PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Probleme mit iptables



Vagabundo
23.07.08, 20:04
Hallo,
also irgendwie habe ich immer noch Probleme mit iptables. Ich dachte ich haette es nun endlich verstanden, aber es klappt einfach nicht mit dem passiven FTP.

Hier die momentan aktiven iptables:
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p 50 -j ACCEPT
-A RH-Firewall-1-INPUT -p 51 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A RH-Firewall-1-INPUT -p udp --dport 53 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp --dport 53 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m udp -p tcp --dport 21 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 25 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 42 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 110 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 443 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 10000 -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT

Fuer das passive FTP wird ja auch Port 1024 benietigt, aber doch nur fuer eine ESTEBLISHED Connection oder nicht? Das ist doch dann aber abgedeckt?

Oder was mache ich da noch falsch?

Danke fuer Eure Hinweise!

Christian

asi_dkn
24.07.08, 06:54
also ich würde dir für PASV FTP empfehlen vielleicht mehr als nur einen Port zu definieren, vielleicht einen Range mit 50 Ports oder so.

Hast du denn deinen FTP Port mal explizit auf gemacht? Das würde ich erst mal noch kurz testen. Die Verbindung gehört zwar eigentlich schon zu einer FTP Session, aber ob das wirklich als solche erkannt resp. gehandhabt wird wüsste ich so auch nicht.