Не знаю на форум последняя надежда уже все перепроповалУ меня есть firewall на Redhat 3.0
На нем 3 интерфейса
eth0-внешняя
eth1-внутренняя для серверов (ДМЗ)
eth2-локалка
Добавил я сервер FTP в сеть ДМЗ и хочу предоставить доступ из локалки в ДМЗ на FTP,
FTP-Организован на vsftp Redhat.
Если нахожусь в ДМЗ то все работает.
Если пытаюсь соединиться из локалки только управляющий канал по 21 порту.
Открыл все !!!
вот таблица nat
#LAN to DMZ
-A POSTROUTING -s 192.168.1.0/255.255.255.0 -o eth1 -j SNAT --to-source 192.168.0.1
#--------------
#DMZ to INTERNET
-A POSTROUTING -s 192.168.0.0/255.255.255.0 -o eth2 -j SNAT --to-source 192.168.1.1
#--------------
Таблица filter
#MY_PC
-A FORWARD -s 192.168.1.2 -i eth2 -o eth1 -p tcp -m tcp --sport 1:65535 --dport 1:65535 -j ACCEPT
-A FORWARD -d 192.168.1.2 -i eth1 -o eth2 -p tcp -m tcp --sport 1:65535 --dport 1:65535 -j ACCEPT
-A FORWARD -s 192.168.1.2 -i eth2 -o eth1 -p udp -m udp --sport 1:65535 --dport 1:65535 -j ACCEPT
-A FORWARD -d 192.168.1.2 -i eth1 -o eth2 -p udp -m udp --sport 1:65535 --dport 1:65535 -j ACCEPT
#---
#FTP SERVER
-A FORWARD -s 192.168.0.2 -i eth1 -o eth2 -p tcp -m tcp --sport 1:65535 --dport 1:65535 -j ACCEPT
-A FORWARD -d 192.168.0.2 -i eth2 -o eth1 -p tcp -m tcp --sport 1:65535 --dport 1:65535 -j ACCEPT
-A FORWARD -s 192.168.0.2 -i eth1 -o eth2 -p udp -m udp --sport 1:65535 --dport 1:65535 -j ACCEPT
-A FORWARD -d 192.168.0.2 -i eth2 -o eth1 -p udp -m udp --sport 1:65535 --dport 1:65535 -j ACCEPT
#-----
#DROP ALL
-A FORWARD -s 192.168.1.0/255.255.255.0 -i eth2 -o eth0 -p tcp -m tcp --sport 1:65535 --dport 1:65535 -j DROP
-A FORWARD -d 192.168.1.0/255.255.255.0 -i eth0 -o eth2 -p tcp -m tcp --sport 1:65535 --dport 1:65535 -j DROP
#-------
Дроп в концедля блокировки всего остального.
вот лог FTP клиента:
Z:\>ftp -d 192.168.0.80
Связь с 192.168.0.80.
220 (vsFTPd 2.0.1)
Пользователь (192.168.0.80:(none)): Anonymous
---> USER Anonymous
331 Please specify the password.
Пароль:
---> PASS
230 Login successful.
ftp> quote PASV
---> PASV
227 Entering Passive Mode (192,168,0,80,254,185)
ftp> dir
---> PORT 192,168,1,89,6,89
500 Illegal PORT command.
---> LIST
425 Use PORT or PASV first.
ftp> quote PASV
---> PASV
227 Entering Passive Mode (192,168,0,80,30,165)
ftp> dir
---> LIST
425 Failed to establish connection.
Что не так ?