Plik .ftpaccess pozwala ustawić dla konta FTP tryb tylko do odczytu. Konto może wtedy uzyskać dostęp do wskazanego katalogu i pobierać z niego pliki, ale nie może ich zapisywać ani modyfikować. Reguły dotyczą katalogu określonego podczas tworzenia konta FTP.
Spis treści
Co jest potrzebne przed konfiguracją
- Nowe konto użytkownika FTP.
- Ścieżka do katalogu przypisanego do tego konta.
- Możliwość utworzenia pliku
.ftpaccessw tym katalogu. - Dane do połączenia z kontem FTP, aby sprawdzić działanie reguł.
Tryb tylko do odczytu ustawia się po wcześniejszym utworzeniu nowego konta FTP. Podczas tworzenia konta wskaż katalog, do którego ma ono mieć dostęp. Następnie umieść plik .ftpaccess dokładnie w tym katalogu. Instrukcję tworzenia konta znajdziesz w artykule Jak utworzyć nowe konto FTP?.
Jak utworzyć plik .ftpaccess
- Utwórz nowe konto FTP.
- Podczas tworzenia konta wskaż katalog, do którego konto ma mieć dostęp.
- Utwórz w tym katalogu plik o dokładnej nazwie
.ftpaccess. - Dodaj do pliku reguły określające dozwolone i zablokowane operacje.
- Zapisz plik.
- Nawiąż nowe połączenie FTP i sprawdź logowanie, odczyt oraz próbę zapisu.
Nazwa pliku zaczyna się od kropki, dlatego może być ukryta w programie FTP lub menedżerze plików. Plik musi znajdować się w katalogu przypisanym do konta, a nie w dowolnym katalogu strony.
Jak zablokować zapis dla konta FTP
Reguła Deny służy do zabronienia określonej operacji, a reguła Allow do jej zezwolenia. Aby ustawić konto w trybie tylko do odczytu, zablokuj operacje zapisu i pozostaw dostęp do odczytu.
Przykładowa konfiguracja blokująca zapis:
<Limit WRITE>
DenyAll
</Limit>
<Limit READ>
AllowAll
</Limit> <Limit WRITE>określa reguły dla operacji zapisu.DenyAllblokuje te operacje dla wszystkich użytkowników objętych plikiem.<Limit READ>określa reguły dla odczytu, w tym przeglądania lub pobierania plików.AllowAllzezwala na odczyt.
Przed użyciem przykładu sprawdź, czy składnia obsługiwana przez konfigurację FTP jest zgodna z regułami używanymi w Twoim środowisku. Artykuł Jak ustawić tryb tylko do odczytu dla konta FTP? opisuje zastosowanie pliku .ftpaccess dla konta FTP.
Jak zezwolić na dostęp z określonego adresu IP
Adres IP identyfikuje urządzenie lub sieć, z której nawiązywane jest połączenie. Jeśli dostęp ma być możliwy tylko z jednego adresu IP, najpierw zablokuj dostęp dla wszystkich, a następnie dodaj regułę Allow dla wskazanego adresu.
Przykład dla jednego adresu IP:
<Limit LOGIN>
Order Deny,Allow
Deny from all
Allow from 203.0.113.10
</Limit> <Limit LOGIN>określa reguły dotyczące logowania.Order Deny,Allowokreśla kolejność oceny reguł.Deny from allblokuje logowanie z innych adresów.Allow from 203.0.113.10zezwala na logowanie z podanego adresu.
Adres 203.0.113.10 jest przykładem. Zastąp go adresem IP, z którego konto FTP ma się łączyć. Jeśli adres IP się zmienia, reguła może przestać zezwalać na logowanie.
Jak zezwolić na dostęp z puli adresów IP
Pula IP to zakres adresów należących do tej samej sieci. Aby zezwolić na dostęp z takiego zakresu, użyj reguły Allow from z odpowiednim adresem sieci i maską.
Przykład dla puli 203.0.113.0/24:
<Limit LOGIN>
Order Deny,Allow
Deny from all
Allow from 203.0.113.0/24
</Limit> Reguła Allow from 203.0.113.0/24 zezwala na logowanie z adresów należących do wskazanego zakresu. Przykładowy zakres należy zastąpić własną pulą IP. Użycie zbyt szerokiego zakresu może zezwolić na dostęp z większej liczby adresów, niż jest to potrzebne.
Jak zablokować dostęp z konkretnego adresu IP
Reguła Deny from służy do zablokowania dostępu z określonego adresu lub zakresu adresów.
Przykład blokady jednego adresu IP:
<Limit LOGIN>
Order Allow,Deny
Allow from all
Deny from 203.0.113.10
</Limit> Allow from allzezwala na logowanie z pozostałych adresów.Deny from 203.0.113.10blokuje logowanie z podanego adresu.Order Allow,Denyokreśla kolejność oceny reguł.
Reguły Allow i Deny stosuj tylko do adresów oraz operacji, które chcesz kontrolować. Po zmianie konfiguracji sprawdź połączenie z dozwolonego adresu oraz zachowanie z adresu objętego blokadą.
Jak działa konfiguracja
Reguły zapisane w .ftpaccess dotyczą dostępu FTP do katalogu, w którym znajduje się plik. Zastosowanie trybu tylko do odczytu blokuje możliwość zapisu dla tego konta. Konto może wtedy służyć do przeglądania lub pobierania plików bez uprawnień do ich modyfikowania.
Reguły dostępu według adresu IP mogą dodatkowo ograniczyć możliwość logowania. Samo zezwolenie na logowanie z określonego adresu nie nadaje kontu prawa do zapisu. Uprawnienia do operacji zapisu i ograniczenia adresów IP sprawdzaj jako osobne elementy konfiguracji.
Co zrobić, jeśli konto nadal może zapisywać pliki
- Sprawdź, czy plik nazywa się dokładnie
.ftpaccess. - Sprawdź, czy plik znajduje się w katalogu przypisanym do konta FTP.
- Upewnij się, że konfiguracja dotyczy właściwego konta użytkownika FTP.
- Sprawdź, czy reguła
DenyAllznajduje się w sekcji dotyczącej zapisu, na przykład<Limit WRITE>. - Sprawdź, czy inna reguła
Allownie zezwala na zapis. - Zapisz zmiany, nawiąż nowe połączenie FTP i ponów próbę zapisu.
Co zrobić, jeśli logowanie z adresu IP nie działa
- Sprawdź, czy użyty adres IP jest aktualnym adresem urządzenia lub sieci.
- Sprawdź, czy adres został wpisany bez literówek.
- Jeśli używasz puli IP, sprawdź jej zakres i maskę.
- Sprawdź kolejność reguł
AllowiDeny. - Po zapisaniu pliku zamknij bieżące połączenie FTP i nawiąż je ponownie.
Najważniejsze elementy konfiguracji to utworzenie nowego konta FTP, wskazanie właściwego katalogu oraz umieszczenie w nim pliku .ftpaccess. Przed zastosowaniem zmian sprawdź reguły na koncie używanym do testów, aby potwierdzić dostęp do odczytu, brak dostępu do zapisu oraz działanie ograniczeń adresów IP.
FAQ
Czy plik .ftpaccess może znajdować się w dowolnym katalogu?
Nie. Plik powinien znajdować się dokładnie w katalogu przypisanym do konta FTP podczas jego tworzenia.
Czy tryb tylko do odczytu blokuje pobieranie plików?
Nie. Tryb tylko do odczytu blokuje zapis i modyfikowanie plików. Dostęp do odczytu, w tym pobierania, pozostaje dozwolony, jeśli pozwalają na to reguły konfiguracji.
Co oznacza reguła DenyAll?
DenyAll blokuje określoną operację dla wszystkich użytkowników objętych daną sekcją konfiguracji. Jeśli znajduje się w sekcji <Limit WRITE>, blokuje zapis.
Co oznacza reguła Allow from?
Allow from zezwala na dostęp z podanego adresu IP lub zakresu adresów. Jej działanie zależy także od kolejności reguł określonej przez Order.
Jeśli po sprawdzeniu nazwy pliku, jego położenia i reguł konfiguracja nadal działa inaczej niż oczekiwano, skorzystaj z instrukcji ustawiania trybu tylko do odczytu dla konta FTP albo sprawdź ustawienia konta w artykule Modyfikacja konta FTP.
