- •Описание протокола ftp.
- •2. Шаги по первичному развёртыванию ftp-сервера на виртуальной ос.
- •3. Монтирование удалённой серверной ftp-директории как локальной файловой системы клиента.
- •4. Описание параметров конфигурационного файла vsftpd.Conf.
- •Allow_anon_ssl
- •Anon_mkdir_write_enable
- •Anon_other_write_enable
- •Chroot_local_user
- •Session_support
- •Setproctitle_enable
- •Ssl_enable
- •Secure_email_list_enable
- •Strict_ssl_write_shutdown
- •Syslog_enable
- •Tcp_wrappers
- •Text_userdb_names
- •Tilde_user_enable
- •Use_localtime
- •Use_sendfile
- •Userlist_deny
- •Userlist_enable
- •Cmds_allowed
- •Cmds_denied
- •Deny_file
- •Userlist_file
- •Vsftpd_log_file
- •Xferlog_file
- •5. Система инициализации и управления службами systemd.
- •6. Systemctl. Команда-диспетчер systemd.
- •7. Менеджер пакетов dnf.
- •8. Список литературы.
Cmds_allowed
Параметр содержит разделённый запятыми список, в котором указаны разрешённые FTP-команды (post login. "USER", "PASS" и "QUIT" всегда разрешены в pre-login). Остальные команды отвергаются. Использование этого параметра является довольно мощным методом закрытия FTP-сервера. Например: cmds_allowed=PASV,RETR,QUIT. Если команда указана также в списке cmds_denied, то запрет имеет больший приоритет. По-умолчанию: (ничего)
Cmds_denied
Параметр содержит разделённый запятыми список, в котором указаны запрещённые FTP-команды (post login. "USER", "PASS" и "QUIT" всегда разрешены в pre-login). Если команда указывается в двух списках - в этом параметре и в "cmds_allowed", то тогда, отказ имеет приоритет. По-умолчанию: (ничего)
Deny_file
Параметр может быть использован для установки шаблона имён файлов (и имён каталогов, и т.д.), к которым нельзя получить доступ. Попадающие под шаблон файлы и каталоги не скрыты, но любое действие с ними (скачивание с vsftpd файла, смена каталога и т.д.) будет запрещено. Параметр достаточно прост и не должен использоваться для серьёзного контроля доступа предпочтительнее использовать права в файловой системе. Тем не менее, данный параметр может оказаться полезным в некоторых ситуациях с настройкой виртуальных пользователей. Особенно, когда известно, что имя файла может быть доступно под несколькими названиями (возможно из-за символических или жёстких ссылок), то следует быть внимательным с блокировкой доступа ко всем именам. Доступ будет запрещён в случае, если имя файла или каталога будет содержать строку, полученную из "hide_file", указанной в параметре "hide_file" или, если они будут совпадать с регулярным выражением, указанным в параметре "hide_file". Заметьте, что шаблоны регулярных выражений для совпадений в vsftpd - всего лишь простая реализация, которая является подмножеством полнофункциональных регулярных выражений. Из-за этого, вам потребуется аккуратно и как можно более тщательнее проверить любое применение этого параметра. Для любой важной политики безопасности рекомендуется использовать права в файловой системе из-за их большей надёжности. В синтаксисе регулярных выражений поддерживается любое количество операторов "*", "?" и невложенных {,}. Совпадение в регулярных выражениях поддерживает только последний компонент из полного пути до файла, т.н. "a/b/?" - поддерживается, а "a/b/?" нет. Например: deny_file={*.mp3,*.mov,.private}.
По-умолчанию: (ничего)
dsa_cert_file
Параметр содержит путь в файловой системе до сертификата DSA для использования в шифрованных SSL-соединениях. По-умолчанию: (ничего - достаточно сертификата RSA)
dsa_private_key_file
Параметр содержит путь в файловой системе до закрытого ключа DSA для использования в шифрованных SSL-соединениях. Если этот параметр не установлен, то подразумевается, что закрытый ключ находится в одном и том же файле, с сертификатом. По-умолчанию: (ничего)
email_password_file
Параметр может использоваться для указания на альтернативный файл для параметра "secure_email_list_enable". По-умолчанию: /etc/vsftpd.email_passwords
ftp_username
Имя пользователя, которое будет использоваться для обработки анонимного FTP. Домашний каталог этого пользователя - это корень пространства анонимного FTP. По-умолчанию: ftp
ftpd_banner
Этот строковой параметр позволяет указать строку, которая будет отображаться в виде приветствия демоном vsftpd, при первом подключении к нему, вместо параметра "banner_file", в котором содержится текст приветствия. По-умолчанию: (ничего - отображается баннер vsftpd по-умолчанию)
guest_username
Смотрите логический параметр "guest_enable" для описания гостевого логина. Этот параметр - имя настоящего пользователя, которому присваивается гостевой логин.
По-умолчанию: ftp
hide_file
Параметр может быть использован для установки шаблона имён файлов (и имён каталогов, и т.д.), которые должны быть скрыты из просмотра содержимого в каталоге. И, тем не менее, не смотря на то, что они являются скрытыми, они полностью абсолютно доступны для тех, кто знает какие фактические названия (файлов, каталогов) использовать. Файлы и каталоги будут скрыты, если их имена будут содержать строку, полученную из "hide_file", или, если их имена попадают под шаблон регулярного выражения, указанного в "hide_file". Заметьте, что шаблоны регулярных выражений для совпадений в vsftpd - всего лишь простая реализация, которая является подмножеством полнофункциональных регулярных выражений. Для более подробной информации о шаблонах для совпадения в регулярных выражениях смотрите параметр "deny_file". Например: hide_file={*.mp3,.hidden,hide*,h?}. По-умолчанию: (ничего)
listen_address
Если vsftpd работает в standalone (автономном) режиме, то адрес (из всех локальных интерфейсов) по-умолчанию для прослушивания входящих соединений может быть указан в этом параметре. Указывается в виде числового IP-адреса.
По-умолчанию: (ничего)
listen_address6
Параметр подобен параметру "listen_address", но указывается адрес поумолчанию для прослушивания входящих IPv6-соединений (которые используются если параметр "listen_ipv6" установлен в "YES"). Указывается в виде стандартного формата IPv6-адреса. По-умолчанию: (ничего)
local_root
Параметр содержит каталог, в который vsftpd попытается изменить, после локальной (т.е. не анонимной) авторизации на vsftpd. При ошибке, тихо игнорируется.
По-умолчанию: (ничего)
message_file
Параметр указывает на имя файла, который отображается при переходе в новый каталог. Содержимое файла отображается у удалённого пользователя. Параметр будет работать, только если "dirmessage_enable" установлена в "YES". По-умолчанию: .message
nopriv_user
Имя пользователя, которое используется vsftpd, когда vsftpd хочет быть полностью непривилегированным. Заметьте, что параметр должен содержать скорее имя пользователя, чем "nobody". На большинстве машин пользователь "nobody" не должен использоваться для большинства важных вещей. По-умолчанию: nobody
pam_service_name
Строка содержит имя сервиса PAM, которым будет пользоваться vsftp. По-умолчанию: ftp
pasv_address
Параметр содержит IP-адрес, который vsftpd будет выдавать в ответ на команду
"PASV". Указывается в виде числового IP-адреса, если параметр
"pasv_addr_resolve" не установлен в "YES", и, указанное вместо IP-адреса, имя хоста не сможет быть преобразовано в IP-адрес.
По-умолчанию: (ничего - адрес берётся из сокета входящего соединения)
rsa_cert_file
Параметр содержит путь в файловой системе до сертификата RSA для использования в шифрованных SSL-соединениях. По-умолчанию: /usr/share/ssl/certs/vsftpd.pem
rsa_private_key_file
Параметр содержит путь в файловой системе до закрытого ключа RSA для использования в шифрованных SSL-соединениях. Если этот параметр не установлен, то подразумевается, что закрытый ключ находится в одном и том же файле, с сертификатом. По-умолчанию: (ничего)
secure_chroot_dir
Параметр должен содержать имя пустого каталога. Так же этот каталог не должен быть доступен для записи ftp-пользователем. Каталог используется безопасной клеткой chroot() во время, когда vsftpd не требует доступ к файловой системе. По-умолчанию: /usr/share/empty
ssl_ciphers
Параметр может быть использован для выбора SSL-шифра, который vsftpd будет принимать для защищенных SSL соединений. Для более подробной информации смотрите страницы руководства man ciphers. Ограничение шифром может быть использовано для улучшения безопасности, поскольку это предотвращает удалённые попытки отгадать шифр. По-умолчанию: DES-CBC3-SHA
user_config_dir
Преобладающий параметр, который позволяет отменить любой параметр, описанный в странице руководства man vsftpd.conf, на пользовательском уровне. Использование простое и лучше всего показывается на примере. Если вы установили значение параметра "user_config_dir" в "/etc/vsftpd_user_conf", и затем зашли как пользователь "chris", то vsftpd применит установки в файле "/etc/vsftpd_user_conf/chris" в течении сессии пользователя chris. Формат файла описан в этом руководстве страниц man. ПОЖАЛУЙСТА ПОМНИТЕ о том, что эффективны не все настройки пользовательского уровня. Например, много настроек только для начала пользовательского соединения. Примеры параметров, которые не будут затрагиваться на пользовательском уровне:
"listen_address", "banner_file", "max_per_ip", "max_clients", "xferlog_file", и т.д. По-умолчанию: (ничего) user_sub_token
Параметр полезен для взаимодействия с виртуальными пользователями. Параметр используется для автоматического задания домашнего каталога каждому виртуальному пользователю, основываясь на шаблоне. Например, если домашний каталог для настоящего пользователя, задаётся через
"guest_username" как "/home/virtual/$USER", а "user_sub_token" установлен в "$USER", то затем как виртуальный пользователь "fred" авторизуется, он попадёт (обычно через chroot()) в каталог "/home/virtual/fred". Этот параметр будет работать, только если "local_root" будет содержать значение "user_sub_token"
По-умолчанию: (ничего)
