亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Web服務器 > 正文

淺談防火墻對FTP的影響及故障排除分析

2024-09-01 13:51:47
字體:
來源:轉載
供稿:網友

FTP是常見的基于TCP的網絡服務,它使用了兩個TCP連接來建立邏輯通信信道,即控制連接和數據連接。當客戶端與服務器建立一個FTP會話時,使用TCP創建一個持久的控制連接以傳遞命令和應答。當發送文件和其它數據傳輸時,它們在獨立的TCP數據連接上進行傳遞,這個連接根據需要創建和拆除。

更為復雜的是,FTP標準指定了創建數據連接的兩種不同方法,即正常(主動)數據連接和被動數據連接。FTP的控制連接總是由客戶端首先發起的,主動數據連接是由服務器端發起的,被動數據連接是由客戶端發起的。

成功建立控制連接后,在進行主動連接時,客戶端發送PORT命令,其中內嵌了地址和端口信息,以告知服務器進行連接,然后服務器打開默認端口20建立到客戶端已告知地址和端口的數據連接。在進行被動連接時,客戶機使用PASV命令告訴服務器等待客戶機建立數據連接,服務器響應,告訴客戶機為了數據傳輸它應該使用服務器上的什么端口(隨機打開)。這種工作機制帶來了一個嚴重的問題:在FTP的命令(PORT或PASV)或對它們的回答中傳遞IP地址及端口號與網絡分層機制嚴重沖突,在FTP客戶端與服務器的通信信道之間的網關設備(防火墻或路由器)上啟用了NAT功能的情況下將出現連接性問題。

防火墻對于像FTP這樣的多端口連接的TCP應用,其影響是深遠的,在復雜的網絡環境中,更是由于設備、軟件的多樣性可能導致不可預知的問題。作為一名網絡管理員,深入了解防火墻和FTP的工作原理及其在NAT環境下防火墻對FTP的影響,對于選擇FTP服務軟件及安裝、部署、管理及維護FTP服務和實際工作中排除FTP應用故障是大有裨益的。本文就以一個在實際環境中比較常見的FTP部署和應用拓撲為例,來詳細解讀防火墻(啟用了NAT功能)對FTP的影響。如有不當之處,敬請指正。

一、網絡拓撲圖

防火墻,FTP

二、主動模式的連接分析

如本例中網絡拓撲所示,IP為192.168.1.1客戶端計算機打開一個可用的TCP端口1025,經過其前端的防火墻進行NAT轉換成地址1.1.1.1和端口1025后建立到目標地址為2.2.2.2的21端口的連接,然后服務器前端的防火墻將此連接信息傳遞到服務器172.16.6.1的21端口,成功建立FTP控制連接。

服務器則經由這個已經建立的邏輯連接通道返回數據包,與客戶端進行交互。接著,客戶端發出PORT指令,在指令中嵌入了地址信息(IP:192.168.1.1,Port:1026),告知服務器用于數據連接,并打開端口1026,等待服務器連接。當承載PORT指令的數據包到達客戶機前端的防火墻時,由于NAT的緣故,在成功創建NAT表項,改寫數據包的IP和TCP端口信息后:

如果此時防火墻不能識別并檢查此連接是FTP應用,便不能對PORT指令中嵌入的地址和端口信息進行改寫,則將此數據包通過先前已建立的控制連接通道傳遞到服務器后,服務器則打開20端口,將建立到192.168.1.1的1026端口的數據連接。

顯然,此連接數據包要么被其前端的防火墻丟棄,要么在流入因特網后立刻被丟棄,永遠無法到達客戶端。在這種情況下,客戶端一直處在控制連接階段發送含有PORT指令的數據包,以便建立數據連接;而服務器則在打開了20端口后,一直嘗試建立到客戶端的數據連接,但始終收不到應答。

直接的結果就是:客戶端成功連接了FTP服務器,卻無法進行數據傳輸。這里可能還包含一個隱藏的安全威脅:如果恰巧192.168.1.1對于服務器主機來說是直接可達的,則此時服務器便將數據包發送到這臺計算機,在這兩臺主機之間產生莫名的數據流。其他可能更隱蔽、更不好的情況,筆者不再做假設論述了。

如果此時防火墻能支持對FTP應用進行審查和跟蹤,即能識別PORT指令中的內容,就將其中嵌入的地址信息改寫成(IP:1.1.1.1,PORT:1026)并動態打開1026端口,并建立新的NAT轉換表項,等待連接,則當服務器收到PORT指令后,打開20端口,建立到1.1.1.1上1026端口的連接,成功交互后,便能進行數據傳輸了。

三、被動模式的連接分析

控制連接建立后,客戶端發出的PASV指令到達服務器,服務器則隨機打開一個可用的TCP端口,并將地址和端口信息(IP:172.16.6.1,Port:50000)返回給客戶端,告知客戶端利用這些信息進行數據連接。當包含服務器地址信息的這個數據包到達其前端的防火墻時:

如果防火墻不能識別并檢查此數據包的應用層數據,無法判定它是FTP的PASV指令的返回包,并對其中嵌入的地址信息進行重寫,則當此數據包返回到客戶端時,客戶端將隨機打開端口3000,以目的地址172.16.6.1、端口50000來進行數據連接,同理,此連接數據包永遠不能到達服務器端。

這種情況下,客戶端將一直嘗試建立數據連接,卻總是不能收到應答。這里可能包含的隱藏安全威脅,如前所述。

如果防火墻能對FTP應用進行審查和跟蹤,并將返回包中嵌入的服務器地址信息進行重寫,即轉換成(IP:2.2.2.2,Port:50000),然后建立新的NAT表項,動態打開50000端口,等待連接。則此返回包到達客戶端時,客戶端將隨機打開端口3000,以目的地址2.2.2.2、端口50000來新建連接,便能成功建立數據連接。

根據以上分析,為成功進行FTP數據傳輸,主動模式下要求客戶機前端的防火墻在啟用NAT后能對FTP應用進行審查和跟蹤,識別并改寫PORT指令中的客戶端地址信息;被動模式下則要求服務器前端的防火墻能改寫服務器響應PASV指令后返回數據包中的服務器地址信息。

當然,為保險起見,為保證FTP應用的正常使用,建議兩端的防火墻都需要支持對FTP進行識別和內容審查。

四、網絡防火墻與FTP

大多數網管設置防火墻的默認訪問控制策略是:允許從內部到外部的一切流量,禁止從外部到內部的一切流量。

就FTP應用來說,為了簡化防火墻策略的配置又兼顧安全策略要求,客戶機選擇被動模式進行數據連接較好,不需要對其前端的防火墻設置特別的訪問控制策略,但要求服務器前端的防火墻能動態打開數據連接所需的隨機端口;服務器端則選擇主動連接較好,為允許客戶端的訪問,其前端防火墻的訪問控制策略僅需要顯式對外開放21端口即可,但需要客戶機前端的防火墻能動態打開數據連接所需的端口。

從方便使用的角度考慮,既然提供FTP服務,就要配置好服務器前端的防火墻,使其訪問控制策略能支持兩種模式下的FTP服務正常工作。

如果客戶機前端的NAT設備為路由器,不是防火墻,并不能審查和跟蹤FTP應用,從前面的分析可以推斷出,主動模式下肯定存在連接性問題,需要以被動方式建立數據連接才能成功使用FTP服務。

如果FTP控制端口非默認,而是定制的TCP端口(比如2121),在這種情況下,服務器前端的防火墻通過配置命令顯式指示FTP的控制端口,便能進行審查和跟蹤。但客戶機前端的防火墻即使其能識別默認端口下的FTP應用,此時也會把控制端口非21的FTP服務當作一般的TCP應用對待,這種情形下,便不能改寫主動模式下的客戶端地址端口信息,導致服務器在建立數據連接時失敗,但客戶端使用被動連接模式能正常工作。

綜上所述,客戶端使用被動方式連接FTP服務器是最恰當的,能最大限度地降低連接性問題。同時降低了對客戶機前端防火墻備的要求,不需要像主動方式那樣動態開放允許輸入的隨機端口,把可能的安全威脅推給了服務器端。這或許是微軟的IE瀏覽器(資源管理器)默認設置使用被動方式的原因。如圖表2所示。另外需要注意的,在Windows命令行下,FTP默認是使用主動方式進行數據連接的。

防火墻,FTP

五、主機防火墻與FTP

如果將FTP服務器架設在Windows Server 2008上,由于它內置Windows防火墻,而且默認已經啟用,所以客戶端建立到這臺FTP服務器的控制連接便會被封鎖,此時需要在防火墻上開放對TCP 21端口的傳入連接。

被動模式下,由于服務器通過控制信道將用來監聽客戶端請求的端口號是隨機產生的,此時需要在防火墻上開放的傳入連接的端口也是隨機的。由于Windows防火墻不能像網絡防火墻那樣根據需要動態打開和關閉FTP服務要求的隨機端口,所以需要靜態開放全部可能的隨機端口。

Windows Server 2008默認的動態端口范圍是49152-65535,而Windows防火墻的例外開放規則只能針對單一端口來開放,要開放49152-65535這個范圍內的一萬多個端口,非常不切實際,更是會給運行FTP服務器的主機帶來嚴重的安全威脅。

所幸的是,基于IIS7.0建立的FTP服務器允許將端口號固定在自行指定的一個范圍中,如50000-50005,此時便只需要開放這一小段范圍的端口即可,大大提升了安全性和配置Windows防火墻的效率。如果服務器上部署的是第三方防火墻,則需要慎重考慮如何設置使之能安全保障FTP服務的正常運行。

VEVB武林網小編補充:

因為現在大家服務器基本上都是用 FileZilla Server  FTP服務器,他的例外方法就是通過添加端口或FileZilla server.exe為例外,最近因為針對 FileZilla Server 的提權,那么就需要屏蔽本地14147端口的對外連接(使用防火墻或ip安全策略)。

 

 

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
久久五月情影视| 欧美丝袜一区二区| 欧洲成人免费视频| 欧美午夜精品在线| 精品色蜜蜜精品视频在线观看| 国产精品自拍偷拍| 久久全国免费视频| 日韩电影中文字幕av| 欧美另类暴力丝袜| 97超碰国产精品女人人人爽| 国产日韩中文字幕在线| 欧美激情区在线播放| 91国产高清在线| 欧美性猛交xxxx乱大交蜜桃| 国产日韩在线免费| 国产一区二区三区免费视频| 国产精品老女人视频| 一区二区三区www| 亚洲精品国产电影| 91久热免费在线视频| 国产精品美女主播| 欧美激情aaaa| 超碰精品一区二区三区乱码| 国产精品久久久久久久9999| 国产精品自拍偷拍视频| 亚洲欧美国产一本综合首页| 亚洲久久久久久久久久久| 尤物精品国产第一福利三区| 国产91精品视频在线观看| 日韩精品久久久久| 亚洲欧美色婷婷| 久久好看免费视频| 日韩综合中文字幕| 国产欧美日韩视频| 91久久夜色精品国产网站| 久久综合久中文字幕青草| 久久久噜噜噜久久久| 国产精品视频专区| 日韩精品在线第一页| 夜夜嗨av色综合久久久综合网| 国产精品黄视频| 欧美色欧美亚洲高清在线视频| 日本久久久久久久久| 亚洲精品国产品国语在线| 69国产精品成人在线播放| 中文字幕亚洲图片| 欧美日韩国产精品一区| 欧美另类老肥妇| 色婷婷**av毛片一区| 国产成人av在线| 欧美精品videosex牲欧美| 久久全球大尺度高清视频| 成人福利视频在线观看| 成人激情综合网| 一本色道久久88亚洲综合88| 91老司机在线| 亚洲国产成人精品电影| 波霸ol色综合久久| 91精品久久久久久久久久另类| 久久噜噜噜精品国产亚洲综合| 久久成年人免费电影| 欧美高清电影在线看| 国产成人免费av电影| 欧美黄色性视频| 欧美最顶级的aⅴ艳星| 45www国产精品网站| 欧美在线观看日本一区| 欧美另类在线播放| 色偷偷91综合久久噜噜| 91在线观看免费高清完整版在线观看| 搡老女人一区二区三区视频tv| 精品免费在线视频| 日韩视频精品在线| 日韩暖暖在线视频| 51视频国产精品一区二区| 欧日韩不卡在线视频| 高跟丝袜欧美一区| 国产精品免费小视频| 国产91精品最新在线播放| 91久久精品日日躁夜夜躁国产| 国产欧亚日韩视频| 久久亚洲影音av资源网| 日韩在线观看免费高清完整版| 亚洲欧美色婷婷| www.欧美精品| 亚洲欧美国产精品va在线观看| 欧美在线观看网址综合| 欧美日韩一区二区三区| 亚洲综合一区二区不卡| 亚洲毛茸茸少妇高潮呻吟| 日本欧美一级片| 久久男人的天堂| 亚洲女人被黑人巨大进入al| 欧美疯狂性受xxxxx另类| 国产在线高清精品| 26uuu亚洲伊人春色| 国产精品偷伦免费视频观看的| 欧美一区二区三区四区在线| 亚洲国产精品视频在线观看| 欧美一区二粉嫩精品国产一线天| 国产亚洲一区二区在线| 国产精品高潮呻吟久久av野狼| 国产精品久久久久av免费| 久久国内精品一国内精品| 日韩精品一区二区视频| 亚洲老头同性xxxxx| 日韩精品一区二区视频| 欧美高清视频免费观看| 久久久国产精品免费| 久久99国产精品久久久久久久久| 日本亚洲精品在线观看| 国产精品国语对白| 国产在线拍揄自揄视频不卡99| 亚洲最大福利视频网站| 欧美裸体xxxx极品少妇| 91精品在线观看视频| 国产成人激情视频| 精品中文字幕乱| 久久精品99无色码中文字幕| 最近中文字幕日韩精品| 亚洲第一区在线| 久久精视频免费在线久久完整在线看| 欧美精品成人在线| 国产成人一区三区| 日韩有码在线电影| 欧美日韩福利在线观看| 欧美精品久久久久久久免费观看| 69av在线视频| 欧美精品久久一区二区| 中文精品99久久国产香蕉| 久久久亚洲国产天美传媒修理工| 国产91ⅴ在线精品免费观看| 2019中文字幕在线观看| 久久成年人视频| 久久免费视频网| 色中色综合影院手机版在线观看| 国产91精品久久久久久久| 国产91对白在线播放| 日韩av中文字幕在线免费观看| 色偷偷av亚洲男人的天堂| 国产主播欧美精品| 久久91亚洲精品中文字幕奶水| 日韩av快播网址| 国产视频一区在线| 国产精品丝袜白浆摸在线| 国产欧美日韩中文字幕在线| 久久久久久噜噜噜久久久精品| 日韩在线视频免费观看| 成人福利网站在线观看11| 久久久精品一区| 欧美亚洲成人xxx| 国产精品日韩av| 国产精品美女主播| 国产亚洲一区精品| 欧美日韩国产麻豆| 国产在线视频91| 亚洲最大的免费| 成人日韩av在线| 国产精品专区h在线观看| 日韩激情视频在线| 成人免费自拍视频| 久久久99久久精品女同性| 亚洲成人亚洲激情| 91精品国产91久久久久久|