FTPS FileZilla
RésoluJe recpitule le chmilblik:
L'accès FilleZilla Server fonctionnait parfaitement en local et à distance.
Besoin de mettre en place SSL/TSL.
Mise en place local sans problèmes, connection SSL implicite et explique sans souci.
Distante -> erreur 425 Can't open data connection.
Log:
-------------------
Etat : Connexion à @IPdistante ...
Etat : Connecté avec @IPdistante, négotiation de la connexion SSL...
Réponse : 220-FileZilla Server version 0.9.18 beta
Réponse : 220-written by Tim Kosse (Tim.Kosse@gmx.de)
Réponse : 220 Please visit https://sourceforge.net/projects/filezilla/
Commande : AUTH SSL
Réponse : 234 Using authentication type SSL
Etat : Connexion SSL établie. Attente du message d'accueil...
Commande : USER identifiant
Réponse : 331 Password required for identifiant
Commande : PASS *****
Réponse : 230 Logged on
Commande : SYST
Réponse : 215 UNIX emulated by FileZilla
Commande : FEAT
Réponse : 211-Features:
Réponse : MDTM
Réponse : REST STREAM
Réponse : SIZE
Réponse : MLST type*;size*;modify*;
Réponse : AUTH SSL
Réponse : AUTH TLS
Réponse : UTF8
Réponse : CLNT
Réponse : 211 End
Commande : PBSZ 0
Réponse : 200 PBSZ=0
Commande : PROT P
Réponse : 200 Protection level set to P
Etat : Connecté
Etat : Récupération de la liste de répertoires...
Commande : PWD
Réponse : 257 "/" is current directory.
Commande : TYPE A
Réponse : 200 Type set to A
Commande : PORT 192,168,0,1,5,90 (@IP local, sa me parait anormal?)
Réponse : 200 Port command successful
Commande : LIST
Réponse : 150 Opening data channel for directory list.
Réponse : 425 Can't open data connection.
Erreur : N'a pas pu récupérer la liste du répertoire
-------------------
Sachant que:
En mettant le serveur en connection direct sur internet (enlever routeur et pare-feu) il n'y a aucun changement (même erreur) :pt1cable: .
Par contre en mettant la machine cliente en connection direct, la sa marche!!! :sweat:
Et tout cela en explicite aussi bien qu'en implicite pour la connection SSL.
donc j'imagine un problème de configuration (FTP ACTIF, PASSIF ?), je sais pas trop donc je demande votre aide :)
30 réponses
Le problème décrit est une erreur 425 Can't open data connection lors d'une connexion FTP sécurisée via SSL/TLS sur FileZilla Server en distante, alors que le fonctionnement local est correct. Les échanges en mode actif échouent malgré la connexion SSL établie et l'authentification réussie, ce qui indique un problème de configuration ou de filtrage du mode passif. Une solution proposée consiste à configurer le mode passif dans Passive Mode Settings en utilisant une IP externe, et à ouvrir une plage de ports personnalisée (par exemple 60000–61000) sur le pare-feu et le routeur. En outre, certains évoquent que l’obstacle peut provenir du filtrage du trafic FTP chiffré par les dispositifs réseau, et que les tests montrent des variations selon l’infrastructure.
-
Je pense avoir trouvé un élément de réponse, j'ai mis dans la section :
Passive Mode Settings :
Sélectionné Use the following IP : xxx.host.com ou l'adresse IP si vous en avez une
ou sinon sélection retrieve external IP from ...
Puis juste en dessous Use custom port Range et mettre des valeur entre 60000 et 61000 par ex, prenez des ports assez haut, vous serez presque assuré qu'il ne seront pas utilisé par un autre programme.
Puis dans votre par feu ou routeur, il faut ouvrir ces ports pour votre serveur FTP en TCP.
Pour ma part ça a marché, j'ai pu me connecter et lister mon ftp...-
Bonjour.
Ce post est vieux , meme trop vieux.
D'autre votre réponse n'est pas dans le sujet. Vous décrivez comment fonctionne de maniere "normale" un ftp.
Le sujet ici est le flitrage des échanges FTP crypptés par SSL. Or ceci est toujours insoluble dans la mesure ou le firewall ne saura jamais lire ce qui se passe dans le flux de données FTP (puisque c'est crypté...), donc il ne saura jamais jamais filtrer ce type de d'échange...
A+
-
-
j'ai eu une erreur aussi sur la cmd LIST et ca a marché apres une config en mode passif
-
Même problème en passif :(
Tu pourrai m'expliquer comment ta fait ? -
ContributeurSalut,
Il est impossible de filtrer des connexions sur un serveur FTP avec SSL/TLS.
Ceci est du au fait que la seconde connexion "de données" est cryptée, et le firewall est incapable de voir ce qui s'y passe , donc il bloque la connexion....
Ce problème est insoluble et c'est tout.
Ce type d'installation marche tres bien en local (ou en direct), ou en désactivant tout système de pare feu / et de routage.
D'autre part , pourquoi crypter un transfert FTP si on enlève une sécurité de filtrage .... ?
Si tu veux transférer des fichiers de manières sécurisées, donc chiffrées, appuies toi sur du SSH, mais pas sur FTP.
a+
-
Bonjour,
J'ai unréseau wifi via la nheuf box4. j'ai installé un disque dur externe sur usb2 de la neuf box pour le partager avec deux autres ordi en wifi. le partage des fichiiers est bien activé, le disque dur externe reconnu. j'ai installé filezilla avec la procédure et j'ai le message suivant lors de la connexion: Récupération de la liste de répertoires...impossible de récupérer la liste des répertoires le canal de transfert est fermé...
Qui peut m'aider
didier -
ContributeurBonjour,
Ce post n'est pas approprié à votre souci.
Veuillez en créer un nouveau. Merci
(d'autre part on n'utilise pas FTP pour accéder à un disque ou le partage de fichier est activé .... mais le voisinnage réseau ...)
a+
-
Bonjour,
j'ai un souci avec Filezilla, je peux me connecter, mais il est impossible de recevoir la liste et le message "425 Can't open data connection." apparait, je voulais savoir si il faut que je me mettte en mode passif ou en actif ? le serveur et le client ? De plus j'utilise Norton internet security je j'aurai voulu savoir quels ports dois je ouvrir en plus des ports 20 et 21 habituels
Laventin
merci -
j'ai le meme probleme, quelqu'un a t il la solution?
je n'arrive pas à acceder le disque connecté sur la neufbox avec filezilla
merci -
Salut tout le monde,
J'utilise filezilla, no-ip et ai configuré tous mes ports a la maniere www.portforward.com ca marche en local, mais apparemment quand je demande a un pote a qui j'ai creer un compte si mon serveur ftp fonctionne il me dit qu'il y accède mais qu'il n'y a rien et un autre me dit qu'il obtient le message comme vous d'ailleurs "can't open data connexion" ... voilà ca fait trois jours que je lute je pense que ma config NAT sur livebox est correct j'utilise Kaspersky 7 ... je suis fané quelqu'un aurait il la soluce ??? ou du moins des idées ...
Merci beaucoup à tous ...
MyV -
salut a tous, j'ai l'impression que vous vous y connaissez cic. Donc voila ma question. J4Au une Neufbox4, un pc relié en ethernet et un autre en wifi. Je partage un dd branché en usb sur la NEufBox. ça marche impec pour mes deux pc. Mais voila je voudrais partager ce même dd branché sur le neufbox avec ma belle soeur qui habite aillleur bien évidement :-).
Cela est il possible? et comment ??? merci a tous -
Très intéressants ces posts, on y trouve de tout comme au marché persan, mais le marché persan n'est-il pas très intéressant.
Essayons d'avancer non pas dans l'ordre de la discussion, mais en ordre.
a) la configuration classique du serveur qui n'est pas réalisée correctement, il en résulte une impossibilité de connexion ou de listage des fichiers mis à disposition. Il y a des pages consacrées sur le net sur ce sujet. Ceux qui veulent chercher trouveront sans problème
b) Il y a le problème de la neuf-box : cela n'a rien à voir comme c'est justement avancé avec un serveur Ftp, c'est tout simplement du réseau local. Que le disque soit relié au micro ou à la neuf-box, l'accès est peut-être différent (je ne sais pas comment çà marche), mais c'est un peu le même principe.
c) Il y a enfin, sujet beaucoup plus passionnant (qui en fait me passionne), le problème des échanges sécurisés et cryptés. Filezilla Serveur reconnait plusieurs protocoles pour les échanges sécurisés. Ce qui est avancé précédemment est partiellement vrai et partiellement faux : tout le monde sera content...
Filezilla server gère (à ma connaissance le chiffrement avec les protocoles suivants :
FTP sur SSL/TLS (Chiffrement implicite)
FTP sur SSL (Chiffrement explicite)
FTP sur TLS (Chiffrement explicite)
par contre, je ne crois pas qu'il puisse gérer le SFTP en utilisant SSH2, qui lui se réalise sur un autre port différent des ports standards. Cette option est prévue dans Filezilla Client car il s'agit d'un protocole qui est peut-être utilisé uniquement sur les serveurs apache.
Ce protocole SFTP en utilisant SSH2 est d'ailleurs utilisé par de nombreux hébergeurs afin que les logins et mots de passe ne puissent être interceptés au passage. -
ContributeurOui ?
La problématique était ici un problème de filtrage sur des transactions FTP utilisant SSL/TLS.
A travers un firewall, ce problème est insoluble, en local ça marche très bien ... cf le premier post.
Ou le lien avec des neuf box ici :s ?
-
Si le problème était un problème de filtrage des échanges réalisés en utilisant SSL/TLS, alors, j'affirme qu'il s'agit d'un faux problème. Ce problème n'existe pas à ma connaissance avec Filezilla Server. Le problème qui a été soulevé ou qui a été interprété comme un problème de filtrage est venu d'un mauvais paramétrage du mode passif du serveur. Comme je l'ai écrit précédemment Filezilla Server gère très bien les modes sécurisés (mieux que les banques car le chiffrage se réalise sur une clé à 4096 bits alors que les banques chiffrent à 128 ou 256 bits.
Les protocoles qui fonctionnent sont détaillés ci-dessus. -
ContributeurJ'aimerai bien voir ça :)
Le chiffrage de la connexion de données, un parefeu ne peut rien y faire. La seconde connexion sera systématiquement filtrée, car le pare feu est incapable de voir ce qui s'y passe, et donc de prévoir l'ouverture des ports pour la seconde connexion de données .... (Sous linux on utilise l'état RELATED).
Je n'ai jamais dit que le chiffrement n'est pas possible, mais juste avoir un parefeu qui pose problème .... et ce peu importe le type de serveur FTP.
-
Salut,
tout à fait , passer un nat dynamique est pratiquement impossible en ftps car le routeur est incapable de lire le numéro de port à forwarder dans la commande port en ftp normal ou dans la réponse à la commande passive en mode passif ces commandes étant cryptées .
La seule solution est de mapper une liste de ports comme ça a été dit plus haut et de la configurer dans la liste du serveur .
Sftp sous ssh ne pose pas ce problème car seul le port ssh est utilisé pour les commandes et les données . -
en fait, la solution de Prometee était juste:
forwarder une plage de ports dans le routeur nat , indiquer au serveur de les utiliser pour son mode passif , aussi configurer l'adresse publique dans le mode passif et les clients pourront normalement se connecter en mode passif (uniquement).
car ainsi, le routeur nat n'a pas besoin de comprendre les commandes ftp .
idem pour un firewall , il faudrait ouvrir ces ports là avec destination l'ip du serveur .
sinon, en mode normal, il faudrait faire cette manip là coté client ... dur dur pour eux .
-
-
Cà marche très bien sous windows. Nous avons testé à partir des descriptions avancées à partir de cette page :
http://www.lecochonsideral.info/...
Sous linux, il m'est impossible de savoir, mais à priori, çà devrait marcher également.
Certes c'est assez récent comme publication. -
ContributeurFilezilla Server sous windows ou linux, ne fait pas de différence ... d'autre part je ne mentionnais pas que le serveur tournait sous Linux ou Windows.
Maintenant, le site donné en lien n'aborde que la configuration de la partie SSL/TLS de filezilla , je ne voies pas de mentions quant aux installations en NAT et/ou avec firewall ...
Si tu mets ce type de serveur derrière un firewall ... ca ne passera pas ...
Je ne remettais pas en question les capacités TLS ou SSL de Filezilla, mais plutôt les contraintes que cela impose sur les systèmes filtrants en amont du serveur FTP...
Et à la lecture du premier post, on voit que c'est la seconde connexion qui ne passe pas ...
Je cite :
Mise en place local sans problèmes, connection SSL implicite et explique sans souci.
Distante -> erreur 425 Can't open data connection.
Le routeur/firewall est incapable de dire que le flux crypté qu'il voit est destiné au serveur FTP ...
-
Normal que le point ne soit pas abordé pour la bonne raison que la page concernée est uniquement destinée à la configuration des échanges cryptés et sécurisés.
Les échanges cryptés et sécurisés ne sont en fait qu'un protocole particulier.
Le problème rencontré plus haut vient à mon point de vue de la configuration du serveur. Ce point est d'ailleurs abordé dans la page de présentation : je recopie : " D'abord, il est inutile que vous mettiez en oeuvre toute la procedure qui sera ultérieurement décrite si votre serveur n'est pas correctement configuré en mode passif."
En parcourant les autres pages, notamment la page de présentation : http://www.lecochonsideral.info/Reserve/Filezilla-Server-presentation.html on y retrouve les mêmes propos.
Je sais que çà a été testé et que çà marche.
Le problème classique est le suivant : la configuration n'est pas parfaite et un jour ou l'autre, çà plante. Et il n'y a pas de problème avec un modem-routeur lorsque la configuration est correcte. Mais on revient toujours au même problème : les gens à 99,99% ne savent pas configurer correctement un serveur Ftp. Ce n'est pas parce que çà marche aujourd'hui que la configuration est correcte. C'est l'exemple du moteur de voiture qui explose ou qui ne marche plus après 800 ou 3000 kilomètres. Mais çà les gens ne veulent pas le comprendre. Un moteur diesel va démarrer et faire 10 kilomètres avec de l'essence, puis çà va bloquer.
A lire le post plus haut : erreur 425 Can't open data connection : c'est typique et classique d'une mauvaise configuration du serveur Ftp.
Mais là on revient à la case départ.
Il lui faut configurer le serveur correctement et le lien est indiqué.-
erreur 425 Can't open data connection : c'est typique et classique d'une mauvaise configuration du serveur Ftp
pas du tout,
comme dit plus haut, "cannot open data connexion" viendra plutôt d'un routeur nat ou d'un firewall qui ne peut ouvrir ou mapper dynamiquement le port data car il ne comprend pas la commande indiquant ce port . -
@brupalac bien tout le monde parle de bien configurer le serveur ftp, c' bien ça, mais si vous memes ne savez pas le faire alors c pas la peine d y mettre des commentaires de vulgarisation informatiques, dites plutot aux gens qui trouvent un blocage comment résoudre techniquement le problème, en les guidant pas à pas si possible dans la configuration ...et non c' un problème de configuration, si ça ne marche pas alors on sait que c' un problème de config, mais dites plutot comment ...c mieux avec des description précise de configuration
-
@salim"Vulgarisation informatique"
c'est bien de cela dont on parle, pas d'apprendre des recettes de cuisine .
A la base la vulgarisation est d'apprendre les principes, les notions de base, pas les détails techniques qui vont noyer le débutant . C'est ce que j'essaie de faire ici .
Bref, répondre au pourquoi plutôt qu'au comment .
Après, si la question est précise et le matériel bien défini, on peut facilement décrire le point particulier à régler .
Mais, on ne peut pas faire un tuto-recette de cuisine pour chaque matériel qui existe, ce tuto étant en plus rapidement obsolète de par l'évolution du matériel/logiciel .
Donc il est préférable d'expliquer les principes et c' est à chacun de les adapter à son cas particulier .
-
-
Contributeuril vaut mieux s'arrêter là ... le discours n'avance pas quoiqu'il arrive.
Attache toi à ce que tu croies ou penses croire, ça ne me dérange pas. Dommage que d'autres utilisateurs soient pris dans la confusion maintenant.
A bon entendeur.
Ps: Merci Brupala pour ton message :) Un bail que je ne t'avais pas vu :p
-
Je maintiens et je persiste. et pour vous prouver, j'ai monté un petit ftp qui répond à ftp://jules1.ath.cx
Vous pouvez vous y connecter en utilisant les connexions cryptées et sécurisées. Vous aurez un certificat qui vous sera proposé.
Vous venez par le port 21. Vous devez utiliser le chiffrement explicite.FTP sur SSL (Chiffrement explicite) ou FTP sur TLS (Chiffrement explicite).
Le protocole : FTP sur SSL/TLS (Chiffrement implicite) fonctionne également, mais il utilise une autre procédure qu'il ne m'appartient pas de vous dévoiler.
On revient toujours à la config du serveur. Tout le monde pense qu'il est bien configuré alors qu'il ne l'est pas.
Essayez et vous verrez. -
ContributeurJ'aimerai juste être curieux de voir le coté filtrage en amont du serveur ...
C'est juste le coté intéressant de la chose ... maintenant si la machine est directe sur le net, ou que le firewall ne s'attarde pas sur l'état des paquets ...
L'initial problème venait sur une config avec routeur et firewall en amont ...
Là, ton 'lien' ne m'apporte aucune infos sur le filtrage en amont donc bon ...
D'autre part c'est un peu dommage de mettre un accès anonyme sur un FTP qui utilise du chiffrement :)
Si tu veux voir de quoi je parle, mets un système de filtrage avancé en amont du ftp, avec état de paquets, et bien évidemment avec du NAT dynamique.
Ciao
- 1
- 2