heap Posted December 2, 2010 Posted December 2, 2010 Доброго времени всем. Озадачился следующим моментом. Нужно запретить пользователям соединения наружу по всем портам, кроме 1-1024, но при этом чтобы работал активный и пассивный режим фтп. Как этого можно достич? Вставить ник Quote
s.lobanov Posted December 2, 2010 Posted December 2, 2010 Для трафика от сервера это делается так: modprobe nf_conntrack_ftp iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -j DROP т.е. нужно загрузить соответствующий helper и использовать фичу RELATED. Для транзитного трафика делается аналогичное, но зависит от того, используется NAT или нет (если что, то модуль называется nf_nat_ftp) Вставить ник Quote
heap Posted December 4, 2010 Author Posted December 4, 2010 Спасибо. Решил хелпером ftp, но по-моему достаточно nf_conntrack_ftp подгрузить, даже в случае с НАТ. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.