1.centos中vsftp服务的安装
方法1:rpm方式
#rpm –ivh vsftpd-2.0.5-10.el5.i386.rpm 安装rpm程序包(网上下载的rpm包)
方法2:yum方式
#yum install -y vsftpd
方法3:源码安装
我们可以选择安装vsftpd版本 ,具体的可以在官方网站http://vsftpd.beasts.org/下载(这里选vsftpd-2.0.4.tar.gz版本源码包)。
源码安装步骤:下载、解压、编译配置(没有时可忽略)、编译、安装(可能需要根据ftp配置文件进行系统环境设置)
具体可以参考如下例子
[root@ www.linuxidc.com tmp]# tar -xvf vsftpd-2.2.0.tar.gz
[root@ www.linuxidc.com tmp]# cd vsftpd-2.2.0
[root@ www.linuxidc.com vsftpd-2.2.0]# make
//vsftp默认配置中需要“nobody”用户,在系统中添加此用户
[root@ www.linuxidc.com vsftpd-2.2.0]# useradd nobody
//VSFTPD默认配置中需要“/usr/share/empty”目录
[root@ www.linuxidc.com vsftpd-2.2.0]# mkdir /usr/share/empty/
[root@ www.linuxidc.com vsftpd-2.2.0]# mkdir /var/ftp/
[root@ www.linuxidc.com vsftpd-2.2.0]# useradd -d /var/ftp/ ftp
//接下来的操作对于ftp用户是否已经存在都是有用的
[root@ www.linuxidc.com vsftpd-2.2.0]# chown root.root /var/ftp/
[root@ www.linuxidc.com vsftpd-2.2.0]# chmod og-w /var/ftp/
//安装并拷贝配置文件
[root@ www.linuxidc.com vsftpd-2.2.0]# make install
[root@ www.linuxidc.com vsftpd-2.2.0]# ls /etc/ |grep vsftpd.conf
[root@ www.linuxidc.com vsftpd-2.2.0]# cp vsftpd.conf /etc/
// 采用standalone模式运行 编辑/etc/vsftpd.conf,在最下面加入以下这一行:listen=YES
[root@ www.linuxidc.com vsftpd-2.2.0]# vi /etc/vsftpd.conf
//为测试方便,在/var/ftp/下创建文件夹pub
[root@ www.linuxidc.com vsftpd-2.2.0]# mkdir /var/ftp/test
vsftpd在安装完成后需要用到的命令主要如下:
#service vsftpd start =/etc/init.d/vsftpd start 启动vsftpd服务
#service vsftpd stop =/etc/init.d/vsftpd stop 停止vsftpd服务
#service vsftpd restart =/etc/init.d/vsftpd restart 重启vsftpd服务
#service vsftpd status =/etc/init.d/vsftpd status 检查vsftpd服务状态
#chkconfig vsftpd on 开机自启动设置或者找到/etc/rc.local文件,打开该文件,在最后一行添加:service vsftpd start
#service iptables stop 防火墙禁用,当然也可以通过配置防火墙允许ftp服务通过,具体配置如下:
打开/etc/sysconfig/iptables文件:#vi /etc/sysconfig/iptables
在REJECT行之前添加如下代码:
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21 -j ACCEPT
保存和关闭文件,重启防火墙:#service iptables restart
2.、vsftpd的配置
(1)vsftpd相关的配置文件介绍
/etc/vsftpd/vsftpd.conf |
主配置文件 |
/usr/sbin/vsftpd |
Vsftpd的主程序 |
/etc/rc.d/init.d/vsftpd |
启动脚本 |
/etc/pam.d/vsftpd |
PAM认证文件(此文件中file=/etc/vsftpd/ftpusers字段,指明阻止访问的用户来自/etc/vsftpd/ftpusers文件中的用户) |
/etc/vsftpd/ftpusers |
禁止使用vsftpd的用户列表文件。记录不允许访问FTP服务器的用户名单,管理员可以把一些对系统安全有威胁的用户账号记录在此文件中,以免用户从FTP登录后获得大于上传下载操作的权利,而对系统造成损坏。(注意:linux-4中此文件在/etc/目录下) |
/etc/vsftpd/user_list |
禁止或允许使用vsftpd的用户列表文件。这个文件中指定的用户缺省情况(即在/etc/vsftpd/vsftpd.conf中设置userlist_deny=YES)下也不能访问FTP服务器,在设置了userlist_deny=NO时,仅允许user_list中指定的用户访问FTP服务器。(注意:linux-4中此文件在/etc/目录下) |
/var/ftp |
匿名用户主目录;本地用户主目录为:/home/用户主目录,即登录后进入自己家目录 |
/var/ftp/pub |
匿名用户的下载目录,此目录需赋权根chmod 1777 pub(1为特殊权限,使上载后无法删除) |
/etc/logrotate.d/vsftpd.log |
Vsftpd的日志文件 |
(2)vsftpd的主配置文件/etc/vsftpd/vsftpd.conf说明
anonymous_enable=YES (是否允许匿名登录FTP服务器,默认设置为YES允许,即用户可使用用户名ftp或anonymous进行ftp登录,口令为用户的E-mail地址。如不允许匿名访问去掉前面#并设置为NO)
local_enable=YES (是否允许本地用户(即linux系统中的用户帐号)登录FTP服务器,默认设置为YES允许,本地用户登录后会进入用户主目录,而匿名用户登录后进入匿名用户的下载目录/var/ftp/pub;若只允许匿名用户访问,前面加上#,可阻止本地用户访问FTP服务器。)
write_enable=YES (是否允许本地用户对FTP服务器文件具有写权限,默认设置为YES允许)
local_umask=022 (或其它值,设置本地用户的文件掩码为缺省022,也可根据个人喜好将其设置为其他值,默认值为077)
#anon_upload_enable=YES (是否允许匿名用户上传文件,须将write_enable=YES,默认设置为YES允许)
#anon_mkdir_write_enable=YES (是否允许匿名用户创建新文件夹,默认设置为YES允许)
#dirmessage_enable=YES (是否激活目录欢迎信息功能,当用户用CMD模式首次访问服务器上某个目录时,FTP服务器将显示欢迎信息,默认情况下,欢迎信息是通过该目录下的.message文件获得的,此文件保存自定义的欢迎信息,由用户自己建立)
xferlog_enable=YES (默认值为NO如果启用此选项,系统将会维护记录服务器上传和下载情况的日志文件,默认情况该日志文件为/var/log/vsftpd.log,也可以通过下面的xferlog_file选项对其进行设定。)
connect_from_port_20=YES (设定FTP服务器将启用FTP数据端口的连接请求,ftp-data数据传输,21为连接控制端口)
#chown_uploads=YES(设定是否允许改变上传文件的属主,与下面一个设定项配合使用)
#chown_username=whoever (设置想要改变的上传文件的属主,如果需要,则输入一个系统用户名,例如可以把上传的文件都改成root属主。whoever:任何人)
xferlog_file=/var/log/vsftpd.log(设定系统维护记录FTP服务器上传和下载情况的日志文件,/var/log/vsftpd.log是默认的,也可以另设其它)
#xferlog_std_format=YES(如果启用此选项,传输日志文件将以标准xferlog的格式书写,该格式的日志文件默认为/var/log/xferlog,也可以通过xferlog_file选项对其进行设定,默认值为NO)
#dual_log_enable(如果添加并启用此选项,将生成两个相似的日志文件,默认在/var/log/xferlog和/var/log/vsftpd.log目录下。前者是wu_ftpd类型的传输日志,可以利用标准日志工具对其进行分析;后者是vsftpd类型的日志)
#syslog_enable(如果添加并启用此选项,则原本应该输出到/var/log/vsftpd.log中的日志,将输出到系统日志中)
idle_session_timeout=600 (设置数据传输中断间隔时间,此语句表示空闲的用户会话中断时间为600秒,即当数据传输结束后,用户连接FTP服务器的时间不应超过600秒,可以根据实际情况对该值进行修改)
data_connection_timeout=120 (设置数据连接超时时间,该语句表示数据连接超时时间为120秒,可根据实际情况对其个修改)
#nopriv_user=ftpsecure (运行vsftpd需要的非特权系统用户,缺省是nobody)
#async_abor_enable=YES(如果FTP client会下达“async ABOR”这个指令时,这个设定才需要启用,而一般此设定并不安全,所以通常将其取消)
ascii_upload_enable=YES (大多数FTP服务器都选择用ASCII方式传输数据,将#去掉就能实现用ASCII方式上传和下载文件)
ascii_download_enable=YES (将#去掉就能实现用ASCII方式下载文件)
ftpd_banner=Welcome to whose FTP service. (将#去掉可设置登录FTP服务器时显示的欢迎信息,可以修改=后的欢迎信息内容。另外如在需要设置更改目录欢迎信息的目录下创建名为.message的文件,并写入欢迎信息保存后,在进入到此目录会显示自定义欢迎信息)
#deny_email_enable=YES(可将某些特殊的email address抵挡住。如果以anonymous登录服务器时,会要求输入密码,也就是您的email address,如果很讨厌某些email address,就可以使用此设定来取消他的登录权限,但必须与下面的设置项配合)
#banned_email_file=/etc/vsftpd/banned_emails(当上面的deny_email_enable=YES时,可以利用这个设定项来规定那个email address不可登录vsftpd服务器,此文件需用户自己创建,一行一个email address即可!)
chroot_local_user=YES (chroot,改变根目录,即锁定在用户家目录。改变本地用户根目录yes时,用户只能在自己家目录操作,no和#时能访问系统/目录下所有目录)
chroot_list_enable=YES (设置为NO时,用户登录FTP服务器后具有访问自己目录以外的其他文件的权限,设置为YES时,用户被锁定在自己的home目录中,vsftpd将在下面chroot_list_file 选项值的位置寻找chroot_list文件,此文件需用户建立,再将需锁定在自己home目录的用户列入其中,每行一个用户)
chroot_list_file=/etc/vsftpd/chroot_list(此文件需自己建立,被列入此文件的用户,在登录后将不能切换到自己目录以外的其他目录,由FTP服务器自动地chrooted到用户自己的home目录下,使得chroot_list文件中的用户不能随意转到其他用户的FTP home目录下,从而有利于FTP服务器的安全管理和隐私保护)
设置例子对于chroot_local_user与chroot_list_enable的组合效果,可以参考下表:
chroot_local_user=YES | #chroot_local_user=YES或chroot_local_user=NO | |
chroot_list_enable=YES | 1.所有用户都被限制在其主目录下
2.使用chroot_list_file指定的用户列表,这些用户作为“例外”,不受限制 |
1.所有用户都不被限制其主目录下
2.使用chroot_list_file指定的用户列表,这些用户作为“例外”,受到限制 |
chroot_list_enable=NO | 1.所有用户都被限制在其主目录下
2.不使用chroot_list_file指定的用户列表,没有任何“例外”用户 |
1.所有用户都不被限制其主目录下
2.不使用chroot_list_file指定的用户列表,没有任何“例外”用户 |
ls_recurse_enable=YES(是否允许递归查询,大型站点的FTP服务器启用此项可以方便远程用户查询)
listen=YES(如果设置为YES,则vsftpd将以独立模式运行,由vsftpd自己监听和处理连接请求)
#listen_ipv6=YES(设定是否支持IPV6)
pam_service_name=vsftpd(设置PAM外挂模块提供的认证服务所使用的配置文件名,即/etc/pam.d/vsftpd文件,此文件中file=/etc/vsftpd/ftpusers字段,说明了PAM模块能抵挡的帐号内容来自文件/etc/vsftpd/ftpusers中)
userlist_enable=YES/NO(此选项默认值为NO ,此时ftpusers文件中的用户禁止登录FTP服务器;若此项设为YES,则user_list文件中的用户允许登录 FTP服务器,而如果同时设置了userlist_deny=YES,则user_list文件中的用户将不允许登录FTP服务器,甚至连输入密码提示信息都没有,直接被FTP服务器拒绝)
userlist_deny=YES/NO(此项默认为YES,设置是否阻扯user_list文件中的用户登录FTP服务器)
/etc/vsftpd/user_list文件需要与vsftpd.conf文件中的配置项结合来实现对于vsftpd/user_list文件中指定用户账号的访问控制,有两种配置:
(1)设置禁止登录的用户账号
当/etc/vsftpd/vsftpd.conf配置文件中包括以下设置时,/etc/vsftpd/user_list文件中的用户账号被禁止进行FTP登录:
userlist_enable=YES
userlist_deny=YES
(2)设置只允许登录的用户账号
当/etc/vsftpd/vsftpd.conf配置文件中包括以下设置时,只有/etc/vsftpd/user_list文件中的用户账号能够进行FTP登录:
userlist_enable=YES
userlist_deny=NO
userlist_deny和userlist_enable选项限制用户登录FTP服务器(使用userlist_deny选项和user_list文件一起能有效阻止root,apache,www等系统用户登录FTP服务器,从而保证FTP服务器的分级安全性):
Userlist_enable=YES |
Ftpusers中用户允许访问 User_list中用户允许访问 |
Userlist_enable=NO |
Ftpusers中用户禁止访问 User_list中用户允许访问 |
Userlist_deny=YES |
Ftpusers中用户禁止访问(登录时可以看到密码输入提示,但仍无法访问) user_list 中用户禁止访问 |
Userlist_deny=NO |
ftpusers中用户禁止访问 user_list中用户允许访问 |
Userlist_enable=YES 并且 Userlist_deny=YES |
Ftpusers中用户禁止访问 User_list中用户禁止访问(登录时不会出现密码提示,直接被服务器拒绝) |
Userlist_enable=YES 并且 Userlist_deny=NO |
Ftpusers中用户禁止访问 User_list中用户允许访问 |
#tcp_wrappers=YES (表明服务器使用tcp_wrappers作为主机访问控制方式,tcp_wrappers可以实现linux系统中网络服务的基于主机地址的访问控制,在/etc目录中的hosts.allow和hosts.deny两个文件用于设置tcp_wrappers的访问控制,前者设置允许访问记录,后者设置拒绝访问记录。例如想限制某些主机对FTP服务器192.168.57.2的匿名访问,编缉/etc/hosts.allow文件,如在下面增加两行命令:vsftpd:192.168.57.1:DENY 和vsftpd:192.168.57.9:DENY表明限制IP为192.168.57.1/192.168.57.9主机访问IP为192.168.57.2的FTP服务器,此时FTP服务器虽可以PING通,但无法连接)
以上为vsftpd.conf的默认值,一般安装完成后就是这样。以下为增强设置(可以通过#man 5 vsftpd.conf查询),可以自行在/etc/vsftpd/vsftpd.conf添加。
anon_max_rate=20000 (设置匿名用户的最大传输率为20Kbps)
local_max_rate=1000000 (设置本地帐号最大传输率为1Mbps)
max_clients=99 和 max_per_ip=5 (服务器最大并发数和用户最大线程数设置。例如设置服务器允许的最大并发数为99,而每个用户同一时段的最大并发线程数为5)
listen_port=4449 (修改默认端口:默认FTP服务器端口号是21,出于安全目的,有时需修改默认端口号该语句指定了修改后FTP服务器的端口号,应尽量大于4000,修改后访问ftp 192.168.57.2 4449 需加上正确的端口号了,否则不能正常连接)
设置用户组,增强FTP服务器安全性:
举例:
#mkdir –p /home/try 递归创建新目录
#groupadd try 新建组
#useradd –g try –d /home/try try1 新建用户try1并指定家目录和属组
#useradd –g try –d /home/try try2 新建用户try2并指定家目录和属组
#useradd –g try –d /home/try try3 新建用户try3并指定家目录和属组
#passwd try1 为新用户设密码
#passwd try2 为新用户设密码
#passwd try3 为新用户设密码
#chown try1 /home/try 设置目录属主为用户try1
#chown :try /home/try 设置目录属组为组try
#chmod 750 /home/try 设置目录访问权限try1为读,写,执行;try2,try3为读,执行
由于本地用户登录FTP服务器后进入自己主目录,而try1,try2 try3对主目录/home/try分配的权限不同,所以通过FTP访问的权限也不同,try1访问权限为:上传,下载,建目录 ;try2ty3访问权限为下载,浏览,不能建目录和上传。实现了群组中用户不同访问级别,加强了对FTP服务器的分级安全管理。
常见的vsftpd日志解决方案如下:
xferlog_enable=YES (表明FTP服务器记录上传下载的情况)
xferlog_std_format=YES (表明将记录的上传下载情况写在xferlog_file所指定的文件中,即xferlog_file选项指定的/var/log/xferlog文件中)
xferlog_file=/var/log/xferlog
dual_log_enable=YES (表明启用了双份日志,在用xferlog文件记录服务器上传下载情况的同时,vsftpd_log_file所指定的文件,即/var/log/vsftpd.log也将用来记录服务器的传输情况)
vsftpd_log_file=/var/log/vsftpd.log
vsftpdr的两个日志文件分析如下:
/var/log/xferlog 记录内容举例
Thu Sep 6 09:07:48 2007 7 192.168.57.1 4323279 /home/student/phpMyadmin-2.11.0-all-languages.tar.gz b – i r student ftp 0 * c
/var/log/vsftpd.log 记录内容举例
Tue Sep 11 14:59:03 2007 [pid 3460] CONNECT: Client “127.0.0.1”
Tue Sep 11 14:59:24 2007 [pid 3459] [ftp] OK LOGIN;Client “127.0.0.1” ,anon password ”?”
/var/log/xferlog日志文件中数据的分析和参数说明
记录数据 | 参数名称 | 参数说明 |
Thu Sep 6 09:07:48 2007 | 当前时间 | 当前服务器本地时间,格式为: DDD MMM dd hh:mm:ss YYY |
7 | 传输时间 | 传送文件所用时间,单位为秒 |
192.168.57.1 | 远程主机名称/IP | 远程主机名称/IP |
4323279 | 文件大小 | 传送文件的大小,单位为byte |
/home/student/phpMyadmin- 2.11.0-all-languages.tar.gz |
文件名 | 传输文件名,包括路径 |
b | 传输类型 | 传输方式的类型,包括两种: a以ASCII传输 b以二进制文件传输 |
– | 特殊处理标志 | 特殊处理的标志位,可能的值包括: _ 不做任何特殊处理 C 文件是压缩格式 U 文件是非压缩格式 T 文件是tar格式 |
i | 传输方向 | 文件传输方向,包括两种: o 从FTP服务器向客户端传输 i 从客户端向FTP服务器传输 |
r | 访问模式 | 用户访问模式,包括: a 匿名用户 g 来宾用户 r 真实用户,即系统中的用户 |
student | 用户名 | 用户名称 |
ftp | 服务名 | 所使用的服务名称,一般为FTP |
0 | 认证方式 | 认证方式,包括: 0 无 1 RFC931认证 |
* | 认证用户id | 认证用户的id,如果使用*,则表示无法获得该id |
c | 完成状态 | 传输的状态: c 表示传输已完成 i 表示传输示完成 |
在FTP服务器的管理中无论对本地用户还是匿名用户,对于FTP服务器资源的使用都需要进行控制,避免由于负担过大造成FTP服务器运行异常,可以添加以下配置项对FTP客户机使用FTP服务器资源进行控制:
max_client 设置项用于设置FTP服务器所允许的最大客户端连接数,值为0时表示不限制。例如max_client=100表示FTP服务器的所有客户端最大连接数不超过100个。
max_per_ip 设置项用于设置对于同一IP地址允许的最大客户端连接数,值为0时表示不限制。例如max_per_ip=5表示同一IP地址的FTP客户机与FTP服务器建立的最大连接数不超过5个。
local_max_rate 设置项用于设置本地用户的最大传输速率,单位为B/s,值为0时表示不限制。例如local_max_rate=500000表示FTP服务器的本地用户最大传输速率设置为500KB/s.
ano n_max_rate 设置项用于设置匿名用户的最大传输速率,单位为B/s,值为0表示不限制。例如ano_max_rate=200000,表示FTP服务器的匿名用户最大传输速率设置为200KB/s.
以上为vsftpd的一些常用设置选项,下面开始具体的设置。
在vsftpd服务器中支持匿名用户,本地用户,和虚拟用户3类用户账号登录,用途及区别如下:
匿名用户是名为anonymous或ftp的FTP用户,匿名FTP用户登录后将FTP服务器中的/var/ftp作为FTP根目录。匿名用户通常用于提供公共文件的下载,如架设公共软件下载的FTP服务器,所有人都可以使用匿名用户进行软件下载。
本地用户账号是FTP服务器中的系统用户账号,使用FTP本地用户账号登录FTP服务器后,登录目录为本地用户的宿主目录。本地FTP用户账号通常和Web服务器一起提供虚拟主机服务,作为网页虚拟主机更新网页的途径。
虚拟用户账号是为了保证FTP服务器的安全性,由vsftpd服务器提供的非系统用户账号。虚拟用户FTP登录后将把指定的目录作为FTP根目录。虚拟用户与本地用户具有类似的功能,由于虚拟用户相对安全,因此正逐步替代本地用户账号。
针对这三种用户登录方式,其具体设置如下:
1.启用虚拟用户登录时的配置方法(最安全)
由于虚拟用户账号具有较高的安全性,可以替代本地用户账号使用,下面是vsftpd虚拟用户账号设置的几个步骤:
以设置miket 和 john 两个虚拟用户帐号为例来配置vsftpd服务器
(1)建立虚拟用户口令库文件
建立虚拟用户的口令文件,文件中奇数行设置虚拟用户的用户名,偶数行设置用户的口令。例如,使用vi编辑器建立名为logins.txt的用户口令库文件,在文件中设置用户mike的口令为pwabcd,用户john 的口令是pw1234:
#vi logins.txt
mike (奇数行设置虚拟用户名)
pwabcd (偶数行设置用户口令)
john
pw1234
:wq(保存退出)
(2)生成vsftpd 的认证文件
使用db_load 命令生成认证文件。“-f”命令选项设置的值是虚拟用户的口令库文件,即上面创建的logins.txt。命令的参数设置为需要生成的认证文件名如 vsftpd_login.db,该文件放置在目录/etc/vsftpd/下:
#db_load -T -t hash –f logins.txt /etc/vsftpd_login.db (生成认证文件)
#file /etc/vsftpd/vsftpd_login.db (查看文件类型)
/etc/vsftpd/vsftpd_login.db:Berkeley DB (Hash,version 8 , native byte-order)
生成的认证文件的权限应设置为只对root用户可读可写,即600:
#chmod 600 /etc/vsftpd/vsftpd_login.db
(3)建立虚拟用户所需的PAM配置文件
在/etc/pam.d目录下建立vsftpd虚拟用户身份认证所需的PAM配置文件,名称是vsftpd.vu,内容为:
#cat /etc/pam.d/vsftpd.vu
auth required /lib/security/pam_userdb.so db=/etc/vsftpd/vsftpd_login
account required /lib/security/pam_userdb.so db=/etc/vsftpd/vsftpd_login
(4)建立虚拟用户及要访问的目录并设置相应的权限
建立vsftpd虚拟用户所需的系统用户账号,账号名为virtual,指定用户的宿主目录是/home/ftpsite,设置宿主目录的权限为700:
#useradd -d /home/ftpsite virtual
#chmod 700 /home/ftpsite/
这样vsftpd服务器中的所有虚拟用户账号登录后都将在/home/ftpsite目录中
(5)设置vsftpd.conf主配置文件
在对vsftpd.conf配置文件进行修改之前,应先将原有的文件进行备份,以便出现配置错误时可进行恢复:
#cd /etc/vsftpd
#cp vsftpd.conf vsftpd.conf.bak
在vsftpd.conf配置文件中添加虚拟用户的配置项,内容为:
guest_enable=YES
guest_username=virtual
pam_service_name=vsftpd.vu
(6)重新启动vsftpd服务程序
在对vsftpd.conf配置文件进行了任何修改后都需要重新启动vsftpd服务,以便配置生效:
#service vsftpd restart
(7)测试vsftpd中的虚拟用户账号:mike 或 john
在测试前可以先在/home/ftpsite目录中建立测试文件,用于测试时进行下载,并设置该文件的属主和属组为virtual
#touch /home/ftpsite/afile
#chown virtual.virtual /home/ftpsite/afile
使用ftp命令登录vsftpd服务器,并使用已配置的虚拟用户帐号mike进行登录
#ftp localhost
name (localhost:root):mike
password:
ftp>get afile
在完成虚拟用户的FTP登录后,可使用get命令下载测试文件,测试文件会保存到用户的当前目录中。
(8)对不同的虚拟用户设置不同的权限
vsftpd服务器中的虚拟用户可以灵活的针对不同的用户账号设置不同的用户权限,配置的步骤如下:
1.设置主配置文件
在vsftpd.conf配置文件中添加user_config_dir配置项,并设置用户配置文件的保存目录
user_config_dir=/etc/vsftpd_user_conf
在上面的配置实例中,设置在/etc/vsftpd_user_conf目录中保存虚拟用户的配置文件
2.建立用户配置文件目录
使用mkdir命令建立虚拟用户配置文件的保存目录
#mkdir /etc/vsftpd_user_conf
3.为虚拟用户建立单独的配置文件
在/etc/vsftpd_user_conf/目录中可以为每个虚拟用户建立独立的配置文件,配置文件名称和用户名相同。例如,为用户mike建立配置文件mike ,并将anon_world_readable_only设置为NO,表示用户具有浏览和下载的权限
#cat /etc/vsftpd_user_conf/mike
anon_world_readable_only=NO
为用户john建立配置文件john,并设置该用户具有浏览,下载,上传,改名,删除文件,建立和删除的权限。
#cat john
anon_world_readable_only=NO --表示用户可以浏览FTP目录和下载文件
anon_upload_enable=YES --表示用户可以上传文件
anon_mkdir_write_enable=YES --表示用户具有建立和删除目录的权利
anon_other_write_enable=YES --表示用户具有文件改名和删除文件的权限
通过对以上配置项的组合设置,vsftpd可以为每个虚拟用户配置不同的FTP权限,用户配置文件中没有的配置项将按照vsftpd.conf配置文件中的内容设置。
2.启用本地用户登录ftp服务器的配置方法
(1)修改/etc/vsftpd/vsftpd.conf配置文件,具体配置如下:
#anonymous_enable=YES
local_enable=YES
write_enable=YES
local_umask=022
#anon_upload_enable=YES
#anon_mkdir_write_enable=YES
dirmessage_enable=YES
xferlog_enable=YES
connect_from_port_20=YES
#chown_uploads=YES
#chown_username=whoever
xferlog_file=/var/log/xferlog
xferlog_std_format=YES
idle_session_timeout=600
data_connection_timeout=120
#nopriv_user=ftpsecure
#async_abor_enable=YES
ascii_upload_enable=YES
ascii_download_enable=YES
ftpd_banner=Welcome to whose FTP service.
#deny_email_enable=YES
#banned_email_file=/etc/vsftpd/banned_emails
chroot_local_user=YES
chroot_list_enable=YES
chroot_list_file=/etc/vsftpd/chroot_list //chroot_list文件需要自己建立,命令:touch /etc/vsftpd/chroot_list,出现在文件中的用户允许切换到home目录之外目录。
ls_recurse_enable=YES
listen=YES
#listen_ipv6=YES
pam_service_name=vsftpd
userlist_enable=YES
userlist_deny=YES
tcp_wrappers=YES
#接下来的设置按照需要自加
#anon_max_rate=20000 (设置匿名用户的最大传输率为20Kbps)
#local_max_rate=1000000 (设置本地帐号最大传输率为1Mbps)
#max_clients=99 和 max_per_ip=5 (服务器最大并发数和用户最大线程数设置。例如设置服务器允许的最大并发数为99,而每个用户同一时段的最大并发线程数为5)
#listen_port=4449
#max_client=100 表示FTP服务器的所有客户端最大连接数不超过100个。
#max_per_ip=5 表示同一IP地址的FTP客户机与FTP服务器建立的最大连接数不超过5个。
#local_max_rate=500000 表示FTP服务器的本地用户最大传输速率设置为500KB/s.
(2)创建用于ftp登录的本地用户ftpuser1,为了安全,可以禁止SSH登录权限,即制定其shell为nologin。
#useradd -s /sbin/nologin ftpuser1 //建立用于ftp登录的新用户
#passwd ftpuser1 //建立密码
(这里也可以使用系统本身已有的本地用户,例如:root等在passwd中出现的用户,但是这样不是很安全,因为这类用户基本都能直接登录系统,权限过大)
#chmod 500 /home/ftpuser1 //更改用户对家目录的操作权限,700有rwx权限,表现为用户可以上传和下载,500有rx权限,变现为用户只能下载。(此项根据需要可改可不改)
新建用户后,还需要注意/etc/vsftpd/vsftpd.config中对用户的一些基本的限定的设置,主要有:
(a)设置用户是否能够改变根目录
#chroot_local_user=YES 或chroot_local_user=NO
chroot_list_enable=YES
chroot_list_file=/etc/vsftpd/chroot_list
此配置达到的效果是:在chroot_list文件中的用户可以改变自己的根目录,效果是用户只能查看自己的家目录,限定了访问范围。
当需要将用户的访问范围锁定在家目录时,直接在/etc/vsftpd/chroot_list中添加ftpuser1用户。
#echo ftpuser1 >/etc/vsftpd/chroot_list (chroot_list文件需要自己新建,此时ftpuser1用户只能查看自己的家目录)
当然,当chroot_local_user=YES时,情况会有变化,这个自己可以试验。
(b)设置用户是否可以登录ftp服务器。
是否允许用户登录,可分两种设置情况:
1./etc/vsftpd/user_list文件作为拒绝用户表时
userlist_enable=YES //启用用户列表文件
userlist_deny=YES //用户列表作为拒绝登录表
根据上面的设置可以知道此时,在/etc/vsftpd/user_list上的用户都不允许登录,打开此文件可以看到默认的很多用户,如root等(passwd中的大部分)。
因为ftpuser1是需要登录的,所以我们不用在/etc/vsftpd/user_list 上添加用户。若你想用root用户登录,则需要将root注释掉。
2./etc/vsftpd/user_list文件作为允许用户表时
userlist_enable=YES
userlist_deny=NO 用户列表作为允许登录表
此情况与1中刚好相反,所有出现在user_list文件上的用户都允许登录,不出现的则禁止,此时需在文件上加上ftpuser1才行。
#echo ftpuser1 >/etc/vsftpd/user_list
根据实际情况,这两种设置可以自行选用。第一种情况下,系统新建的用户都可以登录ftp,这样不是很好。第二种情况,则是在/etc/vsftpd/user_list中出现才能登录,避免了新建用户可登录的情况,但是需要注意原有的默认用户,默认用户不需要时可以注释掉或直接删除。
(c)用户是否允许通过Pam 认证
默认状态下/etc/pam.d/vsftpd中有一条内容:auth required pam_listfile.so item=user sense=deny file=/etc/vsftpd/ftpusers onerr=succeed
我们可以不改此内容,则只要在/etc/vsftpd/ftpusers文件上加上用户名时,那用户就不能通过pam认证,也就登录不了ftp服务器。此文件中也默认禁用了很多系统上的用户(root等)。
ftpuser1肯定需要通过pam认证才能登录ftp服务器,所以不用在/etc/vsftpd/ftpusers上加上其名字,若不允许ftpuser1登录了,可以将他加到此文件,也可以在/etc/vsftpd/user_list上添加用户名字。
当然我们也可以另外更改认证规则,这里就不改了,具体的可以参考相关资料。
(3)设置防火墙
默认情况下,防火墙是打开的,所以ftp登录的时候也通不过防火墙,造成登录不成功。此时我们有两种方法解决,我们可以选择其中的一种,具体如下:
(1)直接关闭防火墙(此方法简单,要求不高时可用),命令如下:
#service iptables stop
#chkconfig iptables off
(2)修改防火墙规则,使得ftp能通过,修改如下:
#vi /etc/sysconfig/iptables
配置规则如下:
-A INPUT -m state –state NEW -m tcp -p tcp –dport 21 -j ACCEPT
-A INPUT -m state –state NEW -m tcp -p tcp –dport 22 -j ACCEPT
-A INPUT -p tcp –dport 6000:7000 -j ACCEPT
#service iptables restart 重启防火墙,使配置生郊
(4)关闭selinux
setenforce 0 //临时关闭,重起系统失效 。
若要一直关闭,可通过直接修改/etc/selinux/config文件
#vi /etc/selinux/config
将SELINUX=enforcing改为
SELINUX=disabled
5、重新启动vsftpd
#service vsftpd restart
#netstat -anpt | grep vsftpd 查看启动状态
到这里就设置完成了,可以用ftp命令或flashfxp等工具进行测试了。
3.启用匿名用户登录的配置方法
通常在登录FTP服务器的用户不确定的情况下,应将FTP服务器设置为允许匿名账号登录的FTP服务器
(1)启用匿名帐号
anonymous_enable=YES
local_enable=YES
write_enable=YES
listen=YES
设置完成后,重启vsftd.将允许匿名账号和本地账号登录FTP服务器,同时允许匿名用户具有对FTP服务器文件的写权限,并且只能下载文件而不能上传,不允许匿名账号创建文件夹,匿名用户的口令为一个E-mail地址。
(2)允许匿名账号上传文件
anon_upload_enable=YES
anon_mkdir_write_enable=YES
将#去掉即可,重启vsftpd.将允许匿名账号上传文件,也就是具有在FTP服务器的本地目录中新建文件和文件夹的功能
(3)仅允许匿名用户访问
#local_enable=YES
#write_enable=YES
在前面加上#,即限制本地账号访问,仅允许匿名用户访问
(4)禁止匿名访问,允许本地账号访问
anonymous_enable=NO
local_enable=YES
write_enable=YES
/var/ftp |
匿名用户主目录;本地用户主目录为:/home/用户主目录,即登录后进入自己家目录 |
/var/ftp/pub |
匿名用户的下载目录,此目录需赋权根chmod 1777 pub(1为特殊权限,使上载后无法删除) |
到这里,匿名用户就配置完了,重启vsftpd服务后就可以尝试用匿名帐号登录。
以下是一些vsftpd服务常用的东西:
(1)常见FTP命令及其功能
FTP命令 | 功能 | FTP命令 | 功能 |
ls |
显示服务器上的目录 | ls [remote-dir][local-file] | 显示远程目录remote-dir,并存入本地文件local-file |
get remote-file [local-file] |
从服务器下载指定文件到客户端 | mget remote-files | 下载多个远程文件(mget命令允许用通配符下载多个文件) |
put local-file [remote-file] |
从客户端上传指定文件到服务器 | mput local-file | 将多个文件上传至远程主机(mput命令允许用通配符上传多个文件) |
open |
连接FTP服务器 | mdelete [remote-file] | 删除远程主机文件 |
close |
中断与远程服务器的ftp会话(与open对应) | mkdir dir-name | 在远程主机中创建目录 |
open host[port] |
建立指定的ftp服务器连接,可指定连接端口 | newer file-name | 如果远程主机中file-name的修改时间比本地硬盘同名文件的时间更近,则重传该文件 |
cd directory |
改变服务器的工作目录 | rename [from][to] | 更改远程主机的文件名 |
lcd directory |
在客户端上(本地)改变工作目录 | pwd | 显示远程主机的当前工作目录 |
bye |
退出FTP命令状态 | quit | 同bye,退出ftp会话 |
ascii |
设置文件传输方式为ASCII模式 | reget remote-file [local-file] | 类似于get,但若local-file存在,则从上次传输中断处续传 |
binary |
设置文件传输方式为二进制模式 | rhelp [cmd-name] | 请求获得远程主机的帮助 |
![cmd [args]] |
在本地主机中交互shell后退回到ftp环境,如:!ls *.zip | rstatus [file-name] | 若未指定文件名,则显示远程主机的状态,否则显示文件状态 |
accout [password] |
提供登录远程系统成功后访问系统资源所需的密码 | hash | 每传输1024字节,显示一个hash符号(#) |
append local-file [remote-file] |
将本地文件追加到远程系统主机,若未指定远程系统文件名,则使用本地文件名 | restart marker | 从指定的标志marker处,重新开始get或put,如restart 130 |
bye |
退出ftp会话过程 | rmdir dir-name | 删除远程主机目录 |
case |
在使用mget命令时,将远程主机文件名中的大写转为小写字母 | size file-name | 显示远程主机文件大小,如: size idle 7200 |
cd remote-dir |
进入远程主机目录 | status | 显示当前ftp状态 |
cdup |
进入远程主机目录的父目录 | system | 显示远程主机的操作系统 |
delete remote-file |
删除远程主机文件 | user user-name [password][account] | 向远程主机表明自己的身份,需要密码时,必须输入密码,如:user anonymous my@email |
dir [remote-dir][local-file] |
显示远程主机目录,并将结果存入本地文件 | help [cmd] | 显示ftp内部命令cmd的帮助信息,如help get |
(2)FTP数字代码的意义:
110 重新启动标记应答。
120 服务在多久时间内ready。
125 数据链路端口开启,准备传送。
150 文件状态正常,开启数据连接端口。
200 命令执行成功。
202 命令执行失败。
211 系统状态或是系统求助响应。
212 目录的状态。
213 文件的状态。
214 求助的讯息。
215 名称系统类型。
220 新的联机服务ready。
221 服务的控制连接端口关闭,可以注销。
225 数据连结开启,但无传输动作。
226 关闭数据连接端口,请求的文件操作成功。
227 进入passive mode。
230 使用者登入。
250 请求的文件操作完成。
257 显示目前的路径名称。
331 用户名称正确,需要密码。
332 登入时需要账号信息。
350 请求的操作需要进一部的命令。
421 无法提供服务,关闭控制连结。
425 无法开启数据链路。
426 关闭联机,终止传输。
450 请求的操作未执行。
451 命令终止:有本地的错误。
452 未执行命令:磁盘空间不足。
500 格式错误,无法识别命令。
501 参数语法错误。
502 命令执行失败。
503 命令顺序错误。
504 命令所接的参数不正确。
530 未登入。
532 储存文件需要账户登入。
550 未执行请求的操作。
551 请求的命令终止,类型未知。
552 请求的文件终止,储存位溢出。
553 未执行请求的的命令,名称不正确。
当出现问题
500 OOPS: cannot change directory
解决方法:
在终端输入命令:
- setsebool -P ftpd_disable_trans 1
- service vsftpd restart
就OK了!
原因:这是因为服务器开启了selinux,这限制了FTP的登录。