<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Пассивный FTP через роутер с ipfw kernel nat freebsd 7</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html</link>
    <description>Я туплю :((, хотя странно:&lt;br&gt;есть внутренняя сетка на 5 компов с ипами диапазона &#123;intnet&#125;&lt;br&gt;есть роутер с фрёй 7, натом и ипфв&lt;br&gt;есть интерфейс роутера, смотрящи во внутреннюю сеть &#123;intif&#125;&lt;br&gt;есть интерфейс роутера, смотрящи во внешнюю сеть &#123;outif&#125;&lt;br&gt;есть ip адресс внешнего интерфейса роутера &#123;routerip&#125;&lt;br&gt;&lt;br&gt;Есть проблема: фтп клиенты из внутренней сети не могут подключится к серверам во внешней сети, не только по активному, но и по пассивному протоколу :((&lt;br&gt;причём интернет по http работает без проблем, хотя правила применяются почти одни и теже&lt;br&gt;подключения происходят с внутренних компов порты 6000-7000 на сервера порты 21 того же диапазона что и &#123;routerip&#125; в пределах маски 255.0.0.0.&lt;br&gt;&lt;br&gt;ниже привожу правила фаерволла и лог фтп клиента&lt;br&gt;&lt;br&gt;&#091;log=filezilla&#093;&lt;br&gt;Статус:Соединяюсь с &#123;server_ip&#125;:21...&lt;br&gt;Статус:Соединение установлено, ожидание приглашения...&lt;br&gt;Ответ:220 Gene6 FTP Server v3.9.0 (Build 2) ready...&lt;br&gt;Команда:USER anonymous&lt;br&gt;Ответ:331 Password required for anonymous.&lt;br&gt;Команда:PASS **************&lt;br&gt;Ответ:230 Us</description>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#15</link>
    <pubDate>Wed, 17 Mar 2010 20:02:22 GMT</pubDate>
    <description>&amp;gt;столько оффтопа, а по делу так никто ничего и не сказал. &lt;br&gt;&lt;br&gt;Давно забил на это дело, но недавно подвернулось, может кому поможет:&lt;br&gt; &lt;br&gt;&#091;q&#093;&lt;br&gt;после запуска модуля alias_ftp.ko (или вручную через kldload alias_ftp.ko или через /boot/loader.conf alias_ftp_load=&quot;YES&quot;) поведение ipfw nat изменяется к лучшему - он начнет пропускать через себя активные FTP сессии инициализированные от клиентов находящихся за ним. Модуль alias_ftp отслеживат FTP трафик проходящий через нат и динамически изменяет внутреннюю таблицу ната для установления соответствия номеров портов используемых в сессии.&lt;br&gt;&#091;/q&#093;&lt;br&gt;&lt;br&gt;Если кто знает, как заставить ipfw создавать динамические правила вытаскивая из фтп командных сессий номера дата портов, напишите -- буду благодарен и вновь вернусь к данному вопросу....&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (v0id)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#14</link>
    <pubDate>Thu, 02 Jul 2009 05:19:25 GMT</pubDate>
    <description>столько оффтопа, а по делу так никто ничего и не сказал.&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Pahanivo)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#13</link>
    <pubDate>Wed, 17 Dec 2008 13:20:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt;если просто защитить сеть - это уже совершенно другое. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ну в винде есть такое понятие как вирусы -- защита от них &lt;br&gt;&amp;gt;фаерволом -- не лучьшее решение, но тем не менее процентов 20-30 &lt;br&gt;&amp;gt;таким образом можно убрать. &lt;br&gt;&lt;br&gt;Фереволом можно в лучшем случае их обнаружить, например спамботов.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;А куды глядеть, чтоб активный режим настроить? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;у тебя же не natd? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вроде, если я правильно разобрался, kenel nat -- потомок natd, просто с &lt;br&gt;&amp;gt;изменённым синтаксисом, и встроенный в ядро. &lt;br&gt;&lt;br&gt;с кернел нат я не копался - попробуй для начала разрешить все на вход выход&lt;br&gt;возможно при полность открытом фареволе актив и так заработает&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#12</link>
    <pubDate>Wed, 17 Dec 2008 13:07:40 GMT</pubDate>
    <description>&amp;gt;если просто защитить сеть - это уже совершенно другое. &lt;br&gt;&lt;br&gt;Ну в винде есть такое понятие как вирусы -- защита от них фаерволом -- не лучьшее решение, но тем не менее процентов 20-30 таким образом можно убрать.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;А куды глядеть, чтоб активный режим настроить? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;у тебя же не natd? &lt;br&gt;&lt;br&gt;Вроде, если я правильно разобрался, kenel nat -- потомок natd, просто с изменённым синтаксисом, и встроенный в ядро. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Pahanivo)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#11</link>
    <pubDate>Wed, 17 Dec 2008 08:34:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Вообще если нt стоит задача настроить пароноидальный фаревол&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Как раз на оборот -- именно такая задача и стоит -- в &lt;br&gt;&amp;gt;сети же компы с виндой :( &lt;br&gt;&lt;br&gt;если ты поставил шлюз, те физически разделил сети - о внешних угрозаз можно забыть, ибо забратся венутрь практически нереально, если ты конечно не используешь пароли типа 123 и не закрыл ssh из вне. Параноидальность как раз заключается в фильтрации также всего исходящего - задай себе вопрос - ОНО ТЕБЕ НАДО? каждый раз донастравать шлюз под новые требования? если требуется разграничить интернет для пользователей - это одно, если просто защитить сеть - это уже совершенно другое.&lt;br&gt;&amp;gt;А куды глядеть, чтоб активный режим настроить? &lt;br&gt;&lt;br&gt;у тебя же не natd?&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Mr_Dee)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#10</link>
    <pubDate>Tue, 16 Dec 2008 13:45:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;/sbin/modprobe ip_conntrack_ftp &lt;br&gt;&amp;gt;&amp;gt;/sbin/modprobe ip_nat_ftp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Этож модули ipnat, а не natd/kernel NAT? (тот что в седьмой под &lt;br&gt;&amp;gt;ipfw работает)?? или я не прав?? &lt;br&gt;&lt;br&gt;я понял , не сразу дочитал .&lt;br&gt;у меня есть вариант для pf&lt;br&gt;:&lt;br&gt;ipreal=&lt;br&gt;iplocal=10.35.0.0/16&lt;br&gt;&lt;br&gt;map em0 $iplocal -&amp;gt; $ipreal portmap tcp/udp 40000:50000&lt;br&gt;map em0 $iplocal -&amp;gt; $ipreal proxy port ftp ftp/tcp&lt;br&gt;map em0 $iplocal -&amp;gt; $ipreal&lt;br&gt;&lt;br&gt;после чего : &lt;br&gt;/sbin/ipnat -CF -f /my_nat_rules&lt;br&gt;&lt;br&gt;пс , а те модули что я выше написал актуальны толкьо для Линукса.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#9</link>
    <pubDate>Tue, 16 Dec 2008 13:32:51 GMT</pubDate>
    <description>&amp;gt;Вообще если нt стоит задача настроить пароноидальный фаревол&lt;br&gt;&lt;br&gt;Как раз на оборот -- именно такая задача и стоит -- в сети же компы с виндой :(&lt;br&gt;&lt;br&gt;А куды глядеть, чтоб активный режим настроить?&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#8</link>
    <pubDate>Tue, 16 Dec 2008 13:29:37 GMT</pubDate>
    <description>&amp;gt;/sbin/modprobe ip_conntrack_ftp &lt;br&gt;&amp;gt;/sbin/modprobe ip_nat_ftp &lt;br&gt;&lt;br&gt;Этож модули ipnat, а не natd/kernel NAT? (тот что в седьмой под ipfw работает)?? или я не прав?? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пассивный FTP через роутер с ipfw kernel nat freebsd 7 (Mr_Dee)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/83350.html#7</link>
    <pubDate>Tue, 16 Dec 2008 12:59:55 GMT</pubDate>
    <description>/sbin/modprobe ip_conntrack_ftp&lt;br&gt;/sbin/modprobe ip_nat_ftp&lt;br&gt;</description>
</item>

</channel>
</rss>
