免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2323 | 回复: 2
打印 上一主题 下一主题

[FTP] vsftp的被动模式和上传下载权限问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-10-29 12:09 |只看该作者 |倒序浏览
问题一,不锁定目录可以下载,无法上传,锁定目录后只能浏览,不能下载也不能上传;
问题二,被动端口配置无效
  1. anonymous_enable=NO
  2. local_enable=YES

  3. write_enable=YES

  4. local_umask=022
  5. dirmessage_enable=YES
  6. xferlog_enable=YES
  7. connect_from_port_20=NO
  8. xferlog_std_format=YES
  9. chroot_local_user=YES
  10. chroot_list_enable=YES
  11. chroot_list_file=/etc/vsftpd/chroot_list
  12. pam_service_name=vsftpd
  13. userlist_enable=YES
  14. listen=YES
  15. tcp_wrappers=YES
  16. pasv_enable=YES

  17. pasv_min_port=5000   ##锁定了端口范围,但下载的时候看到的使用端口仍然是高端端口。
  18. pasv_min_port=6000

  19. local_root=/download ##不加这行的时候,可以下载,不能上传;加了这行之后,下载上传的权限都没了。
复制代码

iptables规则

  1. modprobe ip_nat_ftp
  2. modprobe ip_conntrack_ftp
  3. $ipt -P INPUT DROP
  4. $ipt -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
  5. $ipt -A INPUT -i $LAN -p tcp --dport 22 -j ACCEPT
  6. $ipt -A INPUT -p icmp --icmp-type 8 -j ACCEPT
  7. $ipt -A INPUT -p tcp -m state --state NEW --dport 21 -j ACCEPT

复制代码


附图是被动端口的截图。

PASV端口.JPG (11.51 KB, 下载次数: 26)

PASV端口.JPG

论坛徽章:
0
2 [报告]
发表于 2008-10-29 23:35 |只看该作者
你都使用iptables的连接追踪模块了,为何还要限制端口范围呢。

论坛徽章:
0
3 [报告]
发表于 2008-10-31 14:28 |只看该作者
原帖由 世界因我而精彩 于 2008-10-29 23:35 发表
你都使用iptables的连接追踪模块了,为何还要限制端口范围呢。

因为我的linux外面还有一个防火墙,那个防火墙上有端口限制。被动端口不是我指定的范围,跟这个追踪模块有关么?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP