|
soul^keeper |
 |
Administrateur 
Connecté
Niveau : 5 N° de Membre :
1
Ancienneté : 100%
Participation : 19%
Inscription: 22 Feb 2002
Localisation: Paris
Age: 48
Messages: 16619
Sujets Lancés : 2412
|
Citation: Message écrit par king, le 03-04-2007 à 15:14
ben je limite ma plage a un port
c est exactement pareil que lorsque c ets le port 20 par defaut non ?
l ouverture dynamique va se charger de natter le port ?
inutil ?? soul mon pb a moi venait de la qd ca marchait pas chez moi
car les port recherché lors de la connexion etait du style 13026 et ces dit port n etait pas nattés et ca ne marchait pas |
Citation: Message écrit par rellik, le 03-04-2007 à 15:26
Je penche aussi pour le range de ports passifs, ainsi que le forcage d'IP statique pour ton serveur. Mais comme l'a dit soul c'est une grosse faille d'ouvrir une plage de port, donc si tu dois ouvrir un truc, ne mets pas une trop gros range. |
1000 ports ou 1 port, c'est la même !!!! 1 seul port, c'est une faille aussi grande ! et je persiste et signe, c'est non seulement inutile mais dangereux !
J'ai bien compris qu'une connexion "à l'improviste" sur un port "aléatoire" ne va pas attérir sur ton serveur puisqu'il ne sera pas translaté vers son IP privé. Mais justement, c'est là qu'interviennent les firewalls/routeurs STATEFUL (= qui regardent l'état des connexions). Et ces derniers ont justement pour but :
1) d'éviter d'avoir à ouvrir EN PERMANENCE un ou plusieurs ports qui 99% ne devraient pas l'être.
2) de regarder les connexions FTP qui transitent, et de s'aperecevoir AUTOMATIQUEMENT que la connexion FTP qui arrive sur un port aléatoire est la SUITE LOGIQUE d'une connexion FTP initiale qui a bien été translatée vers ton serveur (on appelle ça des connexions RELATED) => donc seul le port d'écoute (21 par défaut, 35 dans ton cas visiblement) doit être mappé!, et là c'est justement ce firewall/routeur qui va se dire "aaaaah mais *cette* connexion là, il faut que je la laisse passer, et que je la translate vers l'IP du serveur" (contenu dans le canal de contrôle, je vous le rappelle). Et SEULS la source de départ et le port cible aléatoire seront ouvert, juste le temps de la connexion, rendant donc inutile une ouverture PERMANENTE de plage de port (ou même 1 port).
Et pour finir, NON ce n'est pas du tout pareil que le port 20 habituel... le port 20 ne doit pas plus être ouvert que n'importe quel autre quand on installe un serveur FTP. <b>SEUL</b> le port 21 doit être ouvert, quelquesoit le cas de figure (serveur directement relié à internet, ou translaté derrière un routeur, mode actif ou mode passif). Votre solution fonctionnera, mais c'est une mauvaise solution (la pire en fait)... Que ce soit bien clair 
C'est comme les mecs qui installent un proxy, et qui, comme ils ne savent pas le configurer, définissent une règle "any <-> any - ACCEPT" => voilà le joli proxy ouvert ! A vous de voir...
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 92 Jours, 19 Heures, 22 Minutes, 18 Secondes en ligne
|