ftp服务器防火墙的设置规则

FTP服务器连不上,八成是防火墙把数据端口给拦了,别只盯着21端口。要想让FTP服务在公网稳定跑起来,得先弄明白主动模式和被动模式的数据链路差异,再针对你的服务器系统(Windows或Linux)和部署环境(物理机或云服务器)把规则写对。

先搞懂FTP的“双通道”机制,否则防火墙规则白设

FTP和HTTP最大的区别在于它需要占用两个端口:一个用于发送指令(控制连接),另一个用于传输文件(数据连接),防火墙只放行控制端口,数据链路照样被掐断,表现出来就是用户能登录,但列目录或传文件时卡死、超时。

防火墙放行FileZilla FTP服务
加载中
防火墙放行FileZilla FTP服务

主动模式(Active Mode)的数据连接怎么走

主动模式下,客户端向服务器的21端口发起连接后,服务器会主动从自己的20端口向客户端的随机端口发起数据连接,这种模式在公网场景下几乎必被客户端防火墙拦截,所以现在用得越来越少,如果你在局域网内部调试,且客户端防火墙关闭,主动模式才靠谱。

被动模式(Passive Mode)才需要你重点开端口

目前绝大多数FTP客户端(FileZilla、WinSCP)默认采用被动模式,流程是:客户端连服务器的21端口,服务器回复“我在某个端口段等你来连”,然后客户端再向这个随机端口发起数据连接。

这里就是防火墙设置的痛点:被动模式下,21端口固定,但数据端口是动态的,你需要在防火墙里放行一个连续的端口段(比如30000-31000),并把FTP服务端配置为只使用这个端口段,规则才能闭环。

vsftpd防火墙设置教程:CentOS/Rocky Linux实操

Linux生态里,vsftpd是用的最多的FTP服务端,很多教程只告诉你“放行21端口”,结果客户端还是报“Failed to retrieve directory listing”,咱们一步步把规则写对。

放行21端口之外,还得指定并放行被动端口段

首先编辑vsftpd配置文件,把被动端口段固定下来:

vim /etc/vsftpd/vsftpd.conf

在文件末尾加上:

pasv_enable=YES
pasv_min_port=30000
pasv_max_port=31000
pasv_address=你的服务器公网IP

ftp服务器防火墙的设置规则

最后一行尤其关键,如果服务器在NAT后面(比如云主机),不写这行,客户端拿到的数据连接地址就是内网IP,连进来必然失败,保存后重启vsftpd服务:

systemctl restart vsftpd

firewalld和iptables配置对比

不同Linux发行版用的防火墙工具不一样,规则也略有差别。

以firewalld为例(默认使用)

CentOS 7及以上、Rocky Linux默认走firewalld,执行以下命令:

firewall-cmd --permanent --add-port=21/tcp
firewall-cmd --permanent --add-port=30000-31000/tcp
firewall-cmd --reload

这里用端口段而非单一端口,就是为了配合被动模式的动态端口分配,注意,有些教程还让你加--add-service=ftp,那个只放行21端口,不解决数据连接问题。

iptables用户看这里

如果你用的是纯iptables环境,规则这样写:

iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -p tcp --dport 30000:31000 -j ACCEPT

30000:31000这个冒号语法表示端口范围,请别忘了加-j ACCEPT,并记得保存规则(service iptables save),否则重启后规则就没了。

Windows服务器防火墙FTP端口设置

Windows系统自带的IIS FTP组件,或者第三方Serv-U,设置逻辑和Linux大同小异,唯一区别在于Windows防火墙的图形化配置界面。

IIS FTP的防火墙支持功能

打开IIS管理器 → 选中你的FTP站点 → 打开“FTP防火墙支持”功能,你会发现这里有一个数据通道端口范围的设置项,默认空着,意味着所有高位端口都可能被用来传输数据,这对防火墙规则来说是灾难。

实操步骤:

  • 在“数据通道端口范围”里填上30000-31000
  • 填写服务器的外部IP地址(云服务器要填公网IP)
  • 然后在Windows防火墙“高级设置”里,新建两条入站规则,分别放行TCP 21端口、TCP 30000-31000端口段

有些运维朋友会问,为啥不直接放行“FTP服务器”这个预定义规则呢?因为那个预定义规则只覆盖了21端口和边缘情况,很多Windows版本下对被动模式的支持不完整,特别是2008之后的系统,还是手动指定端口段最省心。

ftp服务器防火墙的设置规则

酷番云服务器FTP端口不通怎么解决

很多人在云服务器上搭建FTP失败,代码和防火墙都配了,从本地连还是报超时,问题往往出在安全组上,云厂商的安全组相当于一层独立于服务器操作系统之外的防火墙,你得两头检查。

本地防火墙先排掉

先用命令确认服务器端口是否处于监听状态:

netstat -tlnp | grep vsftpd

如果有LISTEN输出,说明服务活着,接下来确认系统防火墙规则是否真的生效了:

firewall-cmd --list-all

看输出里有没有21/tcp30000-31000/tcp,这就排除了系统层面的问题,剩下的只能在安全组里排查。

云安全组和防火墙两头检查

登录酷番云控制台,找到你的服务器实例 → 安全组 → 入站规则列表,你要确保模板里有这两条规则:

  • TCP协议,源地址0.0.0/0,端口21
  • TCP协议,源地址0.0.0/0,端口30000-31000

这里有个典型误操作:用户在安全组里只放了21端口,系统防火墙却开了完整端口段,客户端能连接21端口(所以登录不报错),但当客户端尝试连接数据端口时却被底层拦截,现象就是“登录成功但列目录卡死”。

高效排查路径是:

  • 先在服务器本地用ftp 127.0.0.1测一次,看能不能完整显示目录
  • 如果本地能、公网不能,重点看安全组
  • 如果本地都不能,回头检查vsftpd配置和系统防火墙

常见场景:简米云FTP服务器防火墙配置要点

简米云服务器和酷番云大同小异,核心也是安全组和系统防火墙的双层放行,但简米云的普通安全组和企业安全组规则不同,普通安全组默认放行所有出方向,入方向需要显式添加,配置路径为:ECS实例 → 安全组 → 配置规则 → 入方向。

ftp服务器防火墙的设置规则

有一个细节容易踩坑:如果你的FTP客户端连接时提示“服务器发回了不可路由的地址”,这通常意味着你没有在vsftpd配置里设置pasv_address参数,导致服务器把自己的内网IP发给客户端,而客户端尝试连接内网IP自然失败,行业共识认为,这层配置在NAT环境中比防火墙本身还重要。

Q&A:FTP防火墙设置高频疑问

FTP主动模式端口不通,是不是防火墙拦了?

主动模式下,服务器向客户端发起连接时,源端口是20,目的端口是客户端随机开放的一个高位端口(客户端防火墙需要允许),如果你是局域网环境,建议直接在客户端防火墙里允许ftp-client程序,或者干脆关闭防火墙测试,如果必须在主动模式下公网使用,客户端防火墙需要放行本机1024以上端口,多数情况下这不现实,这才有了被动模式的普及。

修改了vsftpd端口范围后,防火墙规则是即时生效吗?

不是,vsftpd配置修改后需要重启服务,firewalld或iptables规则修改后也需要重载或重启防火墙服务,顺序建议是:先改配置,再重启服务,最后改防火墙规则,这样可以在测试时准确定位是服务端没起来还是防火墙拦截,验证时用firewall-cmd --reload就好,无需重启防火墙。

云服务器安全组和系统防火墙优先级怎么区分?

两者是叠加关系而非互相替代,数据包抵达服务器时,先经过安全组过滤,通过后才交给系统防火墙处理,只要有一层不放行,连接就会失败,配置FTP时需要同步检查这两层,安全组的端口段规则和系统防火墙的规则要完全一致,有个更省心的方案:把数据端口段设为1024-65535范围,但这样做会显著降低安全性,不建议在生产环境这么干。

防火墙本质上是帮你守住该开的门,而不是把门全焊死,FTP只要按“控制端口+数据端口段”的套路配置,不管跑在Windows还是Linux,不管在酷番云还是简米云,规则一通百通,下次遇到FTP连不上,先看端口段,再查安全组,基本不用折腾第二轮。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/581082.html

(0)
佛山网站建设与设计怎么做?,哪家公司的性价比高?
上一篇 2026年8月18日 22:02
服务器几百人要多少钱
下一篇 2026年8月18日 22:07

相关推荐

  • nginx rtmp cdn分发怎么配置?nginx rtmp推流服务器搭建教程

    Nginx RTMP CDN分发的核心在于利用Nginx作为边缘节点接收推流,通过RTMP协议低延迟传输,再结合CDN节点进行全球加速分发,实现高清、低延迟且高并发的直播体验,在视频直播领域,延迟和卡顿是用户流失的主要原因,传统的HTTP-FLV或HLS方案虽然兼容性好,但延迟往往在秒级甚至十秒级以上,对于竞技……

    2026年6月14日
    3800
  • 西湖底神秘服务器,隐藏何种秘密?揭秘西湖水下科技奇迹!

    服务器在西湖底?揭秘阿里云水下数据中心的硬核科技服务器确实部署在杭州西湖湖底深处, 这并非科幻场景,而是阿里巴巴集团旗下阿里云在2020年部署的全球首个商用级水下数据中心项目——“麒麟”,该数据中心的核心服务器集群被密封在特制的耐压舱体中,沉入西湖水域特定深度运行,利用湖水作为天然冷源进行高效散热,开创了数据中……

    2026年2月4日
    15900
  • 8260cdn是什么,8260cdn

    8260cdn并非单一硬件型号,而是指代采用8260系列芯片方案的高性能边缘计算网关或工业级路由器,其核心优势在于通过内置CDN加速节点实现低延迟数据分发,2026年主流应用场景已聚焦于智能制造边缘节点与智慧城市物联网接入,8260cdn技术架构与核心定位解析在2026年的物联网与边缘计算生态中,8260cdn……

    2026年6月7日
    4510
  • 怎么判断使用了cdn,如何检测网站是否开启cdn加速

    判断是否使用 CDN 的核心依据是检测域名解析后的 IP 归属地、响应头中的服务器标识以及全球多节点访问时的延迟差异,在 2026 年的网络架构中,内容分发网络(CDN)已成为网站加速与安全防护的标配,对于运维人员、企业技术负责人及 SEO 从业者而言,准确识别 CDN 状态是评估网站性能、排查故障及优化搜索排……

    2026年5月12日
    8000
  • cdn加速对seo有影响吗,cdn加速

    CDN加速对SEO有显著正面影响,其核心价值在于通过降低服务器响应时间、提升页面加载速度及优化移动端体验,直接改善用户体验指标,从而符合2026年百度搜索引擎对“速度优先”与“体验至上”的算法权重逻辑,CDN加速如何重塑百度SEO排名逻辑在2026年的搜索引擎生态中,百度算法已从单一的“链接权重”全面转向“综合……

    2026年5月29日
    4800
  • 国内十大域名注册商有哪些?哪个便宜又好用?

    在域名注册领域,选择一家服务稳定、价格透明且售后有保障的注册商至关重要,基于市场份额、用户口碑、ICANN及CNNIC认证资质以及综合服务能力,以下整理了最新的国内十大域名注册商排行榜,这份榜单旨在为企业和个人开发者提供权威的选型参考,核心结论是:阿里云和腾讯云凭借强大的生态整合能力占据第一梯队,新网和西部数码……

    2026年2月25日
    17300
  • 国内域名注册商哪家好?阿里云腾讯云推荐

    选择一家值得信赖的国内域名注册商是建立在线业务或品牌形象的关键第一步,国内最值得推荐的专业域名注册商包括:阿里云(万网)、腾讯云、华为云、新网数码(Xinnet)和西部数码(West.cn), 这些平台凭借其强大的技术实力、完善的服务体系、严格的安全保障和良好的市场口碑,成为企业和个人用户的优先选择, 评判优秀……

    2026年2月12日
    28930
  • 大语言模型做分类难吗?如何高效用LLM做文本分类

    花了时间研究大语言模型做分类,这些想分享给你——大语言模型文本分类实战指南:从原理到落地的5个关键决策点在工业级NLP应用中,文本分类仍是基础但高价值的任务,我们团队历时6个月,系统测试了12款主流大语言模型(含GPT-4、Claude 3.5 Sonnet、Qwen2.5、Llama3-70B等),在17个真……

    云计算 2026年4月16日
    7700
  • cdn云加速是什么?cdn云加速服务商怎么选性价比最高

    针对2026年企业级应用,采用融合边缘计算与智能调度的cdn云服务已成为提升用户体验、降低网络延迟的核心方案,尤其在视频直播、电商大促等场景下,cdn云比传统CDN更具成本效益和灵活性,2026年cdn云技术趋势与市场格局边缘计算与CDN深度融合2026年主流cdn云服务商已将边缘计算节点视为标准配置,节点算力……

    2026年7月23日
    700
  • 服务器宕机思考?服务器宕机怎么快速恢复

    服务器宕机绝非单纯的硬件故障,而是业务连续性架构与灾备演练缺失的系统性崩塌,唯有构建多云容灾与自愈闭环方能根治,宕机风暴:从秒级卡顿到千万级损失现代宕机的破坏力重构2026年的数字业务生态中,服务器宕机已从“偶发事故”演变为“生存威胁”,据国际正常运行时间协会2026年最新报告,全球头部云平台平均无故障时间(M……

    2026年4月23日
    5600

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注