热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Linux网络服务之vsftpd

Linux网络服务之vsftpd基于GPL开发,是Linux下稳定,快速,安全的FTP软件,它支持IPV6以及SSL加密。vsftpd的安全特性主要体现在三个方面:进程分离,处

Linux网络服务之vsftpd

           
基于GPL开发,是Linux下稳定,快速,安全的FTP软件,它支持IPV6以及SSL加密。vsftpd的安全特性主要体现在三个方面:进程分离,处理不同任务的进程彼此是独立运行的,进程运行时均以最小权限运行,多数进程都使用chroot进行了禁锢,防止客户访问非法共享目录,这里的chroot是改变根的一种技术,如果我们通过vsftpd共享了/var/ftp目录,则该目录对客户端而言就是共享的根目录。

FTP不用与其他互联网的协议,它使用多端口通信,当客户端连接服务器请求资源时,服务器会使用21端口与客户端通信,该端口专门处理客户端发送给服务器的请求命令,即命令端口。服务器与客户端进行数据传输时,还需要使用另一个数据端口,数据端口号取决于服务器运行模式是主动模式还是被动模式。传输数据时,服务器主动连接客户端为主动模式

传输数据时,客户端主动连接服务器为被动模式。一开是FTP一般为主动模式,但由于防火墙的原因,主动模式的ftp无法正常工作,就有了被动模式

FTP工作模式

     
主动工作模式:客户端随机开启大于1024的X端口与服务器的21端口建立连接通信,通道建立后,客户端随时可以通过该通道发送上传或下载命令。当客户端需要与服务器进行数据传输时,客户端会开启一个大于1024的随机端口y,并将y端口通过之前的命令通道传送给服务器的21号端口。服务器获取到客户端的第二个端口后会主动连接客户端的该端口,通过三次握手后,完成服务器与客户端数据通道的建立,所有的数据均通过该数据通道进行传输。

   
 被动工作模式:客户端随意开启一个大于1024的X端口与服务器的21号端口建立连接通道,当客户端需要与服务器进行数据传输时,客户端从命令通道发送数据请求要求上传或下载数据。服务器收到数据请求后会随机开启一个端口Y,并通过命令通道将该端口信息传给客户端。客户端在收到服务器发送过来的数据端口Y的信息后,将在客户端开启一个随
机端口Z,此时客户端在主动通过本地的Z端口与服务器的Y端口进行连接,通过三次握手完成后,即可进行数据传输。

FTP安装配置

yum install -y vsftpd

service  vsftpd  start

chkconfig  vsftpd  on

vsftpd的核心文件

/etc/logrotate.d/vsftpd  (日志轮转备份配置文件)

/etc/pam.d/vsftpd (基于pam的vsftpd验证配置文件)

/etc/rc.d/init.d/vsftpd(vsftpd启动脚本,可以使用service调用)

/etc/vsftpd  (vsftpd软件主目录)

/etc/vsftpd/ftpusers(默认的vsftpd黑名单)

/etc/vsftpd/user_list (可以通过主配置文件设置该文件为黑名单或白名单)

/etc/vsftpd/vsftpd.conf (vsftpd主配置文件)

/usr/sbin/vsftpd(vsftpd主程序)

/usr/share/doc/vsftpd-2.2.2(vsftpd文档资料路径)

/var/ftp(默认vsftpd共享目录)

配置文件解析

默认配置文件在/etc/vsftpd目录下,vsftpd会自动寻找以.conf结尾的配置文件,并以此配置文件启动FTP服务。配置文件格式为
选项=值(中间不可有任何空格)

bubuko.com,布布扣 >

bubuko.com,布布扣 >

bubuko.com,布布扣 >

vsftpd支持的常用登录方式有:匿名登录,本地账户登录,虚拟账户

匿名账户登录一般应用于下载服务器,vsftpd默认开启的匿名共享,默认路径为/var/ftp

本地账户登录则需要使用系统账户以及对应的系统密码才可以登录使用FTP,默认local_enablede
anonymous均被设置为yes,若要开启本地账户登录,需要将anonymous——enable设置为no,默认共享路径为账户个人家目录。开启本地登录后,用户可以离开家目录,进入系统中的其他目录,如果配置文件中使用chroot_local_user,用户将被禁锢在自己的家目录下,防止用户进入系统中的其他目录。seLinux默认不允许FTP共享家目录。

当有大量用户需要使用FTP时,vsftpd支持虚拟账户登录FTP,从而避免创建大量的系统账户,通过guest_enable
可以开启vsftpd的虚拟账户功能,guest_name用来指定本地账户的虚拟映射名称。

配置虚拟登录

vsftpd虚拟账户的数据需要保存在berkeley
DB格式的数据文件中,首先需要创建明文密码,明文密码奇数为账户名,偶数为密码,使用db_load工具将器转换为数据库文件。db_load
工具需要安装db4_utils工具来创建这样的数据文件。

yum install -y db4-utils

vi /etc/vsftpd/vlogin添加账户密码

tom  

123

jerr

1234

db_load -T -t hash -f /etc/vsftpd/vlogin   /etc/vsftpd/vlogin.db

chmod 600 /etc/vsftpd/{vlogin,vlogin.db}

创建PAM文件,设置基于虚拟账户验证

Linux一般通过PAM文件设置账户的验证机制,然后通过创建新的PAM文件,使用的数据文件进行登录验证,PAM文件中的db选项于指定并验证账户和密码的数据库文件,数据库无需.db名称后缀。centos6验证模块调用的是lib64目录下的文件。

vim  /etc/pam.d/vsftpd.pam

auto required /lib64/security/pam_userdb.so  db=/etc/vsftpd/vlogin

account required  /lib64/security/pam_userdb.so
 db=/etc/vsftpd/vlogin

创建虚拟账户共享目录,因为所有的虚拟账户最终都需要映射到一个真实的系统账户,所以需要添加一个系统账户并设置家目录。

useradd -s /sbin/nologin -d /home/ftp virtual

修改主配置文件

修改vsftpd的主配置文件,使用guest_enable选项开启虚拟账户功能,所有虚拟账户都将被映射到guest_username指定的一个系统真实账户。如需要对虚拟账户进行权限设置,使用与匿名用户一样的设置项即可。

vsftpd有两个文件(黑白名单文件)可以对用户进行ACL控制,/etc/vsftpd/ftpusers默认是一个黑名单文件,存在该文件中的用户无法访问FTP,格式为每行一个账户名称。

/etc/vsftpd/user_list文件会根据主配置文件中配置项设定的不同,而成为黑名单文件或白名单文件,也可以禁用该文件,主配置文件中的userlist_enable
决定了是否启用user_list文件,如果启用,还要跟userlist_deny来决定该文件是黑名单文件还是白名单文件,等于yes
则为黑名单文件,等于no则为白名单,白名单以为着只有白名单中的账户可以访问FTP,其他用户都不可以,黑名单意味着除黑名单中账户外其他用户默认都可以访问FTP

 

 

 

 

 

                 
  

Linux网络服务之vsftpd,布布扣,bubuko.com


推荐阅读
  • selenium通过JS语法操作页面元素
    做过web测试的小伙伴们都知道,web元素现在很多是JS写的,那么既然是JS写的,可以通过JS语言去操作页面,来帮助我们操作一些selenium不能覆盖的功能。问题来了我们能否通过 ... [详细]
  • 实现Win10与Linux服务器的SSH无密码登录
    本文介绍了如何在Windows 10环境下使用Git工具,通过配置SSH密钥对,实现与Linux服务器的无密码登录。主要步骤包括生成本地公钥、上传至服务器以及配置服务器端的信任关系。 ... [详细]
  • 本报告记录了嵌入式软件设计课程中的第二次实验,主要探讨了使用KEIL V5开发环境和ST固件库进行GPIO控制及按键响应编程的方法。通过实际操作,加深了对嵌入式系统硬件接口编程的理解。 ... [详细]
  • JavaScript 中引号的多层嵌套使用技巧
    本文详细介绍了在 JavaScript 编程中如何处理引号的多级嵌套问题,包括双引号、单引号以及转义字符的正确使用方法。 ... [详细]
  • Awk是一款功能强大的文本分析与处理工具,尤其在数据解析和报告生成方面表现突出。它通过读取由换行符分隔的记录,并按照指定的字段分隔符来划分和处理这些记录,从而实现复杂的数据操作。 ... [详细]
  • 深入解析Unity3D游戏开发中的音频播放技术
    在游戏开发中,音频播放是提升玩家沉浸感的关键因素之一。本文将探讨如何在Unity3D中高效地管理和播放不同类型的游戏音频,包括背景音乐和效果音效,并介绍实现这些功能的具体步骤。 ... [详细]
  • 随着Linux操作系统的广泛使用,确保用户账户及系统安全变得尤为重要。用户密码的复杂性直接关系到系统的整体安全性。本文将详细介绍如何在CentOS服务器上自定义密码规则,以增强系统的安全性。 ... [详细]
  • 本文列举了构建和运行 Struts2 应用程序所需的核心 JAR 文件,包括文件上传、日志记录、模板引擎等关键组件。 ... [详细]
  • 本文介绍了一个来自AIZU ONLINE JUDGE平台的问题,即清洁机器人2.0。该问题来源于某次编程竞赛,涉及复杂的算法逻辑与实现技巧。 ... [详细]
  • egg实现登录鉴权(七):权限管理
    权限管理包含三部分:访问页面的权限,操作功能的权限和获取数据权限。页面权限:登录用户所属角色的可访问页面的权限功能权限:登录用户所属角色的可访问页面的操作权限数据权限:登录用户所属 ... [详细]
  • 本文由chszs撰写,详细介绍了Apache Mina框架的核心开发流程及自定义协议处理方法。文章涵盖从创建IoService实例到协议编解码的具体步骤,适合希望深入了解Mina框架应用的开发者。 ... [详细]
  • 本文提供了一个关于AC自动机(Aho-Corasick Algorithm)的详细解析与实现方法,特别针对P3796题目进行了深入探讨。文章不仅涵盖了AC自动机的基本概念,还重点讲解了如何通过构建失败指针(fail pointer)来提高字符串匹配效率。 ... [详细]
  • 3DSMAX制作超现实的体育馆模型
    这篇教程是向脚本之家的朋友介绍3DSMAX制作超现实的体育馆模型方法,教程制作出来的体育馆模型非常地不错,不过教程有点难度,需要有一定基础的朋友学习,推荐到脚本之家,喜欢的朋友可 ... [详细]
  • 本文介绍了如何在AngularJS应用中使用ng-repeat指令创建可单独点击选中的列表项,并详细描述了实现这一功能的具体步骤和代码示例。 ... [详细]
  • 在项目冲刺的最后一天,团队专注于软件用户界面的细节优化,包括调整控件布局和字体设置,以确保界面的简洁性和用户友好性。 ... [详细]
author-avatar
Roger_丨8_8
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有