Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Enigme ftp, NAS et translation de port

25 réponses
Avatar
romer
Hi,

Essayons d'être clair :
Je me connecte par ftp de l'extérieur à un NAS (chez moi) relié à une
box sur le port 21 (celui par défaut).
Connexion du genre :

open xxx.synology.me:21
iD :yyy
Mot de passe : zzz
Tout marche bien, c'est parfait. J'ai accès à tous les fichiers
présents sur le NAS (en lecture, écriture).

À présent, je souhaite changer le port : je choisis le 55555 (par
exemple). Il est bien mappé par la box et par le NAS.
open xxx.synology.me:55555
iD :yyy
Mot de passe : zzz
Et là surprise la connexion est impossible : "not connected".

J'ai l'impression (vague) que la transmission ne se fait au niveau de la
box mais ne suis sûr de rien.

Voyez-vous une issue à ce petit mystère ?

Tkx
--
A+
--
Romer

10 réponses

1 2 3
Avatar
someone
Gilbert OLIVIER wrote:
Bernd wrote:
Bernd wrote:
> Gilbert OLIVIER wrote:
> > Et tu essaies de joindre quoi comme service sur le port 55555?
Le service ftp que j'ai souhaité obtenir sur ce port - le nas le
préconise.
Donc ces ports sont ouverts sur la box et le nas.

Pourquoi ne pas se contenter du port 21 sur lequel tout fonctionne?
Je ne vois pas l'intéret de passer par un port "exotique". Il y a peut
être une bonne explication ceci dit...

Pour éviter (réduire) les tentatives de connexions intempestives de
personnes plus ou moins bien intentionnées. Je ne sais pas dans quelle
mesure ça peut impacter la performance, mais bon...
--
[SbM]
"If the French were really intelligent, they'd speak English" (W. Sheed)
Avatar
Le Moustique
Le 07/01/2017 10:38, Bernd a écrit :
Je l'ai fait aussi en même temps que sur le nas - je l'ai dit sur le
1er post.

Oui.
Donc, la box ne passe pas ses paramètres au nas.

Je crois qu'il n'est pas utile de mapper* ce port sur la box, si je
comprends bien ce que tu as fait (et compte obtenir) :
Si tu assignes le port 55555 au service ftp sur le NAS, il suffit
d'ouvrir ce port sur la box (il doit être fermé par défaut) : tu te
connectes depuis l'extérieur sur ce port comme s'il s'agissait du port
ftp "natif".
* Par mapper, j'entends assurer une translation de port : la box
redirige ce qui entre sur le port 55555 vers le port 21, mais dans ce
cas le NAS doit avoir conservé le port 21 pour le ftp.
Si tu modifies le port sur le NAS et que tu demandes à la box de
rediriger les requêtes sur un port qu'il n'écoute plus, ça ne peut pas
fonctionner.
En tout cas, il faut commencer par t'assurer que la box ouvre bien le
port 55555, et surtout conserve ce réglage en cas d'extinction.
La solution serait simple : ne jamais éteindre les 2 appareils mais ce
n'est pas possible pour diverses raisons (absences prolongées, économies
d'énergie, ondes wifi dans les chambre 24h/24, jeunes enfants, entourage
qui refuse ces ondes, etc.

On va dire "environnement hostile à l'informatique". ;-)
Pour les ondes, à moins que tu habites un hameau perdu, j'ai bien peur
que les émetteurs wifi des voisins ne créent un "nuage" d'ondes
traversant les murs... J'habite dans un lotissement peu peuplé et je
capte une bonne dizaine de box. ;-)
--
/)
-:oo= Guillaume
)
Je nettoyais mon clavier, et le coup est parti tout seul.
Avatar
Jean-Pierre Kuypers
In article (Dans l'article)
<1mzfuco.11o97eowsye5mN%, Bernd
wrote (écrivait) :
À présent, je souhaite changer le port : je choisis le 55555 (par
exemple). Il est bien mappé par la box et par le NAS.

Comprendre un minimum ce que tu fais et dois faire ne nuira pas !
Par exemple <https://fr.wikipedia.org/wiki/Redirection_de_port>
La machine du réseau interne n'a pas à savoir qu'il y a de la
redirection de port. C'est le rôle du routeur Internet de s'en occuper.
--
Jean-Pierre Kuypers
Veuillez choisir les phrases dans leur con-
texte avant de mapper sciemment.
Avatar
gilbert.olivier
SbM wrote:
Gilbert OLIVIER wrote:
Bernd wrote:
> Bernd wrote:
>
> > Gilbert OLIVIER wrote:
>
> > > Et tu essaies de joindre quoi comme service sur le port 55555?
>
> Le service ftp que j'ai souhaité obtenir sur ce port - le nas le
> préconise.
> Donc ces ports sont ouverts sur la box et le nas.
Pourquoi ne pas se contenter du port 21 sur lequel tout fonctionne?
Je ne vois pas l'intéret de passer par un port "exotique". Il y a peut
être une bonne explication ceci dit...

Pour éviter (réduire) les tentatives de connexions intempestives de
personnes plus ou moins bien intentionnées. Je ne sais pas dans quelle
mesure ça peut impacter la performance, mais bon...

Normalement tu as du assigner un mot de passe sur ton serveur ftp. Il
suffit qu'il soit assez fort.
Ensuite, pour "leurer" un éventuel pirate ce n'est peut être pas
efficace, il y a une commande pour scanner les ports et savoir lesquels
répondent et de plus, si c'est préconisé dans la doc du NAS d'utiliser
le 55555, le pirate (si c'est un vrai) il doit bien être au courant...
--
Gilbert
Avatar
someone
Gilbert OLIVIER wrote:
SbM wrote:
Gilbert OLIVIER wrote:
> Bernd wrote:
>
> > Bernd wrote:
> >
> > > Gilbert OLIVIER wrote:
> >
> > > > Et tu essaies de joindre quoi comme service sur le port 55555?
> >
> > Le service ftp que j'ai souhaité obtenir sur ce port - le nas le
> > préconise.
> > Donc ces ports sont ouverts sur la box et le nas.
>
> Pourquoi ne pas se contenter du port 21 sur lequel tout fonctionne?
>
> Je ne vois pas l'intéret de passer par un port "exotique". Il y a peut
> être une bonne explication ceci dit...
Pour éviter (réduire) les tentatives de connexions intempestives de
personnes plus ou moins bien intentionnées. Je ne sais pas dans quelle
mesure ça peut impacter la performance, mais bon...

Normalement tu as du assigner un mot de passe sur ton serveur ftp. Il
suffit qu'il soit assez fort.
Ensuite, pour "leurer" un éventuel pirate ce n'est peut être pas
efficace, il y a une commande pour scanner les ports et savoir lesquels
répondent et de plus, si c'est préconisé dans la doc du NAS d'utiliser
le 55555, le pirate (si c'est un vrai) il doit bien être au courant...

Reste que j'avais observé une baisse significative des tentatives de
connexion quand j'avais changé de port. Après comme je le dis, je ne
sais pas quel peut être l'impact en termes de performances de cette
avalanche de tentatives.
--
[SbM]
"If the French were really intelligent, they'd speak English" (W. Sheed)
Avatar
pehache
Le 07/01/2017 à 13:34, SbM a écrit :
Gilbert OLIVIER wrote:
Bernd wrote:
Bernd wrote:
Gilbert OLIVIER wrote:

Et tu essaies de joindre quoi comme service sur le port 55555?


Le service ftp que j'ai souhaité obtenir sur ce port - le nas le
préconise.
Donc ces ports sont ouverts sur la box et le nas.

Pourquoi ne pas se contenter du port 21 sur lequel tout fonctionne?
Je ne vois pas l'intéret de passer par un port "exotique". Il y a peut
être une bonne explication ceci dit...

Pour éviter (réduire) les tentatives de connexions intempestives de
personnes plus ou moins bien intentionnées.

Oui
Je ne sais pas dans quelle
mesure ça peut impacter la performance, mais bon...

Aucune
Avatar
pehache
Le 07/01/2017 à 18:08, Gilbert OLIVIER a écrit :
Je ne vois pas l'intéret de passer par un port "exotique". Il y a peut
être une bonne explication ceci dit...

Pour éviter (réduire) les tentatives de connexions intempestives de
personnes plus ou moins bien intentionnées. Je ne sais pas dans quelle
mesure ça peut impacter la performance, mais bon...

Normalement tu as du assigner un mot de passe sur ton serveur ftp. Il
suffit qu'il soit assez fort.
Ensuite, pour "leurer" un éventuel pirate ce n'est peut être pas
efficace, il y a une commande pour scanner les ports et savoir lesquels
répondent

Les pirates scannent les ports les plus courants (ceux par défaut en
général), et plus rarement les autres.
et de plus, si c'est préconisé dans la doc du NAS d'utiliser
le 55555, le pirate (si c'est un vrai) il doit bien être au courant...

Il n'y a aucune doc qui dit "55555", c'est un choix arbitraire.
Avatar
pehache
Le 06/01/2017 à 16:26, Bernd a écrit :
Hi,
Essayons d'être clair :
Je me connecte par ftp de l'extérieur à un NAS (chez moi) relié à une
box sur le port 21 (celui par défaut).
Connexion du genre :
open xxx.synology.me:21
iD :yyy
Mot de passe : zzz
Tout marche bien, c'est parfait. J'ai accès à tous les fichiers
présents sur le NAS (en lecture, écriture).
À présent, je souhaite changer le port : je choisis le 55555 (par
exemple). Il est bien mappé par la box et par le NAS.

Comment ça, "par le NAS" ?
open xxx.synology.me:55555
iD :yyy
Mot de passe : zzz
Et là surprise la connexion est impossible : "not connected".
J'ai l'impression (vague) que la transmission ne se fait au niveau de la
box mais ne suis sûr de rien.
Voyez-vous une issue à ce petit mystère ?

Oui : il n'y a rien à changer sur le NAS, qu'il faut que tu laisses dans
sa config par défaut. Il faut juste que sur la box tu rediriges le port
55555 (de la box) vers le port 21 du NAS.
Ceci étant : je ne sais pas à quel genre de données tu donnes ainsi
accès depuis l'extérieur, mais si ce sont des données personnelles non
publiques, le faire par FTP est une très mauvaise idée. Le FTP est un
protocole simple et pratique, mais d'un niveau de sécurité très faible :
par exemple le mot de passe est transmis en clair sur le réseau.
Si ton NAS supporte le protocole SFTP, ou à défaut FTPES, c'est
préférable de les utiliser.
Avatar
romer
pehache wrote:
Oui : il n'y a rien à changer sur le NAS, qu'il faut que tu laisses dans
sa config par défaut. Il faut juste que sur la box tu rediriges le port
55555 (de la box) vers le port 21 du NAS.

Je redirigeais vers le port 55555 du nas !
Je pense maintenant aussi qu'il n'y a rien à changer. La confusion
vient du fait que dans le panneau des réglages du nas, il est question
de routeur. Je pensais que le nas abritait un routeur interne... !
En fait on parle du routeur de la box ; le nas, lors des réglages, entre
en communication avec le routeur qu'il modifie selon ses besoins (c'est
ce que je crois comprendre lors de ces réglages qui sont décrits à
l'écran).
Dès lors tout marche bien - les vérifications indiquent OK et ça marche.
Seul ennui, à l'extinction du routeur, il faut que le nas refasse ces
réglages. ce n'est pas automatique ; il faut le demander dans
l'interface web du nas. Ce n'est pas très long heureusement.
On dit qu'il ne faut pas éteindre le nas - dans ce cas, le pb ne se
poserait plus, une fois ces réglages faits.
Mais je l'éteins de temps à autres en cas d'absence un peu prolongée en
coupant l'électricité de l'appart.
Ceci étant : je ne sais pas à quel genre de données tu donnes ainsi
accès depuis l'extérieur, mais si ce sont des données personnelles non
publiques, le faire par FTP est une très mauvaise idée. Le FTP est un
protocole simple et pratique, mais d'un niveau de sécurité très faible :
par exemple le mot de passe est transmis en clair sur le réseau.

Je l'ai lu en effet maintes fois - ce sont en effet des données perso.
Si ton NAS supporte le protocole SFTP, ou à défaut FTPES, c'est
préférable de les utiliser.

Je pense qu'il le fait - dans le panneau de contrôle du nas figure le
protocole SFTP (que je n'ai pas activé) avec le port 22.
Je vais faire l'activation de sftp, ouvrir sur la box le port 22 et on
verra.
Mais question : sur le routeur je redirige vers le port 22 du nas ou
vers le 21 ?
--
A+
--
Romer
Avatar
pehache
Le 09/01/2017 à 10:32, Bernd a écrit :
pehache wrote:
Oui : il n'y a rien à changer sur le NAS, qu'il faut que tu laisses dans
sa config par défaut. Il faut juste que sur la box tu rediriges le port
55555 (de la box) vers le port 21 du NAS.

Je redirigeais vers le port 55555 du nas !

Là ça avait peu de chances de marcher :) (même si dans l'absolu un
serveur FTP peut être configuré pour écouter sur n'importe quel port, le
port 21 n'étant qu'une convention).
Je pense maintenant aussi qu'il n'y a rien à changer. La confusion
vient du fait que dans le panneau des réglages du nas, il est question
de routeur. Je pensais que le nas abritait un routeur interne... !
En fait on parle du routeur de la box ; le nas, lors des réglages, entre
en communication avec le routeur qu'il modifie selon ses besoins (c'est
ce que je crois comprendre lors de ces réglages qui sont décrits à
l'écran).

Les routeurs actuels ont des fonctionnalités dites UPnP, qui permettent
notamment à un logiciel/équipement sur le réseau local d'ouvrir et
rediriger automatiquement les ports sur le routeur. C'est pratique mais un
peu limite question sécurité.
Ca doit être ça que tu vois sur le NAS.
Du coup il faudrait que tu vérifies que le NAS n'ouvre pas de lui-même le
port 21 sur la box, car si c'est le cas le fait de choisir le port 55555 ne
va pas servir à grand-chose.
Dès lors tout marche bien - les vérifications indiquent OK et ça marche.
Seul ennui, à l'extinction du routeur, il faut que le nas refasse ces
réglages. ce n'est pas automatique ; il faut le demander dans
l'interface web du nas. Ce n'est pas très long heureusement.
On dit qu'il ne faut pas éteindre le nas - dans ce cas, le pb ne se
poserait plus, une fois ces réglages faits.
Mais je l'éteins de temps à autres en cas d'absence un peu prolongée en
coupant l'électricité de l'appart.

Mais c'est justement en cas d'absence de chez toi que tu as besoin
d'accéder au NAS depuis l'extérieur, non ?
Ceci étant : je ne sais pas à quel genre de données tu donnes ainsi
accès depuis l'extérieur, mais si ce sont des données personnelles non
publiques, le faire par FTP est une très mauvaise idée. Le FTP est un
protocole simple et pratique, mais d'un niveau de sécurité très faible
:
par exemple le mot de passe est transmis en clair sur le réseau.

Je l'ai lu en effet maintes fois - ce sont en effet des données perso.
Si ton NAS supporte le protocole SFTP, ou à défaut FTPES, c'est
préférable de les utiliser.

Je pense qu'il le fait - dans le panneau de contrôle du nas figure le
protocole SFTP (que je n'ai pas activé) avec le port 22.
Je vais faire l'activation de sftp, ouvrir sur la box le port 22 et on
verra.
Mais question : sur le routeur je redirige vers le port 22 du nas ou
vers le 21 ?

Ben, 22... Mais tant qu'à faire sur la box ouvre un autre port, genre
55556.
1 2 3