FTP 匿名ログイン(anonymous)チェッカー
FTP サーバーが匿名ログインを受け付けていないかを確認します。よくある設定ミスで、セキュリティ上のリスクにもなります。
匿名 FTP(anonymous FTP)とは
匿名 FTP は、個人のアカウントなしで FTP サーバーに接続できる仕組みで、ユーザー名に anonymous、パスワードに任意の文字列(ふつうはメールアドレス)を使います。かつては公開ソフトウェアの配布に使われていましたが、機密データを置くサーバーでは今ではセキュリティ上のリスクとみなされています。
今でも意図して許可しているサーバーはたくさんあります。Linux ディストリビューションのミラー、ファームウェアのダウンロードサーバー、公開アーカイブなどは、この方法でファイルを配っています。問題なのはうっかり許可しているサーバーです。有効のまま残った初期設定、本番に昇格したテスト環境、顧客データを置くはずではなかった匿名ディレクトリなどがそれにあたります。このチェックが見つけるのは、まさにその穴です。
チェックのしくみ
このツールは指定したポートでサーバーに接続し、ユーザー名 anonymous で実際にログインを試み、サーバーの実際の応答(アクセスが許可された場合はあいさつのバナーも)を表示します。ダウンロードもアップロードも行いません。攻撃者のスキャナーが試すのと同じやり取りを、ブラウザーから 1 回だけ実行するものです。
匿名アクセスを確認すべき理由
- 意図しない匿名アクセスがあると、非公開のファイルがインターネットに公開されてしまうおそれがあります。
- 攻撃者は匿名 FTP を使ってマルウェアをアップロードしたり、サーバーを中継地点として悪用したりします。
- 多くのコンプライアンス基準(PCI-DSS、HIPAA)では、匿名 FTP を無効にすることが求められています。
サーバーを点検するついでに、FTP 接続テスターで認証情報と到達性を、FTP サーバーバナー取得でサーバーが外部に名乗っているソフトウェアを確認しておきましょう。点検が実際のファイル作業に移ったら、FTPie は FTPS と SFTP を備えた最新のWindows 向け無料 FTP クライアントです。
よくある質問
ユーザー名は anonymous で、パスワードは慣例としてメールアドレスですが、ほとんどのサーバーは任意の文字列を受け付けます。短いユーザー名 ftp を受け付けるサーバーも多くあります。どちらかでログインできれば、そのサーバーは匿名アクセスを許可しています。
いいえ。公開のダウンロードミラーやソフトウェアのアーカイブは意図して匿名 FTP を使っており、本当に公開してよいファイルへの読み取り専用アクセスなら問題ありません。リスクになるのは、意図せず有効になっている場合、アクセスできるディレクトリに非公開のデータがある場合、匿名ユーザーがアップロードできる場合です。書き込み可能な匿名 FTP は、マルウェア配布の足場として昔からよく狙われます。
vsftpd では vsftpd.conf で anonymous_enable=NO を設定し、サービスを再起動します。ProFTPD では設定ファイルの Anonymous セクションを削除するかコメントアウトします。FileZilla Server では anonymous ユーザーアカウントを削除します。IIS では FTP サイトの匿名認証を無効にします。そのあとこのチェッカーをもう一度実行し、匿名ログインが拒否されることを確認してください。