{"id":114,"date":"2022-04-24T19:11:10","date_gmt":"2022-04-24T17:11:10","guid":{"rendered":"http:\/\/192.168.0.50\/wordpress\/?page_id=114"},"modified":"2022-04-24T19:11:10","modified_gmt":"2022-04-24T17:11:10","slug":"securiser-le-serveur-ftp","status":"publish","type":"page","link":"http:\/\/modsfarm-web.raidghost.com\/index.php\/securiser-le-serveur-ftp\/","title":{"rendered":"S\u00e9curiser le serveur FTP"},"content":{"rendered":"\n<p class=\"has-small-font-size wp-block-paragraph\">Avec les serveurs FTP, il est aussi pr\u00e9f\u00e9rable de passer par une connection s\u00e9curis\u00e9. Dans les serveur FTP sous Debian comme sous Fedora, le mode tls (SSL pour FTP) est d\u00e9j\u00e0 install\u00e9. Il n&rsquo;y a plus qu&rsquo;\u00e0 l&rsquo;activer. Pour cela, rendez-vous dans le fichier proftpd.conf situ\u00e9 dans:<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Sous Debian et ses d\u00e9riv\u00e9es: \/etc\/proftpd\/proftpd.conf<br>Sous Fedora: \/etc\/proftpd.conf<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Dans ce fichier, recherchez la ligne suivante:<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Sous Debian: Include \/etc\/proftpd\/tls.conf<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Sous Fedora: Include \/etc\/proftpd\/mod_tls.conf<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Sous Debian, enlevez le di\u00e8se devant la ligne. Sous Fedora, il est pr\u00e9f\u00e9rable de laisser tel quel et de copier-coller cette ligne au dessus de &lt;IfDefine TLS&gt; tout en enlevant de # devant. Recherchez la ligne PassivePorts et enlevez le # devant. Sous Fedora, vous devez ajouter cette ligne. Ajoutez la ligne PassivePort 64000 65000 au d\u00e9but du fichier. Ouvront maintenant le fichier de configuration du mode TLS<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Sous Debian: \/etc\/proftpd\/tls.conf<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Sous Fedora: \/etc\/proftpd\/mod_tls.conf<\/p>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Votre fichier doit contenir au minimum les lignes suivantes:<\/p>\n\n\n\n<pre class=\"wp-block-code has-light-gray-background-color has-background\"><code>&lt;IfModule mod_tls.c>\r\nTLSEngine on\r\nTLSLog \/var\/log\/proftpd\/tls.log\r\nTLSProtocol TLSv1.3\r\nTLSRSACertificateFile \/etc\/proftpd\/ssl\/certificat.pem\r\nTLSRSACertificateKeyFile \/etc\/proftpd\/ssl\/certificat.key\r\n#TLSCACertificateFile \/etc\/proftpd\/ssl\/certificat-intermediaire.pem\r\n#TLSOptions NoSessionReuseRequired\r\n&lt;\/IfModule><\/code><\/pre>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Avant de red\u00e9marrer le serveur, nous allons cr\u00e9er un dossier pour notre certificat avec la commande suivante:<\/p>\n\n\n\n<pre class=\"wp-block-code has-light-gray-background-color has-background\"><code>sudo mkdir \/etc\/proftpd\/ssl\r<\/code><\/pre>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Maintenant, cr\u00e9ons notre certificat dans ce nouveau dossier:<\/p>\n\n\n\n<pre class=\"wp-block-code has-light-gray-background-color has-background\"><code>sudo openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout \/etc\/proftpd\/ssl\/certificat.key -out \/etc\/proftpd\/ssl\/certificat.pem\r<\/code><\/pre>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Sous Fedora, il faut ouvrir la plage de ports passif dans le firewall. Repronons l&rsquo;exemple de la plage 64000 \u00e0 65000 et ajoutons ceux-ci \u00e0 notre firewall:<\/p>\n\n\n\n<pre class=\"wp-block-code has-light-gray-background-color has-background\"><code>sudo firewall-cmd --zone=public --add-port=64000-65000\/tcp --permanent\r\nsudo firewall-cmd --reload<\/code><\/pre>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Plus qu&rsquo;\u00e0 redemarrer notre serveur. Nous pouvons nous connecter \u00e0 celui-ci.<\/p>\n\n\n\n<h2 class=\"has-normal-font-size wp-block-heading\">Connection en locale:<\/h2>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Maintenant que notre serveur ftp est install\u00e9 et parametr\u00e9, nous allons nous connecter dessus. Pour nos essais nous allons nous connecter d&rsquo;abord en locale. Sur un autre PC, installez un client FTP comme filezilla client par exemple. Dans le nom de l&rsquo;h\u00f4te, rentrez l&rsquo;adresse IP du PC o\u00f9 est install\u00e9 le serveur FTP. Dans le nom d&rsquo;utilisateur, rentrez celui-ci existant dans votre PC serveur. Et dans le mot de passe idem. La une fen\u00eatre va vous afficher le certificat et vous pr\u00e9venir que la provenance n&rsquo;a pas pus \u00eatre v\u00e9rifi\u00e9. C&rsquo;est normale car nous avons cr\u00e9er des certificats auto-sign\u00e9. Pour avoir un certificat v\u00e9rifi\u00e9, il faut passer par une CA (Certificate Autority) qui vous d\u00e9livrera un certificat appel\u00e9 interm\u00e9diaire. Ce certificat sera \u00e0 d\u00e9poser dans votre dossier ssl cr\u00e9er plus haut et vous devrez d\u00e9commenter la ligne TLSCACertificateFile et le cas \u00e9ch\u00e9ant changer le nom du fichier renseign\u00e9. Pour nos essais, nous allons nous contenter de notre certificat auto-sign\u00e9. Cliquez sur \u00ab\u00a0OK\u00a0\u00bb pour accepter le certificat. Si vous avez une erreur 504, d\u00e9commentez la ligne TLSOptions dans votre fichier tls.conf ou mod_tls.conf. Une fois la connection \u00e9tablie, essayez de cr\u00e9er un dossier dans cet espace et\/ou copier un fichier dedans et regardez dans PC o\u00f9 est install\u00e9 le serveur ce dossier cr\u00e9e et\/ou fichier copi\u00e9 devrai \u00eatre pr\u00e9sent.<\/p>\n\n\n\n<h2 class=\"has-normal-font-size wp-block-heading\">Connection depuis l&rsquo;ext\u00e9rieur:<\/h2>\n\n\n\n<p class=\"has-small-font-size wp-block-paragraph\">Maintenant que notre serveur ftp est fonctionnel m\u00eame \u00e0 distance, nous allons essayer de nous connecter depuis l&rsquo;ext\u00e9rieur (depuis un autre r\u00e9seau). Pour faire cela, il faut ouvrir le port qu&rsquo;\u00e9coute ProFTPD (21 par d\u00e9fault) vers l&rsquo;ip de votre PC ou est install\u00e9 le serveur FTP dans votre routeur ou box. Il faut \u00e9galement ouvrir la plage de port du mode passif. Pour faire cela rendez-vous dans votre routeur ou box. La configuration peut d\u00e9pendre de votre routeur ou box. Sur les Livebox (orange) allez dans Configuration avanc\u00e9e puis dans NAT\/PAT Une fois dedans C\u00e9ez une nouvelle r\u00e8gle. Dans la premi\u00e8re la case, mettez le nom de la r\u00e8gle celui-ci n&rsquo;a pas d&rsquo;importance. Dans le port interne, mettez le port de d\u00e9part de la plage des ports passif(dans notre exemple, 64000). Dans le port externe, renseignez la plage enti\u00e8re(dans notre exemple 64000-65000). Protocole: reseignez TCP Appareil: Maintenant, Votre PC ou est install\u00e9 le serveur ProFTPD. Dans un routeur Linksys By CISCO, rendez-vous dans l&rsquo;onglet Applications &amp; jeux et dans le menu en dessous, allez dans Transfert de connexion. C&rsquo;est quasiment le m\u00eame principe. Le nom, mettez ce que vous souhaitez. D\u00e9but: mettez le port de d\u00e9but de la plage (dans notre exemple, 64000) et le port de Fin mettez cette fois le dernier port de la plage(dans notre exemple, 65000). Le protocole: selectionnez TCP et dans la case suivante, renseignez l&rsquo;adresse IP du PC ou est install\u00e9 le serveur FTP. Enfin cliquez sur la case activer. Il faut connaitre l&rsquo;IP publique du r\u00e9seau o\u00f9 est connect\u00e9 votre serveur FTP. Pour la connaitre allez sur\u00a0<a href=\"https:\/\/www.mon-ip.com\/\">mon-ip.com<\/a>\u00a0Connectons notre PC client sur un autre r\u00e9seau. ATTENTION: Si vous utilisez le partage de connection de votre smartphone, la connection pourra peut-\u00eatre ne pas aboutir car certains op\u00e9rateurs tels que RedBysfr ou bouygues ont bloqu\u00e9 les connections FTPS. Chez certains comme Orange, la connection aboutira. Pour savoir si le probl\u00e8me vient de l&rsquo;op\u00e9rateur t\u00e9l\u00e9phonique, voyez l&rsquo;erreur que vous retourne votre client FTP. Si Vous avez l&rsquo;erreur: \u00ab\u00a0La connection a \u00e9t\u00e9 r\u00e9initalis\u00e9e par un pair\u00a0\u00bb juste apr\u00e8s la \u00ab\u00a0commande\u00a0\u00bb AUTH SSL, c&rsquo;est que vos donn\u00e9es mobiles n&rsquo;acceptent pas les connection SSL. Dans le client FTP, dans le nom d&rsquo;h\u00f4te, saisisez l&rsquo;adresse IP que vous avez trouv\u00e9 sur mon-ip.com et le nom d&rsquo;utilisateur ainsi que le mot de passe ne changent pas. Comme tout \u00e0 l&rsquo;heure, essayez de cr\u00e9er un dossier et\/ou de copier un fichier dans votre serveur. Notez que \u00e0 la place de l&rsquo;adresse IP public vous pouvez mettre un nom de domaine si vous en avez un \u00e0 condition que celui-ci pointe vers cette IP publique.<a href=\"http:\/\/modsfarm-web.raidghost.com\/connection-ftp.php\"><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Avec les serveurs FTP, il est aussi pr\u00e9f\u00e9rable de passer par une connection s\u00e9curis\u00e9. Dans les serveur FTP sous Debian comme sous Fedora, le mode tls (SSL pour FTP) est d\u00e9j\u00e0 install\u00e9. Il n&rsquo;y a plus qu&rsquo;\u00e0 l&rsquo;activer. Pour cela, rendez-vous dans le fichier proftpd.conf situ\u00e9 dans: Sous Debian et ses d\u00e9riv\u00e9es: \/etc\/proftpd\/proftpd.confSous Fedora: \/etc\/proftpd.conf &hellip; <\/p>\n<p class=\"link-more\"><a href=\"http:\/\/modsfarm-web.raidghost.com\/index.php\/securiser-le-serveur-ftp\/\" class=\"more-link\">Continuer la lecture <span class=\"screen-reader-text\"> \u00ab\u00a0S\u00e9curiser le serveur FTP\u00a0\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"class_list":["post-114","page","type-page","status-publish","hentry","entry"],"_links":{"self":[{"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/pages\/114","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/comments?post=114"}],"version-history":[{"count":1,"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/pages\/114\/revisions"}],"predecessor-version":[{"id":115,"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/pages\/114\/revisions\/115"}],"wp:attachment":[{"href":"http:\/\/modsfarm-web.raidghost.com\/index.php\/wp-json\/wp\/v2\/media?parent=114"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}