iptables und aktives FTP
Anfragen von Clients hinter der Firewall enden bei LIST
Hallo zusammen,
ich verzweifle gerade an dem Regelwerk der iptables.
Folgendes Szenario:
Ich habe einen Linuxserver als Gateway mit iptables am laufen.
Nun müssen meine Clients im Netzwerk alle einen bestimmten FTP-Server im Internet anbaggern. Dieser Server erlaubt NUR aktives FTP. Jetzt habe ich das Problem, dass wohl die zurückgelieferten Pakete (Datenport) nicht dem Client zugeordnet werden können.
- Client baut also die Verbindung wie gewohnt mit einem Random-Port >1024 zum Server auf Port 21 auf (Anmeldung am FTP funktioniert auch.).
- Vom Server kommt nun eine Antwort von seinem Datenport (20) auf den vom Client mitgeteilten Port > 1024.
Und genau jetzt bleiben die Pakete an der Firewall hängen und werden nicht zum Client geleitet.
Ich vermute das Problem in der vom Server aufgebauten Verbindung, meine Firewall weiß einfach nicht wohin mit dem Paket und so gibt es einen Timeout.
Wie bringe ich der Firewall nun bei, dass das Paket an den Client gehen soll, der zuvor die Verbindung angefordert hatte?
Ich hatte nun schon versucht jegliche Kommunikation des FTP-Servers in mein Netz zu erlauben, sogar bei einer Weiterleitung aller Pakete des Servers an einen bestimmten Client bleibe ich an der gleichen Stelle stehen.
Durch googeln weiß ich wohl, dass ich nicht der einzige bin der das Problem hat. Allerdings eine Lösung habe ich noch nicht gefunden.
Hat hier jemand die Lösung, eine Idee oder einen Verweis für mich zum schlau lesen?
Vielen Dank!
Gruß
Hallo zusammen,
ich verzweifle gerade an dem Regelwerk der iptables.
Folgendes Szenario:
Ich habe einen Linuxserver als Gateway mit iptables am laufen.
Nun müssen meine Clients im Netzwerk alle einen bestimmten FTP-Server im Internet anbaggern. Dieser Server erlaubt NUR aktives FTP. Jetzt habe ich das Problem, dass wohl die zurückgelieferten Pakete (Datenport) nicht dem Client zugeordnet werden können.
- Client baut also die Verbindung wie gewohnt mit einem Random-Port >1024 zum Server auf Port 21 auf (Anmeldung am FTP funktioniert auch.).
- Vom Server kommt nun eine Antwort von seinem Datenport (20) auf den vom Client mitgeteilten Port > 1024.
Und genau jetzt bleiben die Pakete an der Firewall hängen und werden nicht zum Client geleitet.
Ich vermute das Problem in der vom Server aufgebauten Verbindung, meine Firewall weiß einfach nicht wohin mit dem Paket und so gibt es einen Timeout.
Wie bringe ich der Firewall nun bei, dass das Paket an den Client gehen soll, der zuvor die Verbindung angefordert hatte?
Ich hatte nun schon versucht jegliche Kommunikation des FTP-Servers in mein Netz zu erlauben, sogar bei einer Weiterleitung aller Pakete des Servers an einen bestimmten Client bleibe ich an der gleichen Stelle stehen.
Durch googeln weiß ich wohl, dass ich nicht der einzige bin der das Problem hat. Allerdings eine Lösung habe ich noch nicht gefunden.
Hat hier jemand die Lösung, eine Idee oder einen Verweis für mich zum schlau lesen?
Vielen Dank!
Gruß
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 88568
Url: https://administrator.de/forum/iptables-und-aktives-ftp-88568.html
Ausgedruckt am: 08.05.2025 um 21:05 Uhr
3 Kommentare
Neuester Kommentar