上一篇 下一篇 分享链接 返回 返回顶部

宝塔FTP被动模式端口放行防火墙配置指南

发布人: 发布时间:51分钟前 阅读量:0

概述

在宝塔面板中使用FTP服务时,若客户端处于有防火墙或NAT转换的环境中(例如家庭宽带或公司内网),通常需要采用FTP被动模式(PASV)。被动模式下,服务器会开放一个端口范围供客户端连接数据通道。为保证FTP正常运行,必须在宝塔服务器上放行相关端口,包括控制端口21以及被动端口范围。本教程将详细介绍配置步骤。

步骤一:查看或修改Pure-Ftpd被动端口范围

宝塔面板默认集成了Pure-Ftpd,其被动端口范围可在配置文件中设定。通过SSH登录服务器执行以下命令编辑配置文件:

vi /etc/pure-ftpd/pure-ftpd.conf

找到以下参数并修改或确认:

  • PassivePortRange:如 39000 40000(起始端口和结束端口,空格分隔)
  • ForcePassiveIP:若服务器公网IP不为私网IP,建议设为服务器的公网IP地址,确保客户端返回正确的连接地址。

修改后保存文件,并重启Pure-Ftpd服务:

systemctl restart pure-ftpd

步骤二:在宝塔面板安全中放行端口

登录宝塔面板后台,依次点击左侧菜单“安全” → “系统防火墙”。在“添加端口规则”处输入端口范围 39000-40000,协议选择TCP,来源IP设为 0.0.0.0/0(或限制特定IP),备注“FTP被动端口”,点击“提交”。同时确保21端口已放行(通常默认已放行)。

步骤三:配置云平台或虚拟化安全组

如果服务器部署在阿里云、腾讯云、华为云等云平台,还需在云控制台的安全组或网络ACL中添加入方向规则:允许TCP端口21及39000-40000范围。若不配置云安全组,上述宝塔防火墙放行可能无效。

  • 阿里云:进入ECS实例 → 安全组 → 添加安全组规则,入方向放行21/39000-40000端口。
  • 腾讯云:进入安全组 → 添加入站规则,同理。
  • 其他云服务:参照类似方法操作。

步骤四:验证FTP被动模式连接

使用FTP客户端(如FileZilla、FlashFXP)连接服务器。在客户端设置中,传输模式选择“被动模式”。连接后,观察数据连接是否成功建立。也可在服务器端查看日志确认:

tail -f /var/log/messages | grep pure-ftpd

若出现类似“Passive data connection established”的日志,说明配置正确。

常见问题

客户端提示“无法打开数据连接”

可能原因:云安全组未放行被动端口;或者Pure-Ftpd配置文件的PassivePortRange与实际开放范围不一致。请逐一检查。

被动端口范围如何选择

建议端口范围在1024以上,避免与系统服务冲突。常用范围如39000-40000(1001个端口),也可根据并发需求调整数量,例如设置为500个端口。

是否需要关闭系统防火墙

不建议关闭系统防火墙,只需在宝塔安全中添加规则即可,宝塔会自动操作iptables/firewalld。若服务器上还运行了其他防火墙软件,请确保对应端口已放行。

目录结构
全文
企业微信 企业微信
微信公众号 微信公众号
服务热线: 400-790-1688
电子邮箱: 3310008520@qq.com