The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"ftp-proxy снова здорово"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Открытые системы на сервере (Firewall, Фильтрация пакетов)
Изначальное сообщение [ Отслеживать ]

"ftp-proxy снова здорово"  +/
Сообщение от sajenets email on 25-Июл-11, 18:07 
здрасьте!)
пользуюсь PF пока не так активно как хотелось бы. Суть вопроса в FTP соединении!

pf.conf

ext_if="re0"
int_if="nfe0"
www_ports = "80, 3128, 8080"
ssl_ports = "443, 563"


#table <spamd-white> persist
table <ftp_users> {192.168.0.0/24}

set skip on $int_if

scrub in all


#altq on $ext_if cbq queue { q_def, q_512 }
#   queue q_def bandwidth 75% cbq(default borrow red)
  #  queue q_512 bandwidth 25%

nat on $ext_if from 192.168.0.0/24 -> ($ext_if)
nat-anchor "ftp-proxy/*"
rdr-anchor "ftp-proxy/*"

#RADMIN
rdr pass on $ext_if proto tcp to port 4490  -> 192.168.0.24 port 4490

#RDP
rdr pass on $ext_if proto tcp from any to $ext_if port 3389 -> 192.168.0.100

#www_squid
rdr pass on $int_if proto tcp from any to any port { 80, 8080 } -> $int_if port 3128


#FTP
rdr on $int_if proto tcp from any to any port 21 -> 127.0.0.1 port 8021

block out on $ext_if


#PASS

#RDP
pass out on $ext_if inet proto tcp to any port 3389

#mail
pass out on $ext_if inet proto tcp to any port { 25 , 110 }

#FTP
pass in on $ext_if inet proto tcp from port 20 to $ext_if user proxy flags S/SA keep state
pass out on $ext_if inet proto tcp to any port 21 flags S/SA keep state
anchor "ftp-proxy/*"
pass out on $ext_if inet proto tcp from lo0 to any port 21 keep state

проблема в том что соединении идет(проверил Fillzilla) только вот появляется сообщение
Не могу получить список каталогов!

пробовал ставить ftpproxy_flags="-R свой_ип" -толку 0
огромная просьба выручить...заранее благодарю!

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "ftp-proxy снова здорово"  +1 +/
Сообщение от artemrts (ok) on 26-Июл-11, 00:39 
>[оверквотинг удален]
> user proxy flags S/SA keep state
> pass out on $ext_if inet proto tcp to any port 21 flags
> S/SA keep state
> anchor "ftp-proxy/*"
> pass out on $ext_if inet proto tcp from lo0 to any port
> 21 keep state
> проблема в том что соединении идет(проверил Fillzilla) только вот появляется сообщение
> Не могу получить список каталогов!
> пробовал ставить ftpproxy_flags="-R свой_ип" -толку 0
> огромная просьба выручить...заранее благодарю!

Если активный ФТП вам не нужен, то используйте Packet Tagging

Что-то типа этого:

nat on $ext_if tag LAN_INET tagged LAN_INET -> ($ext_if)
pass out quick on $ext_if inet tagged LAN_INET
pass in quick on $int_if inet from $int_if:network to !$int_inf tag LAN_INET

В таком случае вам не нужны будут никакие ftp-proxy

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "ftp-proxy снова здорово"  +/
Сообщение от sajenets email on 26-Июл-11, 10:01 
>[оверквотинг удален]
>> 21 keep state
>> проблема в том что соединении идет(проверил Fillzilla) только вот появляется сообщение
>> Не могу получить список каталогов!
>> пробовал ставить ftpproxy_flags="-R свой_ип" -толку 0
>> огромная просьба выручить...заранее благодарю!
>  Если активный ФТП вам не нужен, то используйте Packet Tagging
> Что-то типа этого:
> nat on $ext_if tag LAN_INET tagged LAN_INET -> ($ext_if)
> pass out quick on $ext_if inet tagged LAN_INET
> pass in quick on $int_if inet from $int_if:network to !$int_inf tag LAN_INET

не вышло  даже натить отказался( подскажите как обойти строку block out on $ext_if
pass in quick on $ext_if inet proto tcp from port 20 to $ext_if user proxy flags S/SA keep state
pass out quick on $ext_if inet proto tcp to any port 21 flags S/SA keep state
pass out quick on $ext_if inet proto tcp from lo0 to any port 20 keep state
anchor "ftp-proxy/*"
pass out quick on $ext_if inet proto tcp from lo0 to any port 21 keep state
так как без блока всё натится на ура только не будет смысла блокировать трафик(

> В таком случае вам не нужны будут никакие ftp-proxy

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

3. "ftp-proxy снова здорово"  +/
Сообщение от sajenets email on 26-Июл-11, 15:01 
>[оверквотинг удален]
>> 21 keep state
>> проблема в том что соединении идет(проверил Fillzilla) только вот появляется сообщение
>> Не могу получить список каталогов!
>> пробовал ставить ftpproxy_flags="-R свой_ип" -толку 0
>> огромная просьба выручить...заранее благодарю!
>  Если активный ФТП вам не нужен, то используйте Packet Tagging
> Что-то типа этого:
> nat on $ext_if tag LAN_INET tagged LAN_INET -> ($ext_if)
> pass out quick on $ext_if inet tagged LAN_INET
> pass in quick on $int_if inet from $int_if:network to !$int_inf tag LAN_INET

совет не помог, всё равно список каталогов не могу получить...
если убрать block out on $ext_if  то трафик пропускается и всё ок, помогите обойти block илил подскажите в чем дело(


Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

4. "ftp-proxy снова здорово"  +/
Сообщение от artemrts (ok) on 26-Июл-11, 20:50 
>[оверквотинг удален]
>>> пробовал ставить ftpproxy_flags="-R свой_ип" -толку 0
>>> огромная просьба выручить...заранее благодарю!
>>  Если активный ФТП вам не нужен, то используйте Packet Tagging
>> Что-то типа этого:
>> nat on $ext_if tag LAN_INET tagged LAN_INET -> ($ext_if)
>> pass out quick on $ext_if inet tagged LAN_INET
>> pass in quick on $int_if inet from $int_if:network to !$int_inf tag LAN_INET
> совет не помог, всё равно список каталогов не могу получить...
> если убрать block out on $ext_if  то трафик пропускается и всё
> ок, помогите обойти block илил подскажите в чем дело(

Та все там нормально должно работать. Вы уверены, что используете именно пассивный ФТП?
Если используете тегирование, то не должно быть никаких редиректов на фтп-прокси.

И еще. Вы читали вот это
ftp://ftp3.usa.openbsd.org/pub/OpenBSD/doc/pf-faq.txt
и вот это
http://www.openbsd.org/cgi-bin/man.cgi?query=pf.conf&apropos...
Вот почитайте, а потом сюда вопросы.

Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

5. "ftp-proxy снова здорово"  +/
Сообщение от sajenets email on 28-Июл-11, 10:22 
>[оверквотинг удален]
>> если убрать block out on $ext_if  то трафик пропускается и всё
>> ок, помогите обойти block илил подскажите в чем дело(
> Та все там нормально должно работать. Вы уверены, что используете именно пассивный
> ФТП?
> Если используете тегирование, то не должно быть никаких редиректов на фтп-прокси.
> И еще. Вы читали вот это
> ftp://ftp3.usa.openbsd.org/pub/OpenBSD/doc/pf-faq.txt
> и вот это
> http://www.openbsd.org/cgi-bin/man.cgi?query=pf.conf&apropos...
> Вот почитайте, а потом сюда вопросы.

может просто подскажете, что сделать с политикой? мануалами и я могу постить)))
Если есть еще гуру PF подскажите пожалуйста что и как, онегай....

Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

6. "ftp-proxy снова здорово"  +/
Сообщение от artemrts (ok) on 28-Июл-11, 10:31 
>[оверквотинг удален]
>> Та все там нормально должно работать. Вы уверены, что используете именно пассивный
>> ФТП?
>> Если используете тегирование, то не должно быть никаких редиректов на фтп-прокси.
>> И еще. Вы читали вот это
>> ftp://ftp3.usa.openbsd.org/pub/OpenBSD/doc/pf-faq.txt
>> и вот это
>> http://www.openbsd.org/cgi-bin/man.cgi?query=pf.conf&apropos...
>> Вот почитайте, а потом сюда вопросы.
> может просто подскажете, что сделать с политикой? мануалами и я могу постить)))
> Если есть еще гуру PF подскажите пожалуйста что и как, онегай....

Гуру здесь есть. Но тебе никто не ответит. Учи матчасть))

Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору

7. "ftp-proxy снова здорово"  +/
Сообщение от sajenets email on 28-Июл-11, 11:08 
>[оверквотинг удален]
>>> ФТП?
>>> Если используете тегирование, то не должно быть никаких редиректов на фтп-прокси.
>>> И еще. Вы читали вот это
>>> ftp://ftp3.usa.openbsd.org/pub/OpenBSD/doc/pf-faq.txt
>>> и вот это
>>> http://www.openbsd.org/cgi-bin/man.cgi?query=pf.conf&apropos...
>>> Вот почитайте, а потом сюда вопросы.
>> может просто подскажете, что сделать с политикой? мануалами и я могу постить)))
>> Если есть еще гуру PF подскажите пожалуйста что и как, онегай....
> Гуру здесь есть. Но тебе никто не ответит. Учи матчасть))

ну и на этом спасибо)

Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру