- я говорю ipfw и 'мать-мать-мать..' откликается природа.., MoHaX, 04:53 , 20-Сен-05 (1)
Давно не работал с iptables, напомните, что есть connection tracking? И какие проблемы с ftp?
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., Settler, 06:40 , 20-Сен-05 (3)
>Давно не работал с iptables, напомните, что есть connection tracking? >И какие проблемы с ftp? в линукс есть модули - отслеживающие протоколы - например ftp - и когда ftp клиент-сервер договариваются - по каким портам прокинуть ftp-data-поток - это соединение пропускаeтся iptables тоже. проблема в том, что в ipfw этого как я понимаю - нет.
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., littlevik, 05:17 , 20-Сен-05 (2)
>есть в этом чуде freebsd-строения какой-то нормальный аналог connection tracking как в >iptables/netfilter ?! > >я хочу нормальный ftp, всегда - как на инициированные сервером, так и >на входящие на сервер.. хочу разрешать коннекты только на один порт >и не со всей сети на все мои высокие порты! Позвольте, а вы что - нибудь слышали о passive-mode и active-mode ftp? > >очень хочется получить конструктивные советы. может я что-то за полгода использования freebsd >просто не увидел. спасибо.
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., Settler, 06:46 , 20-Сен-05 (4)
>>есть в этом чуде freebsd-строения какой-то нормальный аналог connection tracking как в >>iptables/netfilter ?! >> >>я хочу нормальный ftp, всегда - как на инициированные сервером, так и >>на входящие на сервер.. хочу разрешать коннекты только на один порт >>и не со всей сети на все мои высокие порты! >Позвольте, а вы что - нибудь слышали о passive-mode и active-mode ftp? естественно я знаю, что они есть :) не могу понять в чем их смысл и разница в _реальной_жизни_.. много-много раз читал и всегда не могу понять.. :( в каком случае достаточно открыть на сервере и 20 порт то-же и этого будет достаточно и почему при открытом 20+21 порте не работает ни тот и не другой режимы? хочу вот так ipfw add allow ip from any to any out ipfw add allow tcp from any to server_ip 20-21 in зачем вообще нужен 20 порт если ftp-data соединение не работает _по_умолчанию_ с этого порта? а оно не работает! я-же вижу кто клиент-сервер устанавливают соединение по высоким портам :(
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., Settler, 06:51 , 20-Сен-05 (5)
ах-да, это конечно только для ftpd на сервере. еще хотелось-бы что-бы работали исходящий ftp.опять-же кастрированный established, который не работает для udp/icmp... хочу чуда как в linux! :)))
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., MoHaX, 07:12 , 20-Сен-05 (6)
>ах-да, это конечно только для ftpd на сервере. >еще хотелось-бы что-бы работали исходящий ftp. > >опять-же кастрированный established, который не работает для udp/icmp... >хочу чуда как в linux! :))) Чудес не бывает! ;) А keep-state это не из этой оперы? На счёт открытия верхних портов (это надо для пассив моде). Обычно в настройках фтп серверов есть возможность указать диапазон этих самых верхних портов и не надо их всех открывать. На счёт пассив. и актив фтп:Non-Passive Mode ( Aclive ) port 21, 20 C port>1024 -----------------> S port 21 C port>1024 <---------------- S port 21 C port >1024 <---------------- S port 20 (server initiates data xfr) C port >1024 ----------------> S port 20 Passive Mode port 21, >1024 C port>1024 -----------------> S port 21 C port>1024 <---------------- S port 21 C port >1024 ----------------> S port > 1024 (client requests data xfr) C port >1024 <--------------- S port > 1024
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., newser, 10:26 , 20-Сен-05 (7)
>опять-же кастрированный established, который не работает для udp/icmp... Простите, но established НИКАКОГО отношения к udp/icmp НЕ имеет!
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., Settler, 10:49 , 20-Сен-05 (8)
>>опять-же кастрированный established, который не работает для udp/icmp... > >Простите, но established НИКАКОГО отношения к udp/icmp НЕ имеет! в Linux/iptables имеет. тем и удобно. http://iptables-tutorial.frozentux.net/iptables-tutorial.htm...
и кстати то что я хочу от ftp там называеться RELATED оказываеться, я их всегда только вместе употреблял ( ESTABLISHED,RELATED ) :) ок, пусть в ipfw не имеет. так что там это заменяет? или как делать "красиво-правильно"?
- я говорю ipfw и 'мать-мать-мать..' откликается природа.., newser, 11:00 , 20-Сен-05 (9)
>>>опять-же кастрированный established, который не работает для udp/icmp... >> >>Простите, но established НИКАКОГО отношения к udp/icmp НЕ имеет! > > >в Linux/iptables имеет. тем и удобно. >http://iptables-tutorial.frozentux.net/iptables-tutorial.htm... > >и кстати то что я хочу от ftp там называеться RELATED оказываеться, >я их всегда только вместе употреблял ( ESTABLISHED,RELATED ) :) > >ок, пусть в ipfw не имеет. так что там это заменяет? или >как делать "красиво-правильно"? С iptables не работал, а в ipfw: established Matches TCP packets that have the RST or ACK bits set. Для udp/icmp можно использовать динамические правила совместно с keep-state. Функционала ipfw вполне достаточно. man ipfw
|