3.5.3.2. 被​​​​​​​动​​​​​​​连​​​​​​​接​​​​​​​的​​​​​​​规​​​​​​​则​​​​​​​


被​​​​​​​动​​​​​​​连​​​​​​​接​​​​​​​规​​​​​​​则​​​​​​​为​​​​​​​来​​​​​​​自​​​​​​​互​​​​​​​联​​​​​​​网​​​​​​​到​​​​​​​浮​​​​​​​动​​​​​​​ IP 的​​​​​​​连​​​​​​​接​​​​​​​分​​​​​​​配​​​​​​​适​​​​​​​当​​​​​​​的​​​​​​​防​​​​​​​火​​​​​​​墙​​​​​​​标​​​​​​​记​​​​​​​, 这​​​​​​​些​​​​​​​标​​​​​​​记​​​​​​​为​​​​​​​端​​​​​​​口​​​​​​​范​​​​​​​围​​​​​​​ — 10,000 到​​​​​​​ 20,000 的​​​​​​​服​​​​​​​务​​​​​​​。​​​​​​​

警告

如​​​​​​​果​​​​​​​您​​​​​​​要​​​​​​​为​​​​​​​被​​​​​​​动​​​​​​​连​​​​​​​接​​​​​​​限​​​​​​​制​​​​​​​端​​​​​​​口​​​​​​​范​​​​​​​围​​​​​​​,您​​​​​​​必​​​​​​​须​​​​​​​还​​​​​​​要​​​​​​​配​​​​​​​置​​​​​​​ VSFTP 服​​​​​​​务​​​​​​​器​​​​​​​使​​​​​​​用​​​​​​​一​​​​​​​个​​​​​​​观​​​​​​​察​​​​​​​端​​​​​​​口​​​​​​​范​​​​​​​围​​​​​​​。​​​​​​​在​​​​​​​ /etc/vsftpd.conf 文​​​​​​​件​​​​​​​中​​​​​​​添​​​​​​​加​​​​​​​以​​​​​​​下​​​​​​​行​​​​​​​即​​​​​​​可​​​​​​​达​​​​​​​到​​​​​​​此​​​​​​​目​​​​​​​的​​​​​​​:
pasv_min_port=10000
pasv_max_port=20000
您​​​​​​​还​​​​​​​必​​​​​​​须​​​​​​​控​​​​​​​制​​​​​​​服​​​​​​​务​​​​​​​器​​​​​​​为​​​​​​​被​​​​​​​动​​​​​​​ FTP 连​​​​​​​接​​​​​​​向​​​​​​​客​​​​​​​户​​​​​​​端​​​​​​​显​​​​​​​示​​​​​​​的​​​​​​​地​​​​​​​址​​​​​​​。​​​​​​​在​​​​​​​使​​​​​​​用​​​​​​​ NAT 进​​​​​​​行​​​​​​​路​​​​​​​由​​​​​​​的​​​​​​​ LVS 系​​​​​​​统​​​​​​​中​​​​​​​,在​​​​​​​ /etc/vsftpd.conf 文​​​​​​​件​​​​​​​中​​​​​​​添​​​​​​​加​​​​​​​以​​​​​​​下​​​​​​​行​​​​​​​来​​​​​​​覆​​​​​​​盖​​​​​​​连​​​​​​​接​​​​​​​到​​​​​​​ VIP 的​​​​​​​真​​​​​​​实​​​​​​​服​​​​​​​务​​​​​​​器​​​​​​​ IP 地​​​​​​​址​​​​​​​,该​​​​​​​地​​​​​​​址​​​​​​​就​​​​​​​是​​​​​​​可​​​​​​​用​​​​​​​的​​​​​​​可​​​​​​​以​​​​​​​在​​​​​​​连​​​​​​​接​​​​​​​中​​​​​​​看​​​​​​​到​​​​​​​的​​​​​​​地​​​​​​​址​​​​​​​。​​​​​​​例​​​​​​​如​​​​​​​:
pasv_address=n.n.n.n
使​​​​​​​用​​​​​​​ LVS 系​​​​​​​统​​​​​​​的​​​​​​​ VIP 地​​​​​​​址​​​​​​​替​​​​​​​换​​​​​​​ n.n.n.n。​​​​​​​
要​​​​​​​配​​​​​​​置​​​​​​​其​​​​​​​它​​​​​​​ FTP 服​​​​​​​务​​​​​​​器​​​​​​​,请​​​​​​​参​​​​​​​考​​​​​​​有​​​​​​​关​​​​​​​文​​​​​​​档​​​​​​​。​​​​​​​
范​​​​​​​围​​​​​​​的​​​​​​​幅​​​​​​​度​​​​​​​应​​​​​​​该​​​​​​​适​​​​​​​用​​​​​​​与​​​​​​​大​​​​​​​多​​​​​​​数​​​​​​​情​​​​​​​况​​​​​​​,但​​​​​​​您​​​​​​​可​​​​​​​修​​​​​​​改​​​​​​​命​​​​​​​令​​​​​​​中​​​​​​​的​​​​​​​ 10000:20000,将​​​​​​​其​​​​​​​增​​​​​​​加​​​​​​​到​​​​​​​包​​​​​​​含​​​​​​​所​​​​​​​有​​​​​​​可​​​​​​​用​​​​​​​的​​​​​​​不​​​​​​​安​​​​​​​全​​​​​​​端​​​​​​​口​​​​​​​,以​​​​​​​下​​​​​​​为​​​​​​​ 1024:65535。​​​​​​​
下​​​​​​​面​​​​​​​的​​​​​​​ iptables 命​​​​​​​令​​​​​​​有​​​​​​​可​​​​​​​将​​​​​​​任​​​​​​​意​​​​​​​地​​​​​​​址​​​​​​​为​​​​​​​浮​​​​​​​动​​​​​​​ IP 的​​​​​​​流​​​​​​​量​​​​​​​分​​​​​​​配​​​​​​​给​​​​​​​防​​​​​​​火​​​​​​​墙​​​​​​​标​​​​​​​记​​​​​​​为​​​​​​​ 21 的​​​​​​​适​​​​​​​当​​​​​​​端​​​​​​​口​​​​​​​的​​​​​​​网​​​​​​​络​​​​​​​效​​​​​​​应​​​​​​​,然​​​​​​​后​​​​​​​这​​​​​​​些​​​​​​​地​​​​​​​址​​​​​​​可​​​​​​​由​​​​​​​ IPVS 识​​​​​​​别​​​​​​​,并​​​​​​​正​​​​​​​确​​​​​​​转​​​​​​​发​​​​​​​:
/sbin/iptables -t mangle -A PREROUTING -p tcp -d n.n.n.n/32 --dport 21 -j MARK --set-mark 21
/sbin/iptables -t mangle -A PREROUTING -p tcp -d n.n.n.n/32 --dport 10000:20000 -j MARK --set-mark 21
在​​​​​​​ iptables 命​​​​​​​令​​​​​​​中​​​​​​​,可​​​​​​​使​​​​​​​用​​​​​​​在​​​​​​​ Piranha Configuration Tool的​​​​​​​「​​​​​​​虚​​​​​​​拟​​​​​​​服​​​​​​​务​​​​​​​器​​​​​​​」​​​​​​​子​​​​​​​界​​​​​​​面​​​​​​​中​​​​​​​定​​​​​​​义​​​​​​​的​​​​​​​ FTP 虚​​​​​​​拟​​​​​​​服​​​​​​​务​​​​​​​器​​​​​​​浮​​​​​​​动​​​​​​​ IP 地​​​​​​​址​​​​​​​替​​​​​​​换​​​​​​​ n.n.n.n。​​​​​​​
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2026 Red Hat
返回顶部