• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

FW 5000-AI-130-G FTP能建立连接但是没法穿数据

14小时前提问
  • 0关注
  • 0收藏,38浏览
Mr_Wei 二段
粉丝:0人 关注:2人

问题描述:

我想了解一下FTP在主动模式和被动模式下,做端口映射有什么区别,控制端口和数据端口是否都需要做映射

2 个回答
粉丝:15人 关注:9人

一、FTP主动/被动模式端口映射区别
1. 主动模式(PORT)
控制连接:客户端→服务器21端口,仅需映射服务器21端口(公网→内网服务器21)。
数据连接:服务器主动从20端口→客户端随机高位端口,无需映射服务器数据端口,但需保证客户端侧防火墙/运营商允许入站高位端口。
2. 被动模式(PASV)
控制连接:同主动模式,映射服务器21端口。
数据连接:客户端→服务器随机高位端口,必须映射服务器被动模式数据端口范围(公网→内网服务器对应数据端口段)。
二、FW5000-AI-130-G FTP建连但无数据排查步骤
1. 确认FTP工作模式,检查映射配置:
被动模式需在FTP服务器指定数据端口范围,FW上同时映射21端口+该数据端口段。
命令:display nat server 查看NAT server规则是否包含对应端口。
2. 检查ASPF/FTP ALG配置:
需开启FTP应用层网关,自动识别数据连接并放行,命令:

aspf policy default
protocol ftp detect

或域间调用ASPF:aspf apply policy default inbound/outbound
3. 检查安全策略:
确认公网到内网服务器的安全策略放行21端口及数据端口(被动模式),命令:display security-policy rule
4. 抓包验证:
在内网服务器侧或FW接口抓包,看数据连接报文是否到达,命令:packet-capture interface xxx capture-filter "tcp port ftp or tcp portrange x-y"

暂无评论

粉丝:28人 关注:2人

F5000‑AI‑130‑G FTP:主动 / 被动模式 NAT‑server 端口映射区别

现象特征:可以登录(控制通道 21 通),但是无法列目录、无法传输数据,就是典型数据通道不通;F5000‑AI‑130‑G 属于 V7 平台,依赖FTP‑ALG处理应用层载荷里的 IP / 端口信息H3C。
组网场景:内网 FTP 服务器,配置nat‑server做端口映射,外网用户访问公网 IP 使用 FTP 服务。

基础概念

FTP 有两条独立 TCP 连接:
  1. 控制连接:TCP 21:登录、执行命令,必须映射放行。
  2. 数据连接:做目录列表、上传下载;主动、被动模式数据连接发起方、端口完全不一样
表格
项目主动模式 (PORT)被动模式 (PASV,客户端软件默认)
数据连接是谁发起FTP 服务器主动向外发起连接(服务器 20 端口→客户端随机高端口)客户端主动向服务器发起连接(客户端随机端口→服务器返回的随机高端口)
服务器侧数据端口固定源端口 TCP 20服务器随机分配高端口(如 50000‑51000,服务器配置端口池)
NAT‑server 是否需要手动映射数据端口不需要手动写 nat‑server 映射 20 端口,ALG + 会话表动态处理不能只映射 21,需要处理服务器被动高端口;有两种实现方式
ALG 作用修改客户端 PORT 报文中携带的私网 IP / 端口修改服务器 227 PASV 响应报文中携带的私网 IP / 端口,替换为公网 IP
❗重点:控制端口 21 必须做 nat‑server 映射;数据端口不要一概全部手动写死映射,两种模式处理方式不同

1)主动模式 PORT

  1. 只需要配置nat‑server 映射 TCP21 控制端口不需要手动写 nat‑server 映射 TCP20
  2. 开启alg ftp;服务器从 20 端口向外发起的数据连接,依靠防火墙会话表动态放行,不需要预配置静态端口映射。
  3. 安全策略:Untrust→Trust 放行 FTP 服务对象(包含 21、20)。
⚠️注意:主动模式现在外网客户端大多不支持,客户端侧防火墙会拦截服务器主动回过来的数据连接,生产环境不推荐使用主动模式

2)被动模式 PASV(实际项目绝大多数使用)

外网客户端全部默认使用被动模式;仅映射 21 端口,不处理被动高端口,就会出现 “能登录,无法列目录、传文件”,就是用户遇到故障现象
两种部署方案(二选一)

方案 A:ALG 自动处理(推荐,F5000‑AI‑130‑G 优先选)

  1. nat‑server 只映射公网 IP TCP21 →内网 FTP 服务器 TCP21
  2. 全局开启alg ftp
  3. FTP 服务器本身必须配置 PASV 对外公布自己的公网 IP,同时限定被动端口池(例如 50000‑51000)
  4. 防火墙安全策略 Untrust‑Trust 放行:TCP 21 + 服务器被动端口段 50000‑51000。
❗关键点:被动高端口不要在防火墙上写 nat‑server 一条条映射;依靠 ALG + 安全策略放行该段入站流量,防火墙动态做目的 NAT 转换
如果 FTP 服务器没有配置对外公网 IP,服务器回复 227 报文中携带私网 IP,即使防火墙开启 ALG,也会出现数据通道失败。(Windows FileZilla Server、vsftpd 都要设置对外公网 IP)

方案 B:把被动端口段全部做 nat‑server(不推荐,端口占用多)

将 21 以及全部被动端口范围(50000‑51000)全部写 nat‑server 映射;这种方式不依赖 ALG,但需要大量连续公网端口资源,一般不建议。

F5000‑AI‑130‑G 关键配置示例

shell
system‑view #开启FTP ALG(非常关键,很多故障就是这里关闭) alg ftp #1、映射控制端口21 nat server protocol tcp global 202.1.1.1 21 inside 192.168.1.10 21 #安全策略,外网访问内网FTP security‑policy rule permit ip source‑zone Untrust destination‑zone Trust service ftp rule permit ip source‑zone Untrust destination‑zone Trust service tcp destination‑port‑range 50000 51000
检查命令
shell
display nat server display alg status display security‑policy rule

高频踩坑(对应 “能登录,穿不过数据” 故障)

  1. 忘记开启alg ftp:控制连接通,但是 PASV 返回报文里面仍是私网 IP,客户端尝试连接私网 IP,数据连接失败。
  2. FTP 服务器被动模式没有填写对外公网 IP;服务器回复 227 携带内网 IP,ALG 也无法修复。
  3. 安全策略只放行 21 端口,没有放行被动高端口段
  4. 混淆主动模式:外网客户端侧防火墙阻断服务器 20 端口主动回连的数据连接。
  5. FTPS (Explicit) 不支持 FTP‑ALG,加密后 ALG 无法解析载荷,被动模式必须全部手动映射端口段。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明