Discussion:
Problem mit Router und FTP
(zu alt für eine Antwort)
Patrick Gerhard Stößer
2008-04-02 20:18:38 UTC
Permalink
Hallo,

ich hoffe, hier on topic zu sein, falls nicht, bitte passendens f'up
setzen.

Mein Problem: ich habe hier einenn Arcor-DSL-Router EasyBox A 300 WLAN.
Seitdem der im Einsatz ist, habe ich massive Probleme, mit FTP-Clients
auf FTP-Server im WAN zuzugreifen.

Konkret äußert sich dies so, dass keine Directory-Listings möglich sind.

Oder beim Download bekomme ich Permission denied, obwohl die Rechte mit
755 passend gesetzt sind. Oder ich bekomme "Download failed on [...].
(ASCII resume is unsafe, please delete the file first)". Oder "No such
file or directory", obwohl die Datei definitiv da ist.

Oder beim recursive delete bekomme ich "forbidden", obwohl die Rechte
mit 755 passend gesetzt sind.

Oder ich bekomme "Could not open data connection to port [...]: Cannot
assign requested address"

Seltsamerweise klappen o.g. Versuche beim zweiten, dritten oder vierten
Male. Manchmal.

Manchmal bekomme ich aber einfach auch nur Timeouts.

Oder der FTP-Server weist mich ab, weil angeblich zuviele Verbindungen
von meiner IP offen sind, obwohl ich die Anzahl der Verbindungen auf
unter das Limit beschränkt habe.

An meiner Client-Konfig hat sich nix geändert. Die FTP-Server sind auch
immer noch die gleichen. Das Problem tritt unabhängig von der
verwendeten FTP-Client-Software auf. PASV ist aktiviert; eine "Firewall"
läuft nicht auf dem Client.

Wie gesagt habe ich das Problem erst seitdem ich den Arocr-Router habe.
Am Router selbst habe ich alles mögliche probiert und alles
ausgeschaltet, was Terror machen könnte. NAT ist an, Firewall ist aus.
IDS ist aus. QOS ist aus. Der Client hat eine feste IP.

Wenn ich den Client in die DMZ stelle, wird's stellenweise besser, aber
auch nicht 100%. Und das ist ja nun keine wirkliche Lösung, und auch
keine, die ich will.

Ich bin nun ziemlich ratlos, denn sowas habe ich noch nie erlebt. Für
mich fühlt es sich so an, als ob der Router FTP nicht richtig NATen
kann. Das Log auf dem Router ist schweigsam.

Google ergibt nur Ergebnisse von Leuten, die einen FTP-/Server/ fürs WAN
hinter dem Arcor-Router stehen habe und damit Problemchen haben. Ich
will aber einfach nur mit einem Client auf FTP-Server im WAN zugreifen
könne, wie das früher auch möglich war.


Hat irgendwer eine Idee, Tipps, Hinweise, Anregungen zur Fehlersuche,
oder was auch immer?

tia + mfg, pgs
--
Neue Wege der Streitbeilegung: Zivile Konfliktbearbeitung
<http://texte.pgs-info.de>
Andre Tann
2008-04-02 20:40:40 UTC
Permalink
Post by Patrick Gerhard Stößer
Konkret äußert sich dies so, dass keine Directory-Listings möglich sind.
[...]

Unter Linux würde ich sagen: probier mal den Befehl epsv, bevor Du ls
machst. Damit behebe ich nämlich genau die Probleme, die Du
beschreibst.
--
Andre Tann
Patrick Gerhard Stößer
2008-04-02 20:46:57 UTC
Permalink
Post by Andre Tann
Post by Patrick Gerhard Stößer
Konkret äußert sich dies so, dass keine Directory-Listings möglich sind.
[...]
Unter Linux würde ich sagen: probier mal den Befehl epsv, bevor Du ls
machst. Damit behebe ich nämlich genau die Probleme, die Du
beschreibst.
Ich habe das (unter Windows) gerade mal ausprobiert: Extended passive
mode ist zwar an, nützt aber nix:

! Download failed on [...]. (Could not open data connection to port
55278: Cannot assign requested address)
~ Download complete on [...].
! Download failed on [...]. (Could not open data connection to port
55279: Cannot assign requested address)
~ Download complete on [...].
! Download failed on [...]. (Could not open data connection to port
55280: Cannot assign requested address)
~ Download complete [...].
! Download failed on [...]. (Could not open data connection to port
55281: Cannot assign requested address)
~ Download complete on [...].
! Download failed on [...]. (Could not open data connection to port
55282: Cannot assign requested address)
~ Download complete [...].
! Download failed on [...]. (Could not open data connection to port
55283: Cannot assign requested address)

usw. usf.


mfg, pgs
--
Fehler im System.
Gegen Verzweiflung, Mühsam, Resignation.
Gespeist aus Wahnsinn, Hysterie, Pufferüberlauf.
<http://blog.pgs-info.de/>
Thomas Richter
2008-04-02 21:21:16 UTC
Permalink
Post by Patrick Gerhard Stößer
Hat irgendwer eine Idee, Tipps, Hinweise, Anregungen zur Fehlersuche,
oder was auch immer?
Es ist deine Firewall die aktives FTP verhindert. Das hat den
Hintergrund das bei aktivem FTP die Ports der Verbindung 3x gewechselt
werden. http://de.wikipedia.org/wiki/File_Transfer_Protocol
Eine Lösung für deine spezielle Firewall hab ich nicht. Alternative
für FTP ist SCP was aber durch die Verschlüsselung bei großen
Übertragungen langsamer ist. SCP verwendet SSH wodurch nur ein Port
freigeschaltet oder geforwardet werden muß.

mfG Thomas Richter
Patrick Gerhard Stößer
2008-04-02 21:28:47 UTC
Permalink
Post by Thomas Richter
Post by Patrick Gerhard Stößer
Hat irgendwer eine Idee, Tipps, Hinweise, Anregungen zur Fehlersuche,
oder was auch immer?
Es ist deine Firewall die aktives FTP verhindert. Das hat den
Hintergrund das bei aktivem FTP die Ports der Verbindung 3x gewechselt
werden. http://de.wikipedia.org/wiki/File_Transfer_Protocol
Eine Lösung für deine spezielle Firewall hab ich nicht. Alternative
für FTP ist SCP was aber durch die Verschlüsselung bei großen
Übertragungen langsamer ist. SCP verwendet SSH wodurch nur ein Port
freigeschaltet oder geforwardet werden muß.
Hmm. Also, leider ist SCP keine Alternative, obwohl mir das auch lieber
wäre, aber es geht halt nicht.
Zweitens habe ich auf dem Router keine Firewall, Paketfiltering, IDS
oder sonstwas laufen.
Und bei meiner Clientsoftware ist PASV aktiviert.



mfg, pgs
--
Erlebnisgesellschaft im neuen Jahrtausend?
<http://texte.pgs-info.de>
Thomas Richter
2008-04-02 21:42:39 UTC
Permalink
Post by Patrick Gerhard Stößer
Und bei meiner Clientsoftware ist PASV aktiviert.
Was sagt denn das Logfile des Servers?
Dort kannst Du die letzte Aktion sehen bevor die Verbindung
zusammengebrochen ist.
Ich hatte vor zwei Wochen auch einen FTP Server der trotz PASV bei den
Clients kein passives FTP gemacht hat.
Lösung war die Firewall des Routers auszuschalten und davor einen IP
Filter zu schalten.

mfG Thomas Richter
Till Potinius
2008-04-02 22:10:30 UTC
Permalink
Post by Patrick Gerhard Stößer
Zweitens habe ich auf dem Router keine Firewall, Paketfiltering, IDS
oder sonstwas laufen.
Das Problem ist nicht nur die Firewall, sondern auch NAT.
Die meisten Router im SOHO-Segment haben Probleme, die 2 Verbindungen von
FTP richtig zuzuordnen.
Post by Patrick Gerhard Stößer
Und bei meiner Clientsoftware ist PASV aktiviert.
Wenn der Server hinter einer Firewall ist, kann das aber gerade das
Problem sein. Du weißt nicht sicher, ob die Konfiguration des Servers
PASV überhaupt zulässt. Sollte sie zwar, aber das muss ja nichts heißen.

Je nach Client-Software kannst du dort eine lokale Port-Range angeben und
diese im Router weiterleiten, dann kannst du active nutzen und solltest
damit zu mehr Servern kompatibel sein.

Grüße, Till
--
"Computer gehorchen deinen Befehlen, nicht deinen Absichten."
Ansgar Strickerschmidt
2008-04-03 12:14:39 UTC
Permalink
Am 02.04.2008, 23:28 Uhr, schrieb Patrick Gerhard Stößer
Post by Patrick Gerhard Stößer
Hmm. Also, leider ist SCP keine Alternative, obwohl mir das auch lieber
wäre, aber es geht halt nicht.
Aber vielleicht sftp?
Unter Windoof z.B. in Gestalt von PSFTP verfügbar.

Ansgar

Ansgar
--
Mails an die angegebene Adresse errichen mich - oder auch nicht. Nützliche
Adresse gibt's bei Bedarf!
Mail to the given address may or may not reach me - useful address will be
given when required!
Walter Schmidt
2008-04-03 13:02:39 UTC
Permalink
Post by Ansgar Strickerschmidt
Post by Patrick Gerhard Stößer
Hmm. Also, leider ist SCP keine Alternative, obwohl mir das auch
lieber wäre, aber es geht halt nicht.
Aber vielleicht sftp?
Was soll das? Patrick will auf _ftp_-Server zugreifen.
Es wäre reiner Zufall, wenn diese Server auch scp oder
sftp verstehen würden.
--
Walter
Thomas Richter
2008-04-03 13:15:19 UTC
Permalink
Post by Walter Schmidt
Was soll das? Patrick will auf _ftp_-Server zugreifen.
Es wäre reiner Zufall, wenn diese Server auch scp oder
sftp verstehen würden.
Aber der OP will auf einen FTP Server im Netz zugreifen.
Und 99,99% aller unixoiden Server im Netz verfügen über SSH und somit
SCP und SFTP. So ein Zufall wäre das also nicht.

mfG Thomas Richter
Ansgar Strickerschmidt
2008-04-03 13:42:10 UTC
Permalink
Post by Thomas Richter
Post by Walter Schmidt
Was soll das? Patrick will auf _ftp_-Server zugreifen.
Es wäre reiner Zufall, wenn diese Server auch scp oder
sftp verstehen würden.
Aber der OP will auf einen FTP Server im Netz zugreifen.
Und 99,99% aller unixoiden Server im Netz verfügen über SSH und somit
SCP und SFTP. So ein Zufall wäre das also nicht.
Ebend.
Allerdings, sftp ist wohl eher eine Option für den eigenen Webspace, zum
Hochladen. Wenn es natürlich stinknormaler FTP-Transfer von/zu irgendeinem
freien FTP-Server sein soll, dann ist das was anderes.
In SOHO-Routern werkelt für FTP ein kleiner NAT-Helper, um die Zuordnung
der Ports zu gewährleisten, äh, erraten. Der auch gerne mal als
Sicherheitsloch fungiert.

Ansgar
--
Mails an die angegebene Adresse errichen mich - oder auch nicht. Nützliche
Adresse gibt's bei Bedarf!
Mail to the given address may or may not reach me - useful address will be
given when required!
Thomas Richter
2008-04-04 07:43:01 UTC
Permalink
Post by Patrick Gerhard Stößer
Hat irgendwer eine Idee, Tipps, Hinweise, Anregungen zur Fehlersuche,
oder was auch immer?
Noch ein Ansatz:
Mir sind gestern auch ein paar Webdesigner auf die Eier gegangen die
kein FTP machen konnten. Router war ein Windows RRAS.
Lösung war das schweizer Taschenmesser des Netzwerkadministrator was
man immer in der Hosentasche haben sollte: WRT54GL
Mit dem geht es also. Auch mit Standardfirmware. Mit alternativer
Firmware hast du dann noch ein paar weitere Optionen.

mfG Thomas Richter
Ralph A. Schmid, dk5ras
2008-04-04 08:07:02 UTC
Permalink
Post by Thomas Richter
Lösung war das schweizer Taschenmesser des Netzwerkadministrator was
man immer in der Hosentasche haben sollte: WRT54GL
Wenn es das Ding auch noch in Zigarettenschachtel-Format gäbe...nein,
die Fonera ist zu gurkig und hat nur eine Ethernet-Buchse.
--
Ralph.

http://www.dk5ras.de/
http://www.db0fue.de/
Gerd Geppert
2008-04-04 12:33:42 UTC
Permalink
Post by Ralph A. Schmid, dk5ras
Post by Thomas Richter
Lösung war das schweizer Taschenmesser des Netzwerkadministrator was
man immer in der Hosentasche haben sollte: WRT54GL
Wenn es das Ding auch noch in Zigarettenschachtel-Format gäbe...nein,
die Fonera ist zu gurkig und hat nur eine Ethernet-Buchse.
Wer einen WRT54GL in klein sucht, wird evtl. bei einem Buffalo WHR-G54
fündig. In die Hosentasche passt er aber auch nicht ganz. Hängt aber
auch von der Hosentasche ab ;-)

Gerd

Lesen Sie weiter auf narkive:
Loading...