Aller au contenu

DS712+ DSM6.22 - Configuration SFTP - Activation Chiffrage FTP SSL/TLS


Messages recommandés

Posté(e)

Bonjour,

je remplace un serveur FTP en bout de course par un DS712+ qui malgré tout en encore en plein e forme.

Lorsque j'active le service FTP,  pas de problÚme, la connexion ce fait, mais non sécurisée.

lorsque j'active SFTP sur le port 22, plus de connexion possible !

via fileZilla, le message d'erreur est :

Statut :    Connexion à ftp.XXXXXX.fr...
Réponse :    fzSftp started, protocol_version=9
Commande :    open "user@ftp.XXXXXX.fr" 22
Erreur :    FATAL ERROR: Network error: Connection refused
Erreur :    Impossible d'établir une connexion au serveur
Statut :    Attente avant nouvel essai...

de mĂȘme, lorsque je veux activer le chiffrage FTP SSL/TLS, avec le message (via FileZilla toujours)

Statut :    Résolution de l'adresse de ftp.XXXXXX.fr
Statut :    Connexion à AAA.BBB.CCC.DDD:21...
Statut :    Connexion établie, attente du message d'accueil...
Statut :    Initialisation de TLS...
Statut :    Vérification du certificat...
Statut :    Connexion TLS établie.
Statut :    Le serveur ne supporte pas les caractÚres non-ASCII.
Statut :    Connecté
Statut :    Récupération du contenu du dossier...
Commande :    PWD
Réponse :    257 "/" is current directory.
Commande :    TYPE I
Réponse :    200 Type set to I.
Commande :    PASV
Réponse :    227 Entering Passive Mode (AAA,BBB,CCC,DDD,XXX,YYY)
Commande :    MLSD
Erreur :    La connexion des donnĂ©es ne peut pas ĂȘtre Ă©tablie : ECONNREFUSED - Connexion refusĂ©e par le serveur

l'adresse en passive mode est l'adresse fixe de l'entreprise

quelqu'un aurait il une idée de comment résoudre ces problÚmes ?

en vous remerciant par avance.

Posté(e)

As-tu redirigé le port 22 vers le NAS dans le routeur de l'entreprise ?

Je te conseille de rester sur du SFTP (qui est en fait du SSH) et d'abandonner totalement le FTP, mĂȘme en FTPS.

Posté(e) (modifié)

Le service SFTP sur DSM 6.2.2 et plus est limité aux utilisateurs administrateurs. Ce qui est en soit un réel problÚme.
Tu peux trouver des pistes concernant ce problÚme dans ce sujet de discussion.

Essaie avec un compte appartenant au groupe admin du coup.

Un tutoriel ici, je n'ai jamais testé, à voir donc : https://www.synology.com/en-global/knowledgebase/DSM/tutorial/File_Sharing/How_to_access_files_on_Synology_NAS_via_FTP#t2_5

Modifié par .Shad.
Posté(e) (modifié)
il y a 14 minutes, .Shad. a dit :

Le service SFTP sur DSM 6.2.2 et plus est limité aux utilisateurs administrateurs. Ce qui est en soit un réel problÚme.
Tu peux trouver des pistes concernant ce problÚme dans ce sujet de discussion.

Essaie avec un compte appartenant au groupe admin du coup.

Je suis désolé de te contredire mais j'ai DSM 6.2.2-24922 Update 4 et je me connecte en SFTP avec un utilisateur sans privilÚges administrateur.

Modifié par bouks
Posté(e)
il y a 6 minutes, bouks a dit :

Je suis désolé de te contredire mais j'ai DSM 6.2.2-24922 Update 4 et je me connecte en SFTP avec un utilisateur sans privilÚges administrateur.

J'avais édité mon post entre temps, personnellement je n'ai jamais réussi à m'y connecter autrement qu'avec un compte administrateur.
Si tu as une procédure à suivre ça m'intéresse.

Posté(e)
à l’instant, .Shad. a dit :

Si tu as une procédure à suivre ça m'intéresse.

Non aucune. Je pense que tu fais l'amalgame entre SSH "pur" et SFTP sans accĂšs au shell.

Posté(e) (modifié)
il y a 8 minutes, bouks a dit :

Non aucune. Je pense que tu fais l'amalgame entre SSH "pur" et SFTP sans accĂšs au shell.

Je me suis effectivement trompĂ© de lien dans mon post. 😛 
En revanche j'utilise Duplicati (un logiciel de sauvegarde) sur un mini-pc serveur, celui-ci n'a jamais réussi à se connecter à DSM en SFTP pour effectuer ses backup autrement qu'avec root ou avec un utilisateur administrateur.
Je me tape systématiquement un timeout lorsque j'essaie.

L'utilisateur dédié avait bien les droits sur les dossiers, et les applications autorisées suivantes : FTP, rsync (dans le doute), Filestation, DSM.
Pour moi ça aurait dû marcher.

Bref je ne vais pas polluer le sujet de notre ami, son problĂšme se situe peut-ĂȘtre bien ailleurs.

Modifié par .Shad.
Posté(e) (modifié)

@.Shad.

Mais pour ton accĂšs SSH, je pense que tu peux aller changer AllowTcpForwarding Ă  "yes" dans:
/etc/ssh/sshd_config

ou spécifier les utilisateurs qui y ont droit avec Match (cf les derniÚres lignes du fichier de conf qui autorise root et admin)

Modifié par bouks
Posté(e)

Ca ne me dérange pas de ne pas pouvoir accéder au SSH du NAS autrement qu'avec des utilisateus avec des privilÚges administrateurs.
En revanche pour le SSH je viens de retester avec un utilisateur basique et ça fonctionne, je pense donc que j'avais mal géré mes autorisations de protocole pour l'utilisateur dédié aux sauvegardes.

Merci !

Posté(e)

Je fais vĂ©rifier le routage du port 22, j'avoue ne mĂȘme pas y avoir pensĂ© ...

Merci !

je clĂŽturerai le post aprĂšs retour sur ce point.

Posté(e)

Bonjour,

Je reviens sur le sujet :  le port 22 est bien routé sur mon Firewall !

AprÚs avoir fait des tests via FilezIlla et WinSCP,  on n'arrive pas à se connecter, que ce soit en SFTP ou FTPS  ...

pour SFTP le retour est :

The server rejected SFTP connection, but it listens for FTP connections.

et lĂ  ... le dĂ©sespoir s'installe 😉

Je complĂšte un peu les infos :

le service SSH est activé dans l'onglet "Terminal & SNMP"

image.png.cbf66450ad1889a4e16ed572ee2bf1bf.png

et au niveau du FTP :

image.png.b5d24e146c100dfa97dae904042fe515.png

 

image.png

Posté(e)

Je ne vois pas. Il faudrait aller voir dans les diffĂ©rents logs qui peuvent ĂȘtre concernĂ©s (genre auth.log ou syslog) s'il y a plus de dĂ©tails. Sinon crĂ©er un ticket chez Synology. Ils pourront se connecter Ă  ton NAS en SSH et vĂ©rifier eux-mĂȘme directement.

Il y a 5 heures, DomC a dit :

le port 22 est bien routé sur mon Firewall !

Vers la bonne machine ? 🙂

Posté(e)
Le 29/01/2020 à 18:02, bouks a dit :

Vers la bonne machine ? 🙂

j'espĂšre que l'ingĂ©nieur rĂ©seau que j'ai fait intervenir sait ce qu'il fait !!! 😉

plus sérieusement : oui, vers la bonne machine,on a fait un test de connexion via "putty" et ça fonctionne bien.

je vais voir les logs.

Posté(e)

Hello,

un petit point de retour sur ce poste !

En effet, le problĂšme venait bien de la redirection du port 22 dans mon FireWall !

L'ingénieur réseau est revenu pour une 2Úme passe, et tout est résolu !

Merci Ă  vous pour l'assistance !

Posté(e) (modifié)
Le 31/01/2020 à 08:58, DomC a dit :

j'espĂšre que l'ingĂ©nieur rĂ©seau que j'ai fait intervenir sait ce qu'il fait !!! 😉

 

il y a 3 minutes, DomC a dit :

En effet, le problĂšme venait bien de la redirection du port 22 dans mon FireWall !

L'ingénieur réseau est revenu pour une 2Úme passe, et tout est résolu !

😄 

Modifié par .Shad.
Posté(e)
Il y a 2 heures, DomC a dit :

En effet, le problĂšme venait bien de la redirection du port 22 dans mon FireWall !

L'ingénieur réseau est revenu pour une 2Úme passe, et tout est résolu !

C'est étonnant. Parce que moi je cherche des clients qui ont besoin de services sans 2Úme passe.

Posté(e)
Le 06/02/2020 à 18:33, bouks a dit :

C'est étonnant. Parce que moi je cherche des clients qui ont besoin de services sans 2Úme passe.

😁 😆

Sans vouloir l'excuser, il ne maitrisait pas le firewall installé chez nous, la 2Úme passe était avec une de ses collÚgues qui a fixé rapidement le problÚme.

Posté(e)
Il y a 4 heures, DomC a dit :

la 2Úme passe était avec une de ses collÚgues

La femme est l'avenir de l'administrateur. 🙂

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet


×   CollĂ© en tant que texte enrichi.   Coller en tant que texte brut Ă  la place

  Seulement 75 Ă©moticĂŽnes maximum sont autorisĂ©es.

×   Votre lien a Ă©tĂ© automatiquement intĂ©grĂ©.   Afficher plutĂŽt comme un lien

×   Votre contenu prĂ©cĂ©dent a Ă©tĂ© rĂ©tabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insĂ©rez-les depuis une URL.

×
×
  • CrĂ©er...

Information importante

Nous avons placĂ© des cookies sur votre appareil pour aider Ă  amĂ©liorer ce site. Vous pouvez choisir d’ajuster vos paramĂštres de cookie, sinon nous supposerons que vous ĂȘtes d’accord pour continuer.