vsftpd.conf(5)

VSFTPD.CONF(5) File Formats Manual VSFTPD.CONF(5)

ИМЯ

vsftpd.conf - конфигурационный файл для vsftpd

ОПИСАНИЕ

vsftpd.conf используется для управления различными аспектами поведения vsftpd. По умолчанию, vsftpd ищет этот файл в по адресу /etc/vsftpd.conf. Однако, вы можете изменить местоположение файла, через аргументы командной строки. Аргументы командной строки, это путь и имя конфигурационного файла для vsftpd. Такая возможность полезна, если вы пожелаете использовать улучшенный inetd, такой как xinetd для запуска vsftpd с разными конфигурационными файлами на каждый виртуальный хост.

ФОРМАТ

Формат vsftpd.conf очень простой. Каждая строка это коментарий или директива. Командные строки начинающиеся с символа # игнорируются. Директивы имеют формат

опция=значение

Важно уточнить, что ошибкой будет являться наличие пробела между опцией = и значением.

Каждое значение по умолчанию может быть изменено в конфигурационном файле.

БУЛЕВЫ ОПЦИИ

Ниже идет список булевых опций. Значения, для булевых опций могут быть установлены в YES или NO.

allow_anon_ssl
Применяется, если опция ssl_enable включена. При включении этой опции, анонимным пользователям также будет разрешено использование безопасных SSL соединений.

По умолчанию: NO

anon_mkdir_write_enable
Включение этой опции, позволяет анонимным пользователям создавать новые каталоги в соответствии с определенными для этого условиями. Для работы этой опции, опция write_enable должна быть включена, и анонимный пользователь должен иметь права на запись в данном каталоге.

По умолчанию: NO

anon_other_write_enable
Если опция включена, анонимные пользователи могут выполнять операции записи отличные от загрузки на сервер и создания каталогов, такие как удаление и переименование. Это обычно не рекомендуется, но все таки такая возможность присутствует для полноты.

По умолчанию: NO

anon_upload_enable
Включение этой опции позволяет анонимным пользователям загружать файлы на сервер, в соответствии с определенными для этого условиями. Для работы этой опции, опция write_enable и анонимный ftp пользователь должен иметь права на запись в каталоге для загрузки. Включение опции также необходимо для предоставления возможности загружать на сервер файлы виртуальным пользователям; по умолчанию виртуальные пользователи имеют одинаковые привилегии с анонимными пользователями (т.е. максимально ограниченные привилегии).

По умолчанию: NO

anon_world_readable_only
При включении этой опции, анонимным пользователям будет разрешено скачивать только файлы с установленым битом "чтения для всех". Предполагается полезным, если пользователи могут загружать на сервер и хранить на нем собственные файлы.

По умолчанию: YES

anonymous_enable
Разрешает или запрещает вход анонимных пользователей. Если опция включена, пользователи с именами ftp и anonymous распознаются как анонимные пользователи.

По умолчанию: YES

ascii_download_enable
Если опция включена, ASCII режим передачи данных будет разрешен при скачивании с сервера.

По умолчанию: NO

ascii_upload_enable
Если опция включена, ASCII режим передачи будет разрешен при загрузке на сервер.

По умолчанию: NO

async_abor_enable
Если опция включена, специальные FTP команды известные как "async ABOR" будут разрешены. Только плохо продуманные FTP клиенты используют эту функцию. В добавок, эта функция неудобна в управлении, поэтому отключена по умолчанию. К сожалению, некоторые FTP клиенты могут зависать в момент отмены передачи, если эта функция выключена. Если это происходит можно попробовать включить эту функцию.

По умолчанию: NO

background
Если опция включена, vsftpd стартуя в режиме listen, работает в фоновом режиме. Т.е. контроль возвращается той оболочке, в которой был запущен vsftpd.

По умолчанию: NO

check_shell
Замечание! Опция эффективна только для non-PAM сборок vsftpd. Если опция выключена, vsftpd не проверяет файл /etc/shells на допустимость пользовательских shell оболочек для локальных входов.

По умолчанию: YES

chmod_enable
Включение этой опции разрешает использование SITE CHMOD команд устанавливающих права доступа для файла. ВНИМАНИЕ! Применимо только к локальным пользователям. Анонимные пользователи никогда не смогут использовать SITE CHMOD команды.

По умолчанию: YES

chown_uploads
Если опция включена, у всех анонимно закачанных файлов на сервер будут изменены владельцы на пользователя в указанного в chown_username. chown_username. Это может быть полезно при администрировании, и, возможно, из соображений безопасности.

По умолчанию: NO

chroot_list_enable
Если опция включена, вы можете использовать список локальных пользователей помещаемых в chroot() в их домашнем каталоге после входа. Если используется совместно с включенным chroot_local_user означает список пользователей которые не помещаются в chroot(). По умолчанию список содержится в файле /etc/vsftpd.chroot_list, но можно указать любой другой путь к файлу используя chroot_list_file опцию.

По умолчанию: NO

chroot_local_user
Если опция установлена, локальные пользователи будут (по умолчанию) перенесены в chroot () в их домашнем каталоге после входа. Внимание: эта опция имеет смысл быть включенной из соображений безопасности, особенно если пользователи имеют права позволяющие загрузку файлов на сервер, или shell доступ. Включайте, только если Вы действительно знаете что Вы делаете. Заметим, что эта опция безопасности в системах класса unix, характерна не только для vsftpd, используется и в других FTP серверах, которые предлагают помещать локальных пользователей в chroot().

По умолчанию: NO

connect_from_port_20
Включение этой опции указывает исходящим с сервера соединениям использовать 20 порт. Из соображений безопасности, некоторые клиенты могут настаивать на этом значении. Отключение этой опции позволяет vsftpd стартовать с немного меньшими привилегиями.

По умолчанию: NO (но в прилагаемом конфигурационном файле, опция включена)

debug_ssl
Если опция установлена, диагностика OpenSSL соединений записывается в лог файл vsftpd. (Добавлено в v2.0.6).

По умолчанию: NO

delete_failed_uploads
Если опция установлена, любые недокаченные файлы удаляются. (Добавлено в v2.0.7).

По умолчанию: NO

deny_email_enable
Если опция установлена, вы можете установить список анонимных паролей, с уведомлением по электронной почте, если логин был набран неверно. По умолчанию, файл содержащий этот список /etc/vsftpd.banned_emails, но вы можете изменить эту настройку, установкой опции banned_email_file

По умолчанию: NO

dirlist_enable
Если опция не установлена, все команды просмотра списка директорий будут возвращать ошибку запрета доступа.

По умолчанию: YES

dirmessage_enable
Если опция включена, при входе в каталог пользователям показывается сообщение из файла .message. По умолчанию, директория сканируется на наличие сообщения в файле .message, что можно изменить задав имя другого файла параметром message_file.

По умолчанию: NO (но в прилагаемом конфигурационном файле, опция включена)

download_enable
Если опция не установлена, все запросы на скачивание будут возвращать ошибку запрета доступа.

По умолчанию: YES

dual_log_enable
При включении, два файла с журналами генерируются параллельно, по умолчанию они располагаются в /var/log/xferlog и /var/log/vsftpd.log. Первый генерируется в стиле журнала wu-ftpd, анализируемый стандартными средствами. Другой в стиле журнала vsftpd.

По умолчанию: NO

force_dot_files
Если опция включена, файлы и каталоги имена которых начинаются с "." будут показаны при листинге каталогов, даже если флаг "a" не был использован клиентом. Исключая записи "." и "..".

По умолчанию: NO

force_anon_data_ssl
Разрешено, только если опция ssl_enable включена. При включении, все анонимные подключения будут использовать SSL безопасные соединения для приема и передачи данных.

По умолчанию: NO

force_anon_logins_ssl
Разрешено, только если опция ssl_enable включена. При включении, все анонимные подключения будут использовать безопасные SSL соединения при посылке паролей.

По умолчанию: NO

force_local_data_ssl
Разрешено, только если опция ssl_enable включена. При включении, все не анонимные подключения используют безопасные SSL соединения для приема и передачи данных.

По умолчанию: YES

force_local_logins_ssl
Разрешено, только если опция ssl_enable включена. При включении, все не анонимные подключения используют безопасное SSL соединение при передачи паролей.

По умолчанию: YES

guest_enable
Если опция включена, подключения всех не анонимных локальных пользователей рассматриваются как "гостевые" ("guests"). "Гостям" назначаются параметры указванные в опции guest_username

По умолчанию: NO

hide_ids
Включение скрывает информацию о именах владельцев файлов и группах, при листинге отображается как "ftp"

По умолчанию: NO

implicit_ssl
Если опция включена, рукопожатие SSL первое, что ожидается при всех подключениях (протокол FTPS). Для явной поддержки SSL и/или plain text, должны быть запущены отдельные процессы vsftpd.

По умолчанию: NO

listen
Если опция включена сервер стартует в независимом от inetd/xinetd режиме "standalone mode". В этом случае он сам заботится о прослушивании и определении входящих соединений.

По умолчанию: NO

listen_ipv6
Тоже самое что listen, за исключением того что vsftpd слушает IPv6 протокол включительно. Данный параметр и параметр listen - взаимоисключаемые.

По умолчанию: NO

local_enable
Разрешает или запрещает вход для локальных пользователей. Если опция включена, обычные пользовательские акаунты в /etc/passwd могут быть использованы для входа. Должно быть включено для разрешения любых не анонимных входов, включая вход виртуальных пользователей.

По умолчанию: NO

lock_upload_files
При включении опции, все загрузки на сервер происходят с блокировкой загружаемого файла. Все загрузки с сервера совершаются с общей блокировкой чтения скачиваемых файлов.

По умолчанию: YES

log_ftp_protocol
При включении, все FTP запросы и ответы журналируются, включение с опцией xferlog_std_format запрещено. Используется для выявления ошибок.

По умолчанию: NO

ls_recurse_enable
При включении, разрешает рекурсивный листинг "ls -R". Включение немного рискованно исходя из соображений безопасности, так как выполнение "ls -R" в верхнем уровне большого сайта может поглощать много ресурсов.

По умолчанию: NO

mdtm_write
Если опция включена, разрешены обновления времени модификации файла через MDTM ftp команды.

По умолчанию: YES

no_anon_password
Если опция установлена, vsftp не спрашивает пароль у анонимных пользователей, позволяя им подключаться сразу.

По умолчанию: NO

no_log_lock
Если опция включена, запрещает vsftpd блокировку файла журнала при записи в него. Обычно эта опция выключена. Она существует для обхода ошибок в операционных системах Solaris / Veritas и комбинаций файловых систем на них, в которых наблюдались зависания при попытке блокировки лог файлов.

По умолчанию: NO

one_process_model
Начиная с ядра Linux 2.4, возможно использование различных моделей безопасности, так включение этой опции позволяет использовать только один процесс на одно пользовательское подключение. Обычно нет нужды включать эту опцию, если вы не увены в том, что делаете, и ваш сайт не поддерживает большое количество одновременно подключенных пользователей.

По умолчанию: NO

passwd_chroot_enable
Если опция включена вместе с chroot_local_user , тогда местоположение chroot() может быть определено для каждого пользователя. Пользователи помещаются в свои домашние директории, которые указаны в файле /etc/passwd. Точное указание пути /./ указывает что пользователь будет перемещен при входе в директорию в этом пути.

По умолчанию: NO

pasv_addr_resolve
Необходимо включить, если вы хотите использовать имя хоста (вместо ip адреса) в опции pasv_address

По умолчанию: NO

pasv_enable
Отключите, если вы хотите запретить PASV метод соединения.

По умолчанию: YES

pasv_promiscuous
Включите, если хотите запретить PASV security check, контролирующую подключения с одинаковыми ip адресами. Включайте опцию, только если вы знаете что делаете! Используется в некоторых туннельных соединениях, возможно в FXP.

По умолчанию: NO

port_enable
Отключите опцию, если есть желание запретить PORT метод организации соединения.

По умолчанию: YES

port_promiscuous
При включении опции, выключается PORT security check гарантирующий, что исходящие соединения могут быть установлены только с клиентами. Включайте только если действительно знаете что делаете!

По умолчанию: NO

require_cert
Если опция установлена, все клиентские SSL соединения обязаны представить сертификат клиента. Степень одобрения, применяемая к сертификату определяется опцией validate_cert (Добавлено в v2.0.6).

По умолчанию: NO

require_ssl_reuse
Если опция установлена, все SSL соединения обязаны выставить повторное использование SSL (что будет являться подтверждением того, что они знают тот же master secret, что и контролирующий канал ). Хоть эта опция повышает безопасность и установлена по умолчанию, она может нарушить работоспособность некоторых FTP клиентов, поэтому вы можете захотеть ее отключить. Для обсуждения последствий смотрите http://scarybeastsecurity.blogspot.com/2009/02/vsftpd-210-released.html (Добавлено в v2.1.0).

По умолчанию: YES

run_as_launching_user
Включите для возможности запуска vsftpd от пользователя vsftpd. Это полезно когда root доступ недопустим. Важное предупреждение! Не разрешайте эту опцию если вы полностью не уверены что вы делаете, наивное использование этой опции может создать множество проблем связанных с безопасностью. В особенности, vsftpd не может использовать chroot технологию для разграничения доступа к файлам (даже если при этом сервер запущен от root). В некоторой степени можно ограничить доступ при помощи параметра deny_file указав шаблон запрещенных файлов, такой как {/*,*..*}, но надежность этого не сравнима с chroot, поэтому не стоит возлагать на это больших надежд. С использованием этой опции, также проявляются ограничения в других опциях. Для примера, в опциях требующих привилегии, не анонимные входы, изменение владельца закачанных на сервер файлов, подключение по 20 порту и прослушивание портов менее 1024. Возможно и другие опции пересекаются с включением этой опции.

По умолчанию: NO

secure_email_list_enable
Активируйте опцию, если хотите разрешать вход анонимным пользователям только на основе проверки паролей указанных в e-mail листе. Это простой путь ограничения доступа к низко безопасному содержимому без необходимости в виртуальных пользователях. При включении, анонимные входы блокируются если пароль не содержится в файле указанном опцией email_password_file. Формат файла - один пароль на строку. По умолчанию файл располагается в /etc/vsftpd.email_passwords.

По умолчанию: NO

session_support
Эта опция определяет, будет ли vsftpd поддерживать установленные соединения. Если vsftpd поддерживает сессии, он будет пытаться обновить utmp и wtmp. Он также откроет pam_session, если используется PAM аутентификация и закроет соединение только после отключения. Можно отключить эту опцию, если не требуется журналирование сессии и есть желание предоставить vsftpd больше возможностей для запуска с меньшими привилегиями. Замечание - utmp и wtmp поддерживаются только в сборках с включенным PAM.

По умолчанию: NO

setproctitle_enable
Если опция включена, vsftpd будет показывать информацию о статусе сессии в списке системных процессов. Другими словами, в списке процессов будут подробно отображаться события происходящие с vsftpd (скачивания и др.). Возможно, вы захотите ее отключить из соображений безопасности,

По умолчанию: NO

ssl_enable
Если опция включена, и vsftpd был скомпилирован с поддержкой OpenSSL, vsftpd будет поддерживать безопасность соединения с помощью SSL. Это позволяет контролировать соединения (включая входы в систему) и также передачу данных. Для этого также необходим клиент с поддержкой SSL. Замечания!! Включайте, если это действительно вам необходимо. Надо понимать тот факт, что vsftpd не может гарантировать безопасность OpenSSL библиотек. Включая эту опцию вы доверяете безопасность установленной OpenSSL библиотеке.

По умолчанию: NO

ssl_request_cert
Если опция включена, vsftpd запросит (но не обязательно потребует; смотрите опцию .BR require_cert) сертификат на входящие SSL соединения. Обычно, это совсем не должно вызвать неприятностей, но IBM zOS похоже имеют проблемы. (Добавлено в v2.0.7).

По умолчанию: YES

ssl_sslv2
Разрешено, только если опция ssl_enable включена. Включение этой опции разрешит подключения по протоколу SSL v2. TLS v1 подключения предпочтительны.

По умолчанию: NO

ssl_sslv3
Разрешено, только если опция ssl_enable включена. Включение этой опции разрешит подключения по протоколу SSL v3. TLS v1 подключения предпочтительны.

По умолчанию: NO

ssl_tlsv1
Разрешено, только если опция ssl_enable включена. Включение этой опции разрешит подключения по протоколу TLS v1. TLS v1 подключения предпочтительны.

По умолчанию: YES

strict_ssl_read_eof
Если опция включена, загрузку данных по SSL необходимо завершить через SSL, а не через EOF в сокет. Данная опция нужна для того, что бы быть уверенным, что атакующий не завершит загрузку преждевременно, с поддельным TCP FIN. К сожалению, опция не включена по умолчанию, так как немногие клиенты обрабатывают ее правильно. (Добавлено в v2.0.7).

По умолчанию: NO

strict_ssl_write_shutdown
Если опция включена, скачивание данных по SSL необходимо завершить через SSL, а не через EOF в сокет. Опция выключена по умолчанию, поскольку я не нашел ни единого FTP клиента, который бы осущствлял это. обрабатывают ее правильно. Она не совершенна. Перечисленное, вляет на возможность сообщить, подтвердил ли клиент полное получение файла. Даже без этой опции клиент может проверить целостность загрузки. (Добавлено в v2.0.7).

По умолчанию: NO

syslog_enable
Если опция включена, весь журналируемый вывод, направляемые ранее в /var/log/vsftpd.log вместо этого будет направляться в системный журнал. If enabled, then any log output which would have gone to /var/log/vsftpd.log goes to the system log instead. Журналирование осуществляется в рамках механизма FTPD.

По умолчанию: NO

tcp_wrappers
Если опция включена, и vsftpd был скомпилирован с поддержкой tcp_wrappers, входящие соединения контролируются через tcp_wrappers. Более того, существует механизм для конфигурирования для каждого ip адреса. Если tcp_wrappers устанавливает переменную окружения VSFTPD_LOAD_CONF, то vsftpd будет пытаться загрузить конфигурационный файл, который указан в этой переменной.

По умолчанию: NO

text_userdb_names
По умолчанию, цифровый идентификаторы показываются в полях user и group в списке директорий. Вы можете получить текстовые имена, включив эту опцию. По умолчанию она выключена из соображений производительности.

По умолчанию: NO

tilde_user_enable
Если опция включена, vsftpd будет пытаться распознать такие имена как ~chris/pics, то есть имена следующие за тильдой. Учтите, что vsftpd будет всегда распознавать путевые имена ~ и ~/что-нибудь (в случае ~ - распознавать начальную директорию при регистрации). Пути ~пользователь распознаются только в том случае, если файл /etc/passwd может быть найден внутри _текущей_ директории chroot().

По умолчанию: NO

use_localtime
Если опция включена, vsftpd покажет список директорий с отображением времени лично вашей временной зоны. По умолчанию, в листинге отображается временная зона GMT. Время возвращаемое MDTM командами также затрагиваются этой опцией.

По умолчанию: NO

use_sendfile
Внутренняя настройка используемая для проверки преимущества использования системного вызова sendfile(), на вашей платформе.

По умолчанию: YES

userlist_deny
Данная опция проверяет включена ли опция userlist_enable . Если опция не включена, вход пользователей будет отклонен, если они не найдены в файле указанном userlist_file. Если вход отклоняется, отказ отображается перед тем, как у пользователя будет запрошен пароль.

По умолчанию: YES

userlist_enable
Если опция включена, vsftpd загрузит список пользователей из файла, определенного в userlist_file. Если пользователь пытается войти в систему используя имя этого файла, вход будет запрещен прежде, чем у него спросят пароль. Это может быть полезно для предотвращения передачи пустых паролей. Смотрите также

userlist_deny.

По умолчанию: NO

validate_cert
Если опция включена, все получаемые SSL сертификаты клиентов должны иметь OK подтверждение. Самоподписные сертификаты не являются OK подтвержденными. (Добавлено в v2.0.6).

По умолчанию: NO

virtual_use_local_privs
Если опция включена, виртуальные пользователи будут использовать одинаковые с локальными пользователями привилегии. По умолчанию, виртуальные пользователи используют одинаковые с анонимными пользователями привилегии, предполагающие большие ограничения, (особенно условия доступа на запись).

По умолчанию: NO

write_enable
Опция контролирует будут ли изменять файловую систему или нет, следующие FTP команды: STOR, DELE, RNFR, RNTO, MKD, RMD, APPE and SITE.

По умолчанию: NO

xferlog_enable
Если опция включена, журнал будет включать детальные отчеты о закачках на сервер, и закачках с сервера (uploads, downloads). По умолчанию, этот файл будет располагаться в /var/log/vsftpd.log, но расположение может быть изменено путем изменения опции vsftpd_log_file.

По умолчанию: NO (но в прилагаемом конфигурационном файле, опция включена)

xferlog_std_format
Если опция включена, запись в журнал производится в стандартном xferlog формате, таким, который используется в wu-ftpd. Полезно при желании использования уже существующих, привычных, способов генерации статистики. Однако, с другой стороны, формат используемый по умолчанию лучше читается. Расположение журнала по умолчанию /var/log/xferlog, что может быть изменено путем изменения опции xferlog_file.

По умолчанию: NO

ЦИФРОВЫЕ ОПЦИИ

Ниже - список цифровых опций. Цифровым опциям не должны быть присвоены отрицательные числа. Восьмеричный режим поддерживается и похож на опции umask. Для использования восьмеричных опций, используйте 0 в качестве первой цифры номера.

accept_timeout
Максимальное время в секундах, выделенное для установки соединения с PASV стилем передачи данных.

По умолчанию: 60

anon_max_rate
Максимальная допустимая скорость передачи данных для анонимных пользователей, выражена в байтах в секунду.

По умолчанию: 0 (не ограничено)

anon_umask
Значение накладываемой маски на файлы, создаваемые анонимными пользователями. Замечание! Если вы решили указать восмеричное значение, надо помнить о нулевом "0" префиксе, иначе значение будет рассмотрено как десятизначное.

По умолчанию: 077

chown_upload_mode
Режим доступа к файлу, как у chown(), для анонимных загрузок. (Добавлено в v2.0.6).

По умолчанию: 0600

connect_timeout
Максимальное время в секундах, для удаленного клиента отведенное на ответ для нашей передачи данных в стиле PORT.

По умолчанию: 60

data_connection_timeout
Максимальный временной промежуток в секундах, разрешенного замирания процесса передачи данных. Если перерыв превышен, соединение с удаленным клиентом отбрасывается.

По умолчанию: 300

delay_failed_login
Время ожидания в секундах, перед выводом отчета о неудачном входе.

По умолчанию: 1

delay_successful_login
Время ожидания в секундах, перед разрешением успешного входа.

По умолчанию: 0

file_open_mode
Разрешения, с которыми создаются загружаемые на сервер файлы. При желании возможно изменить на 0777 если есть необходимость сделать исполняемыми загружаемые на сервер файлы.

По умолчанию: 0666

ftp_data_port
Указывается порт для входящих соединений с сервером (пока опция connect_from_port_20 включена).

По умолчанию: 20

idle_session_timeout
Временной промежуток в секундах, указывающий для удаленного клиента максимальное время, которое он может бездействовать не выполняя FTP команды. Если время исчерпано, соединение отбрасывается.

По умолчанию: 300

listen_port
Если запущен в standalone mode, указанный порт слушает входящие FTP соединения.

По умолчанию: 21

local_max_rate
Максимальная скорость передачи данных, выраженная в байтах в секунду, для локально аутентифицированных пользователей.

По умолчанию: 0 (не ограничено)

local_umask
Значение накладываемой маски на файлы, создаваемые локальными пользователями. Замечание! Если вы решили указать восмеричное значение, надо помнить о нулевом "0" префиксе, иначе значение будет рассмотрено как десятизначное.

По умолчанию: 077

max_clients
Если vsftpd находится в standalone_mode, это максимальное количество клиентов, которые могут быть подключены. Попытки подключения сверх указанного количества, получат сообщение об ошибке.

По умолчанию: 0 (не ограничено)

max_login_fails
Количество неудачных попыток входа, после которых сессия прекращается.

По умолчанию: 3

max_per_ip
Если vsftpd находится в standalone mode, эта опция указывает максимально возможное количество клиентов с одинаковыми ip адресами. Клиентские подключения пытающиеся превысить этот лимит, получат сообщение об ошибке.

По умолчанию: 0 (не ограничено)

pasv_max_port
Значение указывает максимальный порт для выдачи для PASV стиля передачи данных. Может быть использовано для указания подробного размещения портов помогая файрволлингу.

По умолчанию: 0 (используется любой порт)

pasv_min_port
Значение указывает минимальный порт для выдачи для PASV стиля передачи данных. Может быть использовано для указания подробного размещения портов помогая файрволлингу.

По умолчанию: 0 (используется любой порт)

trans_chunk_size
Вы, возможно, не хотите менять это, но можете попытаться выбрать что нибудь наподобие 8192 для более плавного ограничения полосы пропускания.

По умолчанию: 0 (позволить vsftpd выбрать осмысленное значение)

СТРОКОВЫЕ ОПЦИИ

Ниже - список строковых опций.

anon_root
В этой строке указывается каталог, в который vsftp будет переводить анонимных пользователей после входа. Неудачные попытки тихо игнорируются.

По умолчанию: (не определено)

banned_email_file
Эта опция указывает имя файла в котором содержится список анонимных e-mail паролей не принимаемых сервером. Сервер сверяется с этим файлом если опция deny_email_enable включена.

По умолчанию: /etc/vsftpd.banned_emails

Эта опция указывает на имя банер-файла содержащего текст выводимый на экран клиента при подключении к серверу. Если установлена, отменяет банер-строку предоставленную опцией ftpd_banner

По умолчанию: (не определено)

ca_certs_file
Опция указывает имя файла, откуда будут загржаться сертификаты, для подтверждения сертификатов клиентов. Загруженные сертификаты также объявляются клиенту, для клиентов TLSv1.0, таких как FTP клиенты в z/OS К сожалению, пути по умолчанию к сертификатам SSL CA не используются, потому что vsftpd использует ограниченное пространство файловой системы (chroot). (Добавлено в v2.0.6).

По умолчанию: (не определено)

chown_username
В этом параметре указывается имя пользователя, назначаемого владельцем анонимно загруженных на сервер файлов. Эта опция уместна только при включенной опции chown_uploads

По умолчанию: root

chroot_list_file
Опция содержит имя файла, в котором находится список локальных пользователей, который помещается в chroot() в их домашних директориях. Опция уместна, если опция chroot_list_enable включена. Если опция chroot_local_user включена, в таком случае, файл становится списком пользователе, которые не помещаются в chroot().

По умолчанию: /etc/vsftpd.chroot_list

cmds_allowed
В этой опции указывается, разделенных запятыми, список разрешенных FTP команд (post login. USER, PASS и QUIT pre-login всегда разрешены). Другие команды запрещены. Пример: cmds_allowed=PASV,RETR,QUIT

По умолчанию: (не определено)

cmds_denied
В этой опции указывается, разделенных запятыми, список запрещенных FTP команд (post login. USER, PASS и QUIT pre-login всегда разрешены). Если команда находится и в данной опции и в cmds_allowed ,тогда приоритет имеет запрещающий список. (Добавлено в v2.1.0).

По умолчанию: (не определено)

deny_file
Эта опция может быть использована для выбора шаблона имен файлов, к которым необходимо ограничить доступ. Обозначенный в шаблоне элемент не скрывается, но любая попытка сделать с ним что-нибудь (скачать, изменить и др.) будет отклонена. Эта опция очень проста и не должна использоваться для серьезного контроля доступа - приоритет должен отдаваться ограничениям файловой системы. Однако, эта опция может быть полезной при определенных настройках для виртуальных пользователей. Если имена файлов доступны по разным именам (к примеру, из-за символьных или жестких ссылок), тогда необходимо позаботиться о запрете доступа ко всем именам. В доступе будет отказано, если их имена содержат строку определенную в опции hide_file, либо они совпадают с регулярным выражением указанным в данной опции. Учтите, что механизм совпадения регулярных выражений vsftpd - простая реализация, являющаяся подмножеством полной функциональности регулярных выражений. Из-за этого, вам потребуется тщательная и всесторонняя проверка при применении этой опции. И рекомендуется использовать разрешения файловой системы для любых важных политик безопасности, ввиду их большей надежности. Поддерживаемый синтаксис регулярных выражений - любое число *, ? и невложенный оператор {,}. Поддерживаются регулярные выражения совпадающие только с последним компонентом пути, то есть a/b/? поддерживается, а a/?/c - нет. Пример: deny_file={*.mp3,*.mov,.private}

По умолчанию: (не определено)

dsa_cert_file
Эта опция указывает местонахождение DSA сертификата для использования в SSL зашифрованных соединениях.

По умолчанию: (нет - достаточно RSA сертификата)

dsa_private_key_file
Эта опция задает расположение личного DSA ключа для использования в SSL зашифрованных соединениях. Если эта опция не установлена, ожидается, что личный ключ тот же файл, что и сертификат.

По умолчанию: (не определено)

email_password_file
Опция может быть использована в качестве альтернативы использованию опции secure_email_list_enable

По умолчанию: /etc/vsftpd.email_passwords

ftp_username
Имя, назначаемое анонимным пользователям. Домашняя директория таких пользователей, корневая директория анонимного пространства FTP.

По умолчанию: ftp

ftpd_banner
Эта опция позволяет отменить приветственное сообщение, отображаемое vsftpd при первом соединении.

По умолчанию: (none - отображается сообщение по умолчанию)

guest_username
Смотрите булеву опцию guest_enable для информации о том, что такое гостевой логин. Эта опция - настоящее имя пользователя которое присваевается гостевым пользователям.

По умолчанию: ftp

hide_file
Эта опция может быть использована для выбора шаблона имен файлов и каталогов, которые должны быть скрыты от просмотра. Несмотря на то, что они скрыты, они остаются полностью доступными для клиентов, которые знают их имена. Элементы будут скрыты если их имена содержат строки заданные в hide_file, или, если они совпадают с регулярными выражениями указаными в опции hide_file. Учтите, что механизм совпадения регулярных выражений vsftpd - простая реализация, являющаяся подмножеством полной функциональности регулярных выражений. Смотрите описание опции deny_file для информации о поддерживаемых регулярных выражениях. Пример: hide_file={*.mp3.,.hidden,hide*,h?}

По умолчанию: (не определено)

listen_address
Прослушиваемый по умолчанию адрес (на всех локальных интерфейсах), если vsftpd запущен в standalone mode, может быть отменен определением этой опции.

По умолчанию: (не определено)

listen_address6
Как и listen_address, но слушаемый адрес по умолчанию IPv6 (используется, если установлена опция listen_ipv6). Формат стандартный для IPv6.

По умолчанию: (не определено)

local_root
Эта опция указывает каталог в который vsftpd должен перевести пользователя после локального (не анонимного) входа. В случае неудачи тихо игнорируется.

По умолчанию: (не определено)

message_file
Эта опция указывает на имя файла, в котором содержится сообщение показываемое пользователям при входе в каталог. Работает только если опция dirmessage_enable включена.

По умолчанию: .message

nopriv_user
Указывает имя пользователя под которым работает vsftpd сервер, в случаях, когда нужно что бы он был полностью непривелегированным. Для этого предпочтительней выделить отдельного пользователя, чем использовать nobody. Пользователь nobody, как правило, используется для разных важных вещей на многих машинах.

По умолчанию: nobody

pam_service_name
В этой строке указывается имя PAM сервиса который будет использоваться vsftpd.

По умолчанию: ftp

pasv_address
Этой опцией отменяется ip адрес, который предлагает vsftpd для ответа на запрос PASV команды. Адрес указывается в цифровом виде, если не включена опция pasv_addr_resolve , в таком случае, вы можете указать имя хоста, которое будет разрешено в момент запуска.

По умолчанию: (none - адрес берется из входящего сокета)

rsa_cert_file
Эта опция задает расположение RSA сертификата, для использования в SSL зашифрованных соединениях.

По умолчанию: /usr/share/ssl/certs/vsftpd.pem

rsa_private_key_file
Эта опция задает расположение личного RSA ключа для использования в SSL зашифрованных соединениях. Если эта опция не установлена, ожидается, что личный ключ тот же файл, что и сертификат.

По умолчанию: (не определено)

secure_chroot_dir
Эта опция указывает на имя пустой директории. Директория не должна быть записываемый для ftp пользователя. Эта директория используется как безопасный chroot(), когда vsftpd требуется доступ к файловой системе.

По умолчанию: /usr/share/empty

ssl_ciphers
Эта опция может быть использована для выбора того, какие SSL шифры будут разрешены для шифрования SSL соединений. Смотрите man страницу ciphers для подробной информации. Учтите, такие ограничения шифров могут использоваться в целях предосторожности, предотвращая использования отдаленными сторонами шифра с которым были обнаружены проблемы.

По умолчанию: DES-CBC3-SHA

user_config_dir
Эта опция позволяет отменять любую опцию конфигурации, указанную в man странице для каждого пользователя. Например, если в user_config_dir будет /etc/vsftpd_user_conf и потом произойдет подключение под пользователем "chris", тогда vsftpd применит установки из файла /etc/vsftpd_user_conf/chris для этой сессии. Формат данного файла детально описан в этой странице! ПОЖАЛУЙСТА, ИМЕЙТЕ ВВИДУ, что не все параметры эффективны для каждого пользователя, Например, много параметров применяется до подключения пользователя. Примеры параметров, которые не повлияют на пользователей включают в себя: listen_address, banner_file, max_per_ip, max_clients, xferlog_file, и так делее.

По умолчанию: (не определено)

user_sub_token
Опция полезна в сочетании с виртуальными пользователями. Она применяется для автоматического создания домашних директорий для каждого виртуального пользователя, основанного на шаблоне. Например, если домашняя директория настоящего пользователя указана через опцию guest_username которая /home/virtual/$USER, и опция user_sub_token установлена $USER, тогда, когда виртуальный пользователь fred зарегистрируется, он будет в конечном итоге в директории (обычно в chroot() директории) /home/virtual/fred. Эта опция также будет иметь эффект, если local_root будет содержать user_sub_token.

По умолчанию: (не определено)

userlist_file
Этот опция указывает имя файла загружаемого, когда опция userlist_enable включена.

По умолчанию: /etc/vsftpd.user_list

vsftpd_log_file
В опции указывается имя файла, в который мы будем записывать лог файл в стиле vsftpd. Этот журнал ведется если опция xferlog_enable установлена и xferlog_std_format НЕ установлена. Кроме того, она будет записываться, если вы укажете опцию dual_log_enable. еще одна тонкость - если вы укажете опцию syslog_enable, в таком случае файл не будет записан, а вывод будет отправляться в системный журнал.

По умолчанию: /var/log/vsftpd.log

xferlog_file
В опции указывается имя файла, в который мы будем записывать лог файл в стиле wu-ftpd. Лог будет записан только, если опция xferlog_enable установлена вместе с опцией xferlog_std_format. Кроме того, он будет записываться если вы установили опцию dual_log_enable.

По умолчанию: /var/log/xferlog

АВТОР

scarybeasts@gmail.com

ПЕРЕВОД

Перевод выполнен Andrew Clark'ом <andyc@altlinux.org> и Александром Головиным aka screenn <alex.golovin@mail.ru>