Hi,
also ich hab ein kleines Problem.
Seit dem ich den DSL-Router RP114 von Netgear benutze sind
meine FTP Logins verdammt lahm.
Was tun ???
viele Grüße
Martin
Hi,
also ich hab ein kleines Problem.
Seit dem ich den DSL-Router RP114 von Netgear benutze sind
meine FTP Logins verdammt lahm.
Was tun ???
viele Grüße
Martin
also ich hab ein kleines Problem.
Seit dem ich den DSL-Router RP114 von Netgear benutze sind
meine FTP Logins verdammt lahm.
Uh. Nicht gerade viele Informationen.
Was macht der Router mit ankommenden Abnfragen an Port 113?
Sebastian
hmm…wie kann ich das denn herausfinden?
ich vermute mal nix.
hab grad mal nen externen telnet IP 113
gemacht da kam nix.
bye
mad
[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]
hmm…wie kann ich das denn herausfinden?
Steht das im Handbuch? Wie ist das Ding konfiguriert?
ich vermute mal nix.
„Nix“ kann sein, daß anfragen ignoriert werden oder deren Beantwortung abgelehnt wird. Ersteres macht potenziell Probleme, letzteres in aller Regel nicht.
Sebastian
Ich nehme mal an, das der FTP-Login „ins Internet“ langsam ist? Also z.B. zu ftp.suse.de hin.
Welchen Client benutzt Du denn ?
Da der Netgear Router bestimmt NAT (Network Address Translation) macht, benötigst Du einen Client der den PASV-Mode unterstützt.
Bei einer FTP-Connection möchte der Server noch eine Control-Connection aufbauen, die aber wegen dem NAT (und den daraus resultierenden Sicherheitsvorteilen) unbeantwortet bleiben. Eigentlich müsstest Du auch nur lesenden Zugriff haben, wenn der Login geklappt hat.
Bei Clients mit PASV-Mode wird die Control-Connection vom Client aufgebaut und wird somit auch vom NAT-Router weitergeleitet.
Clients, die diesen Mode unterstützen sind FlashFXP und WS_FTP. Beide Programme sind wohl kostenpflichtig. Bei den Freeware Clients meine ich das LeechFTP und SmartFTP diesen auch beherrschen, aber bin mir nicht 100%ig sicher.
Falls Du einen PASV-Mode-fähigen Client einsetzt hilft nur Fleissarbeit bei der Suche des Problems
Ist aber nicht unmöglich.
Gruß Chris
PS: FTP ist Port 20+21 und nicht 113. Und die Clientports werden bei Win32 aufsteigend vergeben 
[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]
Ich nehme mal an, das der FTP-Login „ins Internet“ langsam
ist? Also z.B. zu ftp.suse.de hin.
Es ist sehr sehr komisch.
ftp.suse.de und ftp.redhat.com funktionieren einwandfrei.
völlig wurscht ob ich bei WS_FTP „Passive Mode“ ankreuze oder nicht. dagegen z.B. ftp.schlund.de
hängt er sich im Log bei
connection to 212.227.137.75:21
Connected to 212.227.137.75 port 21
ewigkeiten auf bis er dann irgendwann weiter macht
und den login natürlich verweigert (username + pwd)
Da der Netgear Router bestimmt NAT (Network Address
Translation) macht, benötigst Du einen Client der den
PASV-Mode unterstützt.
Bei einer FTP-Connection möchte der Server noch eine
Control-Connection aufbauen, die aber wegen dem NAT (und den
daraus resultierenden Sicherheitsvorteilen) unbeantwortet
bleiben. Eigentlich müsstest Du auch nur lesenden Zugriff
haben, wenn der Login geklappt hat.
das kann sein. wie gesagt der nicht PASV Mode auf Suse funktioniert auch… da hab ich aber wohl allgemein nur lese zugriff.
Falls Du einen PASV-Mode-fähigen Client einsetzt hilft nur
Fleissarbeit bei der Suche des ProblemsIst aber nicht
unmöglich.
in welche richtung denn? wo soll ich suchen?
bye
mad
nicht. dagegen z.B. ftp.schlund.de
hängt er sich im Log bei
connection to 212.227.137.75:21
Connected to 212.227.137.75 port 21
Du hast - wie bereits angedeutet - ein Problem mit Datenwefwurf (AKA „Deny“) auf Port 113…
Ich habe mal 2 Sachen gemixt.
**niehaus@niehaus:~ \> telnet ftp.schlund.de 21**
**Trying 212.227.137.75...**
**Connected to ftp.schlund.de.**
**Escape character is '^]'.**
Apr 21 11:35:03 corrosive identd[1360]: Connection from service.schlund.de
Apr 21 11:35:03 corrosive identd[1360]: from: 212.227.137.75 ( service.schlund.de ) for: 4815, 21
Apr 21 11:35:03 corrosive identd[1360]: Successful lookup: 4815 , 21 : niehaus.users
**220 FTP Server ready.**
Du musst Deinen Router irgendwie dazu bringen, Anfragen auf Port 113 zu beantworten oder ihn rückmelden zu lassen, daß er das nicht will.
Mich erstaunt das zwar, daß das so eine Voreinstellung zu sein scheint (oder hast Du herumgespielt), aber wenn das so ist, hat der Hersteller mal wieder vor lauter „Firewall-Funktionalität“ die in Hochglanzprospekten beworben werden kann, vergessen, wie elementare Dinge im Internet funktionieren.
Vielleicht sollte man ihm mal eine bitterböse Mail schicken.
Sebastian
Also, noch habe ich keinen Schimmer was der besagte Port 113 mit dem FTP-Problem zu tun hat. Wenn ein Router NAT macht, und dieses Exemplar von NetGear macht NAT, dann beantwortet er (wie jeder andere NAT Router auch) keine Pakete aus Connections die nicht aus dem Private-Netz des Routers aufgebaut wurden. Das hat auch nichts mit überzogenen Sicherheitsmassnahmen zu tun. Und wenn der Client den PASV-Mode nutzt, weiß dies der FTP-Server such und würde nie auf den Gedanken kommen eine Connection aufzubauen, da diese immer unbeantortet bliebe.
Das einzige was ich mir vorstellen kann ist, das evt ein wenig an der Konfig des Routers verstellt wurde. Der RP-114 kann ja doch eine Menge und bietet einige Möglichkeiten Pakete zu filtern. Der Netgear hat doch eine Reporting-Funktion. Wenn dieser also Pakete filtert, wird er das auch Reporten. Das wäre in meinen Augen der erste Schritt. Wenn er Filtert, Filter entfernen.
Danach ist die Frage ob das Public-Interface (wo das DSL-Moden angeschlossen ist) auch auf reines Ethernet umzuschalten ist. Ist meistens bei den NetGear-Routern möglich. Dann da mal ein System anschließen und einen FTP-Server laufen lassen. Schauen ob das Problem dann auch noch bestehet. Wenn ja, mal ein Packet-Capturing Tool mitlaufen lassen, welches den Netztraffic aufzeichnet und dann mal sehen welche Connections von welcher Seite aufgebaut werden wollen. Leistungsfähiges FREEWARE-Tool ist hier Ethereal.
Also ich besitze ebenfalls ein NetGear-Router und kann die Teile eigentlich nur empfehlen. Bei Dir wird es zu 99% an irgendeinem Filter liegen.
Ich gehe bei allem mal davon aus, das Du keinen Desktop-Firewall installiert hast, oder ? 
Gruß Chris
[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]
Hi,
@all: danke erstmal für eure eingehende beschäftigung mit meinem problem.
zu dem problem. ich hab den router jetzt mal komplett geresettet um irgendwelche spielereien von mir auszuschließen.
leider ohne erfolg.
unter „21. Filter Set Configuration“
hab ich drei einträge gefunden die anscheinend default mäßig eingetragen werden:
1 NetBIOS_WAN
2 NetBIOS_LAN
3 TEL_FTP_WEB_WAN
den Inhalt von drei hab ich mal rauskopiert:
Menu 21.3.2 - TCP/IP Filter Rule
Filter #: 3,2
Filter Type= TCP/IP Filter Rule
Active= Yes
IP Protocol= 6 IP Source Route= No
Destination: IP Addr= 0.0.0.0
IP Mask= 0.0.0.0
Port #= 21
Port # Comp= Equal
Source: IP Addr= 0.0.0.0
IP Mask= 0.0.0.0
Port #=
Port # Comp= None
TCP Estab= No
More= No Log= None
Action Matched= Drop
Action Not Matched= Check Next Rule
nun ja… hab ich alle filter mal rausgehauen… leider auch kein erfolg.
zum loggen: ich hab mal Unix Syslog auf die 192.168.0.3 aktiviert
und auf meinem windows rechner einen „Kiwi Syslod“ Dämon installiert. da kommt aber irgendwie nix an…
bye
mad
[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]
Normalerweise gelten die Filterregeln ja für eingehende Pakete(wenn es nicht zwei getrennte Filterlisten gibt, für ein- und ausgehenden Verkehr) und somit hätte der Filter nur bei Control-Connections gegriffen die in Dein Netz hinein aufgebaut worden wären. Was eigentlich auch schon unsinnig ist, da durch NAT eh keine Connection aufgebaut werden können. Es sei denn Du hättest eine DMZ konfiguriert.
Aber der Router muß doch ein Reporter haben, wo alle Aktionen eingetragen werden. Denn beim Syslog kommt es dauf an in welchem Level der arbeitet. Kann normalerweise eingestellt werden. Wenn der z.B. im Error-Mode arbeitet, logt dieser auch nur Aktionen bei denen Fehler auftreten.
Schau mal ob es einen Filter-Mode, oder spätestens einen Debug-Mode gibt. Beim Debug-Mode logt er zwar alles, aber vielleicht siehst Du dann was.
Aber um nochmal darauf zurück zu kommen, hast Du einen Desktop-Firewall ???
[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]
Also, noch habe ich keinen Schimmer was der besagte Port 113
mit dem FTP-Problem zu tun hat.
Der Schlund-FTP-Server befragt - wie manch anderen FTP-Server auch, den Port 113 (ident-Protokoll)
Das sieht man an meinen Logs.
Wenn ein Router NAT macht, und
dieses Exemplar von NetGear macht NAT, dann beantwortet er
(wie jeder andere NAT Router auch)
Nu ja…
keine Pakete aus
Connections die nicht aus dem Private-Netz des Routers
aufgebaut wurden.
Bitte prätisiere „beantwortet keine Pakete“ unter beseonderer Berüchsichtigung des darunterliegenden TCP/IP und gehe dabei vor allem auf das sogenannte REJECT und DENY ein.
Dann kommen wir wenigstens mal in die Nähe des Problems.
Das hat auch nichts mit überzogenen
Sicherheitsmassnahmen zu tun.
Sondern mit Unkenntnis der technischen Grundlagen? Oder wie jetzt?
Und wenn der Client den
PASV-Mode nutzt, weiß dies der FTP-Server such und würde nie
auf den Gedanken kommen eine Connection aufzubauen, da diese
immer unbeantortet bliebe.
Jetzt ist rin prima Zeitpunkt gekommen, mal diskret in Richtung Betreff-Zeile zu schielen. Es geht um Logins. Die sind verlansamt. Beim login ist das ganze FTP-active und passive-Geraffel sowas von egal…
Das einzige was ich mir vorstellen kann ist, das evt ein wenig
an der Konfig des Routers verstellt wurde.
Hoffen wir es, daß das nicht die Default-Konfiguration ist. dem Hersteller zuliebe…
[viele hilfreiche Vorschläge zu systematischer Fehlersuche]
Ich wette, daß das Problem auf Port 113 ist. Den Einsatz darfst Du bestimmen.
Ich gehe bei allem mal davon aus, das Du keinen
Desktop-Firewall installiert hast, oder ?
Ich? Wie kommst Du auf das schmale Brett?
Sebastian
Hi,
also ich hab beim Syslog „Local 7“ eingestellt.
Ich glaube das ist Debug… kommt aber trotzdem nix 
Im Netgear musste eine SysLOG IP angegeben werden.
Naja hab die vom Windowsrechner 192.168.0.3 eingegeben
und den Windows Syslog Dämon auf
Listen on „UDP, TCP, SNMP“ eingestellt.
also auf allen drei Ebenen. Einen Port kann ich beim Netgear fürs Sysloggen nicht einstellen.
Syslog:
Active= Yes
Syslog IP Address= 192.168.0.3
Log Facility= Local 7
Einen Reporter kann ich so nicht direkt finden.
Unter Maintenance gibts nur folgende Punkte:
Unter 3:
Unter 4:
System
11. Reboot System
Sorry fürs pasten… aber ich kann da wirklich nix finden.
da würde mir aber nur 15 einfallen und das ist auch eine Tabelle in der Form
Eine Desktop Firewall hab ich natürlich nicht. Sorry hatte ich überlesen.
mfg
Martin Berg
[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]