阿里云金融云下FTP主动模式的讨论

本文涉及的产品
数据传输服务 DTS,数据同步 small 3个月
推荐场景:
数据库上云
数据传输服务 DTS,数据迁移 small 3个月
推荐场景:
MySQL数据库上云
数据传输服务 DTS,数据同步 1个月
简介: 阿里云的金融云集群,针对金融用户做了很多主动式的防御手段,其中包含主动禁止外网连接,安全组默认是黑名单的形式,必须要显式的放行对应的端口或IP才可以向外通信。 问题的起点。大多数FTP客户端默认使用被动模式来进行连接,在这个模式下,客户端会去连接服务器的某个大于1024的随机端口,但在金融云下使用

阿里云的金融云集群,针对金融用户做了很多主动式的防御手段,其中包含主动禁止外网连接,安全组默认是黑名单的形式,必须要显式的放行对应的端口或IP才可以向外通信。

问题的起点

大多数FTP客户端默认使用被动模式来进行连接,在这个模式下,客户端会去连接服务器的某个大于1024的随机端口,但在金融云下使用就不太方便,如之前所述,金融云端口需要显式放开,但又不可能为了FTP将所有端口放开,所以就需要使用FTP的主动模式

FTP的主动模式工作流程

以下是使用lftp的一个典型的主动模式下的抓包与流程:

001003_2016_09_15_19_48_46

chart

主动模式中,最关键的一句命令是PORT,这一句话告诉了服务器要连去连接客户端的哪一个端口,这个端口必须要在客户端ECS所在的安全组中开放,同时,和被动模式一样,在服务器ECS所在的安全组中,也要放开21端口,以便让客户端正常连入。

配置实战

初始配置

两台服务器,一台作客户端,一台做服务器,模拟金融云环境下默认黑名单,两台服务器的安全组入方向上除了22端口以外没有放行任何规则:

使用lftp连接,可以看到登陆正常进行,但是会卡在类似ls等需要数据传输的命令上:

[root@iZ94tued97gZ ~]# lftp 120.76.118.xxx
lftp 120.76.118.xxx:~> user anonymous
Password: 
lftp anonymous@120.76.118.xxx:~> ls
`ls' at 0 [Connecting...]

说明数据通道没有正常建立。

主动模式的配置

假设我让10000-10002这三个端口来进行数据传输,需要以下配置

  1. 在客户端的安全组入方向上放行10000-10002这三个端口的TCP连接
  2. 在客户端的ftp软件上,强制使用主动模式,并设置使用10000-10002这三个端口进行主动模式的数据传输

1、客户端ECS安全组配置

打开ECS所在安全组,在其中放行10000-10002端口、入方向、TCP协议的放行规则:

001064_2016_09_24_19_35_19

001067_2016_09_24_20_04_22

2、服务器ECS安全组的配置

因为客户端要先主动连接服务器的21端口,所以在服务器侧放行21端口、入方向、TCP协议的规则:

001065_2016_09_24_19_48_50

001066_2016_09_24_20_03_59

3、ftp客户端软件的配置

这里以lftp为例,lftp的配置文件在/etc/lftpd.conf下,找到set ftp:passive-mode off,将前面的注释去掉,然后写上set ftp:port-range 10000-10002,让软件使用这三个端口来进行数据通信:

## if default ftp passive mode does not work, try this:
set ftp:passive-mode off
set ftp:port-range 10000-10002

稍等片刻(1-2分钟,让ECS安全组生效),然后测试,发现已经可以正常使用了!

[root@iZ94tued97gZ ~]# lftp 120.76.118.xxx
lftp 120.76.118.xxx:~> user anonymous
Password: 
lftp anonymous@120.76.118.xxx:~> ls
drwxr-xr-x2 004096 May 11 06:17 pub
lftp anonymous@120.76.118.xxx:/> 

Misson Complete!

深一度挖掘

21?20?连接端口众说纷纭

根据众多FTP的资料,都是说默认倩况下使用21作为控制命令的连接端口,20作为数据的传输端口,但从未说客户端的端口是如何设置的,这里针对主动模式说明一下:
1、客户端选择一个随机的端口(>1024),去连接FTP服务器的21端口
2、传输命令数据(如登陆、PWD等)
3、若需要数据传输(如ls),服务器使用20端口去连接客户端之前在PORT命令中告知的端口(下文会详细说明PORT命令)

为何不需要放行客户端的随机端口和20端口?

可以看到以上两个端口,都是系统主动向外连接的端口,在安全组中,默认出方向都是全部放行的(公共云和金融云都是如此,没有任何规则时,出方向的安全组是accept all),所以并不需要显式放行以上两个端口。

客户端如何告知服务器数据通信的端口?

为了探究原因,在配置前,我只启用了set ftp:passive-mode off,没有指明端口,然后再客户端进行抓包,逐条分析,发现在第725个包的时候,我看到了这么一条信息:

Ftp: Request from Port 50301,'PORT 120,xxx,xxx,xxx,218,62'
    Command: PORT, Data port
    CommandParameter: 120,xxx,xxx,xxx,218,62

谷歌了一下,发现这个就是问题的原因:FTP主动模式下客户端并不是一定使用20端口进行通信的!

FTP的这个PORT命令,意在告诉服务器,我要使用哪一个端口让你连接进行数据传输,后面跟的六个数字,前四个是客户端的IP,后两个就是实际的端口号,以上面的为例,客户端告知的端口号是218*256+62=55870,计算方式就是第一个数字乘以256,加上第二个数字,这才是真正的主动模式下服务器连接客户端使用的端口。

lftp和ftp的默认模式

这两款软件都是比较常用的ftp客户端,他们默认情况下使用的模式为:
lftp(Linux):被动模式

001000_2016_09_14_20_58_20

ftp(Linux):被动模式

000998_2016_09_14_20_50_53

ftp(Windows):主动模式

000997_2016_09_14_20_48_40

相关实践学习
如何在云端创建MySQL数据库
开始实验后,系统会自动创建一台自建MySQL的 源数据库 ECS 实例和一台 目标数据库 RDS。
Sqoop 企业级大数据迁移方案实战
Sqoop是一个用于在Hadoop和关系数据库服务器之间传输数据的工具。它用于从关系数据库(如MySQL,Oracle)导入数据到Hadoop HDFS,并从Hadoop文件系统导出到关系数据库。 本课程主要讲解了Sqoop的设计思想及原理、部署安装及配置、详细具体的使用方法技巧与实操案例、企业级任务管理等。结合日常工作实践,培养解决实际问题的能力。本课程由黑马程序员提供。
目录
相关文章
|
2月前
|
Linux 网络安全
FTP被动模式配置
FTP被动模式配置
112 1
|
2月前
|
弹性计算 关系型数据库 网络安全
阿里云国际版无法连接和访问Windows服务器中的FTP服务
阿里云国际版无法连接和访问Windows服务器中的FTP服务
|
5月前
|
存储 开发框架 前端开发
基于SqlSugar的开发框架循序渐进介绍(7)-- 在文件上传模块中采用选项模式【Options】处理常规上传和FTP文件上传
基于SqlSugar的开发框架循序渐进介绍(7)-- 在文件上传模块中采用选项模式【Options】处理常规上传和FTP文件上传
|
4月前
|
网络安全 C#
FTP 被动模式配置
FTP 被动模式配置
70 0
FTP 被动模式配置
|
4月前
|
开发框架 前端开发 API
基于SqlSugar的开发框架循序渐进介绍(26)-- 实现本地上传、FTP上传、阿里云OSS上传三者合一处理
基于SqlSugar的开发框架循序渐进介绍(26)-- 实现本地上传、FTP上传、阿里云OSS上传三者合一处理
|
4月前
|
网络协议 Linux 网络安全
在Linux中,我们都知道FTP协议有两种工作模式,它们的大概的⼀个工作流程是怎样的?
在Linux中,我们都知道FTP协议有两种工作模式,它们的大概的⼀个工作流程是怎样的?
|
4月前
|
Linux 网络安全 数据安全/隐私保护
在Linux中,FTP 的主动模式和被动模式是什么?有何区别?
在Linux中,FTP 的主动模式和被动模式是什么?有何区别?
|
SQL 网络协议 jenkins
一篇文章掌握彻底掌握 FTP 服务器的 ACTIVE 与 PASSIVE 工作模式
一篇文章掌握彻底掌握 FTP 服务器的 ACTIVE 与 PASSIVE 工作模式
|
弹性计算 Linux DataWorks
阿里云ecs搭建简易ftp服务器-用于DataWorks文件存储及依赖校验
很多企业客户在使用阿里云产品时,经常需要与FTP服务器进行文件交互,诸如跨IDC任务done文件依赖,跨账号、部门临时数据交互等场景。这里简要记录阿里云ecs搭建简易ftp服务器用于上述场景答疑的过程。
|
弹性计算 安全 网络协议
阿里云服务器部署FTP站点和Web环境教程
对于建站用户来说,在购买阿里云服务器之后,下面要做的就是部署FTP站点和Web环境教程,然后上传并运行我们的网站,这篇文章详细介绍了部署阿里云服务器全过程,对大家的学习或者工作具有一定的参考学习价值,不懂如何在阿里云服务器上部署网站运行环境的用户不妨随着小编来一起学习学习吧。
545 0
阿里云服务器部署FTP站点和Web环境教程