免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2453 | 回复: 6
打印 上一主题 下一主题

ipfw和ftp发生的关系了,快帮我看看 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-04-14 14:51 |只看该作者 |倒序浏览
#ipfw show结果
00100 1414 1461964 allow ip from any to any via lo0
00500    0       0 check-state
00600    0       0 allow tcp from me to 202.102.152.3 out via em0 setup keep-state
00610    0       0 allow udp from me to 202.102.152.3 out via em0 keep-state
00700    0       0 allow tcp from me to any out via em0 setup keep-state
00800    0       0 allow icmp from me to any out via em0 keep-state
00900  649   66944 allow tcp from any to me dst-port 37 in via em0 setup keep-state
01000   81    5265 allow tcp from any to me dst-port 21 in via em0 setup limit src-addr 8
01100 1072  752075 allow tcp from any to me dst-port 80 in via em0 setup limit src-addr 8
03000   20     800 deny ip from any to me
65535   21     984 allow ip from any to any

ftp是pureftp,连接很快,停在打开数据端口上;等一会也能打开随机的数据端口,这时候查deny也有多的值了。
ipfw flush后,一切正常

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
2 [报告]
发表于 2008-04-14 16:00 |只看该作者
很好很经典。

1、模式有问题。还是加个20算事,用被动模式。

2、最好别用keep-state,会死的。

论坛徽章:
0
3 [报告]
发表于 2008-04-14 16:27 |只看该作者
原帖由 lsstarboy 于 2008-4-14 16:00 发表
很好很经典。

1、模式有问题。还是加个20算事,用被动模式。

2、最好别用keep-state,会死的。

开20是主动模式吧,那样如果客户端有防火墙就有麻烦。
keep-state有安全问题吗?

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
4 [报告]
发表于 2008-04-14 16:47 |只看该作者
原帖由 aport 于 2008-4-14 16:27 发表

开20是主动模式吧,那样如果客户端有防火墙就有麻烦。
keep-state有安全问题吗?

是,你是正确的。
keep-state会导致你的网卡死掉。服务器一般不要keep-state,很小的流量就可以把state表填满。

如果不能开20,还要打开你的ftp的随机端口,没用过pureftp,应该是配置文件里面设置的那个端口段。比如5000-6000之类。

论坛徽章:
2
丑牛
日期:2013-09-29 09:47:222015七夕节徽章
日期:2015-08-21 11:06:17
5 [报告]
发表于 2008-04-15 09:40 |只看该作者
原帖由 harbinbeer 于 2008-4-14 23:50 发表


http和ftp可以不用keep-state么?

同问

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
6 [报告]
发表于 2008-04-15 20:48 |只看该作者
原帖由 harbinbeer 于 2008-4-14 23:50 发表


http和ftp可以不用keep-state么?

为什么要用keep-state?

好象只有一个好处,就是规则简单,而带来最大的坏处:如果连接数稍微多一些,state rules可能就要满。

论坛徽章:
0
7 [报告]
发表于 2008-04-21 22:41 |只看该作者
问题还没解决,帖子如坠深渊
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP