赞
踩
系统环境 | 物理机 | |
网络环境 | 私有网络 | |
硬件环境 | 处理器 | arm |
软件环境 | 操作系统版本 | V10-SP1-0518-arm |
内核版本 | 4.19.90-23.15.ky10.aarch64 |
iptables转发端口访问ftp目录空白,同一个脚本在redhat7.8上正常
2023/2/27,iptables转发端口访问ftp目录空白,环境中ftp转发模块和ip_forward都开启了.
现场测试iptables转发端口,访问ftp不生效,无法telnet通,使用firewalld可以正常访问。
红帽7.8转发机配置如下所示,经测试可以转发ftp。
# 开启转发 |
麒麟V10 SP1 不可行。
# 开启转发 |
测试服务器功能 | IP地址 |
vsftpd服务器 | 192.168.122.210 |
ftp转发机 | 192.168.122.117 |
ftp客户端 | 192.168.122.176 |
# 1、关闭和禁用防火墙 |
/etc/vsftpd/vsftpd.conf的配置如下所示
anonymous_enable=YES |
echo 1 > /proc/sys/net/ipv4/ip_forward |
lftp 192.168.122.117:10021去访问转发机,转发机由于配置了转发,会将相关的ftp包转发到ftp服务器上。
1、抓取ftp服务器上的包,192.168.122.176对192.168.122.117:10021的请求完全转化为了192.168.122.117:42908对192.168.122.210:21的请求了。
2、vsftp服务器(192.168.122.210:21)将ftp-data端口(30398)告诉给ftp客户端转发机(192.168.122.117:42908),ftp客户端转发机(192.168.122.117:42908)会将这个端口号给正真的ftp客户端(192.168.122.176)。
3、ftp客户端应该去连接vsftp服务器(192.168.122.210:30398),但是vsftp服务器没有收到ftp客户端的连接请求。
可见客户端有去连接ftp服务器提供的ftp-data端口,但是转发机没有转发。
不加载nf_conntrack_ftp和nf_nat_ftp 相关模块,添加一个端口的转发范围,对于客户端目的端口为30000:31000的包都进行转发,重定向到ftp服务器。
转发机的配置如下:
echo 1 > /proc/sys/net/ipv4/ip_forward |
经验证可行,说明问题原因就是被动端口的连接,转发机没有转发导致,nf_conntrack_ftp和nf_nat_ftp没有生效导致。
经过资料查询需要sysctl -w net.netfilter.nf_conntrack_helper=1,nf_conntrack_ftp和nf_nat_ftp才会生效。
执行sysctl -w net.netfilter.nf_conntrack_helper=1,就可以了。转发机的正确配置如下。
echo 1 > /proc/sys/net/ipv4/ip_forward |
NAT环境FTP服务器的映射及访问过程详解_ftp nat-CSDN博客
FTP 协议 基于 Netfilter Conntrack 的 动态端口 开放_conntrack ftp-CSDN博客
linux 如何修复nf_conntrack:出于安全原因,默认自动助手分配已关闭 _大数据知识库
http://e.betheme.net/article/show-240090.html?action=onClick
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。