Sprawdzanie logowania anonimowego FTP
Sprawdź, czy serwer FTP przyjmuje logowanie anonimowe: to częsty błąd konfiguracji i potencjalne zagrożenie bezpieczeństwa.
Czym jest anonimowe FTP?
Anonimowe FTP pozwala połączyć się z serwerem FTP bez osobistego konta, z nazwą użytkownika anonymous i dowolnym tekstem (zwykle adresem e-mail) jako hasłem. Dawniej służyło do rozpowszechniania publicznego oprogramowania, dziś na serwerach z wrażliwymi danymi uchodzi za zagrożenie bezpieczeństwa.
Wiele serwerów wciąż pozwala na nie celowo: mirrory dystrybucji Linuksa, serwery z firmware'em i publiczne archiwa udostępniają tak pliki. Problemem są serwery, które pozwalają na nie przez przypadek: domyślna konfiguracja, która została włączona, środowisko testowe przeniesione na produkcję albo anonimowy katalog, w którym nigdy nie miały się znaleźć dane klientów. Właśnie taką lukę znajduje to sprawdzenie.
Jak działa to sprawdzenie
Narzędzie łączy się z twoim serwerem na podanym porcie, próbuje prawdziwego logowania z nazwą użytkownika anonymous i pokazuje rzeczywistą odpowiedź serwera, łącznie z banerem powitalnym, gdy dostęp zostanie przyznany. Nic nie jest pobierane ani wysyłane; to ta sama wymiana, której spróbowałby skaner atakującego, wykonana jeden raz z twojej przeglądarki.
Po co sprawdzać dostęp anonimowy?
- Niezamierzony dostęp anonimowy może wystawić prywatne pliki na widok publiczny w internecie.
- Atakujący używają anonimowego FTP, żeby wgrywać złośliwe oprogramowanie albo traktować serwer jako punkt przerzutowy.
- Wiele standardów zgodności (PCI-DSS, HIPAA) wymaga wyłączenia anonimowego FTP.
Skoro już sprawdzasz serwer: zweryfikuj dane logowania i osiągalność testerem połączenia FTP, a w podglądzie banera serwera FTP zobacz, jakie oprogramowanie serwer ogłasza światu. A gdy przegląd zamieni się w prawdziwą pracę z plikami, FTPie jest nowoczesnym darmowym klientem FTP dla Windows z wbudowanym FTPS i SFTP.
Najczęstsze pytania
Nazwa użytkownika to anonymous, a hasłem jest tradycyjnie twój adres e-mail, choć większość serwerów przyjmuje dowolny tekst. Wiele serwerów akceptuje też krótszą nazwę użytkownika ftp. Jeśli któreś z tych logowań się uda, serwer pozwala na dostęp anonimowy.
Nie. Publiczne mirrory do pobierania i archiwa oprogramowania używają anonimowego FTP celowo, a dostęp tylko do odczytu do naprawdę publicznych plików nie stanowi problemu. Zagrożeniem staje się, gdy jest włączone niechcący, gdy dostępne katalogi zawierają prywatne dane albo gdy anonimowi użytkownicy mogą wysyłać pliki: anonimowe FTP z prawem zapisu to klasyczny punkt przerzutowy do rozpowszechniania złośliwego oprogramowania.
W vsftpd ustaw anonymous_enable=NO w pliku vsftpd.conf i uruchom usługę ponownie. W ProFTPD usuń lub zakomentuj sekcję Anonymous w konfiguracji. W FileZilla Server usuń konto użytkownika anonymous. W IIS wyłącz uwierzytelnianie anonimowe dla witryny FTP. Potem uruchom to sprawdzenie jeszcze raz, żeby potwierdzić, że serwer teraz odrzuca logowanie anonimowe.