Konfigurace FTP ve Windows: Uživatelé, porty a zabezpečení

  • Konfigurace FTP ve Windows zahrnuje instalaci role FTP ve službě IIS, vytvoření konkrétních uživatelů a definování kořenové složky s příslušnými oprávněními NTFS.
  • Zabezpečení je založeno na kombinaci základního nebo pokročilého ověřování, filtrování příkazů a používání SSL/FTPS, a to v kombinaci s vhodnými pravidly firewallu a routeru.
  • Systém Windows nabízí několik metod připojení k FTP (dedikovaní klienti, konzole, Průzkumník) a umožňuje spravovat více účtů s různými úrovněmi přístupu.

FTP ve Windows

Nastavení FTP serveru ve Windows zůstává jedním z nejjednodušších způsobů, jak rychlé sdílení souborů v rámci lokální sítě nebo přes internetbez spoléhání se na cloudové služby nebo omezení velikosti. Přestože dnes existují modernější alternativy, jako je SFTP nebo online úložiště, FTP se i nadále široce používá pro hosting, testovací prostředí a přenosy velkých dat.

Pokud to ale chcete opravdu udělat správně, nestačí to jen „fungovat“: klíčové je to správně nakonfigurujte uživatele, porty, oprávnění, firewall a bezpečnostní opatřeníZvláště pokud bude server přístupný zvenčí vaší sítě. Tato komplexní příručka vám ukáže, jak nainstalovat a nakonfigurovat FTP založené na službě IIS v různých verzích systému Windows, jak upravit zabezpečení služby a dostupné metody připojení, a také běžné chyby a jak se jim vyhnout.

Co je FTP a jakou roli hraje ve Windows a IIS?

FTP (File Transfer Protocol) Je to osvědčený protokol používaný pro Odesílání a přijímání souborů mezi klientem a serverem přes síť TCP/IPV praxi vám to umožňuje připojit se ke vzdálenému počítači, prohlížet složky a soubory a nahrávat nebo stahovat obsah téměř jako by se jednalo o jiný disk ve vašem počítači.

V systému Windows Server (a také ve Windows 7, 8, 8.1, 10 a novějších verzích) je FTP server obvykle nastaven nad službou IIS, webovým serverem společnosti Microsoft. Interně IIS zpřístupňuje prvek v nastavení webua uvnitř toho se nachází , což je blok, kde se řídí ověřování, autorizace, filtrování příkazů a ochrana datových kanálů a SSL.

Ten prvek Zahrnuje několik kritických částí: (anonymní, základní, certifikáty, personalizované), omezit nebezpečné příkazy, posílit zabezpečení mezi řídicím a datovým kanálem a bloky a definovat použití certifikátů a FTPS.

V moderních verzích IIS (7.5, 8.0, 8.5, 10.0) syntaxe Zůstává stabilní, nahrazuje klasickou konfiguraci FTP služby IIS 6.0 který se nacházel v metabázi LM/MSFTPSVC. ​​Od systému Windows 7 / Windows Server 2008 R2 je role FTP 7.5 integrována jako funkce služby IIS, takže ji není třeba stahovat samostatně.

FTP server v IIS

Předpoklady: vybavení, síť a plánování

Než se čehokoli dotknete, je vhodné se ujistit, že je prostředí připraveno pro hostování FTP serveru a že máte jasno v tom, co je třeba udělat. kteří uživatelé se budou připojovat, odkud a jaký typ informací bude přenášenTo ovlivní vše od struktury složek až po aktivované bezpečnostní zásady. Toto jsou požadavky:

  • Má administrátorská oprávněníChcete-li nainstalovat roli FTP serveru, upravte konfiguraci IIS a upravte firewall.
  • Dostatečný prostor na disku pro datovou složku FTP A co se týče očekávaného růstu. Pokud bude server zpracovávat mnoho souběžných klientů nebo velmi velké přenosy, mohlo by se vyplatit upgradovat RAM, CPU nebo samotné síťové připojení.

Z pohledu sítě je zásadní, aby váš firewall a router povolovaly potřebný provoz. Ve výchozím nastavení FTP používá porty 20 a 21 v nezabezpečeném režimuPokud však používáte zabezpečené varianty (FTPS nebo FTP přes SSH), jsou zapojeny i další porty, například port 22 v případě SSH. Vaše společnost může mít FTP blokováno z důvodu bezpečnostních zásad, takže se budete muset dohodnout se správcem sítě nebo poskytovatelem internetových služeb. Chcete-li lépe porozumět přidělování IP adres a NAT, přečtěte si [odkaz na příslušnou dokumentaci]. Jak zařízení získají svou IP adresu?.

Nakonec se rozhodněte, zda bude váš server pouze interní, nebo bude přístupný i z internetu. Toto rozhodnutí má vliv na konfigurace portů, NAT, DNS, SSL certifikátů a typ ověřování, které povolítePro prostředí vystavená vnějšímu vlivu jsou FTPS a silná hesla prakticky povinná.

Instalace FTP služby založené na službě IIS ve Windows

Ve Windows je FTP server nainstalován jako služba rolí v rámci Internetové informační služby (IIS)Přesný postup se mírně liší v závislosti na verzi operačního systému, ale obecná myšlenka je vždy stejná: přidejte roli webového serveru a v rámci ní i službu FTP.

Instalace FTP na Windows Server 2012 / 2012 R2

V systémech Windows Server 2012 a 2012 R2 se proces provádí ze Správce serveru. Přístup k němu je možný z panelu úloh. „Správce serveru > Spravovat > Přidat role a funkce“ a postupujete podle průvodce, vyberete instalaci založenou na rolích nebo funkcích a příslušný cílový server.

Na obrazovce Role serveru je třeba rozbalit Vyberte „Webový server (IIS)“ a zaškrtněte „FTP server“Průvodce sám navrhne přidání potřebných funkcí; nejlepší je je přijmout tak, jak jsou, včetně nástrojů pro správu. Po kliknutí na tlačítko Další na mezilehlých obrazovkách instalaci potvrďte a počkejte na její dokončení.

Instalace FTP na Windows Server 2008 / 2008 R2

V systému Windows Server 2008 R2 přejděte z nabídky Start na „Nástroje pro správu > Správce serveru“V panelu Role vyberte „Webový server (IIS)“ a klikněte na „Přidat služby rolí“. V průvodci vyhledejte „FTP server“, rozbalte jej a vyberte „Služba FTP“.

Jakmile vyberete službu rolí, postupujte podle pokynů průvodce na obrazovku s potvrzením a klikněte na „Instalovat“ pro přidání komponentyJakmile průvodce zobrazí výsledky, můžete okno zavřít a pokračovat v konfiguraci ve službě IIS.

Instalace FTP ve Windows 7, 8, 8.1 a 10

Na stolních systémech, jako jsou Windows 7, 8, 8.1 a 10, je FTP server také součástí systému Windows. Přístup k němu je možný z Ovládacích panelů. „Programy a funkce > Zapnutí nebo vypnutí funkcí systému Windows“ a rozbalte „Internetové informační služby“.

V rámci služby IIS najdete položku „FTP server“; vyberte službu FTP (a rozšiřitelnost FTP, pokud chcete další funkce) a potvrďte tlačítkem OK. Ve Windows 10 je postup velmi podobný: přejděte na stejný panel funkcí a ujistěte se, že vyberte „FTP server“ a webové nástroje pro správu aby bylo možné pohodlně používat Správce IIS.

Instalace na Windows Serveru 2019

Ve Windows Serveru 2019 je postup prakticky identický s verzemi 2012/2016: ve Správci serverů přejděte na „Přidat role a funkce“, vyberte „Webový server (IIS)“ a v části „Služby rolí“ zahrňte „FTP server“ mezi instalovanými komponentamiPo instalaci budete moci vytvářet FTP servery ve Správci IIS.

Konfigurace FTP ve Windows: Uživatelé, porty a bezpečnostní aspekty

Vytváření uživatelů a skupin pro FTP

Dobrým bezpečnostním postupem je Nepoužívejte uživatelské účty se zvýšenými oprávněními pro připojení přes FTP.Místo toho je vhodné vytvořit specifické uživatele (a případně skupiny), kteří budou mít přístup pouze ke složkám nezbytným pro nahrávání a stahování obsahu.

Na serveru Windows můžete použít konzoli pro správu uživatelů a skupin. Do vyhledávacího řádku zadejte například „uživatelé“ a zobrazte požadovanou možnost. „Přidat, upravit nebo smazat další uživatele“Odtud nebo z nástroje „Místní uživatelé a skupiny“ (nebo z nástroje Uživatelé a počítače služby Active Directory v doméně) můžete vytvářet nové účty.

Při vytváření FTP uživatele definujete uživatelské jméno, celé jméno a popis; přihlašovací identifikátor je nezbytný. Poté zvolíte silné heslo a upravíte možnosti, jako například „Uživatel nemůže změnit heslo“ nebo „Heslo nemá žádnou platnost“v závislosti na tom, jak chcete FTP používat.

Pokud plánujete spravovat více uživatelů se stejnými oprávněními, je vhodné vytvořit specifickou skupinu, například „FTP_Users“. Na kartě Skupiny můžete... Vytvořte novou skupinu, přiřaďte jí název a popis a přidejte uživatele, kteří budou sdílet práva.Později lze tuto skupinu použít jak v oprávněních NTFS, tak v pravidlech autorizace IIS.

V prostředích s Active Directory (například v mnoha systémech Windows Server 2019) je běžné vytvořit vyhrazenou organizační jednotku, například „FTP službu“, a v ní definujte účty, které budou mít přístup ke služběusnadnění centralizované správy a bezpečnostních politik.

Konfigurace kořenové (domovské) složky FTP

Po nainstalování služby FTP a vytvoření uživatelů je dalším krokem Připravte složku, která bude sloužit jako základní adresář serveru FTP.Toto umístění může být jednoduchý „C:\FTP“ v testovacím prostředí nebo vyhrazený svazek v produkčním prostředí.

V Průzkumníku souborů vytvořte složku ve zvolené cestě a poté přejděte do jejích vlastností (klikněte pravým tlačítkem myši > „Vlastnosti“). Na kartě „Zabezpečení“ přejděte na „Pokročilé možnosti“ pro jemnější správu oprávnění A pokud potřebujete, přerušíte dědičnost oprávnění disku.

Přerušení dědičnosti se obvykle provádí kliknutím na „Zakázat dědičnost“ a výběrem „Udělit zděděná oprávnění explicitně pro tento objekt“takže odtud můžete upravovat, kdo má ke složce přístup, aniž byste museli přetahovat celý ACL z disku nebo složek vyšší úrovně.

Zpět v okně zabezpečení doporučujeme odstranit všechny nepotřebné položky (například obecnou skupinu „Uživatelé“) a přidat pouze uživatele nebo skupinu FTP, kterou jste vytvořili. V editoru oprávnění udělte danému uživateli/skupině potřebná oprávnění. „Totální kontrola“, která vám zajistí, že můžete bez problémů číst, zapisovat, mazat a přejmenovávat soubory.

Ve scénářích s více uživateli můžete jít ještě o krok dál a vytvořit podsložky pro každého uživatelekonfigurace samostatných oprávnění tak, aby každá osoba viděla pouze svůj vlastní obsah, nebo hraní si s autorizací IIS k izolaci adresářů na základě identity.

Konfigurace FTP ve Windows: Uživatelé, porty a bezpečnostní aspekty

Vytvoření a konfigurace FTP serveru v IIS

Jakmile máte roli FTP funkční a základní složku s příslušnými oprávněními, je čas vytvořit FTP server v Správce Internetové informační služby (IIS).Toto je součást, která propojuje IP adresu, port, fyzickou cestu a zásady ověřování/autorizace. Postupujte následovně:

  1. Otevřete Správce IIS z nabídky nástrojů pro správu (nebo jeho přímým vyhledáním).
  2. V panelu připojení klikněte pravým tlačítkem myši na „Weby“.
  3. Vyberte si „Přidat FTP server“Otevře se malý průvodce.
  4. Na první obrazovce asistenta definujte Název FTP serveru a fyzická cesta k základní složceCestu můžete zadat ručně nebo kliknout na tlačítko Procházet a vyhledat složku, kterou jste vytvořili dříve (například „C:\FTP“). Po nastavení domovského adresáře klikněte na tlačítko „Další“.
  5. Druhá obrazovka konfiguruje sekci „Odkaz a SSL“. Vyberte IP adresu, na které bude web naslouchat (nebo ponechte „Všechny nepřiřazené“, pokud máte pouze jednu) a zadejte TCP port, který chcete použít (výchozí hodnota je 21 pro standardní FTP nebo 990, pokud chcete implicitní FTPS).
  6. Pokud jde o SSL, máte tři základní možnosti:
    • Zakažte jej („Žádný SSL“).
    • Volitelně povolte („Povolit SSL“).
    • Vynutit to („Vyžadovat SSL“).
  7. Třetí obrazovka průvodce definuje ověřování a autorizaci. Můžete povolit anonymní ověřování, základní ověřování nebo obojí. V sekci autorizace vyberete, kdo se může připojit a jaká budou mít oprávnění. Služba IIS umožňuje zadat „Všichni uživatelé“, „Anonymní uživatelé“, „Zadaní uživatelé“ nebo vestavěné skupiny. Můžete například vybrat „Zadaní uživatelé“, zadat účet nebo skupinu a zaškrtnout políčko. Oprávnění ke čtení a zápisu pro umožnění nahrávání a stahování souborů.
  8. Klikněte na tlačítko „Dokončit“ a FTP server bude vytvořen.

FTP ověřování: anonymní, základní a pokročilé

Sekce Konfigurace FTP služby IIS určuje Jak jsou zákazníci, kteří se pokoušejí připojit, identifikováni?V zobrazení funkcí serveru FTP se vám dvojitým kliknutím na „Ověřování FTP“ zobrazí několik možností.

  • Anonymní ověřování. Umožňuje vstup komukoli bez přihlašovacích údajů, užitečné pouze pro zcela veřejné stránky, kde chcete sdílet pouze stažené soubory A nic není omezeno. Na kartě ověřování můžete výběrem možnosti „Anonymní ověřování“ a pomocí akcí „Povolit“ nebo „Zakázat“ jej podle potřeby aktivovat nebo blokovat.
  • Základní ověřováníVyžaduje, aby zákazník zaslal platné uživatelské jméno a heslo v doméně nebo na počítačiToto je obvyklá metoda pro interní nebo malá hostingová prostředí, ale mějte na paměti, že uživatelské jméno a heslo se přenášejí v prostém textu, pokud nepoužíváte SSL, takže na internetu se důrazně doporučuje kombinovat jej s FTPS.
  • Ověřování pomocí klientských certifikátů služby Active Directory (clientCertAuthentication). Klient se identifikuje pomocí digitální certifikát místo uživatelského jména/hesla.
  • Personalizované ověřování (customAuthentication). Umožňuje vám připojit vlastní moduly nebo moduly třetích stran k ověřování přihlašovacích údajů pokročilejšími způsoby.

Pokud chcete změnit výchozí režim ověřování, jednoduše vyberte na obrazovce „Ověřování FTP“ možnost „Základní ověřování“ a pomocí akce „Povolit“ zakažte anonymní ověřování. Tato jednoduchá změna výrazně snižuje vystavení serveruzvláště pokud to zkombinujete s omezujícími autorizačními pravidly.

FTPS

Zabezpečení, SSL/FTPS a filtrování příkazů

V dnešní době není dobrý nápad nechat FTP server naslouchat internetu bez šifrování, proto stojí za to se blíže podívat na možnosti, které... pokročilé zabezpečení nabízené touto sekcí FTP v IISZde přichází na řadu použití SSL, ochrana datových kanálů a filtrování příkazů.

Pro ochranu provozu můžete použít SSL certifikáty. IIS vám umožňuje vytvořit si jeden. certifikát s vlastním podpisem přímo z „Certifikátů serveru“ Ve Správci IIS nebo importujte certifikát vydaný důvěryhodnou autoritou. Jakmile jej máte, v nastavení FTP webu (možnost „Nastavení FTP SSL“) vyberte daný certifikát a zaškrtněte políčko „Vyžadovat připojení SSL“, pokud chcete, aby všechna připojení byla šifrována (explicitní nebo implicitní FTPS, v závislosti na portu).

Blok v Umožňuje upravovat zásady, jako například controlChannelPolicy a dataChannelPolicy, které určují, zda je na řídicích a datových kanálech vyžadováno SSL.

Na druhou stranu, filtrování FTP příkazů skrze Umožňuje vám to zakázat konkrétní příkazy, které považujete za nebezpečné nebo zbytečné. P

Pro zabezpečení datového kanálu, Přidává další vrstvy, například vynucení shody adresy klienta na datovém kanálu s adresou na řídicím kanálu. Brání určitým útokům, které se pokoušejí o únos nebo přesměrování FTP relace. využití dynamického otevírání portů.

Konečně, Řídí zásady týkající se klientských certifikátů v SSL a umožňuje je ignorovat (CertIgnore), přijímat nebo vyžadovat. Pokud pracujete ve velmi uzavřeném firemním prostředí, Vyžadování certifikátů zákazníků přidává velmi silnou bezpečnostní bariéru. proti neoprávněnému přístupu.

Firewall systému Windows a otevírání portů

Mít perfektní FTP server je k ničemu, pokud firewall blokuje veškerý provoz. Ve Windows poskytuje ochranu brána firewall systému Windows s pokročilým zabezpečením. Ve výchozím nastavení blokuje mnoho příchozích připojení.Proto budete muset vytvořit specifická pravidla nebo použít předdefinovaná pravidla.

Z „Ovládací panely > Systém a zabezpečení > Firewall programu Windows Defender“ máte přístup „Povolit aplikaci nebo funkci přes bránu firewall systému Windows“Tam se ujistěte, že je povolena možnost „FTP server“ pro soukromé i veřejné sítě, v závislosti na tom, jak jej chcete používat.

Pro podrobnější kontrolu otevřete „Brána firewall systému Windows s pokročilým zabezpečením“ a v části „Pravidla pro příchozí „FTP server“ kontroluje všechny relevantní komponentyTím se automaticky vygenerují potřebné položky pro port 21 a další související služby.

V některých případech budete také muset autorizovat procesy, jako je svchost.exe, což je hostitelská služba, na které běží mnoho funkcí systému Windows. Pokud zjistíte nějaké bloky, můžete použít možnost „Povolit další aplikaci“ a přidat svchost do seznamu povolených aplikacívždy s opatrností a s vědomím, co to znamená.

Pokud chcete, aby byl váš FTP server přístupný i z internetu, budete muset na routeru otevřít port 21 (nebo port, který používáte pro FTP) a vytvořit tak pravidlo pro přesměrování portů na interní IP adresu vašeho serveruTo se provádí v nastavení WAN nebo NAT routeru, kde se zadává služba, externí port, interní IP adresa a interní port, obvykle vše nastavené na 21/TCP, pokud používáte klasický FTP.

FTP ve Windows

Způsoby připojení k FTP serveru ve Windows

Jakmile je server v provozu, máte několik způsobů, jak Připojení z klienta Windows a přesun souborůNěkteré jsou pohodlnější a grafičtější, jiné jsou techničtější, ale velmi užitečné pro diagnostiku.

Nejtypičtějším způsobem v dnešní době je použití Dedikovaný FTP klient, jako je FileZilla WinSCP nebo jinýTyto programy nabízejí dvoupanelové rozhraní (lokální/vzdálené), drag and drop a správu front; stačí zadat pouze hostitele (IP nebo doménu), typ protokolu, uživatelské jméno, heslo a port (viz tři nejlepší FTP klienti).

Další možností je použít webový prohlížeč a zadat do adresního řádku URL adresu, jako je tato. ftp://server-IP nebo ftp://ftp.vasedomena.comPokud váš prohlížeč stále podporuje FTP, zobrazí se výzva k zadání uživatelského jména a hesla a zobrazí se vám uvedený obsah. Moderní prohlížeče však podporu FTP ruší z důvodu bezpečnostních obav a nízkého používání, takže tato metoda je nyní téměř zastaralá.

Můžete také použít příkazový řádek. Otevřete „cmd“, spusťte příkaz FTP pro přístup k základnímu klientovi zabudovanému ve Windows a poté zadejte „open IP-or-host port“ pro připojení. Pokud server používá port 21, jednoduše zadejte „open 192.168.xx“; pokud je na jiném portu, musíte jej specifikovat, například „open 192.168.0.26 214“.

Průzkumník souborů ve Windows vám konečně umožňuje zacházet s FTP serverem jako s umístěním v síti. V části „Tento počítač“ můžete vybrat možnost „Přidat umístění v síti“ a v průvodci vybrat možnost „Vybrat vlastní umístění v síti“ a zadat adresu serveru. ve formátu ftp://server-nebo-IPPo zadání přihlašovacích údajů a identifikačního názvu se dané umístění FTP zobrazí jako ikona v části „Tento počítač“.

Správa více účtů a oprávnění na FTP

V situacích, kdy server používá více lidí, je normální chtít vytvořit více FTP účtů s různými oprávněnímitakže někteří mohou pouze číst, jiní i zapisovat a někteří mohou být omezeni na konkrétní podadresář.

V systému Windows 10 a novějších verzích můžete vytvářet nové uživatelské účty v nabídce Nastavení > Účty > Rodina a další uživatelé pomocí možnosti „Přidat do tohoto týmu další osobu“ a výběr možnosti „Přidat uživatele bez účtu Microsoft“ Pro jednoduché lokální účty. Zadejte své uživatelské jméno a heslo a budete mít další profil.

Pak na serveru přejděte do složky FTP, zadejte vlastnosti > Zabezpečení a přidejte tento nový účet do seznamu zabezpečení a udělte mu požadovaná oprávnění (například pouze „Upravit“ a „Číst a spouštět“). Toto určuje, co může uživatel dělat na úrovni souborového systému., a ty můžeš automatizovat úlohy se soubory s nástroji jako FreeCommander XE.

Nakonec ve Správci IIS v rámci serveru FTP otevřete funkci „Pravidla autorizace“ a vytvořte nové pravidlo oprávnění s označením „Uvedení uživatelé“ a názvem účtu nebo skupiny, které chcete povolit přístup. Práva pro čtení a/nebo zápis přiřazujete podle role daného uživatele.takže stejný FTP server může hostovat účty s velmi odlišnými oprávněními.

Pokud tento postup opakujete s různými uživateli, postupně si vybudujete mnohem organizovanější víceuživatelské FTP prostředíkde každý vidí jen to, co by měl, a server není univerzální a přístupný pouze z jednoho sdíleného účtu.

Se všemi těmito součástmi správně propojenými dohromady – instalací role FTP v IIS, vytvořením konkrétních uživatelů a skupin, pečlivou konfigurací kořenové složky, úpravou ověřování, použitím SSL, otevřením portů a pochopením různých metod připojení – je možné Nastavte si robustní a relativně bezpečný FTP server ve Windows, přizpůsobený vašim potřebám.Ať už jde o jednoduchou výměnu souborů v místní síti LAN nebo o zpřístupnění úložiště přístupného odkudkoli na světě.

Nejlepší alternativy k Průzkumníkovi Windows
Související článek:
Nejlepší alternativy k Průzkumníkovi Windows

Přidat jako preferovaný zdroj v Googlu