Merkwürdiges FTP-Problem via Router fli4l

Moin,

folgende Situation:

DSL
|
Router (fli4l)
|
Switch
|
3 Clients

Auf einem der Clients ist ein FTP-Server eingerichtet, netzwerkintern klappt der FTP-Transfer via Kommandozeile auch problemlos.

Wenn aber jetzt jemand von außen versucht darauf zuzugreifen, geht das mit den üblichen FTP-Programmen gar nicht und über Windows-Kommandozeile gibt’s n Timeout nach ner Zeit.

In der fli4l-Port Forwarding-Config sind 20 und 21 eingetragen, ipchains blockt sie nicht.
Hat jemand ne Idee?

Ihr könnt’s auch gern selbst mal probieren, ich hab nen Test-User angelegt, ne Test-Datei ist vorhanden:

ftp: docvalde.dyndns.org
user: test
pass: test

Dank & Gruß,

Doc.

In der fli4l-Port Forwarding-Config sind 20 und 21
eingetragen, ipchains blockt sie nicht.
Hat jemand ne Idee?

Ist protforwarding auf deinen Zielhost aktiviert aktiviert ?
Forwarding-Config gibt darüber nicht den Aufschluß. (kann ja bedeuten dass das Weiterleiten der Packete erlaub ist)

cu

polar

Ist protforwarding auf deinen Zielhost aktiviert aktiviert ?
Forwarding-Config gibt darüber nicht den Aufschluß. (kann ja
bedeuten dass das Weiterleiten der Packete erlaub ist)

Ja, sieht so aus. Sonst wäre ja auch kein connect via DOS-Shell von extern möglich, oder?

Gruß,

Doc.

Nachtrag: Ich hab’s grad mal über http://www2ftp.de/ probiert, klappt tadellos. Kann es sein, daß heutige FTP-Clients standardmäßig PASV benutzen und das bei mir nicht geht?

Gruß,

Doc.

Ist protforwarding auf deinen Zielhost aktiviert aktiviert ?
Forwarding-Config gibt darüber nicht den Aufschluß. (kann ja
bedeuten dass das Weiterleiten der Packete erlaub ist)

Ja, sieht so aus. Sonst wäre ja auch kein connect via
DOS-Shell von extern möglich, oder?

----snip

Auf einem der Clients ist ein FTP-Server eingerichtet, netzwerkintern klappt der FTP-Transfer via Kommandozeile auch problemlos.

Wenn aber jetzt jemand von außen versucht darauf zuzugreifen, geht das mit den üblichen FTP-Programmen gar nicht und über Windows-Kommandozeile gibt’s n Timeout nach ner Zeit.

----snap
So wie du das schreibst, sieht es doch aus das gar kein Verbindung zustande kommt (Timeout) oder verstehe ich da Falsch?

mfg

polar

Once me:smile:

Nachtrag: Ich hab’s grad mal über http://www2ftp.de/ probiert,
klappt tadellos. Kann es sein, daß heutige FTP-Clients
standardmäßig PASV benutzen und das bei mir nicht geht?

In der Tat habe ich auch daran gedacht das es am passiven Modus liegen kann. Aber die commando Zeile unter Windoof benutz AFAIK standardmäßig aktives FTP.

htig ist erst mal zu wissen ob die Linuxbox überhaupt die Packte an den (Client) Server weiterleitet. Und zwar mit D-NAT (Destination NAT bzw. Portforwarding).
S-NAT (Source NAT bzw. Masquerading scheint ja bei dir schon eingerichtet zu sein).

cu

polarbärchen

Kann es sein, daß heutige FTP-Clients
standardmäßig PASV benutzen und das bei mir nicht geht?

In der Tat habe ich auch daran gedacht das es am passiven
Modus liegen kann. Aber die commando Zeile unter Windoof
benutz AFAIK standardmäßig aktives FTP.

Okay, dann liegt’s wohl daran… Verzeih mir, wenn ich mich zuvor etwas undeutlich ausgedrückt habe: Der Timeout komt nach erfolgreichem Beginn via Kommandozeile - Lässt das darauf schließen, daß das Problem evtl. bei der Gegenstelle liegt undnicht bei mir?

htig ist erst mal zu wissen ob die Linuxbox überhaupt die
Packte an den (Client) Server weiterleitet. Und zwar mit D-NAT
(Destination NAT bzw. Portforwarding).
S-NAT (Source NAT bzw. Masquerading scheint ja bei dir schon
eingerichtet zu sein).

Allerdings! :smile: Tja, also der erfolgreiche Test über das Webinterface lässt die Vermutung „PASV=Problem“ ziemlich heiß erscheinen…

Fazit? Ich brauch ne DMZ, und am besten ne richtige Firewall.

Doc „fängt schonmal an $20000 für ne PIX 515 zu sparen“ Valde.

…oder ich muß mich doch mal mit OpenBSD beschäftigen… *seufz*

Okay, dann liegt’s wohl daran… Verzeih mir, wenn ich mich
zuvor etwas undeutlich ausgedrückt habe: Der Timeout komt nach
erfolgreichem Beginn via Kommandozeile - Lässt das darauf
schließen, daß das Problem evtl. bei der Gegenstelle liegt
undnicht bei mir?

Ich sehe das Problem am liebsten mit allen dazugehörigen Meldungen (hier kann ich es nämlich gerade nicht nachvollziehen) aber das scheint mir eher nicht so.

Timeouts produziert man übrigens prima mit Wegwefen von Paketen.

Fazit? Ich brauch ne DMZ, und am besten ne richtige Firewall.

*gna*

Doc „fängt schonmal an $20000 für ne PIX 515 zu sparen“ Valde.

*örks*

…oder ich muß mich doch mal mit OpenBSD beschäftigen…
*seufz*

Gute Idee…

[niehaus@mail1] uname -a
OpenBSD mail1 3.0 GENERIC#94 i386 

Sebastian

Ich sehe das Problem am liebsten mit allen dazugehörigen
Meldungen (hier kann ich es nämlich gerade nicht
nachvollziehen) aber das scheint mir eher nicht so.

Du, die würd ich Dir gerne geben, aber das ist leider nicht so trivial, wie es sich anhört.[1]

Timeouts produziert man übrigens prima mit Wegwefen von
Paketen.

Bleibt die Frage nach dem WER und WARUM.

Fazit? Ich brauch ne DMZ, und am besten ne richtige Firewall.

*gna*

http://bioinformatics.weizmann.ac.il/BioMOO/GNA-Net/

Was hast Du mit denen zu tun?

Doc „fängt schonmal an $20000 für ne PIX 515 zu sparen“ Valde.

*örks*

Beruhig Dich, haste Dich schonmal mit Features und Betrieb von so’nem Ding beschäftigt? Durchaus ansprechend.

…oder ich muß mich doch mal mit OpenBSD beschäftigen…
*seufz*

Gute Idee…

Leider die zeitaufwendigste (wobei… $20000 dauern länger!)

[1] Da ich hier leider nur eine Internetanbindung habe, ist es mir nicht möglich, selbst zu testen und die Fehlermeldungen zu sammeln. Im lokalen Netz klappt’s wunderbar. Das grenzt imho das Problem auf den Router sowie den Client ein.
Der Kollege, der was von mir holen möchte, kann sowas nicht. Genau aus diesem Grund habe ich jenen Testaccount eingerichtet, damit der engangierte www-Experte das live und (optional) in Farbe sehen kann. Alles, was ich dazu liefern kann, habe ich geliefert und es tut mir schrecklich leid, daß das nicht mehr ist.

Hi DocValde,

ich habs gerade mal probiert und hier auch die Meldungen (WS-FTP) dazu:

Finding Host docvalde.dyndns.org
Connecting to 217.85.247.137:21
Connected to 217.85.247.137:21 in 0.220, Waiting for Server Response
220-DocValde’s home ftp-server
WarFTPd 1.70.b01.04 (Aug 18 1998) Ready
©opyright 1996 - 1998 by Jarle (jgaa) Aase - all rights reserved.
220 Please enter your user name.
Host type (1): Automatic detect
USER test
331 User name okay, Need password.
PASS (hidden)
230-This is a test account.
230 Please report to [email protected] logged in.
SYST
215 UNIX Type: L8 Server: „WarFTPd 1.70.b01.04“ OS: „WIN32 (NT 5.0 2195 Pentium II 1-CPU)“
Host type (2): UNIX (standard)
Host type (I): UNIX (standard)
PWD
257 „/“ is current directory.
PASV
227 Entering Passive Mode (192,168,0,2,19,56)
connecting data channel to 192.168.0.2:4920
connection timed out; the connection timed out while waiting for a response from the server.
PORT 192,168,152,2,8,233
200 PORT command successful.
LIST
150 Opening ASCII mode data connection for /bin/ls (235 bytes).


Da die Steuer-Verbindung aufgebaut ist, hängt das TimeOut wohl mit der Datenverbindung zusammen, aber sie wird trotzdem aufgebaut (denke ich, da keine Daten im Verzeichnis auf dem Server zu sehen sind).
Es wird wohl mit der IP 192.168.0.2 zusammenhängen, da diese nicht gerouted werden (die 192.168.152.2 stammt von mir)
Allerdings funzt nur der passive Zugriff (bedingt auch durch fli4l).
Was da nicht stimmt weiß ich aber im Augenblick auch nicht…

CU (M)ike

Sieht nach der Vermutung von Docy aus.

Scheint an dem passiven Modus zu liegen.
An der Privaten IP Wird es nicht liegen. Sonst könntest du dich gar nicht einloggen.

Doc gib es bei fi4l ein ftp Modul (Stateful Packetfilter oder einen FTP Proxy)?

cu

polar, der mal wieder total depri ist, das musste einfach mal raus.

Doc gib es bei fi4l ein ftp Modul (Stateful Packetfilter oder
einen FTP Proxy)?

cu

polar, der mal wieder total depri ist, das musste einfach mal
raus.

Es gibt ein sogenanntes FTP-MASQ-Modul, aber das scheint mir mehr für ausgehende FTP-Verbindungen zu sein… Momentan bin ich aber schon wieder mal so weit, die Büchse platt zu machen und Debian oder BSD draufzukknallen. Davor schreckt mich lediglich der Aufwand ab, ich hab von beidem nämlich nicht wirklich Ahnung, Anfänger, was das angeht.

Warum biste denn depri?

Doc.

Warum biste denn depri?

Das hat verschiedene Gründe. Belassen wir es dabei.

Bis dann

polar

Es liegt ziemlich sicher an dem passiven Modus, dein Router kann
natuerlich nicht vorhersagen, welchen Port der FTP-Server anbieten wird. Dun kannst natuerlich als abhilfe alle Ports forwarden :smile:.

Einige FTP-Server erauben offenbar auch die Vorgabe von Ports fuer die passive Verbindung:
http://false.net/ipfilter/2000_03/0366.html

Da waere natuerlich irgendeine „stateful“ Firewall schoen, die
diese Ports nur aufmacht, wenn jemand eine Verbindung zu 21 aufgebaut hat…

Evtl. kannst Du die selben Dateien einfach ueber http statt ueber FTP anbieten ?

MFG
ML

Eraenzung
Aender doch mal die Einstellungen der Firewall
von deny auf reject, dann sollte anstelle des Timeouts ein
Verbindungsbbruch angezeigt werden. Wenn nicht, wars doch was anderes.

Was sagt eigentlich TCPdump ?

MFG
ML

Dank und Schluß…
Halt Stop: fli4l ist zwar auf Linux, aber ich kenn mich damit so gar nicht aus. Die Möglichkeiten in der Config von fli4l sowas einzustellen sind begrenzt. Deshalb hab ich eine Entscheidung getroffen:

  • fli4l weg
  • Vorerst Windoze ICS (*arks*, aber geht nicht anders, meine Frau will schließlich auch online)
  • Debian rauf (mir graut vor der Zeit, die ich damit verbringen werde ;-()
  • Und gut is.

Danke an alle, die hier gepostet haben!

Doc.

[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]