FTP的控制连接和数据连接都跑在TCP上,服务器端是绝对的主控方
FTP使用TCP作为传输层协议,服务器端默认监听21号端口等待控制连接,根据模式不同再动态建立数据传输通道,无论是主动模式还是被动模式,TCP的三次握手、可靠传输和流量控制机制,都是FTP文件传输不丢包、不乱序的基石。
搞清楚”ftp使用tcp服务器端”这个命题,不是说FTP”恰好用了TCP”,而是FTP的协议设计天然依赖TCP的可靠性,换做UDP,FTP连登录都做不了,下面从协议机制、服务器端配置到故障排查,一层层拆开讲。
FTP为什么死磕TCP,而不是UDP
FTP诞生于1971年,比TCP/IP协议簇还早,但后续标准化时,RFC 959明确规定FTP基于TCP实现,这不是历史包袱,而是FTP的使命决定的。
文件传输的核心诉求是”完整”
一个文件从服务器传到客户端,哪怕只有一个bit翻转,解压就失败、程序就跑不起来,TCP的确认重传、序号校验、滑动窗口,保证了数据字节级别的完整性,UDP只负责”发出去”,不管”到没到”,显然不适合传文件。
控制与数据分离,是TCP给了两个通道
FTP是少数使用双连接的应用层协议:
- 控制连接:21端口,承载用户名、密码、CD命令、目录列表等指令,数据量小但不容有失。
- 数据连接:传输文件内容本身,可能是大流量。
TCP为这两个连接提供独立的可靠通道,业内专家指出,FTP这种”带外控制”设计,在当时的网络环境下是革命性的,让控制指令不因大文件传输而阻塞。
UTP和QUIC能替代吗
近年来说QUIC要取代TCP的声音不少,但FTP的改造难度极大,QUIC基于UDP但自带可靠性,理论上能跑FTP Over QUIC,但服务器端21端口监听、NAT穿透、防火墙策略全是历史包袱。行业共识认为,未来十年内,FTP服务器端依然以TCP栈为主,顶多是在传输层加TLS(FTPS)。
服务器端的两个TCP连接,谁主谁次
理解”ftp使用tcp服务器端_FTP”,关键在于分清两个连接的角色。
控制连接:21端口,服务器端说了算
服务器启动后,在21端口被动等待客户端发起TCP三次握手,这个连接建立后,客户端通过它发送USER、PASS、CWD、RETR、STOR等指令,控制连接在整个会话期间保持存活,谁先断开谁就结束会话。
实操上看,服务器端可以用netstat -an | grep :21随时查看当前控制连接状态:
tcp6 0 0 :::21 ::: LISTEN
tcp6 0 0 192.168.1.10:21 192.168.1.50:54321 ESTABLISHED
LISTEN表示FTP服务正常监听,ESTABLISHED表示有客户端正在会话中。
数据连接:主动和被动,完全是服务器端视角
数据连接的建立方式,直接决定了防火墙和NAT怎么配,这里引出一个高频搜索词ftp主动模式被动模式区别,我放在下一节详细讲。
主动模式 vs 被动模式:服务器端视角的差异
ftp主动模式被动模式区别,核心在”谁去连谁”
- 主动模式(Active):服务器端主动向客户端发起数据连接,客户端在自己的数据端口监听,通过PORT指令告诉服务器”你来连我IP:Port”,服务器从20端口发起TCP连接。
- 被动模式(Passive):服务器端开放一个随机高位端口(通常在配置范围内),通过PASV指令告诉客户端”你连我IP:Port”,客户端主动发起数据连接。
服务器端面临的现实问题
主动模式在NAT时代基本是灾难,客户端在NAT后面,PORT指令里写的是内网IP,服务器根本连不过去,被动模式让服务器端开放一段端口,客户端来连,反而能穿透大部分NAT。
但被动模式也有代价:服务器端防火墙必须放行数据端口段,很多ftp服务器搭建教程里,安全组只放行了21端口,PASV模式就连不上,报错”426 Data connection closed”。
服务器端推荐配置
| 对比维度 | 主动模式 | 被动模式 |
|---|---|---|
| 数据连接发起方 | 服务器端 | 客户端 |
| 服务器端端口 | 20固定端口 | 配置的端口段(如40000-40100) |
| 对NAT友好度 | 差 | 较好 |
| 防火墙配置 | 放行20端口 | 放行端口段 |
| 实际使用率 | 低 | 高 |
绝大多数VPS和云服务器场景,服务器端必须开启被动模式,并放行对应端口段,下面给出具体配置方法。
服务器端TCP参数配置实操(以vsftpd为例)
vsftpd是Linux上最主流的FTP服务器端软件,配置集中在/etc/vsftpd/vsftpd.conf。
核心配置项
listen_port=21 # 控制连接端口
connect_from_port_20=YES # 主动模式用20端口
pasv_enable=YES # 开启被动模式
pasv_min_port=40000 # 被动模式最小端口
pasv_max_port=40100 # 被动模式最大端口
pasv_address=203.0.113.5 # 服务器公网IP,NAT后必须设置
修改后重启服务:
systemctl restart vsftpd
防火墙必须同时放行两个层面
以简米云或酷番云为例,安全组规则加两条:
- 入方向:TCP 21端口,来源0.0.0.0/0
- 入方向:TCP 40000-40100端口段,来源0.0.0.0/0
光在云控制台放行不够,服务器内部firewalld也要放行:
firewall-cmd --permanent --add-port=21/tcp
firewall-cmd --permanent --add-port=40000-40100/tcp
firewall-cmd --reload
验证端口监听状态
ss -tlnp | grep vsftpd
输出应包含:
LISTEN 0 32 :21 : users:(("vsftpd",pid=1234,fd=4))
如果只看到21端口监听,说明被动模式的端口段没绑定成功,检查配置里pasv_enable=YES是否生效。
FTP连接不上怎么办:服务器端排查清单
ftp连接不上怎么办,先看报错再动手
常见报错和对应原因:
- “Connection refused”:21端口没监听,服务挂了或防火墙DROP了。
- “Connection timed out”:防火墙静默丢弃,或者IP被ban。
- “425 Can’t open data connection”:数据通道没建立,多半是主动/被动模式端口放行问题。
- “530 Login incorrect”:用户名密码错误,或者账号被限制在chroot里。
排查五步走
- 本机测试:
ftp localhost,能登录说明服务本身正常,问题在网络层。 - 检查端口监听:
ss -tlnp | grep :21,确认vsftpd在跑。 - 检查安全组和防火墙:重点确认被动模式端口段是否放行。
- 抓包验证:
tcpdump -i eth0 port 21,看三次握手是否完成,数据连接是否被RST。 - 查看日志:
tail -f /var/log/vsftpd.log,多数情况下错误原因直接写在日志里。
一个典型的被动模式失败场景
客户端能登录,但上传文件报错,服务器端日志显示:
PASV command successful
PORT command successful
但数据连接建立失败,此时用tcpdump -i eth0 port 40000-40100抓包,发现SYN包有去无回基本可以断定安全组没放行端口段。
高并发场景下,服务器端TCP参数调优
FTP服务器端在高并发时,TCP连接状态会大量堆积在TIME_WAIT,这是因为数据连接传完文件后快速关闭,客户端先断开,服务器端进入TIME_WAIT等待2MSL。
内核参数调整
编辑/etc/sysctl.conf:
net.ipv4.tcp_fin_timeout = 30
net.ipv4.tcp_tw_reuse = 1
net.ipv4.tcp_tw_recycle = 0
然后执行sysctl -p生效,注意tcp_tw_recycle在NAT环境下会引发丢包,现代内核不建议开启。
连接数限制
vsftpd默认max_clients=0表示不限制,但实际部署时建议设置:
max_clients=200 # 最大并发客户端数
max_per_ip=5 # 单IP最大连接数
这能有效防止单IP耗尽文件描述符。
文件描述符扩容
大量数据连接会消耗fd,修改/etc/security/limits.conf:
soft nofile 65535
hard nofile 65535
FTP服务器端文件描述符不够时,典型症状是”421 Service not available, remote server has closed connection”。
FTP服务器端安全的TCP层加固
限制来源IP
/etc/hosts.deny和/etc/hosts.allow控制TCP层访问:
# /etc/hosts.allow
vsftpd: 203.0.113.0/24
# /etc/hosts.deny
vsftpd: ALL
配置fail2ban防护暴力破解
修改/etc/fail2ban/jail.local:
[vsftpd]
enabled = true
port = ftp
logpath = /var/log/vsftpd.log
maxretry = 3
bantime = 3600
攻击者连续输错密码3次,TCP层直接封禁IP一小时。
强制FTPS加密控制连接
FTP控制连接里传密码是明文,必须上TLS,vsftpd配置:
ssl_enable=YES
require_ssl_reuse=NO
allow_anon_ssl=NO
force_local_logins_ssl=YES
force_local_data_ssl=YES
这样即使抓包,也只能看到TLS密文。
Q&A:ftp使用tcp服务器端_常见问题
FTP服务器端数据连接总是超时,但控制连接正常,怎么排查
这是典型的被动模式端口未放行问题,检查/etc/vsftpd/vsftpd.conf中pasv_min_port和pasv_max_port配置是否生效,然后在云服务商安全组和服务器firewalld中同时放行该端口段,用tcpdump -i eth0 port 40000-40100抓包确认SYN包是否有响应,多数情况下,放行端口段后问题立即解决。
主动模式和被动模式在服务器端可以同时开启吗
可以,vsftpd中port_enable=YES和pasv_enable=YES同时设置即可,但服务器端处于NAT后时,主动模式基本不可用,因为客户端PORT指令携带的是内网地址,服务器无法回连,建议仅保留被动模式,并在pasv_address中配置公网IP。
FTP服务器端端口段开放太大,会不会有安全风险
风险确实存在,端口段越大,被扫描探测的暴露面越大,建议限制在100个端口以内(如40000-40100),并配合.tcp_wrappers和fail2ban限制来源IP,如果业务允许,改用SFTP(SSH文件传输协议)直接走22端口,无需开放额外端口段,是更安全的选择。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/559096.html

