IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration système Discussion :

[proFTPd] Ecouter sur un autre port que 21 pour les transferts FTP


Sujet :

Administration système

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre averti
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    31
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 31
    Par défaut [proFTPd] Ecouter sur un autre port que 21 pour les transferts FTP
    Bonjour,

    Je cherche à configurer mon serveur proFTPd sur un autre port que le 21 pour en sécuriser l'accès.

    J'ai effectué la modification dans /etc/proftpd/proftpd.conf :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    sudo /etc/init.d/proftpd reload
    sudo /etc/init.d/xinetd restart
    Mais quand j'essaye de me connecter avec mon client FTP sur le port 10000 j'obtiens le message "Statut : Connexion sur XXX.XX.XX.XX:10000... Erreur : Connexion au serveur impossible !"

    J'ai donc essayé en désactivant complètement le firewall, mais le résultat reste identique, sauf si je tente de me connecter sur le port 21...

    Il semble que la directive "Port 10000" n'est pas prise en compte, malgré le redémarrage de proFTPd, il n'écoute apparemment pas sur le port 10000, mais toujours sur le 21, ce que je ne veux pas.

    J'ai également fait l'essai en décommentant dans /etc/proftpd/proftpd.conf :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    PassivePorts                    54000 54100
    MasqueradeAddress               ip_du_serveur
    Mais sans plus de succès.

    Quelqu'un a une idée de ce qui empêche proFTPd d'écouter sur le port que je lui indique ?

  2. #2
    Expert éminent

    Avatar de Anomaly
    Homme Profil pro
    Inscrit en
    Juin 2003
    Messages
    10 376
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2003
    Messages : 10 376
    Billets dans le blog
    1
    Par défaut
    Je ne connais pas proftpd (seulement vsftpd) ni xinetd (seulement inetd) mais si ton logiciel FTP est lancé par xinetd, alors c'est xinetd qui écoute le port, pas proftpd. Si proftpd possède un réglage de port, c'est pour un fonctionnement autonome (sans xinetd). Donc si proftpd est lancé par xinetd, c'est xinetd qu'il faut configurer.

  3. #3
    Membre averti
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    31
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 31
    Par défaut
    Bien vu !
    Et comme xinetd se base sur le fichier /etc/services si rien n'est spécifié pour déterminer le port à utiliser, il m'a suffit de modifier les lignes ftp pour que l'écoute se fasse sur le bon port.

    Cependant, je n'arrive toujours pas à me connecter en FTP La connexion se fait bien, puis il s'arrête à la commande LIST du répertoire et renvoie :
    Commande : LIST
    Erreur : Délai d'attente expiré
    Erreur : Échec à la lecture du contenu du répertoire

    J'ai rouvert le firewall, et là je rentre...
    Il faut vraisemblablement que j'ouvre les ports passifs 54000 à 54100 pour que le client FTP sache sur quel port se connecter. Mais je ne vais quand même pas ouvrir 100 ports en permanence ??

    Comment faut-il faire ?

  4. #4
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Par défaut
    Le canal de données de FTP se fait traditionnelement sur le port 20. De plus, il y a 2 mode de fonctionnement du protocole, le mode actif et le mode passif.

    Je t'engage à lire la RFC FTP afin de bien comprendre les différences de ces 2 modes car elles ont un impact sur le filtrage fait par le firewall.
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  5. #5
    Membre averti
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    31
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 31
    Par défaut
    Bonsoir,

    Justement, pour éviter l'écoute par défaut sur le port 20, j'ai configuré en mode passif mon client FTP et dans /etc/proftpd/proftpd.conf :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    PassivePorts                    54000 54100
    MasqueradeAddress               ip_du_serveur
    Pour permettre l'écoute sur les ports passifs.
    J'ai bien lu la RFC, mais je n'y ai rien trouvé sur la façon de configurer le firewall quand on est en mode passif FTP...

    Dans le fichier /etc/services, j'ai changé le port du ftp-data :

    A ton avis, ce n'est pas suffisant pour forcer l'écoute sur ce port ?
    Peux-tu stp éclairer ma lanterne, je n'arrive pas à trouver de réponse claire malgré mes recherches ?

  6. #6
    Membre averti
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    31
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 31
    Par défaut
    Je continue mes recherches, et le problème vient bien du firewall, qu'il faut autoriser à écouter sur les ports passifs.

    J'ai trouvé des réponses qui indiquent qu'il faut autoriser les connexions sur ces high_ports s'ils sont RELATED ou ESTABLISHED, pour ne pas les laisser à l'écoute en permanence. J'ai exécuté les règles de filtrage correspondantes, mais ça ne marche toujours pas, le client FTP se connecte mais ne liste pas le contenu du répertoire :

    Erreur : Délai d'attente expiré
    Erreur : Échec à la lecture du contenu du répertoire

    Voici les commandes exécutées :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    iptables -A FORWARD -i ppp0 -o eth1 -p tcp --sport 1024: --dport 54000:54100 -m state --state RELATED,ESTABLISHED -j ACCEPT
    iptables -A FORWARD -i eth1 -o ppp0 -p tcp --sport 54000:54100 --dport 1024: -m state --state ESTABLISHED -j ACCEPT
    Peut-être faut-il aussi configurer la NAT pour que l'ensemble fonctionne de concert ?

Discussions similaires

  1. Réponses: 4
    Dernier message: 15/02/2008, 10h48
  2. Le ftp sur un autre port que le 21: est-possible?
    Par Alyx² dans le forum Windows Serveur
    Réponses: 5
    Dernier message: 26/06/2006, 13h37
  3. Réponses: 9
    Dernier message: 23/12/2005, 13h41
  4. Réponses: 5
    Dernier message: 31/10/2005, 12h58
  5. Réponses: 11
    Dernier message: 13/10/2005, 18h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo