الخلاصة
- فصل FTP قناة الأوامر عن قناة الملفات. يبدأ العميل اتصال التحكم، لكن الخادم كان يبدأ في النمط النشط اتصالاً ثانياً نحو منفذ بيانات يحدده العميل.
- رأى مرشح الحزم ذلك الاتصال العائد كدخول جديد إلى منفذ متغير. أوصى RFC 1579 باستخدام
PASV: يستمع الخادم ويبدأ العميل أيضاً اتصال البيانات. - أعاد
EPSVمنفذ الاستماع وحده واستعمل عنوان نظير التحكم، فخفف عبء IPv6 وNAT. لم يصبح الاتجاه توثيقاً؛ بقي هجوم الارتداد وسرقة المنفذ السلبي بحاجة إلى قيود محلية.
عمليتان شبكيتان خلف جلسة واحدة
يميّز RFC 959 بين اتصال تحكم يحمل الأوامر والردود واتصال بيانات يحمل قائمة أو ملفاً. يمكن فتح مسار البيانات وإغلاقه بينما تظل المحادثة الأساسية قائمة.
لم تتوزع المبادرة بالتساوي. يصل العميل إلى خادم التحكم، ثم يستمع جانب العميل للبيانات في الترتيب النشط المعتاد، ويفتح الخادم الاتصال نحوه. تتيح PORT للعميل تحديد مضيف ومنفذ مختلفين، بل تسمح له بالتحكم في خادمين وطلب نقل مباشر بينهما.
كان العنوان والمنفذ إحداثيين للتنفيذ، لا برهاناً على أن صاحب جلسة التحكم مخوّل باستخدام الوجهة. لم يظهر الفرق بحدة إلا حين تغيرت حدود الشبكات.
بدت معاودة الاتصال كضيف مجهول
وصف RFC 1579 عام 1994 عملاء يختارون منفذاً جديداً لكل عملية نقل. كان الجدار الناري أمام العميل يرى خادماً خارجياً يفتح اتصال TCP جديداً إلى منفذ عالٍ لا يمكن توقعه.
يعرف FTP أن هذا الاتصال تابع لجلسة قائمة، لكن مرشح الحزم لا يملك بالضرورة ذلك السياق. فتح كل المنافذ يبدد السياسة، وتحويل المرشح إلى مفسر كامل للحوار ينقل تعقيد التطبيق إلى الوسيط. اصطدمت قاعدتان محليتان: يسمح FTP للعميل بقبول اتصال عائد، ويسمح الجدار بسهولة بما يبدأ من الداخل.
قدمت PASV حلاً محدوداً. يفتح الخادم منفذ استماع غير افتراضي ويبلّغ موقعه، ثم ينشئ العميل الاتصال. صار مسارا التحكم والبيانات يبدأان من الجهة المحمية. لذلك أوصى RFC 1579 أن تستخدم برامج العملاء الوضع السلبي حتى خارج بيئات الجدران النارية.
لم تندمج القناتان ولم يتغير تمثيل الملف. وبما أن العميل كان يرسل PORT عادة قبل النقل، لم يكن ضرورياً زيادة عدد الرسائل. يستطيع خادم قديم رفض PASV ويستطيع العميل العودة إلى النمط النشط حيث تسمح الشبكة. لم تُلغَ التوافقية القديمة بقرار؛ تغيرت التركيبات العاملة مع التنفيذ الفعلي.
ناقش RFC 1579 أمراً اسمه APSV لجعل الجلسة كلها سلبية، لكنه لم يجد تنفيذاً معروفاً. بقي الاقتراح وثيقة لأن المشاركين لم يحولوه إلى سلوك جارٍ.
حذف EPSV العنوان المكرر
ضمّن PORT وPASV التقليديان عنوان IPv4 والمنفذ داخل رسائل التحكم. لم يعد التنسيق مناسباً لـIPv6، وقد يجعل NAT العنوان المكتوب مختلفاً عن العنوان المرئي على المسار، فيضطر المترجم إلى فهم بيانات التطبيق وإعادة كتابتها.
حدد RFC 2428 الأمرين EPRT وEPSV. يحمل الأول عائلة العنوان والعنوان الشبكي والمنفذ ويحافظ على الحالة النشطة. أما الثاني فيعيد منفذ TCP فقط، ويستعمل بروتوكول الشبكة وعنوان النظير نفسيهما في اتصال التحكم.
إذا كان النقل بين الجهازين نفسيهما، فقد أثبت الاتصال القائم هوية الوجهة الشبكية بالفعل. تكرار العنوان كنص يصنع نسخة ثانية قابلة للتعارض أو الترجمة. احتفظ EPSV بالمعلومة الجديدة الوحيدة: منفذ الاستماع المؤقت.
عند قبول EPSV ALL يجب على الخادم رفض EPRT وPORT وPASV وغيرها في تلك الجلسة. إذا احتاج العميل لاحقاً إلى نقل ثلاثي، يفتح جلسة جديدة. القرار قوي لكنه محصور في حد واضح.
اتجاه الاتصال ليس هوية
يوثق RFC 2577 هجوم FTP bounce. يستطيع المهاجم وضع جهاز وخدمة طرف ثالث في PORT ثم جعل خادم FTP يرسل إليهما محتوى معداً. يبدو الاتصال آتياً من الخادم، ويصعب تعقب صاحبه، وقد يتجاوز قيوداً تعتمد على العنوان.
تشمل وسائل الحد منه رفض الأهداف تحت منفذ TCP رقم 1024، وتعطيل PORT حين لا تكون التحويلات بين الخوادم ضرورية، ومقارنة عناوين طرفي التحكم والبيانات عندما تعتمد السياسة على الموقع الشبكي.
في الوضع السلبي، صار الخادم يعرض منفذاً مؤقتاً. إذا كانت الأرقام متوقعة يمكن للمهاجم تخمين التالي والوصول أولاً، فيمنع العميل أو يسرق ملفه أو يحقن بيانات مزورة. لذلك أوصى RFC 2577 بمنافذ بيانات محلية عشوائية. ويظل على التنفيذ ربط نظير البيانات بسياق التحكم الموثق.
حل PASV مشكلة اتجاه عند جدار العميل. وحذف EPSV ادعاء عنوان مربكاً للمترجم. لم يشفّر أي منهما النقل ولم يثبت أن أول من وصل إلى المنفذ هو صاحب تسجيل الدخول.
مواصفة رفيعة وقرارات محلية
يختار العميل النمط الذي يطلبه. يختار الخادم منفذ الاستماع والأهداف النشطة المسموحة. يحافظ الجدار على سياسة الاتجاه. وتتحقق النهايتان من انتماء الاتصالين إلى العملية نفسها.
لهذا أمكن أن يبقى الوضع النشط حيث يعمل، وأن ينتشر السلبي خلف الحدود، وأن يبسط EPSV النقل بين طرفين بينما يحفظ EPRT الاستثناء. ظهرت التوافقية في الأمر المقبول والاتصال الذي اشتغل، لا في سلطة تمنح المشاركين صفة الصلاحية.
المصادر والحدود
يأتي نموذجا الاتصال وPORT وPASV من RFC 959، وتحليل الجدار من RFC 1579، والامتدادات من RFC 2428، وهجمات الارتداد وسرقة المنفذ من RFC 2577.
لا تقيس هذه الوثائق الانتشار الحالي ولا تضمن سلوك كل عميل أو خادم أو وكيل أو NAT أو جدار. ولا تجعل FTP السلبي نقلاً آمناً. تثبت تاريخاً أضيق: عندما اصطدمت معاودة الخادم بحد شبكي جديد، حافظ تبديل صغير في المبادرة على البنية وترك الثقة للأنظمة التي تشغلها.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
