ftp连接被拒绝主因是被动模式端口未放行:宝塔默认被动模式,需在pure-ftpd配置passiveportrange(如30000–50000),并在云安全组、宝塔防火墙、ufw及selinux中同步放行该端口段,同时设置forcepassiveip为公网ip。

FTP连接被拒绝:先确认是主动模式还是被动模式问题
宝塔面板默认启用被动模式(PASV),但很多用户在路由器或云服务器安全组里只放行了21端口,却没开被动模式所需的端口段,结果FTP客户端显示“连接已超时”或“无法建立数据连接”。这不是账号密码错,也不是宝塔没启动FTP服务,而是数据通道根本连不上。
主动模式(PORT)要求客户端开放一个随机高端口供服务器回连——这在绝大多数家庭宽带和NAT环境下根本不可行;被动模式则由服务器指定数据端口,客户端只 outbound 连接,更可靠。宝塔的Pure-FTPd默认走被动模式,所以别去折腾改主动模式,重点是配对被动端口和防火墙。
- 登录宝塔 → 左侧「软件商店」→ 找到已安装的
Pure-FTPd→ 点击「设置」→「配置修改」 - 找到
PassivePortRange这一行,确保它不是被注释掉的(即前面没有#),例如:PassivePortRange 30000 50000 - 记下这个范围(比如30000–50000),后面防火墙必须放行这个整段
云服务器安全组/防火墙没放行被动端口段
即使Pure-FTPd配置了PassivePortRange,如果云厂商安全组(阿里云、腾讯云等)或本地iptables/ufw没放开对应端口段,FTP仍会卡在LIST或RETR阶段,报错类似425 Can't open data connection或Connection timed out。
注意:仅开放21端口完全不够。被动模式下,控制连接走21,数据连接走PassivePortRange里的某个随机端口(比如32768),这个端口每次不一样。
- 阿里云/腾讯云:进入「安全组」→ 编辑入方向规则 → 添加一条规则,协议类型选
TCP,端口范围填你配置的区间,如30000/50000 - 宝塔内置防火墙(若启用):面板首页 → 「安全」→ 放行端口 → 输入
30000-50000(注意用短横线,不是斜杠) - 若服务器还跑着
ufw,执行:sudo ufw allow 30000:50000/tcp
FTP客户端没正确识别被动模式或NAT地址
有些客户端(尤其是FileZilla旧版、某些国产工具)默认不强制用被动模式,或解析不到服务器的真实外网IP,导致数据连接尝试连向内网地址(如192.168.x.x或127.0.0.1),自然失败。
Pure-FTPd在被动模式下会通过PASV响应返回IP和端口,但它默认返回的是服务器的本地IP。如果你的服务器在NAT后(比如家用宽带或部分云主机),必须显式告诉Pure-FTPd该返回哪个公网IP。
- 回到
Pure-FTPd配置文件(通常为/www/server/pure-ftpd/etc/pure-ftpd.conf) - 取消注释并修改
ForcePassiveIP行,填你的服务器公网IP,例如:ForcePassiveIP 123.56.78.90 - 重启服务:
bt restart pure-ftpd或在面板里点「重启」 - FileZilla中确保「编辑 → 设置 → 连接 → FTP → 被动模式」已勾选;右键站点 → 「编辑」→ 勾选「强制使用被动模式」
SELinux或系统级限制干扰FTP数据连接
CentOS 7/8默认启用SELinux,它可能阻止Pure-FTPd绑定被动端口或创建数据socket,现象是FTP能登录,但无法列目录、上传失败,日志里出现avc: denied类报错。
不用直接关SELinux,只需给Pure-FTPd加对应策略即可。临时验证可先设为permissive模式,确认是否是SELinux引起:
- 临时切换:
sudo setenforce 0(测试完记得setenforce 1) - 永久放行FTP被动端口:
sudo semanage port -a -t ftp_port_t -p tcp 30000-50000(若提示semanage未找到,请先装policycoreutils-python) - 检查当前FTP相关端口策略:
sudo semanage port -l | grep ftp,确认输出包含你配置的端口段
被动端口范围配太小(比如只开10个)、ForcePassiveIP写错成内网地址、安全组漏掉端口段——这三个点占了80%以上的连接失败原因。别一上来就重装FTP或怀疑宝塔bug,先盯住这三处。










