장치 간에 파일을 공유하는 데 사용하는 라즈베리 파이에서 FTP 서버를 설치하고 구성하는 방법에 대해 설명합니다. 안정적이고 안전하며 빠른 FTP 서버인 vsftpd를 사용할 것입니다. 또한 사용자를 홈 디렉토리로 제한하고 SSL/TLS로 전체 전송을 암호화하도록 vsftpd를 구성하는 방법도 보여줍니다.
이 프로젝트의 경우 Raspbian을 Raspbian Pi에 설치해야 합니다. FTP 서버를 실행하는 데는 그래픽 인터페이스가 필요하지 않으므로 Raspbian Lite 이미지를 사용하고 SSH를 사용하는 것이 좋습니다.
Rasperry Pi에 vsftpd를 설치
vsftpd 패키지는 표준 Raspian 리포지토리에서 사용할 수 있습니다. 설치하려면 다음 명령을 실행합니다.
sudo apt update
sudo apt install vsftpd
설치 프로세스가 완료되면 ftp 서비스가 자동으로 시작됩니다. 이를 확인하려면 서비스 상태를 인쇄합니다.
vsftpd 서비스가 활성화되고 실행 중임을 나타내는 출력은 다음과 같습니다.
sudo systemctl status vsftpd
# ● vsftpd.service - vsftpd FTP server
# Loaded: loaded (/lib/systemd/system/vsftpd.service; enabled; vendor preset: enabled)
# Active: active (running) since Wed 2020-10-21 19:00:41 BST; 9s ago
# ...
vsftpd를 구성
/etc/vsftpd.conf 파일을 편집하여 vsftpd 서버를 구성할 수 있습니다.
대부분의 설정은 구성 파일에 잘 설명되어 있습니다. 사용 가능한 모든 옵션을 보려면 vsftpd 공식 페이지를 방문하십시오.
vsftpd 구성 파일을 여는 것으로 시작합니다.
sudo nano /etc/vsftpd.conf
1. FTP Access
로컬 사용자만 FTP 서버에 액세스할 수 있도록 하려면 anonymous_enable 및 local_enable 디렉토리를 검색하여 구성이 아래 줄과 일치하는지 확인하십시오.
# /etc/vsftpd.conf
anonymous_enable=NO
local_enable=YES
2. 업로드를 활성화
파일 업로드 및 제거와 같은 파일 시스템을 변경할 수 있도록 write_enable 지시어를 찾아 주석을 해제합니다.
# /etc/vsftpd.conf
write_enable=YES
3. Chroot Jail
FTP 사용자가 홈 디렉토리 외부의 파일에 액세스하지 못하도록 하려면 chroot 지시어의 주석을 해제합니다.
# /etc/vsftpd.conf
chroot_local_user=YES
chroot 기능이 활성화되면 vsftpd는 사용자가 잠긴 디렉터리에 쓰기 가능한 경우 파일 업로드를 거부합니다.
아래 솔루션 중 하나를 사용하여 chroot 환경을 쓰기 가능 상태로 만드십시오.
방법 1. - 업로드를 허용하는 권장 옵션은 chroot을 활성화한 상태로 유지하고 FTP 디렉토리를 구성하는 것입니다. 이 예에서는 사용자 홈 내에 파일을 업로드하기 위한 chroot 및 쓰기 가능한 업로드 디렉토리 역할을 하는 ftp 디렉토리를 만듭니다.
# /etc/vsftpd.conf
user_sub_token=$USER
local_root=/home/$USER/ftp
방법 2. - 다른 옵션은 vsftpd 구성 파일에 다음 지시어를 추가하는 것입니다. 사용자에게 홈 디렉토리에 대한 쓰기 가능한 액세스 권한을 부여해야 하는 경우 이 옵션을 사용합니다.
# /etc/vsftpd.conf
allow_writeable_chroot=YES
4. 패시브 FTP 연결
기본적으로 vsftpd는 활성 모드를 사용합니다. 패시브 모드를 사용하려면 포트의 최소 및 최대 범위를 설정합니다.
# /etc/vsftpd.conf
pasv_min_port=30000
pasv_max_port=31000
vsftpd는 패시브 FTP 연결에 모든 포트를 사용할 수 있습니다. 패시브 모드가 사용 가능으로 설정되면 FTP 클라이언트는 선택한 범위의 임의 포트에 있는 서버에 대한 연결을 엽니다.
5. 사용자 로그인을 제한
특정 사용자만 로그인할 수 있도록 vsftpd를 구성할 수 있습니다. 이렇게 하려면 파일 끝에 다음 줄을 추가하십시오.
# /etc/vsftpd.conf
userlist_enable=YES
userlist_file=/etc/vsftpd.user_list
userlist_deny=NO
이 기능을 사용하도록 설정한 경우 사용자 이름을 /etc/vsftpd.user_list 파일에 추가하여 로그인할 수 있는 사용자를 명시적으로 지정해야 합니다.
6. SSL/TLS로 전송을 보호
SSL/TLS로 FTP 전송을 암호화하려면 SSL 인증서가 있어야 하며 이를 사용하도록 FTP 서버를 구성해야 합니다.
신뢰할 수 있는 인증 기관에서 서명한 기존 SSL 인증서를 사용하거나 자체 서명된 인증서를 생성할 수 있습니다.
FTP 서버의 IP 주소를 가리키는 도메인 또는 하위 도메인이 있는 경우 무료 암호화 SSL 인증서를 쉽게 생성할 수 있습니다.
이 튜토리얼에서는 openssl 명령을 사용하여 자체 서명된 SSL 인증서를 생성합니다.
다음 명령을 실행하여 10년간 유효한 2048비트 개인 키 및 자체 서명 인증서를 생성합니다. 개인 키와 인증서가 모두 동일한 파일에 저장됩니다.
sudo openssl req -x509 -nodes -days 3650 -newkey rsa:2048 -keyout /etc/ssl/private/vsftpd.pem -out /etc/ssl/private/vsftpd.pem
파일이 생성되면 구성 파일을 엽니다.
sudo nano /etc/vsftpd.conf
rsa_cert_file 및 rsa_private_key_file 디렉티브를 찾아 값을 pam 파일 경로로 변경하고 ssl_enable 디렉티브를 YES로 설정합니다.
# /etc/vsftpd.conf
rsa_cert_file=/etc/ssl/private/vsftpd.pem
rsa_private_key_file=/etc/ssl/private/vsftpd.pem
ssl_enable=YES
별도로 지정하지 않으면 FTP 서버는 TLS만 사용하여 보안 연결을 만듭니다.
vsftpd 서비스를 다시 시작
서버 구성을 마치면 vsftpd 구성 파일(주석 제외)은 다음과 같습니다.
# /etc/vsftpd.conf
listen=NO
listen_ipv6=YES
anonymous_enable=NO
local_enable=YES
write_enable=YES
dirmessage_enable=YES
use_localtime=YES
xferlog_enable=YES
connect_from_port_20=YES
chroot_local_user=YES
allow_writeable_chroot=YES
pasv_min_port=30000
pasv_max_port=31000
userlist_enable=YES
userlist_file=/etc/vsftpd.user_list
userlist_deny=NO
secure_chroot_dir=/var/run/vsftpd/empty
pam_service_name=vsftpd
rsa_cert_file=/etc/ssl/private/vsftpd.pem
rsa_private_key_file=/etc/ssl/private/vsftpd.pem
ssl_enable=YES
파일을 저장하고 vsftpd 서비스를 다시 시작하여 변경 내용을 적용합니다.
sudo systemctl restart vsftpd
방화벽을 열기
UFW 방화벽을 실행하는 경우 FTP 트래픽을 허용해야 합니다.
포트 21(FTP 명령 포트), 포트 20(FTP 데이터 포트) 및 30000-31000(패시브 포트 범위)을 열려면 다음 명령을 실행합니다.
sudo ufw allow 20:21/tcp
sudo ufw allow 30000:31000/tcp
UFW를 비활성화했다가 다시 활성화하여 UFW 규칙을 다시 로드합니다.
sudo ufw disable
sudo ufw enable
FTP 사용자를 생성
FTP 서버를 테스트하기 위해 새 사용자를 생성하겠습니다.
FTP 액세스 권한을 부여하려는 사용자가 이미 있는 경우 첫 번째 단계를 건너뜁니다.
allow_writeable_chroot=을(를) 설정한 경우입니다.구성 파일에서 예, 세 번째 단계를 건너뜁니다.
newftpuser라는 새 사용자를 생성합니다.
sudo adduser newftpuser
메시지가 나타나면 사용자 암호를 설정합니다.
허용된 FTP 사용자 목록에 사용자를 추가합니다.
echo "newftpuser" | sudo tee -a /etc/vsftpd.user_list
FTP 디렉터리 트리를 생성하고 올바른 사용 권한을 설정하십시오.
sudo mkdir -p /home/newftpuser/ftp/upload
sudo chmod 550 /home/newftpuser/ftp
sudo chmod 750 /home/newftpuser/ftp/upload
sudo chown -R newftpuser: /home/newftpuser/ftp
이전 섹션에서 설명한 대로 사용자는 ftp/upload 디렉토리에 파일을 업로드할 수 있습니다.
이때 FTP 서버는 완전히 작동하며 FileZilla와 같은 FTP 클라이언트를 사용하여 서버에 연결할 수 있어야 합니다.
셸 액세스를 사용하지 않도록 설정
기본적으로 사용자를 생성할 때 명시적으로 지정되지 않은 경우 사용자는 디바이스에 대한 SSH 액세스 권한을 가집니다. 셸 액세스를 비활성화하려면 사용자에게 계정이 FTP 액세스로만 제한되었음을 알리는 메시지를 인쇄하는 새 셸을 만듭니다.
/bin/ftponly 셸을 생성하고 실행할 수 있도록 합니다.
echo -e '#!/bin/sh\necho "This account is limited to FTP access only."' | sudo tee -a /bin/ftponly
sudo chmod a+x /bin/ftponly
/etc/shells 파일의 유효한 셸 목록에 새 셸을 추가합니다.
echo "/bin/ftponly" | sudo tee -a /etc/shells
사용자 셸을 /bin/ftponly로 변경합니다.
sudo usermod newftpuser -s /bin/ftponly
FTP 액세스 권한만 부여하려는 모든 사용자의 셸을 변경하려면 동일한 명령을 사용하십시오.
Rasperry Pi 시스템에 안전하고 빠른 FTP 서버를 설치하고 구성하는 방법을 보여드렸습니다.
'SW > 리눅스' 카테고리의 다른 글
Linux : Ubuntu 20.04 : WireGuard VPN 설정 방법, 예제, 명령어 (0) | 2022.12.24 |
---|---|
Linux : Ubuntu 20.04 : Squid Proxy 설치, 구성 방법, 예제, 명령어 (0) | 2022.12.23 |
Linux : Ubuntu 20.04 : Odoo 14 설치 방법, 예제, 명령어 (0) | 2022.12.21 |
Linux : Wall 명령어, 예제, 사용 방법 (0) | 2022.12.19 |
Linux : CentOS 8 : Slack 설치 방법, 예제, 명령어 (0) | 2022.12.18 |