www.ProFTPD.de
13. März 2007, 20:21:43 *
Willkommen Gast. Bitte einloggen oder registrieren.
Haben Sie Ihre Aktivierungs E-Mail übersehen?

Einloggen mit Benutzername, Passwort und Sitzungslänge
News: SMF - Neu installiert!
 
   Übersicht   Hilfe Suche Login Registrieren  
Seiten: [1]   Nach unten
  Drucken  
Autor Thema: proftp und checkpoint fw-1 NG Problem  (Gelesen 98 mal)
0 Mitglieder und 1 Gast betrachten dieses Thema.
peter rexa
Gast
« am: 13. November 2003, 15:10:29 »

Hallo,
wir haben einen proftpd 1.2.8 server aufgesetzt.

User hinter einer CheckPoint NG Firewall können auf den Server nicht zugreifen. Da die FW das Port Kommando als nicht RFC konform ablehnt.

Dieses Verhalten ist ein bekanntes Problem mit BSD Style Port Kommandos. Sun hat in der Version 9 seinen FTP Daemon geändert.

Gibt es eine Möglichkeit das Verhalten beim proftpd zu erzwingen (Newline after Port Comand).

Gruß

Peter Rexa

P.S.: Als Workaround habe ich auf unserer FW einen Trasparenten Proxie aktiviert der sich an die Standarts hält.
Gespeichert
Wörsty
Moderator
ProFTPD
*****
Offline Offline

Beiträge: 1602


50772603
Profil anzeigen WWW E-Mail
« Antwort #1 am: 13. November 2003, 15:25:03 »

1. Benutzt du den inetd-Mode? Wenn ja, nimm mal aus der inetd.conf die "6" hinter "tcp6" raus.
2. Versuch mal "AllowForeignAddress on" in der proftpd.conf

Ansonsten  :?!
Gespeichert

RedHat 8.0 (2.4er Kernel)
proftpd 1.2.10
-mod_sql_mysql
-mow_wrap
-mod_exec
-mod_ifsession[/size]
peter rexa
Gast
« Antwort #2 am: 13. November 2003, 16:34:42 »

Hallo,

ich glaube nicht das diese Änderungen etwas bewirken aber ich werde es prüfen.

Um das Problem etwas genauer zu spezifiezieren:

Die FW CheckPoint NG prüft nicht nur die verwendung der korrekten Ports sondern sie untersucht auch den FTP Datenstrom.

Wenn der Server an den Client ein Port Kommando schickt so prüft die FW ob unmittelbar hinter dem Port Kommando einabschließendes Newline Zeichen folgt (verhindern von Buffer Overflows) wie in den neuren RFC gefordert.

Bei den BSD Style Port Kommandos folgen vor dem Newline glaube ich noch einge Leerzeichen (WUftpd). Diese Leerzeichen führen dazu das sich der user zwar anmelden kann aber keine Datenverbindung zustande kommt da die Port Kommandos von der FW geblockt werden. Traurig

Gruß

Peter Rexa
Gespeichert
Seiten: [1]   Nach oben
  Drucken  
 
Gehe zu:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.2 | SMF © 2006-2007, Simple Machines LLC Prüfe XHTML 1.0 Prüfe CSS
Seite erstellt in 0.052 Sekunden mit 17 Zugriffen.