开发者社区> 霄翎> 正文

阿里云金融云下FTP主动模式的讨论

简介: 阿里云的金融云集群,针对金融用户做了很多主动式的防御手段,其中包含主动禁止外网连接,安全组默认是黑名单的形式,必须要显式的放行对应的端口或IP才可以向外通信。 问题的起点。大多数FTP客户端默认使用被动模式来进行连接,在这个模式下,客户端会去连接服务器的某个大于1024的随机端口,但在金融云下使用
+关注继续查看

阿里云的金融云集群,针对金融用户做了很多主动式的防御手段,其中包含主动禁止外网连接,安全组默认是黑名单的形式,必须要显式的放行对应的端口或IP才可以向外通信。

问题的起点

大多数FTP客户端默认使用被动模式来进行连接,在这个模式下,客户端会去连接服务器的某个大于1024的随机端口,但在金融云下使用就不太方便,如之前所述,金融云端口需要显式放开,但又不可能为了FTP将所有端口放开,所以就需要使用FTP的主动模式

FTP的主动模式工作流程

以下是使用lftp的一个典型的主动模式下的抓包与流程:

001003_2016_09_15_19_48_46

chart

主动模式中,最关键的一句命令是PORT,这一句话告诉了服务器要连去连接客户端的哪一个端口,这个端口必须要在客户端ECS所在的安全组中开放,同时,和被动模式一样,在服务器ECS所在的安全组中,也要放开21端口,以便让客户端正常连入。

配置实战

初始配置

两台服务器,一台作客户端,一台做服务器,模拟金融云环境下默认黑名单,两台服务器的安全组入方向上除了22端口以外没有放行任何规则:

使用lftp连接,可以看到登陆正常进行,但是会卡在类似ls等需要数据传输的命令上:

[root@iZ94tued97gZ ~]# lftp 120.76.118.xxx
lftp 120.76.118.xxx:~> user anonymous
Password: 
lftp anonymous@120.76.118.xxx:~> ls
`ls' at 0 [Connecting...]

说明数据通道没有正常建立。

主动模式的配置

假设我让10000-10002这三个端口来进行数据传输,需要以下配置

  1. 在客户端的安全组入方向上放行10000-10002这三个端口的TCP连接
  2. 在客户端的ftp软件上,强制使用主动模式,并设置使用10000-10002这三个端口进行主动模式的数据传输

1、客户端ECS安全组配置

打开ECS所在安全组,在其中放行10000-10002端口、入方向、TCP协议的放行规则:

001064_2016_09_24_19_35_19

001067_2016_09_24_20_04_22

2、服务器ECS安全组的配置

因为客户端要先主动连接服务器的21端口,所以在服务器侧放行21端口、入方向、TCP协议的规则:

001065_2016_09_24_19_48_50

001066_2016_09_24_20_03_59

3、ftp客户端软件的配置

这里以lftp为例,lftp的配置文件在/etc/lftpd.conf下,找到set ftp:passive-mode off,将前面的注释去掉,然后写上set ftp:port-range 10000-10002,让软件使用这三个端口来进行数据通信:

## if default ftp passive mode does not work, try this:
set ftp:passive-mode off
set ftp:port-range 10000-10002

稍等片刻(1-2分钟,让ECS安全组生效),然后测试,发现已经可以正常使用了!

[root@iZ94tued97gZ ~]# lftp 120.76.118.xxx
lftp 120.76.118.xxx:~> user anonymous
Password: 
lftp anonymous@120.76.118.xxx:~> ls
drwxr-xr-x2 004096 May 11 06:17 pub
lftp anonymous@120.76.118.xxx:/> 

Misson Complete!

深一度挖掘

21?20?连接端口众说纷纭

根据众多FTP的资料,都是说默认倩况下使用21作为控制命令的连接端口,20作为数据的传输端口,但从未说客户端的端口是如何设置的,这里针对主动模式说明一下:
1、客户端选择一个随机的端口(>1024),去连接FTP服务器的21端口
2、传输命令数据(如登陆、PWD等)
3、若需要数据传输(如ls),服务器使用20端口去连接客户端之前在PORT命令中告知的端口(下文会详细说明PORT命令)

为何不需要放行客户端的随机端口和20端口?

可以看到以上两个端口,都是系统主动向外连接的端口,在安全组中,默认出方向都是全部放行的(公共云和金融云都是如此,没有任何规则时,出方向的安全组是accept all),所以并不需要显式放行以上两个端口。

客户端如何告知服务器数据通信的端口?

为了探究原因,在配置前,我只启用了set ftp:passive-mode off,没有指明端口,然后再客户端进行抓包,逐条分析,发现在第725个包的时候,我看到了这么一条信息:

Ftp: Request from Port 50301,'PORT 120,xxx,xxx,xxx,218,62'
    Command: PORT, Data port
    CommandParameter: 120,xxx,xxx,xxx,218,62

谷歌了一下,发现这个就是问题的原因:FTP主动模式下客户端并不是一定使用20端口进行通信的!

FTP的这个PORT命令,意在告诉服务器,我要使用哪一个端口让你连接进行数据传输,后面跟的六个数字,前四个是客户端的IP,后两个就是实际的端口号,以上面的为例,客户端告知的端口号是218*256+62=55870,计算方式就是第一个数字乘以256,加上第二个数字,这才是真正的主动模式下服务器连接客户端使用的端口。

lftp和ftp的默认模式

这两款软件都是比较常用的ftp客户端,他们默认情况下使用的模式为:
lftp(Linux):被动模式

001000_2016_09_14_20_58_20

ftp(Linux):被动模式

000998_2016_09_14_20_50_53

ftp(Windows):主动模式

000997_2016_09_14_20_48_40

版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。

相关文章
阿里云ECS云服务器初始化设置教程方法
阿里云ECS云服务器初始化是指将云服务器系统恢复到最初状态的过程,阿里云的服务器初始化是通过更换系统盘来实现的,是免费的,阿里云百科网分享服务器初始化教程: 服务器初始化教程方法 本文的服务器初始化是指将ECS云服务器系统恢复到最初状态,服务器中的数据也会被清空,所以初始化之前一定要先备份好。
14306 0
如何设置阿里云服务器安全组?阿里云安全组规则详细解说
阿里云安全组设置详细图文教程(收藏起来) 阿里云服务器安全组设置规则分享,阿里云服务器安全组如何放行端口设置教程。阿里云会要求客户设置安全组,如果不设置,阿里云会指定默认的安全组。那么,这个安全组是什么呢?顾名思义,就是为了服务器安全设置的。安全组其实就是一个虚拟的防火墙,可以让用户从端口、IP的维度来筛选对应服务器的访问者,从而形成一个云上的安全域。
20368 0
FTP基础知识 FTP port(主动模式) pasv(被动模式) 及如何映射FTP
您是否正准备搭建自己的FTP网站?您知道FTP协议的工作机制吗?您知道什么是PORT方式?什么是PASV方式吗?如果您不知道,或没有完全掌握,请您坐下来,花一点点时间,细心读完这篇文章。
5269 0
阿里云服务器如何登录?阿里云服务器的三种登录方法
购买阿里云ECS云服务器后如何登录?场景不同,阿里云优惠总结大概有三种登录方式: 登录到ECS云服务器控制台 在ECS云服务器控制台用户可以更改密码、更换系.
29772 0
阿里云服务器安全组设置内网互通的方法
虽然0.0.0.0/0使用非常方便,但是发现很多同学使用它来做内网互通,这是有安全风险的,实例有可能会在经典网络被内网IP访问到。下面介绍一下四种安全的内网互联设置方法。 购买前请先:领取阿里云幸运券,有很多优惠,可到下文中领取。
22813 0
ecs服务器升级专用网络之后ftp无法使用主动模式
专用网络之后ftp无法使用主动模式
2401 0
阿里云服务器端口号设置
阿里云服务器初级使用者可能面临的问题之一. 使用tomcat或者其他服务器软件设置端口号后,比如 一些不是默认的, mysql的 3306, mssql的1433,有时候打不开网页, 原因是没有在ecs安全组去设置这个端口号. 解决: 点击ecs下网络和安全下的安全组 在弹出的安全组中,如果没有就新建安全组,然后点击配置规则 最后如上图点击添加...或快速创建.   have fun!  将编程看作是一门艺术,而不单单是个技术。
21010 0
+关注
霄翎
玩过单片机,折腾过C、Java,现在觉得Python也不错
16
文章
0
问答
来源圈子
更多
作为全球云计算的领先者,阿里云为全球230万企业提供着云计算服务,服务范围覆盖200多个国家和地区。我们致力于为企业、政府等组织机构提供安全可靠的云计算服务,给用户带来极速愉悦的服务体验。
+ 订阅
文章排行榜
最热
最新
相关电子书
更多
JS零基础入门教程(上册)
立即下载
性能优化方法论
立即下载
手把手学习日志服务SLS,云启实验室实战指南
立即下载