问题描述:浏览器
在阿里云使用WINDOWS IIS搭建了FTP服务器,使用被动模式,指定了被动端口而且已经放行FTP的命令和数据端口。在实际使用时发现使用专用的FTP客户端(如WinSCP、lftp、浏览器等)一切正常,当使用FTP命令时能够登录FTP服务器,但不能创建FTP数据链接,也就不能列出和传输数据文件。提示:ftp: connect: Resource temporarily unavailable。安全
分析:服务器
经过抓包和返回的信息发现FTP服务器返回了数据端口号和服务器IP地址,但服务器IP地址是内网IP,而非实际使用的公网IP,此时FTP客户端会向该内网IP发起数据会话创建请求,由于路由不可达因此超时后提示ftp: connect: Resource temporarily unavailable。ide
通过测试,是因为该FTP服务器运行在阿里云的VPC内,而VPC默认不进行公网IP和内网IP的NAT转换。可是专用的FTP客户端和浏览器则能够根据返回的数据包,提取出FTP数据端口号向源公网IP发起数据会话请求,因而可知,传统的FTP命令仍是不够“聪明”。测试
解决方法:阿里云
IIS:
spa
在FTP服务器上手工指定公网IP便可,此时FTP服务器在返回被动模式数据端口时将返回带有指定公网IP的套接字信息。以下:3d
vsftpd:
blog
对于Linux下的vsftpd,需添加:pasv_address=公网IP。图片
或者关闭PASV模式的安全检查,即:pasv_promiscuous=YES,该检查确保数据链接和控制链接是来自同一个IP地址。当心打开此选项。此选项惟一合理的用法是存在于由安全隧道方案构成的组织中。默认值为NO。
注意:当使用pasv_address指定公网IP时,必须将监听的IP地址改成IPv4,即:listen=YES,不然vsftpd将返回错误的被动套接字,如:227 Entering Passive Mode (0,0,0,0,34,198). 。而启用IPv4地址时则须要禁用IPv6地址的监听,由于二者互斥。
listen=YES #指定被动模式时的公网IP地址时只能监听在IPv4地址 listen_ipv6=NO #与listen冲突,默认监听IPv6地址,当监听在IPv4时IPv6必须禁用,不然vsftpd.service将没法启动 pasv_enable=YES pasv_min_port=8900 pasv_max_port=8909 pasv_address=47.95.120.253 #指定被动模式时的公网IP地址 #pasv_addr_resolve=YES #pasv_promiscuous=YES