<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Passive FTP Issue in Firewall and Security Management</title>
    <link>https://community.checkpoint.com/t5/Firewall-and-Security-Management/Passive-FTP-Issue/m-p/72350#M11713</link>
    <description>The main thing here is you are showing 2 different session in 2 different directions and from both sessions you only show half the communication, specially missing in the first part is the line similar to this one:&lt;BR /&gt;  Response: 227 Entering Passive Mode (192,139,152,155,237,68).&lt;BR /&gt;What we advise with FTP servers is to use passive mode and to use a fixed range of max 500 ports, when less busy use a range of 100 ports.&lt;BR /&gt;Most of the FTP servers nowadays use TLS also, causing the communication to fail as the FW cannot see the PASV command &lt;BR /&gt; anymore. Therefore just allowing the FTP port and the range will still allow the traffic and still be reasonable secure.</description>
    <pubDate>Wed, 15 Jan 2020 16:15:21 GMT</pubDate>
    <dc:creator>Maarten_Sjouw</dc:creator>
    <dc:date>2020-01-15T16:15:21Z</dc:date>
    <item>
      <title>Passive FTP Issue</title>
      <link>https://community.checkpoint.com/t5/Firewall-and-Security-Management/Passive-FTP-Issue/m-p/72335#M11712</link>
      <description>&lt;P&gt;Since moving to R80.20 we've had an issue with the "ftp" service.&amp;nbsp; As a stop gap we used "ftp-protocol-signature" and match for any which is now causing issues as a great number of ports are now sporadically identified as such (80, 53, 443, etc).&amp;nbsp; I am now trying to get back to the port based ftp service and having issues.&amp;nbsp; To troubleshoot I have an "ftp" rule followed by an "ftp-protocol-signature" rule.&lt;/P&gt;&lt;P&gt;The initial ftp connection on port 21 matches on the "ftp" service rule, however, upon negotiation of the data port it falls through to the second "ftp-protocol-signature" rule around line 8:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE width="1063"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;No.&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Time&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Source&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Destination&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Protocol&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Length&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Info&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;1&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;62&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55479&amp;nbsp; &amp;gt;&amp;nbsp; 21 [SYN] Seq=0 Win=32768 Len=0 MSS=1460 WS=1&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;2&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.034743&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55479&amp;nbsp; &amp;gt;&amp;nbsp; 21 [ACK] Seq=1 Ack=1 Win=32768 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;3&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.050639&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;60&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: SYST&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;4&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.066276&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;72&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: USER *********&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;5&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.08137&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;69&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: PASS **********&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;6&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.154162&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55479&amp;nbsp; &amp;gt;&amp;nbsp; 21 [ACK] Seq=40 Ack=235 Win=32768 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;7&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.168541&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;60&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: PASV&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;8&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.184125&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;62&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55486&amp;nbsp; &amp;gt;&amp;nbsp; 63690 [SYN] Seq=0 Win=32768 Len=0 MSS=1460 WS=1&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;9&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.198893&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;83&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: STOR FILEXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;10&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.214221&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55486&amp;nbsp; &amp;gt;&amp;nbsp; 63690 [ACK] Seq=1 Ack=1 Win=32768 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.229467&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1406&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55486&amp;nbsp; &amp;gt;&amp;nbsp; 63690 [ACK] Seq=1 Ack=1 Win=32768 Len=1352&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;12&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.229566&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1406&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55486&amp;nbsp; &amp;gt;&amp;nbsp; 63690 [ACK] Seq=1353 Ack=1 Win=32768 Len=1352&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;13&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.22961&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;764&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55486&amp;nbsp; &amp;gt;&amp;nbsp; 63690 [PSH, ACK] Seq=2705 Ack=1 Win=32768 Len=710&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;14&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.229614&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55486&amp;nbsp; &amp;gt;&amp;nbsp; 63690 [FIN, ACK] Seq=3415 Ack=1 Win=32768 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.245719&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55486&amp;nbsp; &amp;gt;&amp;nbsp; 63690 [ACK] Seq=3416 Ack=2 Win=32768 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;16&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.245726&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;59&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: PWD&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;17&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.260447&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;83&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: RNFR FILEXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;18&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.275011&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;86&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: RNTO FILEYYYYY&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;19&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.30613&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;60&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Request: QUIT&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;20&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.3216&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55479&amp;nbsp; &amp;gt;&amp;nbsp; 21 [FIN, ACK] Seq=147 Ack=449 Win=32768 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;21&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;0.321714&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;55479&amp;nbsp; &amp;gt;&amp;nbsp; 21 [ACK] Seq=148 Ack=450 Win=32768 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.576145&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;66&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;21&amp;nbsp; &amp;gt;&amp;nbsp; 63691 [SYN, ACK] Seq=0 Ack=1 Win=8192 Len=0 MSS=1460 WS=256 SACK_PERM=1&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;23&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.590468&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;81&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 220 Microsoft FTP Service&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.605046&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;77&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 331 Password required&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;25&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.620133&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1088&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 230-WARNING:&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;26&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.62016&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;75&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 230 User logged in.&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;27&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.634786&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;74&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 200 Type set to I.&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;28&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.648881&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;70&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 215 Windows_NT&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;29&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.663016&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;88&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 211-Extended features supported:&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;30&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.663093&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;72&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response:&amp;nbsp; LANG EN*&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;31&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.663115&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;107&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response:&amp;nbsp; AUTH TLS;TLS-C;SSL;TLS-P;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;32&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.663132&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;61&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response:&amp;nbsp; HOST&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;33&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.663153&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;91&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response:&amp;nbsp; SIZE&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;34&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.677245&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;112&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 200 OPTS UTF8 command successful - UTF8 encoding now ON.&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;35&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.712574&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;83&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 250 CWD command successful.&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;36&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.729417&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;103&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 550 The system cannot find the file specified.&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;37&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.74992&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;107&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 227 Entering Passive Mode (192,139,152,XXX,237,68).&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;38&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.764894&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;66&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;60740&amp;nbsp; &amp;gt;&amp;nbsp; 24973 [SYN, ACK] Seq=0 Ack=1 Win=8192 Len=0 MSS=1460 WS=256 SACK_PERM=1&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;39&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.788989&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;108&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 125 Data connection already open; Transfer starting.&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;40&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.803761&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;60740&amp;nbsp; &amp;gt;&amp;nbsp; 24973 [ACK] Seq=1 Ack=2107 Win=131072 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;41&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.807151&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;60740&amp;nbsp; &amp;gt;&amp;nbsp; 24973 [ACK] Seq=1 Ack=2108 Win=131072 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;42&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.8073&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;60740&amp;nbsp; &amp;gt;&amp;nbsp; 24973 [FIN, ACK] Seq=1 Ack=2108 Win=131072 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;43&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.807392&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;78&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 226 Transfer complete.&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;44&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.880154&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;FTP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;68&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Response: 221 Good-Bye&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;45&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.880182&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;21&amp;nbsp; &amp;gt;&amp;nbsp; 63691 [FIN, ACK] Seq=1572 Ack=160 Win=130816 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;46&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;1.895165&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;192.139.152.XXX&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;216.8.153.YYY&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;TCP&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;54&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;21&amp;nbsp; &amp;gt;&amp;nbsp; 63691 [ACK] Seq=1573 Ack=161 Win=130816 Len=0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 15 Jan 2020 18:19:58 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-and-Security-Management/Passive-FTP-Issue/m-p/72335#M11712</guid>
      <dc:creator>Larry_Birch</dc:creator>
      <dc:date>2020-01-15T18:19:58Z</dc:date>
    </item>
    <item>
      <title>Re: Passive FTP Issue</title>
      <link>https://community.checkpoint.com/t5/Firewall-and-Security-Management/Passive-FTP-Issue/m-p/72350#M11713</link>
      <description>The main thing here is you are showing 2 different session in 2 different directions and from both sessions you only show half the communication, specially missing in the first part is the line similar to this one:&lt;BR /&gt;  Response: 227 Entering Passive Mode (192,139,152,155,237,68).&lt;BR /&gt;What we advise with FTP servers is to use passive mode and to use a fixed range of max 500 ports, when less busy use a range of 100 ports.&lt;BR /&gt;Most of the FTP servers nowadays use TLS also, causing the communication to fail as the FW cannot see the PASV command &lt;BR /&gt; anymore. Therefore just allowing the FTP port and the range will still allow the traffic and still be reasonable secure.</description>
      <pubDate>Wed, 15 Jan 2020 16:15:21 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-and-Security-Management/Passive-FTP-Issue/m-p/72350#M11713</guid>
      <dc:creator>Maarten_Sjouw</dc:creator>
      <dc:date>2020-01-15T16:15:21Z</dc:date>
    </item>
  </channel>
</rss>

