- IIS combineert FTP/FTPS met authenticatie, isolatie en fijnmazige verbindingscontrole.
- Uitgebreide beveiliging: FTPS, passieve firewall, filtering, inloglimieten en machtigingen NTFS.
- Werking en controle: virtuele mappen, W3C-logging en aangepaste berichten.
Je pc omzetten in een lokale FTP-server met IIS is een snelle en krachtige manier om bestanden binnen je netwerk te delen (en, als je dat wilt, ook veilig via internet). IIS bevat een volwaardige FTP-service met ondersteuning voor basisauthenticatie, gebruikersisolatie, FTPS (SSL/TLS), geavanceerde logboekregistratie en een groot aantal opties om verbindingen, filtering en berichten te configureren.
In deze handleiding vindt u een complete walkthrough die het beste van verschillende benaderingen van Microsoft en experts combineert: rolinstallatie, site-aanmaak, beveiliging en firewallconfiguratie, standaard serviceparameters, isolatie, aanvraagfiltering, logging, gebruikersprompts, console-/browsertesten en zelfs hoe u de site kunt aanmaken door het bestand ApplicationHost.config te bewerken. U vindt er ook *alternatieven* en praktische opmerkingen over NTFS-machtigingen om alles soepel te laten verlopen.
Vereisten, compatibiliteit en concepten die duidelijk moeten zijn
IIS 8 op Windows Server 2012 en Windows 8 bevat al een FTP-server en is zeer eenvoudig te activeren. In eerdere omgevingen (IIS 7.0/7.5 op Windows Server 2008/2008 R2 en Windows 7 ) werd de FTP-service als een aparte functie aangeboden (in versie 7.5 geïntegreerd; voor versie 7.0 moest deze apart worden gedownload), maar het configuratieproces is vrijwel hetzelfde.
Compatibele hardware (volgens de Microsoft-documentatie en best practices): Windows Server 2012 en Windows 8 voor IIS 8, en Windows Server 2008/2008 R2/Windows 7 voor IIS 7.x met de bijbehorende FTP-module. U hebt beheerdersrechten nodig en, als u wilt publiceren naar internet, toegang tot de firewall/router.
Stap 1. Installeer de FTP-service op IIS
Windows Server 2012 (IIS 8)
- Open Serverbeheer vanuit Start en klik op 'Rollen en functies toevoegen'.
- Functie- of rolgebaseerde installatie en "Selecteer een server uit de servergroep"; kies de bestemmingsserver.
- Webserverrol (IIS) en vouw "FTP-server" uit om "FTP-server" en "FTP-service" te selecteren; accepteer de vereiste functies.
- Ga verder met Volgende in “Functies selecteren” en bevestig in “Installatieselecties bevestigen”, druk vervolgens op "Installeren".
Windows 8 (IIS 8)
- Configuratiescherm → Programma's → «Windows-onderdelen in- of uitschakelen».
- Internet Information Services → Vouw "FTP Server" uit en selecteer "FTP Server" en "FTP Service". Accepteer en pas toe.
Praktische tip : Schakel in Server 2012 de optie "Beheertools opnemen (indien van toepassing)" in om het systeem de benodigde consoles in één keer te laten toevoegen.
Stap 2. Maak de FTP-site in IIS
- Open IIS Manager en selecteer in het paneel Verbindingen het knooppunt 'Sites'.
- Acties → FTP-site toevoegen. geef een "FTP-sitenaam" beschrijvend en kies de Fysieke toegangsroute (bijvoorbeeld %SystemDrive%\inetpub\ftproot of C:\FTP als u de inhoud wilt scheiden).
- Links en SSL: Selecteer “IP-adres” (u kunt “Alles niet toegewezen” laten of het IP-adres opgeven), “Poort” (standaard 21) en optioneel “Virtuele host” als u meerdere FTP’s op hetzelfde IP-adres plant.
- SSLAls u al een certificaat hebt, selecteer het dan en kies 'SSL toestaan' (gemengd) of 'SSL vereisen' (FTPS vereist). Zo niet, laat het dan tijdelijk uitgeschakeld en keer terug naar dit scherm nadat u het certificaat hebt aangemaakt.
- Authenticatie: Stel “Basis” in voor de systeem-/AD-gebruikersreferenties en “Anoniem” alleen als u een openbaar gebied wilt (let op: stuur wachtwoorden in platte tekst als u geen FTPS gebruikt).
- Autorisatie: "Toegang verlenen aan" → "Alle gebruikers", "Anonieme gebruikers", "Gespecificeerde gebruikersrollen of -groepen" of "Gespecificeerde gebruikers". Machtigingen markeren "Lezing" en, indien van toepassing, "Schrijven".
- ronden en, indien gewenst, kunt u "Start FTP site automatically" uitvinken om de site zelf te starten nadat u de beveiliging hebt aangepast.
Opmerking van Microsoft IIS 7.x : In hun voorbeelden maken ze "Mijn nieuwe FTP-site" aan, stellen deze in op 127.0.0.1:21, schakelen SSL in en staan anoniem lezen toe. Vervolgens schakelen ze basisverificatie in en een autorisatieregel voor de gebruiker "administrator" met lees- en schrijfrechten. Dit patroon werkt hetzelfde in IIS 8.
Stap 3. Algemene instellingen en standaardwaarden voor de FTP-service
De standaardinstellingen voor FTP-sites zijn van toepassing op nieuwe sites. In IIS kunt u via "Standaardinstellingen voor FTP-sites" opties wijzigen die de moeite waard zijn om te kennen:
- Algemeen: "UTF-8 toestaan" (standaard waar) en "Automatisch starten" (Boot (van de site bij het aanmaken of starten van de service).
- verbindingen: "Rekening de tijd Kanaaltime-out, Gegevenskanaaltime-out, Socketwachtrij uitschakelen, Maximaal aantal verbindingen, Opnieuw instellen bij maximaal aantal verbindingen, Serverluisterlogboek en Time-out bij niet-geverifieerd.
- Cache voor inloggegevens: “Ingeschakeld” en “Flush Interval” (seconden bewaard in de cache).
- Bestandsbeheer: “Lezen van bestanden toestaan bij uploaden”, “Vervangen toestaan bij hernoemen” en “Gedeeltelijke uploads behouden”.
Tip : Als u veel clients of lange overdrachtstijden verwacht, verhoog dan de time-outs en pas de instelling 'Maximum aantal verbindingen' aan . Voor sites met verschillende IP-adressen voorkomt 'Socketwachtrijen uitschakelen' het delen van wachtrijen.
Stap 4. Firewall-ondersteuning en passieve modus
FTP maakt gebruik van een controlekanaal (21) en datakanalen ; in passieve modus opent de server extra poorten. Er zijn twee taken: het configureren van het passieve poortbereik in IIS en, afzonderlijk, het openen van die poorten in de Windows-firewall en, indien nodig, bij de netwerkbeheerder/ISP.
- IIS → FTP-firewallondersteuning: Definieert het “Data Channel Port Range” (bijv. 5000-6000 of 0-0 voor kortstondig) en het “Firewall External IP Address”.
- Windows Firewall met geavanceerde beveiliging: Maakt vooraf gedefinieerde inkomende FTP-serverregels aan, staat de verbinding toe en controleert of poort 21 en het passieve bereik open zijn. Start de service opnieuw op indien gevraagd.
Als u publiceert op internet , moet u naast de lokale regels ook poort 21 en het passieve bereik op uw router/perimeterfirewall doorsturen naar het IP-adres van de IIS-server.
Stap 5. FTP-gebruikers isoleren
Gebruikersisolatie voorkomt dat een gebruiker buiten zijn eigen hoofdmap kan navigeren. De belangrijkste opties in "FTP-gebruikersisolatie" zijn:
- Isoleer gebruikers niet: Alle sessies starten in de hoofdmap van de FTP-site. Optioneel: "Gebruikersnaammap" (als er een map met dezelfde gebruikersnaam bestaat, ga daarheen; anders naar de hoofdmap).
- Gebruikers isoleren:
- Gebruikersnaam Directory (globale virtuele directories uitschakelen): blokkeert de gebruiker in zijn (fysieke/virtuele) map met zijn naam.
- Fysieke gebruikersnaammap (globale virtuele mappen inschakelen): vergelijkbaar, maar globale virtuele mappen zijn ook van toepassing.
- FTP-thuismap in Active Directory: Gebruik de startpagina die in AD is geconfigureerd voor elk account.
- gewoonte: voor aangepaste providers (geavanceerde scenario's).
Configuratie : Open "FTP-gebruikersisolatie", kies de modus en stel, indien u Active Directory gebruikt, de AD-toegangsgegevens in met de knop "Instellen". Sla de wijzigingen op.
Stap 6. Opties voor directory browsen
Bij het bladeren door FTP-directory's wordt de opmaak van de lijst bepaald die clients te zien krijgen tijdens het bladeren:
- Lijststijl: MS-DOS of UNIX.
- opties: geef virtuele mappen, beschikbare bytes en viercijferige jaartallen weer.
Pas de compatibiliteit aan met de client die u gebruikt (sommige scripts verwachten bijvoorbeeld het UNIX-formaat) en pas de wijzigingen toe op site- of serverniveau.
Stap 7. Beperk inlogpogingen
Om brute-force-aanvallen te beperken , kunt u met "FTP-aanmeldingspogingsbeperkingen" het volgende instellen:
- Maximaal aantal pogingen (standaard 4) en tijdsspanne (standaard 30 s).
- Actie: : IP automatisch weigeren of alleen loggen.
Aanbeveling : Activeer de beperking voor alle productiesites en monitor de gebeurtenissen in de FTP-logviewer.
Stap 8. FTP-verzoeken filteren
FTP-verzoekfiltering is een beveiligingslaag om protocollen en toegang te beperken:
- Bestandsnaamextensies: toestaan/weigeren.
- Verborgen segmenten: Paden weigeren (bijvoorbeeld gevoelige mapnamen).
- Geweigerde URL-reeksen: Blokpatronen op routes.
- commando's: Specifieke FTP-opdrachten toestaan/weigeren (geavanceerd; wees voorzichtig, anders is de server mogelijk ontoegankelijk).
Pas dit per site aan op basis van het risico (bijvoorbeeld: weiger DELE als u geen verwijderingen wilt toestaan).
Stap 9. FTP-logging
FTP-logging is essentieel voor controle en diagnose. Opties:
- Een logbestand per: Site of server.
- W3C-velden: Selecteer welke informatie u wilt opslaan.
- Directory van logs: basisroute en codering (UTF8/ANSI).
- Bestandsconversie: rotatie op tijd (uur/dag/week/maand), op maximale grootte of geen rotatie.
- Lokale tijd voor bestandsnamen en rotatie.
Tip : Wissel de logbestanden dagelijks of op grootte en centraliseer ze voor analyse.
Stap 10. FTP-berichten en banner
FTP-berichten stellen u in staat om tekst weer te geven bij verbinding, welkomstbericht, afsluitbericht of wanneer het maximale aantal verbindingen is bereikt. Gedrag:
- Standaardbanner verwijderen.
- Gebruikersvariabelen in berichten: %BytesReceived%, %BytesSent%, %SessionID%, %SiteName%, %UserName%.
- Gedetailleerde berichten voor lokale verzoeken.
Pas de teksten voor Banner, Welkom, Afsluiten en Maximaal aantal verbindingen aan om context en gebruiksrichtlijnen te bieden.
NTFS-gebruikers, groepen en machtigingen voor de FTP-startpagina
Scheid de inhoud en pas het principe van minimale bevoegdheden toe . Een typische workflow:
- Een specifieke gebruiker aanmaken (of meerdere) en, indien van toepassing, een groep om gemeenschappelijke rechten te beheren. Open in Windows Gebruikersbeheer en maak de gebruiker aan met een wachtwoord (u kunt instellen dat het nooit verloopt als het een servicegebruiker is).
- Maak de FTP-map aan (bijv. C:\\FTP) en open 'Eigenschappen → Beveiliging → Geavanceerde opties'.
- Schakelt overerving uit en "Converteer overgeërfde machtigingen naar expliciete machtigingen voor dit object."
- Verwijder onnodige vermeldingen (bijvoorbeeld "Gebruikers" van de machine als zij geen toegang mogen hebben).
- FTP-gebruiker/groep toevoegen en geef “Volledige controle” over de map om te lezen/schrijven/verwijderen zonder fouten.
Koppel het pad bij het aanmaken van de site in IIS en beperk de autorisatie in de wizard tot die gebruikers/groepen met de benodigde machtigingen.
FTP virtuele mappen
Een virtuele directory Een fysiek pad toewijzen aan een alias binnen FTP. Bijvoorbeeld een alias "dir2" die verwijst naar C:\\ftp\\directory2. De gebruiker kan dit doen cd dir2 en toegang krijgen tot de inhoud zonder het werkelijke pad prijs te geven.
Typische toepassingen : het samenvoegen van verspreide mappen onder één FTP-hoofdmap of het delen van specifieke submappen met meerdere gebruikers bij gebruik van isolatie met globale virtuele mappen.
Certificaten en FTPS (SSL/TLS) in IIS
Om uw inloggegevens en data te beschermen , schakelt u FTPS in. Volg hiervoor de onderstaande stappen:
- Certificaat aanmaken: In IIS (serverniveau), "Servercertificaten" → "Zelfondertekend certificaat maken". Voer een naam in en sla deze op (Persoonlijke opslag). U kunt ook een CA gebruiken of er een genereren met PowerShell (bijv.:
New-SelfSignedCertificate -FriendlyName "FTP Server" -CertStoreLocation cert:\\LocalMachine\\My -DnsName ftp.midominio.com). - Koppel het aan de FTP-site: Ga naar “FTP SSL-instellingen”, selecteer het certificaat en kies “SSL vereisen” (of “SSL toestaan” als u ongecodeerde ondersteuning op het LAN wilt behouden).
- Klant: Gebruik “FTP met expliciete TLS/SSL-codering” (poort 21) in clients zoals WinSCP of FileZilla.
Belangrijke verduidelijking : SFTP (via SSH ) is niet hetzelfde als FTPS; IIS implementeert FTPS. Als een client alleen SFTP gebruikt, werkt deze niet met IIS.
Testen vanaf console en browser
Eerste lokale controle ( CMD ):
- aansluiten met
ftp localhostVoor openbare tests gebruikt u 'anoniem' en uw e-mailadres. Voor privétests gebruikt u 'administrator' of de gebruiker die u zelf hebt aangemaakt. - Upload een bestand met
put archivo.extensión; actiefhashom de voortgang te zien als uw klant dit ondersteunt.
Snel alternatief: Open Verkenner en typ ftp://IP_del_Servidor Voer in de adresbalk uw inloggegevens in wanneer u hierom wordt gevraagd en bevestig dat u de inhoud kunt bekijken en bewerken op basis van de juiste machtigingen.
Alternatief: FTP-server van derden (FileZilla Server)
Als u de voorkeur geeft aan een andere aanpak dan IIS , kunt u met FileZilla Server een lokale FTP-server instellen met behulp van een installatiehandleiding: u installeert het programma, logt in op de console, maakt gebruikers aan, wijst wachtwoorden toe en configureert gedeelde mappen met machtigingen. Dit is handig op gebruikerscomputers, hoewel IIS voor Windows Server-omgevingen een meer verfijnde integratie en beveiliging biedt met FTPS en de beschreven functies.
De FTP-site aanmaken door ApplicationHost.config te bewerken
Naast de IIS-wizard, u kunt de site maken door te bewerken %SystemRoot%\\System32\\inetsrv\\config\\ApplicationHost.config met beheerdersrechten:
- Dubbel de vermelding "Standaardwebsite" binnen
<sites>, hernoem het naar iets als "Standaard FTP-site", verander deprotocolnaar "ftp", dephysicalPathnaar %SystemDrive%\\inetpub\\ftproot en de link naar*:21:. - aggregaat onder de site een sectie
<ftpServer>met<security>: maakt het mogelijkanonymousAuthenticationals je anoniem wilt lezen,basicAuthenticationAls u inloggegevens wilt, stel het SSL-beleid dan in op 'Toestaan' als u deze nog niet nodig hebt. - In een sectie sitespecifiek, voegt toe
<system.ftpServer><security><authorization>met regels: bijvoorbeeld, toestaan dat “*” gelezen wordt en “administrator” gelezen/geschreven wordt.
Sla de wijzigingen op en herlaad IIS ; u kunt nu met een FTP-client verbinding maken met "localhost" en zowel anonieme (lees) als geauthenticeerde (lees-/schrijf) toegang verifiëren volgens uw regels.
Met al het bovenstaande beschikt u over een robuuste FTP-server op IIS, met FTPS, gebruikersisolatie, firewallregels, filtering, logboekregistratie en aangepaste berichten. Bovendien beschikt u over nauwkeurig afgestemde NTFS-machtigingen, virtuele mappen voor flexibiliteit en een alternatieve methode voor het maken van configuratiebestanden om implementaties te automatiseren.
Gepassioneerd schrijver over de wereld van bytes en technologie in het algemeen. Ik deel mijn kennis graag door te schrijven, en dat is wat ik in deze blog ga doen: je de meest interessante dingen laten zien over gadgets, software, hardware, technologische trends en meer. Mijn doel is om u te helpen op een eenvoudige en onderhoudende manier door de digitale wereld te navigeren.

