上一篇
FTP服务器怎么设置防火墙设置方法?,安全设置步骤有哪些?
- 云服务器
- 2026-07-24
- 7
FTP协议与防火墙基础
FTP使用控制端口21和数据端口,主动模式数据端口20,被动模式使用随机端口,防火墙需开放端口21和被动模式端口范围,以确保连接正常。

防火墙设置方法
| 系统/防火墙 | 配置步骤 | 说明 |
|---|---|---|
| Linux iptables | 开放端口21:iptables -A INPUT -p tcp --dport 21 -j ACCEPT;开放被动端口范围:iptables -A INPUT -p tcp --dport 50000:50000 -j ACCEPT | 需保存规则,例如iptables-save > /etc/iptables/rules.v4 |
| Linux firewalld | firewall-cmd --permanent --add-service=ftp;firewall-cmd --permanent --add-port=50000-50000/tcp;firewall-cmd --reload | 启用ftp服务自动处理端口21,被动端口需单独添加 |
| Windows防火墙 | 新建入站规则,允许TCP端口21和被动端口范围 | 通过高级安全Windows防火墙,指定协议和端口 |
| 硬件防火墙 | 开放端口21,并配置被动模式端口范围 | 根据设备型号,在规则中设置具体端口 |
配置示例
Linux iptables示例:

- 开放端口21:iptables -A INPUT -p tcp --dport 21 -j ACCEPT
- 开放被动端口范围:iptables -A INPUT -p tcp --dport 50000:50000 -j ACCEPT
- 保存规则:iptables-save > /etc/iptables/rules.v4
Windows防火墙示例:

- 打开“高级安全Windows防火墙”。
- 新建入站规则,选择“端口”。
- 指定TCP端口21,允许连接。
- 重复步骤2-3,添加被动端口范围(如50000-50000)。
相关问题与解答
问题1:FTP被动模式端口范围如何确定?
解答:被动模式端口范围在FTP服务器软件中配置,例如vsftpd设置pasv_min_port和pasv_max_port,建议使用一个范围,如50000-50000,并在防火墙中开放相应端口,同时确保范围不与其他服务冲突。
问题2:防火墙设置后FTP仍无法连接,可能原因是什么?
解答:常见原因包括:防火墙规则未正确应用、被动模式端口范围未开放、FTP服务器配置错误(如IP绑定或模式不匹配)、或客户端防火墙阻止,检查系统日志和防火墙规则,确保FTP服务器运行正常,并测试被动模式是否启用。