- •Описание протокола ftp.
- •2. Шаги по первичному развёртыванию ftp-сервера на виртуальной ос.
- •3. Монтирование удалённой серверной ftp-директории как локальной файловой системы клиента.
- •4. Описание параметров конфигурационного файла vsftpd.Conf.
- •Allow_anon_ssl
- •Anon_mkdir_write_enable
- •Anon_other_write_enable
- •Chroot_local_user
- •Session_support
- •Setproctitle_enable
- •Ssl_enable
- •Secure_email_list_enable
- •Strict_ssl_write_shutdown
- •Syslog_enable
- •Tcp_wrappers
- •Text_userdb_names
- •Tilde_user_enable
- •Use_localtime
- •Use_sendfile
- •Userlist_deny
- •Userlist_enable
- •Cmds_allowed
- •Cmds_denied
- •Deny_file
- •Userlist_file
- •Vsftpd_log_file
- •Xferlog_file
- •5. Система инициализации и управления службами systemd.
- •6. Systemctl. Команда-диспетчер systemd.
- •7. Менеджер пакетов dnf.
- •8. Список литературы.
Chroot_local_user
Если установлено в YES, то локальные пользователи после авторизации будут (по-умолчанию) размещены в клетке chroot(), в свои домашние каталоги. Предупреждение: этот параметр подразумевает улучшение в безопасности, особенно по отношению к пользователям, которые имеют разрешение на загрузку на vsftpd, или доступ к shell. Включайте только если вы знаете что вы делаете. Заметьте, что эти улучшения в безопасности не зависят от vsftpd. Они применяются ко всем демонам FTP, которые предлагают помещать локальных пользователей в клетки chroot(). По-умолчанию: NO
connect_from_port_20
Включение этого параметра указывает исходящим с сервера соединениям использовать 20 порт (ftp-data). По соображением безопасности, некоторые клиенты могут настаивать на таком случае (чтобы параметр был установлен в YES). Наоборот, отключение этого параметра позволяет vsftpd запускаться с меньшими привилегиями.
По-умолчанию: NO (но демонстрационный файл настроек содержит YES)
debug_ssl
Если истина, то для диагностики OpenSSL-соединения будет сбрасываться дамп в файл журнала vsftpd. (Добавлено в v2.0.6) По-умолчанию: NO
delete_failed_uploads
Если истина, любые неудачно загруженные файлы на vsftpd будут удалены.
(Добавлено в v2.0.7). По-умолчанию: NO
deny_email_enable
Если включено, вы можете предоставить список электронной почты email, которые используются в качестве пароля для логина "anonymous" при авторизации на ftp. Этот список будет запрещать вход на ftp для логина "anonymous" под определённым паролем, со значением электронной почты email из этого списка. По-умолчанию, файл, содержащий этот список - это "/etc/vsftpd.banned_emails", но вы можете указать другой файл в значении параметра "banned_email_file". По-умолчанию: NO
dirlist_enable
Если установлено в NO, то все команды для просмотра содержимого текущего каталога ("ls", "dir") выдадут "permission denied". По-умолчанию: YES
dirmessage_enable
Если включено, то пользователям FTP-сервера можно показывать сообщения, когда они переходят в каталог. По-умолчанию каталог сканируется на наличие файла ".message", но вы можете указать другой файл, изменив расположение в значении параметра "message_file".
По-умолчанию: NO (но демонстрационный файл настроек содержит YES)
download_enable
Если установлено в NO, то все запросы на закачку с vsftpd выдадут "permission denied".
По-умолчанию: YES
dual_log_enable
Если включено, то параллельно генерируются два файла журнала, путь которых по-умолчанию в "/var/log/xferlog" и в "/var/log/vsftpd.log" соответственно. Первый из них - это старый формат журнала для ftp-передач в стиле wu-ftpd, который можно парсить стандартными утилитами. Последний из них - это собственный формат журнала в стиле vsftpd. По-умолчанию: NO
force_dot_files
Если включено, то файлы и каталоги, начинающиеся с символа точки "." будут показаны в списке файлов каталога, даже если флаг "a" не использовался ftpклиентом. Этот параметр не затрагивает каталоги "." и "..". По-умолчанию: NO
force_anon_data_ssl
Применяется только если включён "ssl_enable". Если включено, то все клиенты под логином "anonymous" вынуждены будет использовать безопасное соединение SSL для того, чтобы записать или получить данные из соединения. По-умолчанию: NO
force_anon_logins_ssl
Применяется только если включён "ssl_enable". Если включено, то все клиенты под логином "anonymous" будут вынуждены использовать безопасное соединение SSL для того, чтобы отправить пароль (в виде электронной почты email).
По-умолчанию: NO
force_local_data_ssl
Применяется только если включён "ssl_enable". Если включено, то все клиенты НЕ под логином "anonymous" вынуждены использовать безопасное соединение SSL для того, чтобы записать или получить данные из соединения. По-умолчанию: YES
force_local_logins_ssl
Применяется только если включён "ssl_enable". Если включено, то все клиенты НЕ под логином "anonymous" будут вынуждены использовать безопасное соединение SSL для того, чтобы отправить пароль (в виде электронной почты email).
По-умолчанию: YES
guest_enable
Если включено, то все клиенты НЕ под логином "anonymous" будут распознаваться под логином "guest" (гостевой логин). Логин "guest" заносится в определённый пользовательский логин, который указан в значении параметра "guest_username". По-умолчанию: NO
hide_ids
Если включено, то вся информация о пользователе (владельце) и о группе (владельце) в списке содержимого каталога будет заменена на "ftp". По-умолчанию: NO
implicit_ssl
Если включено, то рукопожатие (начало протокола) SSL - это первое что ожидает клиентов на всех соединениях (протокол FTPS). Для того, чтобы поддерживать SSL явно и/или также обычный текст (plaint text), должен быть запущен отдельный слушающий процесс демона vsftpd. По-умолчанию: NO
listen
Если включено, то демон vsftpd будет работать в "standalone" (автономном) режиме. Это означает, что vsftpd не должен запускаться от inetd. Вместо этого, vsftpd запускается отдельно от inetd, напрямую. vsftpd будет самостоятельно слушать и обрабатывать входящие соединения. По-умолчанию: YES
listen_ipv6
Наподобие параметра "listen", но кроме того vsftpd будет слушать на IPv6сокете вместо IPv4. Этот параметр и параметр "listen" являются взаимоисключающими. По-умолчанию: NO
local_enable
Разрешить анонимный вход под локальными логинами или нет? Если включено, то для авторизации могут использоваться обычные нормальные учётные записи пользователей из "/etc/passwd" (или оттуда, куда ссылается ваша настройка PAM). Это должно быть включено для того, чтобы работал любой НЕ "anonymous" логин, включая и виртуальных пользователей. По-умолчанию: NO
lock_upload_files
Когда включено, то все не до конца загруженные на vsftpd файлы блокируются (лочатся) от записи, блокировка снимается после того как они загрузятся на vsftpd. Все не до конца закачанные с vsftpd файлы лочатся от чтения (совместное чтение файла невозможно). ПРЕДУПРЕЖДЕНИЕ! Прежде, чем включить этот параметр, необходимо учитывать то, что недобросовестные пользователи, читающие (залоченный в будущем) файл могут перекрыть доступ пользователям, записывающим в один и тот же (уже залоченный) файл, которые, например, добавляют данные в (залоченный) файл. По-умолчанию: YES
log_ftp_protocol
Когда включено, то все запросы и ответы по FTP регистрируются, предоставляя возможность не включать параметр "xferlog_std_format". Полезен для отладки. По-умолчанию: NO
ls_recurse_enable
Когда включено, то этот параметр разрешит использовать "ls-R". Является незначительной угрозой безопасности, так как "ls-R" на верхнем уровне большого сайта может занять много ресурсов. По-умолчанию: NO mdtm_write
Когда включено, то этот параметр разрешит MDTM устанавливать время изменения файла (тема на обычную проверку прав доступа). По-умолчанию: YES
no_anon_password
Когда включено, то vsftpd не будет просить пароль (в виде электронной почты email) от логина "anonymous" - пользователи под логином "anonymous" будут авторизовываться сразу без ввода пароля. По-умолчанию: NO
no_log_lock
Когда включено, то vsftpd не будет лочить файл при записи в файл журнала. Этот параметр обычно не должен быть включён. Параметр существует как обходное решение для ошибок операционной системы, такой как Solaris / Veritas, комбинация файловой системы которых, при наблюдении, иногда показывала, что подвешивается при попытке заблокировать файлы журнала. По-умолчанию: NO
one_process_model
Если у вас ядро Linux 2.4, возможно использование различных моделей безопасности, так включение этой опции позволяет использовать только один процесс на одно пользовательское подключение. Эта функциональная возможность является менее чистой моделью безопасности, но даёт производительность. Вам не нужно включать этот параметр, если вы точно не уверены что делаете, и сайт не поддерживает большое количество одновременно подключённых пользователей. По-умолчанию: NO
passwd_chroot_enable
Если включено, совместно с параметром "chroot_local_user", то расположение клетки chroot() может быть указано, основываясь на каждом пользователе. Клетка каждого пользователя получена из строки с домашним каталогом файла "/etc/passwd". Возникновение /./ в строке домашнего каталога обозначает, что пользователь будет перемещён при авторизации в каталог в этом пути. По-умолчанию: NO
pasv_addr_resolve
Установите в "YES", если вы хотите использовать hostname (в противоположность IP-адресу) в параметре "pasv_address". По-умолчанию: NO
pasv_enable
Установите в "NO", если вы хотите запретить метод "PASV" для получения информации о соединении. По-умолчанию: YES
pasv_promiscuous
Установите в "YES", если вы хотите отключить проверку защиты "PASV", которая гарантирует соединение из того же IP, что и управляющее соединение (иначе говоря, контролирующую подключения с одинаковыми IP-адресами). Включайте этот параметр только если уверены в том что делаете. Правильное использование этого параметра только в некоторых туннельных соединениях, возможно в FXP. По-умолчанию: NO
port_enable
Установите в "NO", если вы хотите запретить метод "PORT" для получения информации о соединении. По-умолчанию: YES
port_promiscuous
Установите в "YES", если вы хотите отключить проверку защиты "PORT", которая гарантирует, что данные исходящего соединения могут только соединиться с клиентом. Включайте этот параметр только если уверены в том что делаете!
По-умолчанию: NO
require_cert
Если установлено в YES, то все соединения SSL-клиента обязаны предоставлять клиентский сертификат. Степень проверки допуска по этому сертификату управляется параметром "validate_cert" (Добавлено в v2.0.6). По-умолчанию: NO
run_as_launching_user
Установите в "YES", если вы хотите, чтобы vsftpd запускался от пользователя, который запустил vsftpd. Это полезно, в случае, если доступ root вам не доступен. ВАЖНОЕ ПРЕДУПРЕЖДЕНИЕ! НЕ включайте этот параметр, если вы полностью не знаете то, что вы делаете, поскольку наивное использование этой опции может создать огромные проблемы в безопасности. Когда эта опция установлена (даже если vsftpd запущен из под root), то vsftpd не сможет использовать технологию chroot для ограничения доступа к файлам. В худшем случае можно использовать параметр "deny_file", установленный в {/*, *..*}, но надёжность этого метода не может сравниться с chroot, и такой метод не должен использоваться. При использовании этого параметра, применяется много ограничений на другие параметры. Например, не будут работать параметры, требующие полномочий, такие как неанонимные логины, изменение владельца загруженных на vsftpd файлов, соединение из 20 порта, и прослушивание портов, менее чем 1024. Остальные параметры работают. По-умолчанию: NO
