Portál AbcLinuxu, 14. května 2025 00:05

Dotaz: vsftpd + TLS v pasivním režimu

24.7.2006 19:37 Phil | skóre: 4
vsftpd + TLS v pasivním režimu
Přečteno: 188×
Odpovědět | Admin
Dobrý den,

jakým způsobem provozujete VSFTPD + TLS v pasivním režimu (Fedora Core 4)? Prosté otevření portů v iptables mi nepřipadá bezpečné, máte pro to nějaké speciální pravidlo? Velice děkuji za všechny vaše rady a názory.

S přáním pěkného dne,

Filip Novák.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

25.7.2006 09:34 petr_p
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Odpovědět | | Sbalit | Link | Blokovat | Admin
Neprovozuji, ale z principu to asi nelze, kdyz pasv prikaz je sifrovany.

Budto si vynute sifrovani a i na datovem spojeni (force_*_data_ssl) nebo vypnete pasv_promiscuous a otevrte 20, nebo proste tu 20 otevrte a doufejte, ze vsichni budou hodni.
25.7.2006 09:36 petr_p
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
V tom prvnim pripade take musite otevrit 20, ale bezpecnost trpet nebude.
25.7.2006 18:28 Phil | skóre: 4
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Zapomněl jsem napsat, že aktivní mód na statických IP u klienta funguje bez problémů. Nevím, zda jsem to dobře pochopil, ale zdá se mi, že toto neřeší připojení klientů za NATem. K tomu potřebuji ten pasivní mód (podařilo se mi jej rozchodit pouze otevřením portů na FW, nastavených ve vsftpd.conf - pas_min_port a pas_max_port). Pokud se mýlím, prosím o vysvětlení. Díky.
26.7.2006 08:57 petr_p
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Ja myslel, ze resite bezpecnost. U pasivniho rezimu je problem v tom, ze klient A da prikaz PASV a pak treba RETR. Pak prijde zaskodnik B, ktery se pripoji na datovy port na serveru a vysosne data urcena klientovi A bez jakekoliv autentizace.

Tomuto utoku muzete predejit zpusoby, jak jsem popsal vyse. Nebo, jak jste psal vy, nadefinujete rozsah pro datove porty dost velky na to, aby utocnik nevedel, kam se pripojit.

Mate-li otevreny jen jeden datovy port, pak je take problem, pristupuje-li na FTP server vice klientu se stejnou zdrojovou IP (napr. za NATem). Pak si nevedomky kradou datova spojeni a efektivne jim ten server "nefunguje". (To jsem si puvodne neuvedomil a je to problem.)

A k vasi otazce: Ano, je-li kontrolni spojeni sifrovane, nat_ftp helper v jadre neni schopen precist datovy port a automaticky jej otevrit pro daneho klienta, tudiz je nutne ty porty otevrit rucne na trvalo.

Ja jsem jako zabezpeceni uvedl sifrovani i datovych spojeni. Diky tomu nebude mozne precist cizi data. Pak se ovsem nemusite bat pootvirat datove porty (v zajmu funkcnosti pres NAT jich otevrte vic).
26.7.2006 09:31 Phil | skóre: 4
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Děkuji za Vaši odpověď. Tou bezpečností jsem měl na mysli zejména bezpečnost serveru po otevření rozsahu portů pro pasivní režim. V pravidlu iptables bohužel nemohu uvést (neznám) rozsah zdrojových IP pro otevřené porty. Zajímá mě tedy do jaké míry je toto řešení nebezpečné pro server.
26.7.2006 13:34 petr_p
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Muzete vysvestlit, co si predstavujete pod pojmem "bezpecny pro server"? Obecne za bezpecne se povazeje to, co ma riziko prolomeni ochrany nizsi nez je stanoveny limit.

Pokud chcete slyset seznam vsech utoku, ktere lze vezt na FTP server, tak si ho radeji nekde najdete nebo si nastudujte FTP prokol a zamyslete se. Ja jsem uvedl jeden typicky utok a take zpusob, jak jej resit.

S prominutim, vase otacka je asi na takove urovni, jako jaky vliv na bezpecnost meho domu bude mit otevrene okno, protoze se chci z nej vybavovat s kolemjdoucimi. Ukazte mi konkretni problem, s kterym si nevite rady a ja nebo nekdo jiny vam treba odpovi.
26.7.2006 14:59 Phil | skóre: 4
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Omlouvám se za takto formulovanou otázku, zkusím to lépe. Na FW jsem tímto pravidlem otevřel porty pro pasivní režim:

iptables -A INPUT -p TCP --dport 11000:11100 -j ACCEPT

toto je nast. vsftpd.conf pro TLS a pasivní režim:

force_local_data_ssl=YES
force_local_logins_ssl=YES
ssl_tlsv1=YES
pasv_min_port=11000
pasv_max_port=11100

Tato varianta je funkční. Lze to z hlediska bezpečnosti udělat lépe?
26.7.2006 18:00 petr_p
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Takto je tam uz jediny problem: na takto vysoke porty se muze nabindovat jakykoliv proces. Takze pokud mate na serveru zleho uzivatele, tak si na nektery z techto portu muze povesit svoji vlastni sluzbu, a protoze jej mate otevreny na firewallu, tak se tam muze kdokoliv pripojit.

Takze bud tam nemate zadne dalsi uzivatele, nebo ten rozsah portu presunete nekam na privilegovany rozsah (standardne to je pod 1024), nebo presvedcite vsftpd, aby se na ty porty nabindoval ihned po spusteni (coz podle manualu asi neumi)).

Pokud vas to zajima vic, precte si draft-fordh-ftp-ssl-firewall-07.txt. Je tam zminovane nejake reseni midcom, ktere to resi tim, ze FTP server rekne firewallu, ktere porty se maji otevrit. Jinak mne uz nic jineho nenapada. Vzasade kdyz odhledneme od DOS a zombie-scan utoku, ktere se ovsem tykaji jakehokoliv otevreneho TCP portu, tak ve vasem reseni nevidim nic spatneho.
27.7.2006 08:23 Phil | skóre: 4
Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
Moc děkuji za Vaše rady a názory.
Hezký den.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.