven FTP entstehen?
 
beim aktiven ftp stellt ja der server die datenverbindung her, d.h. du musst dem server erlauben, eine verbindung nach draußen aufzubauen (state NEW), wenn auch nur in einem begrenzten portbereich -

ich glaube das connection tracking module erkennt aber auch aktives ftp und lässt das als RELATED durch
 
Oben