vsftpd.conf(5)
| VSFTPD.CONF(5) | File Formats Manual | VSFTPD.CONF(5) |
ИМЯ
vsftpd.conf - конфигурационный файл для vsftpd
ОПИСАНИЕ
vsftpd.conf используется для управления различными аспектами поведения vsftpd. По умолчанию, vsftpd ищет этот файл в по адресу /etc/vsftpd.conf. Однако, вы можете изменить местоположение файла, через аргументы командной строки. Аргументы командной строки, это путь и имя конфигурационного файла для vsftpd. Такая возможность полезна, если вы пожелаете использовать улучшенный inetd, такой как xinetd для запуска vsftpd с разными конфигурационными файлами на каждый виртуальный хост.
ФОРМАТ
Формат vsftpd.conf очень простой. Каждая строка это коментарий или директива. Командные строки начинающиеся с символа # игнорируются. Директивы имеют формат
опция=значение
Важно уточнить, что ошибкой будет являться наличие пробела между опцией = и значением.
Каждое значение по умолчанию может быть изменено в конфигурационном файле.
БУЛЕВЫ ОПЦИИ
Ниже идет список булевых опций. Значения, для булевых опций могут быть установлены в YES или NO.
- allow_anon_ssl
- Применяется,
если опция
ssl_enable
включена.
При
включении
этой опции,
анонимным
пользователям
также
будет
разрешено
использование
безопасных
SSL
соединений.
По умолчанию: NO
- anon_mkdir_write_enable
- Включение
этой опции,
позволяет
анонимным
пользователям
создавать
новые
каталоги в
соответствии
с
определенными
для этого
условиями.
Для работы
этой опции,
опция write_enable
должна
быть
включена, и
анонимный
пользователь
должен
иметь
права на
запись в
данном
каталоге.
По умолчанию: NO
- anon_other_write_enable
- Если опция
включена,
анонимные
пользователи
могут
выполнять
операции
записи
отличные
от
загрузки
на сервер и
создания
каталогов,
такие как
удаление и
переименование.
Это обычно
не
рекомендуется,
но все таки
такая
возможность
присутствует
для
полноты.
По умолчанию: NO
- anon_upload_enable
- Включение
этой опции
позволяет
анонимным
пользователям
загружать
файлы на
сервер, в
соответствии
с
определенными
для этого
условиями.
Для работы
этой опции,
опция write_enable и
анонимный
ftp
пользователь
должен
иметь
права на
запись в
каталоге
для
загрузки.
Включение
опции
также
необходимо
для
предоставления
возможности
загружать
на сервер
файлы
виртуальным
пользователям;
по
умолчанию
виртуальные
пользователи
имеют
одинаковые
привилегии
с
анонимными
пользователями
(т.е.
максимально
ограниченные
привилегии).
По умолчанию: NO
- anon_world_readable_only
- При
включении
этой опции,
анонимным
пользователям
будет
разрешено
скачивать
только
файлы с
установленым
битом
"чтения
для всех".
Предполагается
полезным,
если
пользователи
могут
загружать
на сервер и
хранить на
нем
собственные
файлы.
По умолчанию: YES
- anonymous_enable
- Разрешает
или
запрещает
вход
анонимных
пользователей.
Если опция
включена,
пользователи
с именами
ftp и anonymous
распознаются
как
анонимные
пользователи.
По умолчанию: YES
- ascii_download_enable
- Если опция
включена, ASCII
режим
передачи
данных
будет
разрешен
при
скачивании
с сервера.
По умолчанию: NO
- ascii_upload_enable
- Если опция
включена, ASCII
режим
передачи
будет
разрешен
при
загрузке
на сервер.
По умолчанию: NO
- async_abor_enable
- Если опция
включена,
специальные
FTP команды
известные
как "async ABOR"
будут
разрешены.
Только
плохо
продуманные
FTP клиенты
используют
эту
функцию. В
добавок,
эта
функция
неудобна в
управлении,
поэтому
отключена
по
умолчанию.
К
сожалению,
некоторые
FTP клиенты
могут
зависать в
момент
отмены
передачи,
если эта
функция
выключена.
Если это
происходит
можно
попробовать
включить
эту
функцию.
По умолчанию: NO
- background
- Если опция
включена, vsftpd
стартуя в
режиме listen,
работает в
фоновом
режиме. Т.е.
контроль
возвращается
той
оболочке, в
которой
был
запущен vsftpd.
По умолчанию: NO
- check_shell
- Замечание!
Опция
эффективна
только для
non-PAM сборок vsftpd.
Если опция
выключена,
vsftpd не
проверяет
файл /etc/shells на
допустимость
пользовательских
shell оболочек
для
локальных
входов.
По умолчанию: YES
- chmod_enable
- Включение
этой опции
разрешает
использование
SITE CHMOD команд
устанавливающих
права
доступа
для файла.
ВНИМАНИЕ!
Применимо
только к
локальным
пользователям.
Анонимные
пользователи
никогда не
смогут
использовать
SITE CHMOD команды.
По умолчанию: YES
- chown_uploads
- Если опция
включена, у
всех
анонимно
закачанных
файлов на
сервер
будут
изменены
владельцы
на
пользователя
в
указанного
в chown_username. chown_username. Это
может быть
полезно
при
администрировании,
и,
возможно,
из
соображений
безопасности.
По умолчанию: NO
- chroot_list_enable
- Если опция
включена,
вы можете
использовать
список
локальных
пользователей
помещаемых
в chroot() в их
домашнем
каталоге
после
входа. Если
используется
совместно
с
включенным
chroot_local_user
означает
список
пользователей
которые не
помещаются
в chroot(). По
умолчанию
список
содержится
в файле /etc/vsftpd.chroot_list,
но можно
указать
любой
другой
путь к
файлу
используя
chroot_list_file опцию.
По умолчанию: NO
- chroot_local_user
- Если опция
установлена,
локальные
пользователи
будут (по
умолчанию)
перенесены
в chroot () в их
домашнем
каталоге
после
входа.
Внимание:
эта опция
имеет
смысл быть
включенной
из
соображений
безопасности,
особенно
если
пользователи
имеют
права
позволяющие
загрузку
файлов на
сервер, или
shell доступ.
Включайте,
только
если Вы
действительно
знаете что
Вы делаете.
Заметим,
что эта
опция
безопасности
в системах
класса unix,
характерна
не только
для vsftpd,
используется
и в других FTP
серверах,
которые
предлагают
помещать
локальных
пользователей
в chroot().
По умолчанию: NO
- connect_from_port_20
- Включение
этой опции
указывает
исходящим
с сервера
соединениям
использовать
20 порт. Из
соображений
безопасности,
некоторые
клиенты
могут
настаивать
на этом
значении.
Отключение
этой опции
позволяет
vsftpd
стартовать
с немного
меньшими
привилегиями.
По умолчанию: NO (но в прилагаемом конфигурационном файле, опция включена)
- debug_ssl
- Если опция
установлена,
диагностика
OpenSSL
соединений
записывается
в лог файл vsftpd.
(Добавлено
в v2.0.6).
По умолчанию: NO
- delete_failed_uploads
- Если опция
установлена,
любые
недокаченные
файлы
удаляются.
(Добавлено
в v2.0.7).
По умолчанию: NO
- deny_email_enable
- Если опция
установлена,
вы можете
установить
список
анонимных
паролей, с
уведомлением
по
электронной
почте, если
логин был
набран
неверно. По
умолчанию,
файл
содержащий
этот
список
/etc/vsftpd.banned_emails, но вы
можете
изменить
эту
настройку,
установкой
опции banned_email_file
По умолчанию: NO
- dirlist_enable
- Если опция
не
установлена,
все
команды
просмотра
списка
директорий
будут
возвращать
ошибку
запрета
доступа.
По умолчанию: YES
- dirmessage_enable
- Если опция
включена,
при входе в
каталог
пользователям
показывается
сообщение
из файла .message.
По
умолчанию,
директория
сканируется
на наличие
сообщения
в файле .message,
что можно
изменить
задав имя
другого
файла
параметром
message_file.
По умолчанию: NO (но в прилагаемом конфигурационном файле, опция включена)
- download_enable
- Если опция
не
установлена,
все
запросы на
скачивание
будут
возвращать
ошибку
запрета
доступа.
По умолчанию: YES
- dual_log_enable
- При
включении,
два файла с
журналами
генерируются
параллельно,
по
умолчанию
они
располагаются
в /var/log/xferlog и /var/log/vsftpd.log.
Первый
генерируется
в стиле
журнала wu-ftpd,
анализируемый
стандартными
средствами.
Другой в
стиле
журнала vsftpd.
По умолчанию: NO
- force_dot_files
- Если опция
включена,
файлы и
каталоги
имена
которых
начинаются
с "." будут
показаны
при
листинге
каталогов,
даже если
флаг "a" не
был
использован
клиентом.
Исключая
записи "." и
"..".
По умолчанию: NO
- force_anon_data_ssl
- Разрешено,
только
если опция
ssl_enable
включена.
При
включении,
все
анонимные
подключения
будут
использовать
SSL
безопасные
соединения
для приема
и передачи
данных.
По умолчанию: NO
- force_anon_logins_ssl
- Разрешено,
только
если опция
ssl_enable
включена.
При
включении,
все
анонимные
подключения
будут
использовать
безопасные
SSL
соединения
при
посылке
паролей.
По умолчанию: NO
- force_local_data_ssl
- Разрешено,
только
если опция
ssl_enable
включена.
При
включении,
все не
анонимные
подключения
используют
безопасные
SSL
соединения
для приема
и передачи
данных.
По умолчанию: YES
- force_local_logins_ssl
- Разрешено,
только
если опция
ssl_enable
включена.
При
включении,
все не
анонимные
подключения
используют
безопасное
SSL
соединение
при
передачи
паролей.
По умолчанию: YES
- guest_enable
- Если опция
включена,
подключения
всех не
анонимных
локальных
пользователей
рассматриваются
как
"гостевые"
("guests").
"Гостям"
назначаются
параметры
указванные
в опции guest_username
По умолчанию: NO
- hide_ids
- Включение
скрывает
информацию
о именах
владельцев
файлов и
группах,
при
листинге
отображается
как "ftp"
По умолчанию: NO
- implicit_ssl
- Если опция
включена,
рукопожатие
SSL первое,
что
ожидается
при всех
подключениях
(протокол FTPS).
Для явной
поддержки
SSL и/или plain text,
должны
быть
запущены
отдельные
процессы vsftpd.
По умолчанию: NO
- listen
- Если опция
включена
сервер
стартует в
независимом
от inetd/xinetd
режиме "standalone
mode". В этом
случае он
сам
заботится
о
прослушивании
и
определении
входящих
соединений.
По умолчанию: NO
- listen_ipv6
- Тоже самое
что listen, за
исключением
того что vsftpd
слушает IPv6
протокол
включительно.
Данный
параметр и
параметр listen -
взаимоисключаемые.
По умолчанию: NO
- local_enable
- Разрешает
или
запрещает
вход для
локальных
пользователей.
Если опция
включена,
обычные
пользовательские
акаунты в
/etc/passwd могут
быть
использованы
для входа.
Должно
быть
включено
для
разрешения
любых не
анонимных
входов,
включая
вход
виртуальных
пользователей.
По умолчанию: NO
- lock_upload_files
- При
включении
опции, все
загрузки
на сервер
происходят
с
блокировкой
загружаемого
файла. Все
загрузки с
сервера
совершаются
с общей
блокировкой
чтения
скачиваемых
файлов.
По умолчанию: YES
- log_ftp_protocol
- При
включении,
все FTP
запросы и
ответы
журналируются,
включение
с опцией
xferlog_std_format
запрещено.
Используется
для
выявления
ошибок.
По умолчанию: NO
- ls_recurse_enable
- При
включении,
разрешает
рекурсивный
листинг "ls
-R".
Включение
немного
рискованно
исходя из
соображений
безопасности,
так как
выполнение
"ls -R" в
верхнем
уровне
большого
сайта
может
поглощать
много
ресурсов.
По умолчанию: NO
- mdtm_write
- Если опция
включена,
разрешены
обновления
времени
модификации
файла
через MDTM ftp
команды.
По умолчанию: YES
- no_anon_password
- Если опция
установлена,
vsftp не
спрашивает
пароль у
анонимных
пользователей,
позволяя
им
подключаться
сразу.
По умолчанию: NO
- no_log_lock
- Если опция
включена,
запрещает
vsftpd
блокировку
файла
журнала
при записи
в него.
Обычно эта
опция
выключена.
Она
существует
для обхода
ошибок в
операционных
системах Solaris /
Veritas и
комбинаций
файловых
систем на
них, в
которых
наблюдались
зависания
при
попытке
блокировки
лог файлов.
По умолчанию: NO
- one_process_model
- Начиная с
ядра Linux 2.4,
возможно
использование
различных
моделей
безопасности,
так
включение
этой опции
позволяет
использовать
только
один
процесс на
одно
пользовательское
подключение.
Обычно нет
нужды
включать
эту опцию,
если вы не
увены в
том, что
делаете, и
ваш сайт не
поддерживает
большое
количество
одновременно
подключенных
пользователей.
По умолчанию: NO
- passwd_chroot_enable
- Если опция
включена
вместе с
chroot_local_user , тогда
местоположение
chroot() может
быть
определено
для
каждого
пользователя.
Пользователи
помещаются
в свои
домашние
директории,
которые
указаны в
файле /etc/passwd.
Точное
указание
пути /./
указывает
что
пользователь
будет
перемещен
при входе в
директорию
в этом
пути.
По умолчанию: NO
- pasv_addr_resolve
- Необходимо
включить,
если вы
хотите
использовать
имя хоста
(вместо ip
адреса) в
опции pasv_address
По умолчанию: NO
- pasv_enable
- Отключите,
если вы
хотите
запретить
PASV метод
соединения.
По умолчанию: YES
- pasv_promiscuous
- Включите,
если
хотите
запретить
PASV security check,
контролирующую
подключения
с
одинаковыми
ip адресами.
Включайте
опцию,
только
если вы
знаете что
делаете!
Используется
в
некоторых
туннельных
соединениях,
возможно в
FXP.
По умолчанию: NO
- port_enable
- Отключите
опцию, если
есть
желание
запретить
PORT метод
организации
соединения.
По умолчанию: YES
- port_promiscuous
- При
включении
опции,
выключается
PORT security check
гарантирующий,
что
исходящие
соединения
могут быть
установлены
только с
клиентами.
Включайте
только
если
действительно
знаете что
делаете!
По умолчанию: NO
- require_cert
- Если опция
установлена,
все
клиентские
SSL
соединения
обязаны
представить
сертификат
клиента.
Степень
одобрения,
применяемая
к
сертификату
определяется
опцией validate_cert
(Добавлено
в v2.0.6).
По умолчанию: NO
- require_ssl_reuse
- Если опция
установлена,
все SSL
соединения
обязаны
выставить
повторное
использование
SSL (что будет
являться
подтверждением
того, что
они знают
тот же master secret,
что и
контролирующий
канал ).
Хоть эта
опция
повышает
безопасность
и
установлена
по
умолчанию,
она может
нарушить
работоспособность
некоторых
FTP клиентов,
поэтому вы
можете
захотеть
ее
отключить.
Для
обсуждения
последствий
смотрите
http://scarybeastsecurity.blogspot.com/2009/02/vsftpd-210-released.html
(Добавлено
в v2.1.0).
По умолчанию: YES
- run_as_launching_user
- Включите
для
возможности
запуска vsftpd
от
пользователя
vsftpd. Это
полезно
когда root
доступ
недопустим.
Важное
предупреждение!
Не
разрешайте
эту опцию
если вы
полностью
не уверены
что вы
делаете,
наивное
использование
этой опции
может
создать
множество
проблем
связанных
с
безопасностью.
В
особенности,
vsftpd не может
использовать
chroot
технологию
для
разграничения
доступа к
файлам
(даже если
при этом
сервер
запущен от
root). В
некоторой
степени
можно
ограничить
доступ при
помощи
параметра
deny_file указав
шаблон
запрещенных
файлов,
такой как
{/*,*..*}, но
надежность
этого не
сравнима с
chroot, поэтому
не стоит
возлагать
на это
больших
надежд. С
использованием
этой опции,
также
проявляются
ограничения
в других
опциях. Для
примера, в
опциях
требующих
привилегии,
не
анонимные
входы,
изменение
владельца
закачанных
на сервер
файлов,
подключение
по 20 порту и
прослушивание
портов
менее 1024.
Возможно и
другие
опции
пересекаются
с
включением
этой опции.
По умолчанию: NO
- secure_email_list_enable
- Активируйте
опцию, если
хотите
разрешать
вход
анонимным
пользователям
только на
основе
проверки
паролей
указанных
в e-mail листе.
Это
простой
путь
ограничения
доступа к
низко
безопасному
содержимому
без
необходимости
в
виртуальных
пользователях.
При
включении,
анонимные
входы
блокируются
если
пароль не
содержится
в файле
указанном
опцией
email_password_file.
Формат
файла -
один
пароль на
строку. По
умолчанию
файл
располагается
в /etc/vsftpd.email_passwords.
По умолчанию: NO
- session_support
- Эта опция
определяет,
будет ли vsftpd
поддерживать
установленные
соединения.
Если vsftpd
поддерживает
сессии, он
будет
пытаться
обновить utmp
и wtmp. Он также
откроет pam_session,
если
используется
PAM
аутентификация
и закроет
соединение
только
после
отключения.
Можно
отключить
эту опцию,
если не
требуется
журналирование
сессии и
есть
желание
предоставить
vsftpd больше
возможностей
для
запуска с
меньшими
привилегиями.
Замечание -
utmp и wtmp
поддерживаются
только в
сборках с
включенным
PAM.
По умолчанию: NO
- setproctitle_enable
- Если опция
включена, vsftpd
будет
показывать
информацию
о статусе
сессии в
списке
системных
процессов.
Другими
словами, в
списке
процессов
будут
подробно
отображаться
события
происходящие
с vsftpd
(скачивания
и др.).
Возможно,
вы
захотите
ее
отключить
из
соображений
безопасности,
По умолчанию: NO
- ssl_enable
- Если опция
включена, и
vsftpd был
скомпилирован
с
поддержкой
OpenSSL, vsftpd будет
поддерживать
безопасность
соединения
с помощью SSL.
Это
позволяет
контролировать
соединения
(включая
входы в
систему) и
также
передачу
данных. Для
этого
также
необходим
клиент с
поддержкой
SSL.
Замечания!!
Включайте,
если это
действительно
вам
необходимо.
Надо
понимать
тот факт,
что vsftpd не
может
гарантировать
безопасность
OpenSSL
библиотек.
Включая
эту опцию
вы
доверяете
безопасность
установленной
OpenSSL
библиотеке.
По умолчанию: NO
- ssl_request_cert
- Если опция
включена, vsftpd
запросит
(но не
обязательно
потребует;
смотрите
опцию .BR require_cert)
сертификат
на
входящие SSL
соединения.
Обычно, это
совсем не
должно
вызвать
неприятностей,
но IBM zOS похоже
имеют
проблемы.
(Добавлено
в v2.0.7).
По умолчанию: YES
- ssl_sslv2
- Разрешено,
только
если опция
ssl_enable
включена.
Включение
этой опции
разрешит
подключения
по
протоколу
SSL v2. TLS v1
подключения
предпочтительны.
По умолчанию: NO
- ssl_sslv3
- Разрешено,
только
если опция
ssl_enable
включена.
Включение
этой опции
разрешит
подключения
по
протоколу
SSL v3. TLS v1
подключения
предпочтительны.
По умолчанию: NO
- ssl_tlsv1
- Разрешено,
только
если опция
ssl_enable
включена.
Включение
этой опции
разрешит
подключения
по
протоколу
TLS v1. TLS v1
подключения
предпочтительны.
По умолчанию: YES
- strict_ssl_read_eof
- Если опция
включена,
загрузку
данных по SSL
необходимо
завершить
через SSL, а не
через EOF в
сокет.
Данная
опция
нужна для
того, что
бы быть
уверенным,
что
атакующий
не
завершит
загрузку
преждевременно,
с
поддельным
TCP FIN. К
сожалению,
опция не
включена
по
умолчанию,
так как
немногие
клиенты
обрабатывают
ее
правильно.
(Добавлено
в v2.0.7).
По умолчанию: NO
- strict_ssl_write_shutdown
- Если опция
включена,
скачивание
данных по SSL
необходимо
завершить
через SSL, а не
через EOF в
сокет.
Опция
выключена
по
умолчанию,
поскольку
я не нашел
ни единого
FTP клиента,
который бы
осущствлял
это.
обрабатывают
ее
правильно.
Она не
совершенна.
Перечисленное,
вляет на
возможность
сообщить,
подтвердил
ли клиент
полное
получение
файла. Даже
без этой
опции
клиент
может
проверить
целостность
загрузки.
(Добавлено
в v2.0.7).
По умолчанию: NO
- syslog_enable
- Если опция
включена,
весь
журналируемый
вывод,
направляемые
ранее в /var/log/vsftpd.log
вместо
этого
будет
направляться
в
системный
журнал. If enabled, then any log
output which would have gone to /var/log/vsftpd.log goes to the system log
instead.
Журналирование
осуществляется
в рамках
механизма
FTPD.
По умолчанию: NO
- tcp_wrappers
- Если опция
включена, и
vsftpd был
скомпилирован
с
поддержкой
tcp_wrappers,
входящие
соединения
контролируются
через tcp_wrappers.
Более того,
существует
механизм
для
конфигурирования
для
каждого ip
адреса.
Если tcp_wrappers
устанавливает
переменную
окружения
VSFTPD_LOAD_CONF, то vsftpd
будет
пытаться
загрузить
конфигурационный
файл,
который
указан в
этой
переменной.
По умолчанию: NO
- text_userdb_names
- По
умолчанию,
цифровый
идентификаторы
показываются
в полях user и group
в списке
директорий.
Вы можете
получить
текстовые
имена,
включив
эту опцию.
По
умолчанию
она
выключена
из
соображений
производительности.
По умолчанию: NO
- tilde_user_enable
- Если опция
включена, vsftpd
будет
пытаться
распознать
такие
имена как
~chris/pics, то есть
имена
следующие
за тильдой.
Учтите, что
vsftpd будет
всегда
распознавать
путевые
имена ~ и
~/что-нибудь
(в случае ~ -
распознавать
начальную
директорию
при
регистрации).
Пути
~пользователь
распознаются
только в
том случае,
если файл
/etc/passwd может
быть
найден
внутри
_текущей_
директории
chroot().
По умолчанию: NO
- use_localtime
- Если опция
включена, vsftpd
покажет
список
директорий
с
отображением
времени
лично
вашей
временной
зоны. По
умолчанию,
в листинге
отображается
временная
зона GMT.
Время
возвращаемое
MDTM
командами
также
затрагиваются
этой
опцией.
По умолчанию: NO
- use_sendfile
- Внутренняя
настройка
используемая
для
проверки
преимущества
использования
системного
вызова sendfile(),
на вашей
платформе.
По умолчанию: YES
- userlist_deny
- Данная
опция
проверяет
включена
ли опция
userlist_enable . Если
опция не
включена,
вход
пользователей
будет
отклонен,
если они не
найдены в
файле
указанном
userlist_file. Если
вход
отклоняется,
отказ
отображается
перед тем,
как у
пользователя
будет
запрошен
пароль.
По умолчанию: YES
- userlist_enable
- Если опция
включена, vsftpd
загрузит
список
пользователей
из файла,
определенного
в userlist_file. Если
пользователь
пытается
войти в
систему
используя
имя этого
файла, вход
будет
запрещен
прежде, чем
у него
спросят
пароль. Это
может быть
полезно
для
предотвращения
передачи
пустых
паролей.
Смотрите
также
userlist_deny.
По умолчанию: NO
- validate_cert
- Если опция
включена,
все
получаемые
SSL
сертификаты
клиентов
должны
иметь OK
подтверждение.
Самоподписные
сертификаты
не
являются OK
подтвержденными.
(Добавлено
в v2.0.6).
По умолчанию: NO
- virtual_use_local_privs
- Если опция
включена,
виртуальные
пользователи
будут
использовать
одинаковые
с
локальными
пользователями
привилегии.
По
умолчанию,
виртуальные
пользователи
используют
одинаковые
с
анонимными
пользователями
привилегии,
предполагающие
большие
ограничения,
(особенно
условия
доступа на
запись).
По умолчанию: NO
- write_enable
- Опция
контролирует
будут ли
изменять
файловую
систему
или нет,
следующие
FTP команды: STOR, DELE,
RNFR, RNTO, MKD, RMD, APPE and SITE.
По умолчанию: NO
- xferlog_enable
- Если опция
включена,
журнал
будет
включать
детальные
отчеты о
закачках
на сервер,
и закачках
с сервера
(uploads, downloads). По
умолчанию,
этот файл
будет
располагаться
в /var/log/vsftpd.log, но
расположение
может быть
изменено
путем
изменения
опции vsftpd_log_file.
По умолчанию: NO (но в прилагаемом конфигурационном файле, опция включена)
- xferlog_std_format
- Если опция
включена,
запись в
журнал
производится
в
стандартном
xferlog формате,
таким,
который
используется
в wu-ftpd. Полезно
при
желании
использования
уже
существующих,
привычных,
способов
генерации
статистики.
Однако, с
другой
стороны,
формат
используемый
по
умолчанию
лучше
читается.
Расположение
журнала по
умолчанию
/var/log/xferlog, что
может быть
изменено
путем
изменения
опции xferlog_file.
По умолчанию: NO
ЦИФРОВЫЕ ОПЦИИ
Ниже - список цифровых опций. Цифровым опциям не должны быть присвоены отрицательные числа. Восьмеричный режим поддерживается и похож на опции umask. Для использования восьмеричных опций, используйте 0 в качестве первой цифры номера.
- accept_timeout
- Максимальное
время в
секундах,
выделенное
для
установки
соединения
с PASV стилем
передачи
данных.
По умолчанию: 60
- anon_max_rate
- Максимальная
допустимая
скорость
передачи
данных для
анонимных
пользователей,
выражена в
байтах в
секунду.
По умолчанию: 0 (не ограничено)
- anon_umask
- Значение
накладываемой
маски на
файлы,
создаваемые
анонимными
пользователями.
Замечание!
Если вы
решили
указать
восмеричное
значение,
надо
помнить о
нулевом "0"
префиксе,
иначе
значение
будет
рассмотрено
как
десятизначное.
По умолчанию: 077
- chown_upload_mode
- Режим
доступа к
файлу, как
у chown(), для
анонимных
загрузок.
(Добавлено
в v2.0.6).
По умолчанию: 0600
- connect_timeout
- Максимальное
время в
секундах,
для
удаленного
клиента
отведенное
на ответ
для нашей
передачи
данных в
стиле PORT.
По умолчанию: 60
- data_connection_timeout
- Максимальный
временной
промежуток
в секундах,
разрешенного
замирания
процесса
передачи
данных.
Если
перерыв
превышен,
соединение
с
удаленным
клиентом
отбрасывается.
По умолчанию: 300
- delay_failed_login
- Время
ожидания в
секундах,
перед
выводом
отчета о
неудачном
входе.
По умолчанию: 1
- delay_successful_login
- Время
ожидания в
секундах,
перед
разрешением
успешного
входа.
По умолчанию: 0
- file_open_mode
- Разрешения,
с которыми
создаются
загружаемые
на сервер
файлы. При
желании
возможно
изменить
на 0777 если
есть
необходимость
сделать
исполняемыми
загружаемые
на сервер
файлы.
По умолчанию: 0666
- ftp_data_port
- Указывается
порт для
входящих
соединений
с сервером
(пока опция
connect_from_port_20
включена).
По умолчанию: 20
- idle_session_timeout
- Временной
промежуток
в секундах,
указывающий
для
удаленного
клиента
максимальное
время,
которое он
может
бездействовать
не
выполняя FTP
команды.
Если время
исчерпано,
соединение
отбрасывается.
По умолчанию: 300
- listen_port
- Если
запущен в
standalone mode,
указанный
порт
слушает
входящие FTP
соединения.
По умолчанию: 21
- local_max_rate
- Максимальная
скорость
передачи
данных,
выраженная
в байтах в
секунду,
для
локально
аутентифицированных
пользователей.
По умолчанию: 0 (не ограничено)
- local_umask
- Значение
накладываемой
маски на
файлы,
создаваемые
локальными
пользователями.
Замечание!
Если вы
решили
указать
восмеричное
значение,
надо
помнить о
нулевом "0"
префиксе,
иначе
значение
будет
рассмотрено
как
десятизначное.
По умолчанию: 077
- max_clients
- Если vsftpd
находится
в standalone_mode, это
максимальное
количество
клиентов,
которые
могут быть
подключены.
Попытки
подключения
сверх
указанного
количества,
получат
сообщение
об ошибке.
По умолчанию: 0 (не ограничено)
- max_login_fails
- Количество
неудачных
попыток
входа,
после
которых
сессия
прекращается.
По умолчанию: 3
- max_per_ip
- Если vsftpd
находится
в standalone mode, эта
опция
указывает
максимально
возможное
количество
клиентов с
одинаковыми
ip адресами.
Клиентские
подключения
пытающиеся
превысить
этот лимит,
получат
сообщение
об ошибке.
По умолчанию: 0 (не ограничено)
- pasv_max_port
- Значение
указывает
максимальный
порт для
выдачи для
PASV стиля
передачи
данных.
Может быть
использовано
для
указания
подробного
размещения
портов
помогая
файрволлингу.
По умолчанию: 0 (используется любой порт)
- pasv_min_port
- Значение
указывает
минимальный
порт для
выдачи для
PASV стиля
передачи
данных.
Может быть
использовано
для
указания
подробного
размещения
портов
помогая
файрволлингу.
По умолчанию: 0 (используется любой порт)
- trans_chunk_size
- Вы,
возможно,
не хотите
менять это,
но можете
попытаться
выбрать
что нибудь
наподобие
8192 для более
плавного
ограничения
полосы
пропускания.
По умолчанию: 0 (позволить vsftpd выбрать осмысленное значение)
СТРОКОВЫЕ ОПЦИИ
Ниже - список строковых опций.
- anon_root
- В этой
строке
указывается
каталог, в
который vsftp
будет
переводить
анонимных
пользователей
после
входа.
Неудачные
попытки
тихо
игнорируются.
По умолчанию: (не определено)
- banned_email_file
- Эта опция
указывает
имя файла в
котором
содержится
список
анонимных
e-mail паролей
не
принимаемых
сервером.
Сервер
сверяется
с этим
файлом
если опция
deny_email_enable
включена.
По умолчанию: /etc/vsftpd.banned_emails
- Эта опция
указывает
на имя
банер-файла
содержащего
текст
выводимый
на экран
клиента
при
подключении
к серверу.
Если
установлена,
отменяет
банер-строку
предоставленную
опцией ftpd_banner
По умолчанию: (не определено)
- ca_certs_file
- Опция
указывает
имя файла,
откуда
будут
загржаться
сертификаты,
для
подтверждения
сертификатов
клиентов.
Загруженные
сертификаты
также
объявляются
клиенту,
для
клиентов TLSv1.0,
таких как FTP
клиенты в z/OS
К
сожалению,
пути по
умолчанию
к
сертификатам
SSL CA не
используются,
потому что
vsftpd
использует
ограниченное
пространство
файловой
системы (chroot).
(Добавлено
в v2.0.6).
По умолчанию: (не определено)
- chown_username
- В этом
параметре
указывается
имя
пользователя,
назначаемого
владельцем
анонимно
загруженных
на сервер
файлов. Эта
опция
уместна
только при
включенной
опции chown_uploads
По умолчанию: root
- chroot_list_file
- Опция
содержит
имя файла,
в котором
находится
список
локальных
пользователей,
который
помещается
в chroot() в их
домашних
директориях.
Опция
уместна,
если опция
chroot_list_enable
включена.
Если опция
chroot_local_user
включена, в
таком
случае,
файл
становится
списком
пользователе,
которые не
помещаются
в chroot().
По умолчанию: /etc/vsftpd.chroot_list
- cmds_allowed
- В этой
опции
указывается,
разделенных
запятыми,
список
разрешенных
FTP команд (post login. USER,
PASS и QUIT pre-login
всегда
разрешены).
Другие
команды
запрещены.
Пример:
cmds_allowed=PASV,RETR,QUIT
По умолчанию: (не определено)
- cmds_denied
- В этой
опции
указывается,
разделенных
запятыми,
список
запрещенных
FTP команд (post login. USER,
PASS и QUIT pre-login
всегда
разрешены).
Если
команда
находится
и в данной
опции и в
cmds_allowed ,тогда
приоритет
имеет
запрещающий
список.
(Добавлено
в v2.1.0).
По умолчанию: (не определено)
- deny_file
- Эта опция
может быть
использована
для выбора
шаблона
имен
файлов, к
которым
необходимо
ограничить
доступ.
Обозначенный
в шаблоне
элемент не
скрывается,
но любая
попытка
сделать с
ним
что-нибудь
(скачать,
изменить и
др.) будет
отклонена.
Эта опция
очень
проста и не
должна
использоваться
для
серьезного
контроля
доступа -
приоритет
должен
отдаваться
ограничениям
файловой
системы.
Однако, эта
опция
может быть
полезной
при
определенных
настройках
для
виртуальных
пользователей.
Если имена
файлов
доступны
по разным
именам (к
примеру,
из-за
символьных
или
жестких
ссылок),
тогда
необходимо
позаботиться
о запрете
доступа ко
всем
именам. В
доступе
будет
отказано,
если их
имена
содержат
строку
определенную
в опции hide_file,
либо они
совпадают
с
регулярным
выражением
указанным
в данной
опции.
Учтите, что
механизм
совпадения
регулярных
выражений
vsftpd - простая
реализация,
являющаяся
подмножеством
полной
функциональности
регулярных
выражений.
Из-за
этого, вам
потребуется
тщательная
и
всесторонняя
проверка
при
применении
этой опции.
И
рекомендуется
использовать
разрешения
файловой
системы
для любых
важных
политик
безопасности,
ввиду их
большей
надежности.
Поддерживаемый
синтаксис
регулярных
выражений -
любое
число *, ? и
невложенный
оператор {,}.
Поддерживаются
регулярные
выражения
совпадающие
только с
последним
компонентом
пути, то
есть a/b/?
поддерживается,
а a/?/c - нет.
Пример:
deny_file={*.mp3,*.mov,.private}
По умолчанию: (не определено)
- dsa_cert_file
- Эта опция
указывает
местонахождение
DSA
сертификата
для
использования
в SSL
зашифрованных
соединениях.
По умолчанию: (нет - достаточно RSA сертификата)
- dsa_private_key_file
- Эта опция
задает
расположение
личного DSA
ключа для
использования
в SSL
зашифрованных
соединениях.
Если эта
опция не
установлена,
ожидается,
что личный
ключ тот же
файл, что и
сертификат.
По умолчанию: (не определено)
- email_password_file
- Опция
может быть
использована
в качестве
альтернативы
использованию
опции secure_email_list_enable
По умолчанию: /etc/vsftpd.email_passwords
- ftp_username
- Имя,
назначаемое
анонимным
пользователям.
Домашняя
директория
таких
пользователей,
корневая
директория
анонимного
пространства
FTP.
По умолчанию: ftp
- Эта опция
позволяет
отменить
приветственное
сообщение,
отображаемое
vsftpd при
первом
соединении.
По умолчанию: (none - отображается сообщение по умолчанию)
- guest_username
- Смотрите
булеву
опцию guest_enable
для
информации
о том, что
такое
гостевой
логин. Эта
опция -
настоящее
имя
пользователя
которое
присваевается
гостевым
пользователям.
По умолчанию: ftp
- hide_file
- Эта опция
может быть
использована
для выбора
шаблона
имен
файлов и
каталогов,
которые
должны
быть
скрыты от
просмотра.
Несмотря
на то, что
они скрыты,
они
остаются
полностью
доступными
для
клиентов,
которые
знают их
имена.
Элементы
будут
скрыты
если их
имена
содержат
строки
заданные в
hide_file, или, если
они
совпадают
с
регулярными
выражениями
указаными
в опции hide_file.
Учтите, что
механизм
совпадения
регулярных
выражений
vsftpd - простая
реализация,
являющаяся
подмножеством
полной
функциональности
регулярных
выражений.
Смотрите
описание
опции deny_file
для
информации
о
поддерживаемых
регулярных
выражениях.
Пример:
hide_file={*.mp3.,.hidden,hide*,h?}
По умолчанию: (не определено)
- listen_address
- Прослушиваемый
по
умолчанию
адрес (на
всех
локальных
интерфейсах),
если vsftpd
запущен в
standalone mode, может
быть
отменен
определением
этой опции.
По умолчанию: (не определено)
- listen_address6
- Как и listen_address, но
слушаемый
адрес по
умолчанию
IPv6
(используется,
если
установлена
опция listen_ipv6).
Формат
стандартный
для IPv6.
По умолчанию: (не определено)
- local_root
- Эта опция
указывает
каталог в
который vsftpd
должен
перевести
пользователя
после
локального
(не
анонимного)
входа. В
случае
неудачи
тихо
игнорируется.
По умолчанию: (не определено)
- message_file
- Эта опция
указывает
на имя
файла, в
котором
содержится
сообщение
показываемое
пользователям
при входе в
каталог.
Работает
только
если опция
dirmessage_enable
включена.
По умолчанию: .message
- nopriv_user
- Указывает
имя
пользователя
под
которым
работает vsftpd
сервер, в
случаях,
когда
нужно что
бы он был
полностью
непривелегированным.
Для этого
предпочтительней
выделить
отдельного
пользователя,
чем
использовать
nobody.
Пользователь
nobody, как
правило,
используется
для разных
важных
вещей на
многих
машинах.
По умолчанию: nobody
- pam_service_name
- В этой
строке
указывается
имя PAM
сервиса
который
будет
использоваться
vsftpd.
По умолчанию: ftp
- pasv_address
- Этой
опцией
отменяется
ip адрес,
который
предлагает
vsftpd для
ответа на
запрос PASV
команды.
Адрес
указывается
в цифровом
виде, если
не
включена
опция pasv_addr_resolve ,
в таком
случае, вы
можете
указать
имя хоста,
которое
будет
разрешено
в момент
запуска.
По умолчанию: (none - адрес берется из входящего сокета)
- rsa_cert_file
- Эта опция
задает
расположение
RSA
сертификата,
для
использования
в SSL
зашифрованных
соединениях.
По умолчанию: /usr/share/ssl/certs/vsftpd.pem
- rsa_private_key_file
- Эта опция
задает
расположение
личного RSA
ключа для
использования
в SSL
зашифрованных
соединениях.
Если эта
опция не
установлена,
ожидается,
что личный
ключ тот же
файл, что и
сертификат.
По умолчанию: (не определено)
- secure_chroot_dir
- Эта опция
указывает
на имя
пустой
директории.
Директория
не должна
быть
записываемый
для ftp
пользователя.
Эта
директория
используется
как
безопасный
chroot(), когда vsftpd
требуется
доступ к
файловой
системе.
По умолчанию: /usr/share/empty
- ssl_ciphers
- Эта опция
может быть
использована
для выбора
того, какие
SSL шифры
будут
разрешены
для
шифрования
SSL
соединений.
Смотрите man
страницу
ciphers для
подробной
информации.
Учтите,
такие
ограничения
шифров
могут
использоваться
в целях
предосторожности,
предотвращая
использования
отдаленными
сторонами
шифра с
которым
были
обнаружены
проблемы.
По умолчанию: DES-CBC3-SHA
- user_config_dir
- Эта опция
позволяет
отменять
любую
опцию
конфигурации,
указанную
в man
странице
для
каждого
пользователя.
Например,
если в user_config_dir
будет /etc/vsftpd_user_conf
и потом
произойдет
подключение
под
пользователем
"chris", тогда vsftpd
применит
установки
из файла
/etc/vsftpd_user_conf/chris для
этой
сессии.
Формат
данного
файла
детально
описан в
этой
странице!
ПОЖАЛУЙСТА,
ИМЕЙТЕ
ВВИДУ, что
не все
параметры
эффективны
для
каждого
пользователя,
Например,
много
параметров
применяется
до
подключения
пользователя.
Примеры
параметров,
которые не
повлияют
на
пользователей
включают в
себя: listen_address, banner_file, max_per_ip,
max_clients, xferlog_file, и так
делее.
По умолчанию: (не определено)
- user_sub_token
- Опция
полезна в
сочетании
с
виртуальными
пользователями.
Она
применяется
для
автоматического
создания
домашних
директорий
для
каждого
виртуального
пользователя,
основанного
на шаблоне.
Например,
если
домашняя
директория
настоящего
пользователя
указана
через
опцию guest_username
которая
/home/virtual/$USER, и
опция user_sub_token
установлена
$USER, тогда,
когда
виртуальный
пользователь
fred
зарегистрируется,
он будет в
конечном
итоге в
директории
(обычно в chroot()
директории)
/home/virtual/fred. Эта
опция
также
будет
иметь
эффект,
если local_root
будет
содержать
user_sub_token.
По умолчанию: (не определено)
- userlist_file
- Этот опция
указывает
имя файла
загружаемого,
когда
опция userlist_enable
включена.
По умолчанию: /etc/vsftpd.user_list
- vsftpd_log_file
- В опции
указывается
имя файла,
в который
мы будем
записывать
лог файл в
стиле vsftpd.
Этот
журнал
ведется
если опция
xferlog_enable
установлена
и xferlog_std_format НЕ
установлена.
Кроме того,
она будет
записываться,
если вы
укажете
опцию dual_log_enable.
еще одна
тонкость -
если вы
укажете
опцию syslog_enable, в
таком
случае
файл не
будет
записан, а
вывод
будет
отправляться
в
системный
журнал.
По умолчанию: /var/log/vsftpd.log
- xferlog_file
- В опции
указывается
имя файла,
в который
мы будем
записывать
лог файл в
стиле wu-ftpd. Лог
будет
записан
только,
если опция
xferlog_enable
установлена
вместе с
опцией
xferlog_std_format. Кроме
того, он
будет
записываться
если вы
установили
опцию dual_log_enable.
По умолчанию: /var/log/xferlog
АВТОР
scarybeasts@gmail.com
ПЕРЕВОД
Перевод выполнен Andrew Clark'ом <andyc@altlinux.org> и Александром Головиным aka screenn <alex.golovin@mail.ru>
