最近研究如何在内网搭架FTP服务器,同时要保证外网(公网)能访问的到。终成正果,但走了一些弯路,在此记下,以飨后人。服务器
FTP 使用 2 个端口,一个数据端口和一个命令端口(也叫作控制端口)。这两个端口通常是21 (命令端口)和 20 (数据端口),固然你也能够自定义。控制 Socket 用来传送命令,数据 Socket 是用于传送数据。每个 FTP 命令发送以后,FTP 服务器都会返回一个字符串,其中包括一个响应代码和一些说明信息。其中的返回码主要是用于判断命令是否被成功执行了。操作系统
通常来讲,客户端有一个 Socket用来链接 FTP 服务器的相关端口,它负责 FTP 命令的发送和接收返回的响应信息。一些操做如“登陆”、“改变目录”、“删除文件”,依靠这个链接发送命令就可完成。.net
对于有数据传输的操做,主要是显示目录列表,上传、下载文件,咱们须要依靠另外一个 Socket来完成。日志
若是使用被动模式,一般服务器端会返回一个端口号。客户端须要用另开一个 Socket 来链接这个端口,而后咱们可根据操做来发送命令,数据会经过新开的一个端口传输。blog
若是使用主动模式,一般客户端会发送一个端口号给服务器端,并在这个端口监听。服务器须要链接到客户端开启的这个数据端口,并进行数据的传输。教程
下面对 FTP 的主动模式和被动模式作一个简单的介绍。ip
主动模式下,客户端随机打开一个大于1024 的端口向服务器的命令端口 P,即 21 端口,发起链接,同时开放N +1 端口监听,并向服务器发出 “port N+1” 命令,由服务器从它本身的数据端口 (20) 主动链接到客户端指定的数据端口 (N+1)。路由
FTP 的客户端只是告诉服务器本身的端口号,让服务器来链接客户端指定的端口。对于客户端的防火墙来讲,这是从外部到内部的链接,可能会被阻塞。字符串
为了解决服务器发起到客户的链接问题,有了另外一种 FTP 链接方式,即被动方式。命令链接和数据链接都由客户端发起,这样就解决了从服务器到客户端的数据端口的链接被防火墙过滤的问题。get
被动模式下,当开启一个 FTP 链接时,客户端打开两个任意的本地端口 (N > 1024 和 N+1) 。
第一个端口链接服务器的 21 端口,提交 PASV 命令。而后,服务器会开启一个任意的端口 (P > 1024 ),返回如“227 entering passive mode (127,0,0,1,4,18)”。 它返回了 227 开头的信息,在括号中有以逗号隔开的六个数字,前四个指服务器的地址,最后两个,将倒数第二个乘256 再加上最后一个数字,这就是 FTP 服务器开放的用来进行数据传输的端口。如获得 227 entering passive mode(h1,h2,h3,h4,p1,p2),那么端口号是 p1*256+p2,ip 地址为h1.h2.h3.h4。这意味着在服务器上有一个端口被开放。客户端收到命令取得端口号以后, 会经过 N+1 号端口链接服务器的端口 P,而后在两个端口之间进行数据传输。
使用Serv-U搭架FTP服务器很简单,网上教程也不少,再也不累述。我这里只记录下我遇到的问题。
FTP软件
FTP软件版本
FTP服务器
Windows XP
Serv-U
版本15.0.1.20
FTP客户端
Windows XP
FileZilla
版本3.8.0
FTP服务器安装在公司内网的电脑上,FTP客户端在外网的电脑上(严格来讲也是在另外一外局域网内)。
被动模式(PASV)下,有数据要传输时,服务器会打开一个数据端口(并处于监听状态),而后告知客户端,客户端链接这个数据端口发送数据。可是数据端口是随机的,那么服务器该如何将这些随机数据端口映射到公网的路由器上呢???总不能让内部网的一台机器彻底暴露到公网上吧,虽然确实有这样的方案(称之为DMZ主机),但这绝对是最愚蠢的选择。
这就是我遇到的第一个弯路,折腾了好久才知道。虽然数据端口是随机的,但Serv-U能够指定随机的范围。打开Serv-U管理控制台 > 管理服务器 > 服务器限制和设置 > 服务器设置 。在“设置”选项卡里找到“PASV端口范围”,以下图所示,在这里就能够指定随见的范围了。你只要把这些端口映射到路由器就能够了。
图表 1 PASV 端口范围
固然别忘了,还有一个命令端口也得映射。
我遇到的第二个难缠的问题是,FileZilla客户端获取不到FTP服务器的目录列表。日志信息以下:
状态: 正在链接 125.89.123.99:13000...
状态: 链接创建,等待欢迎消息...
响应: 220 Serv-U FTP Server v15.0 ready...
命令: USER zhangsan
响应: 331 User name okay, need password.
命令: PASS ***
响应: 230 User logged in, proceed.
命令: CLNT FileZilla
响应: 200 Noted.
命令: OPTS UTF8 ON
响应: 200 OPTS UTF8 is set to ON.
命令: OPTS MLST type;size;modify;perm;
响应: 200 MLST OPTS Type;Size;Modify;Perm;
状态: 已链接
状态: 读取目录列表...
命令: PWD
响应: 257 "/" is current directory.
命令: TYPE I
响应: 200 Type set to I.
命令: PASV
响应: 227 Entering Passive Mode (100,100,100,100,50,203)
命令: MLSD
响应: 150 Opening BINARY mode data connection for MLSD.
错误: 链接超时
错误: 读取目录列表失败
也是通过一阵折腾,最后忽然发现服务器对PASV指令的响应是:227Entering Passive Mode (100,100,100,100,50,203),这里100.100.100.100是FTP服务器在内网IP,客户端天然链接不上。打开Serv-U管理控制台 > 你自定义的域名 > 域详细信息 > 监听器 > 编辑 ,在PASV IP地址或域名中设置公网IP便可。 以下图所示。
FTP服务器至少须要两个端口:命令端口和数据端口。命令端口是固定的,而数据端口是随机的。随机的端口如何映射到公网?Serv-U能够设置PASV端口范围,随机也只是在设定的范围内随机。另外须要设置PASV IP地址,否者服务器响应客户端的PASV 命令时,会把服务器在内网中的IP地址告知客户端,这个地址对应客户端来讲是链接不上的。