Перейти к содержимому
Калькуляторы

Allow ftp, drop other iptables

Доброго времени всем.

 

Озадачился следующим моментом. Нужно запретить пользователям соединения наружу по всем портам, кроме 1-1024, но при этом чтобы работал активный и пассивный режим фтп. Как этого можно достич?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Для трафика от сервера это делается так:

 

modprobe nf_conntrack_ftp

iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

iptables -A INPUT -j DROP

 

т.е. нужно загрузить соответствующий helper и использовать фичу RELATED.

Для транзитного трафика делается аналогичное, но зависит от того, используется NAT или нет (если что, то модуль называется nf_nat_ftp)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Спасибо. Решил хелпером ftp, но по-моему достаточно nf_conntrack_ftp подгрузить, даже в случае с НАТ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.