1. 程式人生 > >外網訪問內網的FTP服務器

外網訪問內網的FTP服務器

cati 下載 數據 客戶端連接 utf 命令連接 說明 inter 同時

轉自 外網訪問內網的FTP服務器

首先感謝作者給出的總結,原文是介紹Serv-U的,我針對FileZilla Server進行了稍微修改,僅看操作可直接跳到分割線後第3部分。

1. 背景簡介
最近研究如何在內網搭架FTP服務器,同時要保證外網(公網)能訪問的到。終成正果,但走了一些彎路,在此記下,以饗後人。

2. 基礎知識
FTP 使用 2 個端口,一個數據端口和一個命令端口(也叫做控制端口)。這兩個端口一般是21 (命令端口)和 20 (數據端口),當然你也可以自定義。控制 Socket 用來傳送命令,數據 Socket 是用於傳送數據。每一個 FTP 命令發送之後,FTP 服務器都會返回一個字符串,其中包括一個響應代碼和一些說明信息。其中的返回碼主要是用於判斷命令是否被成功執行了。

2.1. 命令端口
一般來說,客戶端有一個 Socket用來連接 FTP 服務器的相關端口,它負責 FTP 命令的發送和接收返回的響應信息。一些操作如“登錄”、“改變目錄”、“刪除文件”,依靠這個連接發送命令就可完成。

2.2. 數據端口
對於有數據傳輸的操作,主要是顯示目錄列表,上傳、下載文件,我們需要依靠另一個 Socket來完成。

如果使用被動模式,通常服務器端會返回一個端口號。客戶端需要用另開一個 Socket 來連接這個端口,然後我們可根據操作來發送命令,數據會通過新開的一個端口傳輸。

如果使用主動模式,通常客戶端會發送一個端口號給服務器端,並在這個端口監聽。服務器需要連接到客戶端開啟的這個數據端口,並進行數據的傳輸。

下面對 FTP 的主動模式和被動模式做一個簡單的介紹。

2.3. 主動模式(PORT)
主動模式下,客戶端隨機打開一個大於1024 的端口向服務器的命令端口 P,即 21 端口,發起連接,同時開放N +1 端口監聽,並向服務器發出 “port N+1” 命令,由服務器從它自己的數據端口 (20) 主動連接到客戶端指定的數據端口 (N+1)。

FTP 的客戶端只是告訴服務器自己的端口號,讓服務器來連接客戶端指定的端口。對於客戶端的防火墻來說,這是從外部到內部的連接,可能會被阻塞。

2.4. 被動模式(PASV)
為了解決服務器發起到客戶的連接問題,有了另一種 FTP 連接方式,即被動方式。命令連接和數據連接都由客戶端發起,這樣就解決了從服務器到客戶端的數據端口的連接被防火墻過濾的問題。

被動模式下,當開啟一個 FTP 連接時,客戶端打開兩個任意的本地端口 (N > 1024 和 N+1) 。

第一個端口連接服務器的 21 端口,提交 PASV 命令。然後,服務器會開啟一個任意的端口 (P > 1024 ),返回如“227 entering passive mode (127,0,0,1,4,18)”。 它返回了 227 開頭的信息,在括號中有以逗號隔開的六個數字,前四個指服務器的地址,最後兩個,將倒數第二個乘256 再加上最後一個數字,這就是 FTP 服務器開放的用來進行數據傳輸的端口。如得到 227 entering passive mode(h1,h2,h3,h4,p1,p2),那麽端口號是 p1*256+p2,ip 地址為h1.h2.h3.h4。這意味著在服務器上有一個端口被開放。客戶端收到命令取得端口號之後, 會通過 N+1 號端口連接服務器的端口 P,然後在兩個端口之間進行數據傳輸。


3. 我走過的彎路
使用FileZilla Server搭架FTP服務器很簡單,網上教程也很多,不再累述。我這裏只記錄下我遇到的問題。

3.1. 使用環境

操作系統

FTP軟件

FTP軟件版本

FTP服務器

Windows 10

FileZilla Server 0.9.60

FTP客戶端

IOS 12.1 nPlayer

FTP服務器安裝在實驗室內網的電腦上,FTP客戶端在外網的電腦上(嚴格來說也是在另一外局域網內)。

3.2. PASV端口範圍
被動模式(PASV)下,有數據要傳輸時,服務器會打開一個數據端口(並處於監聽狀態),然後告知客戶端,客戶端連接這個數據端口發送數據。但是數據端口是隨機的,那麽服務器該如何將這些隨機數據端口映射到公網的路由器上呢???總不能讓內部網的一臺機器完全暴露到公網上吧,雖然確實有這樣的方案(稱之為DMZ主機),但這絕對是最愚蠢的選擇。

這就是我遇到的第一個彎路,折騰了很久才知道。雖然數據端口是隨機的,但FileZilla Server可以指定隨機的範圍。打開FileZilla Server Interface > Edit > Settings > Passive Mode Settings 。

勾選 use custom port range 並設置PASV範圍,如下圖所示,在這裏就可以指定隨見的範圍了。你只要把這些端口映射到路由器就可以了。

技術分享圖片

圖表 1 PASV 端口範圍

3.3. PASV IP地址
我遇到的第二個難纏的問題是,FTP 客戶端獲取不到FTP服務器的目錄列表。日誌信息如下:

(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> Connected on port 21, sending welcome message...
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> 220-FileZilla Server 0.9.60 beta
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> 220-written by Tim Kosse ([email protected])
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> 220-Please visit https://filezilla-project.org/
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> 220 From PeanutK
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> AUTH SSL
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> 502 Explicit TLS authentication not allowed
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> AUTH TLS
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> 502 Explicit TLS authentication not allowed
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> USER [email protected]
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> 331 Password required for [email protected]
(000001)2018/12/29 22:03:04 - (not logged in) (10.11.35.115)> PASS ****************
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> 230 Logged on
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> PWD
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> 257 "/" is current directory.
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> OPTS UTF8 ON
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> 202 UTF8 mode is always enabled. No need to send this command.
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> PASV
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> 227 Entering Passive Mode (192.168.137.1,234,98)
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> TYPE A
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> 200 Type set to A
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> LIST
(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> 150 Opening data channel for directory listing of "/"

(000001)2018/12/29 22:03:04 - [email protected] (10.11.35.115)> 425 Can‘t open data connection for transfer of "/"

也是經過一陣折騰,最後突然發現服務器對PASV指令的響應是:227Entering Passive Mode (192.168.137.1,50,203),這裏127,0,0,1是FTP服務器在內網IP,客戶端自然連接不上。打開Serv-U管理控制臺 > 你自定義的域名 > 域詳細信息 > 監聽器 > 編輯 ,在PASV IP地址或域名中設置公網IP即可。 如下圖所示。

技術分享圖片

4. 總結
FTP服務器至少需要兩個端口:命令端口和數據端口。命令端口是固定的,而數據端口是隨機的。隨機的端口如何映射到公網?FZ可以設置PASV端口範圍,隨機也只是在設定的範圍內隨機。另外需要設置PASV IP地址,否者服務器響應客戶端的PASV 命令時,會把服務器在內網中的IP地址告知客戶端,這個地址對應客戶端來說是連接不上的。

外網訪問內網的FTP服務器