||
ftp客户端为flashftp
ftp服务端为serv-u
一、serv-u启用ssl加密协议
i、创建ssl证书
要想使用serv-u的ssl功能,需要ssl证书的支持才行。虽然serv-u在安装之时就已经自动生成了一个ssl证书,但这个默认生成的ssl证书在所有的serv-u服务器中都是一样的,非常不安全,所以我们需要手工创建一个自己独特的ssl证书。
第一步:在“serv-u管理员”窗口中,展开“本地服务器→设置”选项,然后切换到“ssl证书”标签页。
第二步:创建一个新的ssl证书。首先在“普通名称”栏中输入ftp服务器的ip地址,接着其它栏目的内容,如电子邮件、组织和单位等,根据用户的情况进行填写。完成后,点击下方的“应用”按钮,这时serv-u会生成一个新的ssl证书。
第三步:切换到“高级”标签页,选中“启用安全”选项,点击下面“应用”按钮完成设置。
ii、启用ssl功能
虽然为serv-u服务器创建了新的ssl证书,但默认情况下,serv-u是没有启用ssl功能的,要想利用该ssl证书,首先要启用serv-u的ssl功能才行。
第一步:要启用serv-u服务器中“域”名为“softer”的ssl功能。在“serv-u管理员”窗口中,依次展开“本地服务器→域→softer”选项。
第二步:在右侧的“域”管理框中找到“安全性”下拉列表选项。这里serv-u提供了3种选项,分别是“仅仅规则ftp,无ssl/tls进程”、“允许ssl/tls和规则进程”、“只允许ssl/tls进程”,默认情况下,serv-u使用的是“仅仅规则ftp,无ssl/tls进程”,因此是没有启用ssl加密功能的。
第三步:在“安全性”下拉选项框种选择“只允许ssl/tls进程”选项,然后点击“应用”按钮,即可启用softer域的ssl功能。
小提示:启用了ssl功能后,serv-u服务器使用的默认端口号就不再是“21”了,而是“990”了,这点在登录ftp的时候一定要留意,否则就会无法成功连接serv-u服务器。
第四步:点击ftp帐户,在右边的“常规”标签页中,选中“需要安全链接”选项,点击“应用”完成配置。
iii、使用ssl加密连接ftp
启用serv-u服务器的ssl功能后,就可以利用此功能安全传输数据了,但ftp客户端程序必须支持ssl功能才行。如果我们直接使用ie浏览器进行登录则会出现错误信息,这是因为ie浏览器不支持ssl协议传输。
当然支持ssl的ftp客户端程序现在也比较多,以“flashfxp”程序为例,介绍如何连接到启用了ssl功能的serv-u服务器。
第一步:运行“flashfxp”程序后,点击“会话→快速连接”选项,弹出“快速连接”对话框,在“服务器或url”栏中输入serv-u服务器的ip地址,在“端口”栏中一定要输入“990”,这是因为serv-u服务器启用ssl功能后,端口号就从“21”变为“990”。
第二步:输入登录ftp服务器的“用户名”和“密码”。
第三步:切换到“ssl”标签页,选中“绝对ssl”选项,这一步骤是非常关键的,如果不选中“绝对ssl”,就无法成功连接到serv-u服务器。最后点击“连接”按钮。根据实际传输情况在“绝对ssl”下方的四个选项进行选择即可,一般默认即可,或全选也行。
第四步:当用户第一次连接到serv-u服务器时,flashfxp会弹出一个“证书”对话框,这时用户只要点击“接受并保存”按钮,将ssl证书下载到本地后,就能成功连接到serv-u服务器,以后和serv-u服务器间的数据传送就会受到ssl功能的保护,不再是以明文形式传送,这样就不用再担心ftp账号被盗,敏感信息被窃取的问题了。在flashfxp的下方我们也会看到一个小锁的标志了,他代表当前传输是加密安全的传输。
小提示:如果我们仅仅选择接受则每次登录ftp时都会弹出这个证书对话框。
小提示:什么是ssl加密协议?ssl协议(secure socket layer,安全套接层)是由网景(netscape)公司推出的一种安全通信协议,它能够对信用卡和个人信息提供较强的保护。ssl是对计算机之间整个会话进行加密的协议。在ssl中,采用了公开密钥和私有密钥两种加密方法。所以使用ssl协议后我们就可以保证网络中传输的数据不被非法用户窃取到了。
flashfxp启用ssl连接:数据socket错误:连接被拒的解决办法
根据上面的教程逐步设置,客户端采用flashfxp,但是非常遗憾连接不上去,出现以下错误提示:[右]数据 socket 错误: 连接被拒
[右]列表错误
[右]pasv 模式失败, 尝试 port 模式。
[右]列表错误
错误原因
出现这个错误,并不是说明serv-u开启ssl加密协议方法错误,而一般是路由上未将pasv端口做映射或者是在“tcp/ip筛选”中只设置了开启端口,比如只允许tcp端口:80,3389,21,990等。如果是这样的话,就会出现上面的错误。
解决办法
第一步:由于pasv端口默认由serv-u控制,随机范围太大,不易控制,所以要先缩小pasv的端口范围。在“serv-u管理员”窗口中,展开“本地服务器→设置”选项,然后切换到“高级”标签页。
第二步:设置“pasv端口范围”。随便设置,比如我设置为991-991。这里关键问题是,设置好pasv的端口范围,目的就是要允许pasv端口,如果使用的路由,这里要将这个991端口映射到服务器上去;如果采用“tcp/ip筛选”,则需要添加这个端口,并重启生效。当然,我只填写一个端口,所以填写991-991,也可以填写连续的端口,由serv-u自动分配。比如可以填写991-999,那么同样道理,991-999这9个端口都要做映射或允许。