|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
초짜 손님
|
올려짐: 2006.1.03 화, 7:27 pm 주제: FTP |
|
|
안녕하세요. 우연히 FTP에대해서 검색하다가 여기까지 왔습니다.
질문이 있어서요.
옛날 글
안녕하십니까?
오늘과내일의 홍석범입니다.
ftp 에는 active / passive 이렇게 두 가지 모드가 존재하며
또한 각각의 모드에서는 command 또는 control 포트와
data 포트라는 두 개의 포트를 함께 사용합니다.
active 모드에서는 command 포트로서 21번을,
data 포트로서 20번을 사용하며
passive 모드에서는 command 포트로서 21번을,
data 포트로 1024 이후의 임의의 비특권포트를 사용합니다.
따라서 active 모드로의 ftp 를 허용하려면 21번 외에 data 포트인
20번도 함께 허용하여야 하며 만약 data 포트인 20번을 허용하지 않을 경우에는
말씀하신 바와 같은 현상이 발생하게 됩니다.
또한 20번을 추가로 허용하였다 하더라도 클라이언트쪽에서 passive 모드로
ftp 를 접속할 경우 역시 data 포트가 열려있지 않으므로 같은 현상이
나타나게 될 것입니다.
추가적으로 주의할 점은 active 모드의 작동 방식입니다.
두개의 포트를 사용한다는 예외상황 외에도 아래와 같이
active 모드에서는 두번째 포트가 작동할 때 일반적인
tcp/ip 3 way handshake 방식이 아닌 다른 예외방식으로 작동하게 된다는 것입니다.
각기 모드의 작동 방식을 그림으로 보시면 이해하기가 쉬우실 것입니다.
* ( ) 안의 숫자는 작동하는 포트를 뜻합니다.
* 화살표 방향은 패킷의 이동방향을 뜻합니다.
## Active FTP
Client(1025) ---> Server (21)
Client(1025) <--- Server (21)
Client(1026) <--- Server (20)
Client(1026) ---> Server (20)
## Passive FTP
Client(1025) ---> Server (21)
Client(1025) <--- Server (21)
Client(1026) ---> Server (1028)
Client(1026) <--- Server (1028)
참고하시기 바랍니다.
감사합니다.
----- Original Message -----
From: webmaster
To: sec-info@cert.certcc.or.kr
Sent: Tuesday, September 03, 2002 11:57 AM
Subject: [질문] TCP/IP 필터링 기능에서 FTP 관련포트
windows 2000 server sp2 에서 웹서버, FTP서버, 메일서버,
네임서버를 함께 사용중입니다.
TCP/IP 필터링 기능을 이용해서 최소한의 포트만 허용하고자
다음과 같이 설정했습니다.
TCP포트 UDP포트 IP포트
--------------------------------------
21 허용 모두허용 6 허용
25 허용
53 허용
80 허용
110 허용
--------------------------------------
다른 서비스는 이상이 없는데, FTP에 문제가 있습니다.
FTP로 접속은 잘 되는데, 아래와 같이 에러가 나고,
파일 리스트가 안됩니다. 디렉토리 체인지, 디렉토리 만들기 등도 안됩니다.
--------------- Cuted FTP에서의 로그 ---
COMMAND:> LIST
STATUS:> Connecting data socket...
ERROR:> Failed to establish data socket
425 Can't open data connection.
ERROR:> File error
---------------------------------------
해서... TCP포트를 "모두허용"으로 했더니만 에러없이 잘 됩니다.
21번 포트만 허용하면 FTP 돌리는데 문제가 없을 줄 알았는데
또 추가해야할 포트가 있는 건가요?
이 글을 블러그에서 봤는데요. 그럼 포트필터링을 사용하면 FTP를 사용하지 못한다는 건가요? 내용을 읽어도 이해가 안돼서요. ㅜㅜ
포트 열어놓는 거로는 해답인 없는건가요? 아시는 분 있으면 답변 부탁드립니다.
조금 귀찮으시더라도 dudal3552@naver.com으로 메일도 보내주셨으면합니다. 그럼 이만~~~ |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2006.1.07 토, 1:31 am 주제: Re: FTP (와 iptables) |
|
|
| 초짜 씀: |
다른 서비스는 이상이 없는데, FTP에 문제가 있습니다.
FTP로 접속은 잘 되는데, 아래와 같이 에러가 나고,
파일 리스트가 안됩니다. 디렉토리 체인지, 디렉토리 만들기 등도 안됩니다.
--------------- Cuted FTP에서의 로그 ---
COMMAND:> LIST
STATUS:> Connecting data socket...
ERROR:> Failed to establish data socket
425 Can't open data connection.
ERROR:> File error
---------------------------------------
해서... TCP포트를 "모두허용"으로 했더니만 에러없이 잘 됩니다.
21번 포트만 허용하면 FTP 돌리는데 문제가 없을 줄 알았는데
또 추가해야할 포트가 있는 건가요?
이 글을 블러그에서 봤는데요. 그럼 포트필터링을 사용하면 FTP를 사용하지 못한다는 건가요? 내용을 읽어도 이해가 안돼서요. ㅜㅜ
포트 열어놓는 거로는 해답인 없는건가요? 아시는 분 있으면 답변 부탁드립니다.
조금 귀찮으시더라도 dudal3552@naver.com으로 메일도 보내주셨으면합니다. 그럼 이만~~~ |
한번 차근차근 읽어보시면 iptables로 필터링했다고 ftp 사용을 못한다는 것이 아닙니다.
ftp는 2개의 포트를 사용합니다.
active 모드 ftp 접속시라면
- 21번 포트(명령 전송하는 포트 : ID, PW입력이나 디렉토리 이동 등의 명령자체가 전송되는 포트)와
- 20번 ftp-data 포트(파일목록 전송, 파일 자체가 전송하는 포트)를 사용합니다.
따라서 active 모드 접속시는 1개가 아닌 2개를 포트를 오픈해야 파일 전송이 가능하다는 의미입니다.
passive 모드라면 1024이상의 포트에서 대해 related, established한 상태로 포트를 오픈해야 하는거구요.
active와 passive ftp라는 것은
ftp-data 포트의 접속을 FTP서버 -> client(PC) 라면 active(서버가 능동적으로 접속),
FTP 서버 <- client(PC)라면 passive(서버가 수동적으로 접속당함)라고 이해하시면 됩니다.
http://slacksite.com/other/ftp.html 의 접속 과정 이미지를 보면 이해가 더 빠를지도. |
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 없습니다 답글을 올릴 수 없습니다 주제를 수정할 수 있습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|