Miedo al FTP

16 de Marzo de 2009 • 0 comentarios

Inexplicablemente el FTP no desapareció junto a TELNET en calidad de protocolo absolutamente inseguro.

Sin entrar a explicar cómo funcionan este tipo de protocolos, FTP lo que hace es establecer una conexión TCP con el servidor y mandarle mensajes del tipo:

USER pepito
331 Please identify yourself in a password.
 
PASS juanito
230 Thanks.
 
...
 
RETR /pub/report
150 I see that file.

Lo que la mayoría de usuarios de FTP no saben es que estos mensajes viajan tal cual por la red! Cualquier persona que esté monitoreando la red en la que está conectado el usuario, o cualquier router administrado por alguien con mala baba puede implicar que estés gritando a los cuatro vientos: PASS juanito

Supongo que es muy evidente que es una limitación absolutamente inaceptable teniendo en cuenta que muchas veces necesitamos acceder para subir/bajar ficheros privados en servidores remotos.

La solución al problema, desgraciadamente, depende de lo simpático (o bueno) que sea el proveedor que administra el servidor al que queremos acceder y los protocolos que nos proporcione. Podemos usar FTPS, o FTP sobre SSL. Su nombre lo dice todo, funciona normalmente igual que FTP pero cifrando los datos de la comunicación. Alternativamente podemos enviar y recibir ficheros a un servidor mediante SFTP, siglas de Secure File Transfer Protocol, y que en definitiva significa: Transferencia de ficheros vía SSH. Éste es mi método favorito, ya que se usa únicamente el puerto SSH para acceder a la máquina y para subir y bajar ficheros, y evidentemente toda la comunicación viaja encriptada con pares de claves pública/privada.

Mi consejo: evitad el uso de FTP siempre que sea posible, y absolutamente dejad de usarlo cuando se trate de acceder a sistemas donde la seguridad sea mínimamente importante. La mayoría de clientes FTP decentes también soportan FTPS y SFTP. Para el que tenga curiosidad en las tecnologías comentadas, recomiendo visitar los enlaces del texto (todos van a la Wikipedia) y en el caso de FTP, añado esta página.

16 de Marzo de 2009 • 0 comentarios

Deja un comentario