Seite 1 von 13 1234511 ... LetzteLetzte
Ergebnis 1 bis 20 von 250

Thema: VSFTP Erweiterung: ftps (ftp mit SSL)

  1. #1
    IPPF-Tausend-VIP
    Registriert seit
    17.02.2007
    Beiträge
    1.537

    VSFTP Erweiterung: ftps (ftp mit SSL)

    Hey Leute,

    ich habe mich mal etwas mit dem Vsftpd-Server beschäftigt und bin dabei auch mal die Konfigseite durchgegangen. Dabei ist mir aufgefallen, dass der Vsftpd auch ftps (ftp mit SSL) unterstützt, wonach ich eigentlich schon immer mal die Augen offen gehalten hatte für meine Box.

    Also habe ich mich mal dran gemacht und den Vsftp mit SSL-Support gebaut.

    Dies habe ich auch geschaft

    Anbei findet ihr den Patch, der auf den aktuellen trunk angewendet werden kann.
    Code:
    patch -p0 < vsftpd.patch
    Er beinhaltet die notwendigen Patches für den Vsftpd um ihn mit ssl-support zu kompilieren und ein paar Erweiterungen der GUI.
    Das Zertifikat für den Server ist auch per WebGui hochladbar.
    (siehe Screenshots)

    Würde mich freuen, wenn es mal ein paar ausprobieren. (Klar ist natürlich, dass ihr auch nen FTP-Cleint bracht, der ftps unterstützt )

    ###########################
    @An die Leute, die sich mit Freetz auskennen:
    Ich konnte das ganze leider nicht optional über das menuconfig machen, da der SSL-Support nicht per make-parameter einstellbar war, sondern ich in der builddefs.c eine Zeile Code ändern musste, dies lasse ich jetzt über einen Patch machen. Gibt es eine Möglichkeit, dass man sh-scripte, ähnlich derer unter freetz\patches, auch für pakete nutzt um solche patches wählbar zu machen?
    ###########################


    Viel Spaß.

    update1: Hinweiß von cuma zum & in HTML befolgt
    update2: SSL-Support jetzt wahlweise per menuconfig (Danke an MaxMuster für die Idee)
    update3: Verstecke SSL-Optionen im WebIf, wenn ssl nicht gewählt.
    update4: Option zum statischen kompilieren hinzugefügt. (+ein paar Verbesserungen)
    update5: Versionbump 2.0.6 -> 2.0.7
    Angehängte Grafiken Angehängte Grafiken
    Angehängte Dateien Angehängte Dateien
    Geändert von matze1985 (22.11.2008 um 11:58 Uhr)
    Router, WDS-Master: Fritzbox 7270, Firmware: 54.04.86freetz-devel-5841M
    WDS-Client: Fritzbox 7141, Firmware: 40.04.76freetz-devel-3931M (7170-Alien-FW)
    Anschluß: 1und1 Komplett 6000
    Sip-Accounts: 1und1, Sipgate und IPKall
    Handy: Nokia E65 mit WLan und VoIP

  2. #2
    IPPF-Zweitausend-VIP
    Registriert seit
    16.12.2006
    Beiträge
    2.260
    Wow, tolle Arbeit. Bei Gelegenheit muss ich das mal mitbauen. Mir ist noch aufgefallen, dass das "Zertifikat&Key" nicht übersetzt wird. Dies könnte an dem "&" liegen das in html "&amp;" geschrieben wird
    7270v2 54.04.88-freetz-devel (replaced kernel) im ATA-Modus

  3. #3
    IPPF-Fünftausend-VIP
    Registriert seit
    01.02.2005
    Beiträge
    5.948
    Schick!
    Wie ist denn die Größe im Vergleich zu der Lösung von sftp mit dropbear?

    Danke!

    Jörg

    EDIT Zu deine Frage:
    Wenn ich das richtig gelesen habe, wird nur eine Variable VSF_BUILD_SSL "fest gesetzt". Würde es nicht ausreichen, die entsprechende "UNDEFINE" Zeile komplett zu löschen (dann wäre es ja nicht gesetzt, oser?) und das Define über das configure oder make zu machen mit einem -DVSF_BUILD_SSL im Aufruf?
    Geändert von MaxMuster (19.11.2008 um 07:58 Uhr)
    (FR) Eumex 300IP FW 06.04.49 (englisch) und "relativ aktuellem" freetz-devel mit openvpn und dropbear hinter AGFEO TK-HomeServer
    Fritz!BoxFon WLAN FW 08.04.27 mit ds-0.2.9-p7 und openvpn-2.1_rc2

  4. #4
    IPPF-Fan
    Registriert seit
    21.09.2005
    Beiträge
    416
    Hallo,

    super Arbeit. Werde ich ausprobieren.
    Was hältst du davon den SSL-Zertifikatsteil zu verallgemeinern. Denn auch für WebDav werden Zertifikate benötigt.
    Ich würde deine Zertifikatsseite einfach allgemein halten (und nicht 'VSFTP...' nennen) und die Datei statt nach /mod/etc/vsftp (o.ä.) nach /mod/etc/cert/ (o.ä.) packen.

    Dann könnten WebDav und VSFTP die gleichen Zertifikate von zentraler Stelle nutzen.

    Siehe auch http://www.freetz.org/ticket/268

    Viele Grüße und Danke für die tolle Arbeit,
    Hendrik

  5. #5
    IPPF-Tausend-VIP
    Registriert seit
    17.02.2007
    Beiträge
    1.537
    @henfri:
    ob man alle Zerfifikate an einer Stelle sammeln sollte weiß ich nicht, denn wenn man das macht, sollte man es auch komplett tun, z.B. auch bei stunnel.
    Dort verwendet ich z.B. auch das Zertifikat, weil es schon auf die Domain unterschrieben ist, aber es wird dort in 2 Datein gespeichert (Key+Crt in unterschiedlichen Datein).
    Außerdem gibt es aber die Möglichkeit, dass man die Zertifikate für unterschiedliche Server auch unterschiedlich ausstellen will.

    Ist das Webdav-Zertifikat denn ein Server-Zertifikat mit Key? Es das nicht ne Clientanwendung?

    @MaxMuster:
    Danke für den Hinweis, werde ich mir anschauen.
    Code:
    ls -lah `which vsftpd`
    -rwxr-xr-x    1 root     root       145.0k Nov 18 23:46 /usr/sbin/vsftpd
    @cuma:Auch dir Danke für den Hinweiß, werde es ausbessern
    Router, WDS-Master: Fritzbox 7270, Firmware: 54.04.86freetz-devel-5841M
    WDS-Client: Fritzbox 7141, Firmware: 40.04.76freetz-devel-3931M (7170-Alien-FW)
    Anschluß: 1und1 Komplett 6000
    Sip-Accounts: 1und1, Sipgate und IPKall
    Handy: Nokia E65 mit WLan und VoIP

  6. #6
    IPPF-Zweitausend-VIP Avatar von Darkyputz
    Registriert seit
    27.07.2005
    Ort
    Newton, New Jersey
    Beiträge
    2.249
    bor ihr seit ja helden...
    kann der dann ssl und auch ohne ssl?
    je nach haken?
    wie geil...
    das MUSS ich haben...werde das gleich heute bauen und berichten...vsftpd wird ja zum super ftp server...da iss ja der bftpd nen shit gegen...

    ne zentrale certifcate stelle wäre schon geil...vor allem würde das echt einges vereinfachen...denn ich brauche wirklich nicht 5 certifikate für 1 box...
    bzw man könnte ja auch das ssl certifcate der box gleich kidnappen...die bringt ja schon eins mit...und sicherer aus plain text iss das ALLE male auch wen ab und an jemand weint es hätte den avm bug und wäre nicht 2048 bitig
    die grösse zum dropbear sftpd iss nicht tragisch da den ohne webinterface eh keiner nimmt und man da auch nicht wieß ob er generell so verlässlig iss wie der erprobte vsftpd
    und mal ehrlich...die 16 mb keirgt ihr doch eh nicht voll die die box hat...ich komme ja schon mit meinem mist kaum auf 10 mb ;-9
    Router1: FRITZ!Box Fon 7390 84.05.50 rev24230 ANNEX A
    -------------
    Freetz Mod mit:

    Callmonitor, Vsftpd(ssl), cifsmount, Samba (3.2)
    Syslogd, Fritzload, AVM-Firewall/Portrule 2.0.4_rc5, inetd
    -------------
    Mein System
    Seit 10.05.2008 kein Festnetz mehr

  7. #7
    IPPF-Tausend-VIP
    Registriert seit
    17.02.2007
    Beiträge
    1.537
    du kannst ihn ohne probleme so einstellen, dass du dich ssl und ohne ssl verbinden kannst. (halt keine hacken bei force machen )

    @cuma: habe dienen Tipp befolgt, hat er aber leider noch nicht übersetzt, noch ne Idee?
    Router, WDS-Master: Fritzbox 7270, Firmware: 54.04.86freetz-devel-5841M
    WDS-Client: Fritzbox 7141, Firmware: 40.04.76freetz-devel-3931M (7170-Alien-FW)
    Anschluß: 1und1 Komplett 6000
    Sip-Accounts: 1und1, Sipgate und IPKall
    Handy: Nokia E65 mit WLan und VoIP

  8. #8
    IPPF-Fan
    Registriert seit
    30.08.2008
    Beiträge
    153
    Kann man das eigentlich auch direkt in Freetz als Option für den vsftp mit einbauen?
    ------------------------------------------
    FritzBox 7170
    Firmware-Version 29.04.87

    ------------------------------------------

  9. #9
    IPPF-Zweitausend-VIP Avatar von Darkyputz
    Registriert seit
    27.07.2005
    Ort
    Newton, New Jersey
    Beiträge
    2.249
    @holybabel
    das wäre der nächste schritt, wenn diese ssl ding dann fertig gebastelt ud gestestet iss...
    im mom iss es testing only mit handarbeit...
    Router1: FRITZ!Box Fon 7390 84.05.50 rev24230 ANNEX A
    -------------
    Freetz Mod mit:

    Callmonitor, Vsftpd(ssl), cifsmount, Samba (3.2)
    Syslogd, Fritzload, AVM-Firewall/Portrule 2.0.4_rc5, inetd
    -------------
    Mein System
    Seit 10.05.2008 kein Festnetz mehr

  10. #10
    IPPF-Fünfhundert-Club
    Registriert seit
    07.02.2007
    Ort
    Aachen
    Beiträge
    672
    Ich habe mal ein entsprechendes Ticket aufgemacht und arbeite das mal als optional ein.
    Router: FB 7170 (29.04.49freetz-devel+modified)

  11. #11
    IPPF-Tausend-VIP
    Registriert seit
    17.02.2007
    Beiträge
    1.537
    @McNetic: Danke für das Ticket, der Weg den MaxMuster aufgeziegt hatte müsste gehen, weiß aber nicht, wann ich das schaffe, wahrscheinlich Fr oder Sa.

    @henfri: Das Vorhin sollte keine Ansage sein, habe mich nur etwas gewundert, da WebDav doch ein Client ist und das file ein Kette von vertrauten Zertifikaten ist, beim Vsftpd ist es das Server-Zertifikat, was ein großer Unterschied ist.
    Man könnte dennnoch bei jeweils in einer Datei machen (also Server_Datei und eine vertraute-Datei), beim vsftpd, kann man auch ohne Porbleme, dann die Option rsa_cert_file=/path/to/file in den eigenen Einstellungen hinzufügen, wenn man ein seperates Crt braucht.

    @holybabel: das ist geplannt und wird mit dem Ticket auch realisiert.
    Router, WDS-Master: Fritzbox 7270, Firmware: 54.04.86freetz-devel-5841M
    WDS-Client: Fritzbox 7141, Firmware: 40.04.76freetz-devel-3931M (7170-Alien-FW)
    Anschluß: 1und1 Komplett 6000
    Sip-Accounts: 1und1, Sipgate und IPKall
    Handy: Nokia E65 mit WLan und VoIP

  12. #12
    IPPF-Fünfhundert-Club
    Registriert seit
    07.02.2007
    Ort
    Aachen
    Beiträge
    672
    Ja, so ähnlich wird es wohl funktionieren. Das Makefile muss aber auch entsprechend angepasst werden, und ich überlege im Moment noch, wie man die entsprechenden Teile im WebIF ausblenden kann, wenn kein SSL-Support vorhanden ist.
    Router: FB 7170 (29.04.49freetz-devel+modified)

  13. #13
    IPPF-Tausend-VIP
    Registriert seit
    17.02.2007
    Beiträge
    1.537
    das mit dem Makefile ist klar, damit die richtigen Libs geladen werden.

    Das man den SSL-Teil im Webif ausblenden sollte hatte ich mir auch schon überlegt, aber wie muss ich sagen weiß ich nicht.
    Router, WDS-Master: Fritzbox 7270, Firmware: 54.04.86freetz-devel-5841M
    WDS-Client: Fritzbox 7141, Firmware: 40.04.76freetz-devel-3931M (7170-Alien-FW)
    Anschluß: 1und1 Komplett 6000
    Sip-Accounts: 1und1, Sipgate und IPKall
    Handy: Nokia E65 mit WLan und VoIP

  14. #14
    IPPF-Tausend-VIP
    Registriert seit
    17.02.2007
    Beiträge
    1.537
    so hab oben mal nen update gemacht, der SSL-Support ist jetzt wahlweise per Menuconfig auswählbar, bitte mal testen.

    Bleibt die Frage, wir man die Teile des WebIF ausblenden kann?
    Gibt es (ähnlich der lang-Funktionalität) metabefehle für make, um bei gesetzten SSL Teile des Webif zu aktivieren, ins Image zu schreiben, und teile nicht?
    Router, WDS-Master: Fritzbox 7270, Firmware: 54.04.86freetz-devel-5841M
    WDS-Client: Fritzbox 7141, Firmware: 40.04.76freetz-devel-3931M (7170-Alien-FW)
    Anschluß: 1und1 Komplett 6000
    Sip-Accounts: 1und1, Sipgate und IPKall
    Handy: Nokia E65 mit WLan und VoIP

  15. #15
    IPPF-Zweitausend-VIP
    Registriert seit
    16.12.2006
    Beiträge
    2.260
    Man könnte vorerst in der cgi die Größe der vsftpd Binary überprüfen und daran erkennen ob SSL aktivert ist bis was besseres gefunden ist. Leider gibt vsftpd keine Hilfe beim Aufruf aus. Wie ist denn die Ausgabe hiervon:
    Code:
    $ strings /usr/sbin/vsftpd|grep "SSL support"
    SSL: ssl_enable is set but SSL support not compiled in
    7270v2 54.04.88-freetz-devel (replaced kernel) im ATA-Modus

  16. #16
    IPPF-Zweitausend-VIP Avatar von Darkyputz
    Registriert seit
    27.07.2005
    Ort
    Newton, New Jersey
    Beiträge
    2.249
    meinst du jetzt in menuconfig oder im webif später?
    im webif könnte man das doch wie bei der firewall und er debug outputs der regeln lösen...oder nicht?
    Geändert von Darkyputz (19.11.2008 um 14:49 Uhr)
    Router1: FRITZ!Box Fon 7390 84.05.50 rev24230 ANNEX A
    -------------
    Freetz Mod mit:

    Callmonitor, Vsftpd(ssl), cifsmount, Samba (3.2)
    Syslogd, Fritzload, AVM-Firewall/Portrule 2.0.4_rc5, inetd
    -------------
    Mein System
    Seit 10.05.2008 kein Festnetz mehr

  17. #17
    IPPF-Fünftausend-VIP
    Registriert seit
    01.02.2005
    Beiträge
    5.948
    Ich schlage mal vor, erstmal (wäre auch mein Vorschlag: mit strings) prüfen, ob "mit sftp", dann wenn ohne einfach den entsprechenden Bereich "ausblenden", wenn du ganz am Ende zwischen "EOF" und das "sec_end" sowas in der Art wie

    Code:
    echo 	"<script>"
    `! strings /usr/sbin/vsftpd|grep -q "SSL support"` &&  echo 'document.getElementsByTagName("fieldset")[<hier eintragen, die wievielte "section" das ist>].style.display = "none";' 
    echo 	"</script>"
    Nicht getestet, nur so aus dem Kopf, aber ich denke die Richtung wird klar )


    Jörg
    (FR) Eumex 300IP FW 06.04.49 (englisch) und "relativ aktuellem" freetz-devel mit openvpn und dropbear hinter AGFEO TK-HomeServer
    Fritz!BoxFon WLAN FW 08.04.27 mit ds-0.2.9-p7 und openvpn-2.1_rc2

  18. #18
    IPPF-Tausend-VIP
    Registriert seit
    17.02.2007
    Beiträge
    1.537
    aber jetzt lässt du das ganze doch ausblenden, wenn es mit SSL-Support gebaut wurde.
    Code:
    # strings /usr/sbin/vsftpd|grep "SSL support"
    /var/mod/root #
    Bei mir mit SSL-Support.
    Nach dem was bei cuma steht müsste es also heißen:
    Code:
    echo 	"<script>"
    `strings /usr/sbin/vsftpd|grep -q "SSL support"` &&  echo 'document.getElementsByTagName("fieldset")[<hier eintragen, die wievielte "section" das ist>].style.display = "none";' 
    echo 	"</script>"
    oder?
    Router, WDS-Master: Fritzbox 7270, Firmware: 54.04.86freetz-devel-5841M
    WDS-Client: Fritzbox 7141, Firmware: 40.04.76freetz-devel-3931M (7170-Alien-FW)
    Anschluß: 1und1 Komplett 6000
    Sip-Accounts: 1und1, Sipgate und IPKall
    Handy: Nokia E65 mit WLan und VoIP

  19. #19
    IPPF-Fünfhundert-Club
    Registriert seit
    07.02.2007
    Ort
    Aachen
    Beiträge
    672
    Es ist sowieso schöner, wenn das direkt serverseitig ausgeblendet wird. Das habe ich auch schon so weit fertig, muss nur noch eben testen...
    Router: FB 7170 (29.04.49freetz-devel+modified)

  20. #20
    IPPF-Fünftausend-VIP
    Registriert seit
    01.02.2005
    Beiträge
    5.948
    @McNetic: Serverseitig Ausblenden ist natürlich noch besser...

    @matze1985:
    Ich habs ja nicht getestet, aber auf die Schnelle falschrum verstanden
    Da das grep mit SSL ja leer ist muss natürlich die Negation weg, vollkommen richtig!


    Jörg
    (FR) Eumex 300IP FW 06.04.49 (englisch) und "relativ aktuellem" freetz-devel mit openvpn und dropbear hinter AGFEO TK-HomeServer
    Fritz!BoxFon WLAN FW 08.04.27 mit ds-0.2.9-p7 und openvpn-2.1_rc2

Seite 1 von 13 1234511 ... LetzteLetzte

Ähnliche Themen

  1. FTPS - Mit diesen Clients kann man zugreifen
    Von vicfontaine im Forum FRITZ!Box tot? Recover, Firmware Up-/ Downgrade
    Antworten: 107
    Letzter Beitrag: 05.02.2012, 20:20
  2. FritzBox 7270 verweigert FTPS Verbindung
    Von HansDampf00900 im Forum FRITZ!Box Fon: DSL, Internet und Netzwerk
    Antworten: 26
    Letzter Beitrag: 17.12.2010, 14:11
  3. vsftp mit ssl
    Von Crevlon im Forum Freetz
    Antworten: 3
    Letzter Beitrag: 20.09.2010, 15:05
  4. bftpd VS vsftp
    Von mister-man im Forum Freetz
    Antworten: 18
    Letzter Beitrag: 03.11.2008, 14:11
  5. Freeware-Programm 'ftps'
    Von DerPatrick im Forum Speedport2Fritz
    Antworten: 2
    Letzter Beitrag: 24.09.2007, 23:01

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •