The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]




Версия для распечатки Пред. тема | След. тема
Новые ответы [ Отслеживать ]
я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! Settler, 20-Сен-05, 01:29  [смотреть все]
есть в этом чуде freebsd-строения какой-то нормальный аналог connection tracking как в iptables/netfilter ?!

я хочу нормальный ftp, всегда - как на инициированные сервером, так и на входящие на сервер.. хочу разрешать коннекты только на один порт и не со всей сети на все мои высокие порты!

очень хочется получить конструктивные советы. может я что-то за полгода использования freebsd просто не увидел. спасибо.

  • я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! MoHaX, 04:53 , 20-Сен-05 (1)
    Давно не работал с iptables, напомните, что есть connection tracking?
    И какие проблемы с ftp?


    • я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! Settler, 06:40 , 20-Сен-05 (3)
      >Давно не работал с iptables, напомните, что есть connection tracking?
      >И какие проблемы с ftp?

      в линукс есть модули - отслеживающие протоколы - например ftp - и когда ftp клиент-сервер договариваются - по каким портам прокинуть ftp-data-поток - это соединение пропускаeтся iptables тоже.

      проблема в том, что в ipfw этого как я понимаю - нет.

  • я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! littlevik, 05:17 , 20-Сен-05 (2)
    >есть в этом чуде freebsd-строения какой-то нормальный аналог connection tracking как в
    >iptables/netfilter ?!
    >
    >я хочу нормальный ftp, всегда - как на инициированные сервером, так и
    >на входящие на сервер.. хочу разрешать коннекты только на один порт
    >и не со всей сети на все мои высокие порты!
    Позвольте, а вы что - нибудь слышали о passive-mode и active-mode ftp?
    >
    >очень хочется получить конструктивные советы. может я что-то за полгода использования freebsd
    >просто не увидел. спасибо.


    • я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! Settler, 06:46 , 20-Сен-05 (4)
      >>есть в этом чуде freebsd-строения какой-то нормальный аналог connection tracking как в
      >>iptables/netfilter ?!
      >>
      >>я хочу нормальный ftp, всегда - как на инициированные сервером, так и
      >>на входящие на сервер.. хочу разрешать коннекты только на один порт
      >>и не со всей сети на все мои высокие порты!
      >Позвольте, а вы что - нибудь слышали о passive-mode и active-mode ftp?

      естественно я знаю, что они есть :) не могу понять в чем их смысл и разница в _реальной_жизни_.. много-много раз читал и всегда не могу понять.. :(

      в каком случае достаточно открыть на сервере и 20 порт то-же и этого будет достаточно и почему при открытом 20+21 порте не работает ни тот и не другой режимы? хочу вот так
      ipfw add allow ip from any to any out
      ipfw add allow tcp from any to server_ip 20-21 in

      зачем вообще нужен 20 порт если ftp-data соединение не работает _по_умолчанию_ с этого порта? а оно не работает! я-же вижу кто клиент-сервер устанавливают соединение по высоким портам :(

    • я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! Settler, 06:51 , 20-Сен-05 (5)
      ах-да, это конечно только для ftpd на сервере.
      еще хотелось-бы что-бы работали исходящий ftp.

      опять-же кастрированный established, который не работает для udp/icmp...
      хочу чуда как в linux! :)))

      • я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! MoHaX, 07:12 , 20-Сен-05 (6)
        >ах-да, это конечно только для ftpd на сервере.
        >еще хотелось-бы что-бы работали исходящий ftp.
        >
        >опять-же кастрированный established, который не работает для udp/icmp...
        >хочу чуда как в linux! :)))
        Чудес не бывает! ;)
        А keep-state это не из этой оперы?
        На счёт открытия верхних портов (это надо для пассив моде). Обычно в настройках фтп серверов есть возможность указать диапазон этих самых верхних портов и не надо их всех открывать.
        На счёт пассив. и актив фтп:

        Non-Passive Mode ( Aclive ) port 21, 20

        C port>1024 -----------------> S port 21
        C port>1024 <---------------- S port 21

        C port >1024 <---------------- S port 20 (server initiates data xfr)
        C port >1024 ----------------> S port 20

        Passive Mode port 21, >1024

        C port>1024 -----------------> S port 21
        C port>1024 <---------------- S port 21

        C port >1024 ----------------> S port > 1024 (client requests data xfr)
        C port >1024 <--------------- S port > 1024


      • я говорю ipfw и 'мать-мать-мать..' откликается природа.., !*! newser, 10:26 , 20-Сен-05 (7)
        >опять-же кастрированный established, который не работает для udp/icmp...

        Простите, но established НИКАКОГО отношения к udp/icmp НЕ имеет!




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру