'\" t .\" Title: access.conf .\" Author: [see the "AUTHORS" section] .\" Generator: DocBook XSL Stylesheets v1.79.2 .\" Date: 01/26/2026 .\" Manual: Linux-PAM Manual .\" Source: [FIXME: source] .\" Language: Persian .\" .TH "ACCESS\&.CONF" "5" "01/26/2026" "[FIXME: source]" "Linux\-PAM Manual" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" access.conf \- پرونده جدول کنترل دسترسی ورود به سیستم .SH "توضیحات (DESCRIPTION)" .PP پروندهٔ /etc/security/access\&.conf ترکیب‌های (\fIuser/group\fR، \fIhost\fR)، (\fIuser/group\fR، \fInetwork/netmask\fR)، (\fIuser/group\fR، \fItty\fR)، (\fIuser/group\fR، \fIX\-$DISPLAY\-value\fR) یا (\fIuser/group\fR، \fIpam\-service\-name\fR) را مشخص می‌کند که ورود به سیستم برای آن‌ها پذیرفته یا رد خواهد شد\&. .PP هنگامی که شخصی وارد سیستم می‌شود، پروندهٔ access\&.conf برای یافتن نخستین مدخلی که با ترکیب (\fIuser/group\fR، \fIhost\fR) یا (\fIuser/group\fR، \fInetwork/netmask\fR) مطابقت دارد، یا در مورد ورودهای غیرشبکه‌ای، نخستین مدخلی که با ترکیب (\fIuser/group\fR، \fItty\fR) همخوانی دارد، یا در حالت ورودهای غیرشبکه‌ای بدون tty، نخستین مدخلی که با ترکیب (\fIuser/group\fR، \fIX\-$DISPLAY\-value\fR) یا (\fIuser/group\fR، \fIpam\-service\-name/\fR) مطابقت دارد، پیمایش می‌شود\&. فیلد مجوزهای آن مدخل جدول تعیین می‌کند که ورود پذیرفته یا رد شود\&. .PP هر خط از جدول کنترل دسترسی ورود دارای سه فیلد است که با نویسهٔ ":" (دونقطه) از یکدیگر جدا می‌شوند: .PP \fIpermission\fR:\fIusers/groups\fR:\fIorigins\fR .PP فیلد نخست، یعنی فیلد \fIpermission\fR، می‌تواند نویسهٔ «\fI+\fR» (به‌علاوه) برای اعطای دسترسی یا نویسهٔ «\fI\-\fR» (منها) برای سلب دسترسی باشد\&. .PP فیلد دوم، یعنی فیلد \fIusers\fR/\fIgroup\fR، باید فهرستی از یک یا چند نام کاربری، نام گروه، uid، gid، یا \fIALL\fR (که همیشه مطابقت دارد) باشد\&. برای تمایز میان مدخل‌های کاربر و گروه، مدخل‌های گروه باید با پرانتز نوشته شوند، مانند \fI(group)\fR یا \fI(gid)\fR\&. .PP فیلد سوم، یعنی فیلد \fIorigins\fR، باید فهرستی از یک یا چند نام tty (برای ورودهای غیرشبکه‌ای)، مقادیر X \fI$DISPLAY\fR یا نام‌های سرویس PAM (برای ورودهای غیرشبکه‌ای بدون tty)، نام‌های میزبان، نام‌های دامنه (که با «\&.» آغاز می‌شوند)، نشانی‌های میزبان، شماره‌های شبکهٔ اینترنتی (که با «\&.» پایان می‌یابند)، نشانی‌های شبکهٔ اینترنتی همراه با ماسک شبکه (که ماسک شبکه می‌تواند یک عدد دهدهی یا یک نشانی اینترنتی نیز باشد)، \fIALL\fR (که همیشه مطابقت دارد) یا \fILOCAL\fR باشد\&. کلمهٔ کلیدی \fILOCAL\fR زمانی همخوانی دارد که کاربر بدون اتصال شبکه‌ای متصل شود (مانند \fIsu\fR، \fIlogin\fR)\&. یک اتصال از طریق دستگاه loopback (مانند \fBssh user@localhost\fR) یک اتصال شبکه‌ای در نظر گرفته می‌شود، بنابراین کلمهٔ کلیدی \fILOCAL\fR با آن مطابقت ندارد\&. .PP در صورت پشتیبانی سیستم، می‌توانید از \fI@netgroupname\fR در الگوهای میزبان یا کاربر استفاده کنید\&. نحوِ \fI@@netgroupname\fR تنها در الگوی کاربر پشتیبانی می‌شود و باعث می‌شود نام میزبان سیستم محلی علاوه بر نام کاربر به فراخوانی تطبیق netgroup ارسال گردد\&. این ویژگی ممکن است روی برخی از پیاده‌سازی‌های libc به‌درستی کار نکند و سبب شود تطبیق همواره ناموفق باشد\&. .PP عملگر \fIEXCEPT\fR امکان نوشتن قواعد بسیار فشرده را فراهم می‌سازد\&. .PP اگر \fBnodefgroup\fR تنظیم نشده باشد، در صورتی که نامی با کاربر واردشده مطابقت نداشته باشد، پروندهٔ گروه‌ها جستجو می‌شود\&. تنها گروه‌هایی تطبیق داده می‌شوند که کاربران به‌صراحت در آن‌ها فهرست شده باشند\&. با این حال، ماژول PAM به شناسهٔ گروه اصلی (primary group id) کاربر توجهی نمی‌کند\&. .PP نویسهٔ «\fI#\fR» در ابتدای خط (بدون فاصله در ابتدا) می‌تواند برای نشانه‌گذاری آن خط به‌عنوان خط توضیحات استفاده شود\&. .SH "مثال‌ها (EXAMPLES)" .PP این‌ها چند خط نمونه هستند که ممکن است در /etc/security/access\&.conf مشخص شوند\&. .PP کاربر \fIroot\fR باید مجاز به دسترسی از طریق \fIcron\fR، پایانهٔ X11 \fI:0\fR، \fItty1\fR، \&.\&.\&.، \fItty5\fR، \fItty6\fR باشد\&. .PP +:root:crond :0 tty1 tty2 tty3 tty4 tty5 tty6 .PP کاربر \fIroot\fR باید مجاز به دسترسی از میزبان‌هایی باشد که این نشانی‌های IPv4 را دارند\&. این بدان معنا نیست که اتصال حتماً باید یک اتصال IPv4 باشد؛ اتصال IPv6 از میزبانی با یکی از این نشانی‌های IPv4 نیز کار می‌کند\&. .PP +:root:192\&.168\&.200\&.1 192\&.168\&.200\&.4 192\&.168\&.200\&.9 .PP +:root:127\&.0\&.0\&.1 .PP کاربر \fIroot\fR باید از شبکهٔ 192\&.168\&.201\&. دسترسی داشته باشد، جایی که عبارت از طریق تطبیق رشته‌ای ارزیابی خواهد شد\&. اما بهتر است به‌جای آن از network/netmask استفاده شود\&. همان معنای 192\&.168\&.201\&. عبارت است از \fI192\&.168\&.201\&.0/24\fR یا \fI192\&.168\&.201\&.0/255\&.255\&.255\&.0\fR\&. .PP +:root:192\&.168\&.201\&. .PP کاربر \fIroot\fR باید بتواند از میزبان‌های \fIfoo1\&.bar\&.org\fR و \fIfoo2\&.bar\&.org\fR دسترسی داشته باشد (این مورد نیز از تطبیق رشته‌ای استفاده می‌کند)\&. .PP +:root:foo1\&.bar\&.org foo2\&.bar\&.org .PP کاربر \fIroot\fR باید بتواند از دامنهٔ \fIfoo\&.bar\&.org\fR دسترسی داشته باشد (این مورد نیز از تطبیق رشته‌ای استفاده می‌کند)\&. .PP +:root:\&.foo\&.bar\&.org .PP کاربر \fIroot\fR باید از دسترسی از تمامی منابع دیگر محروم شود\&. .PP \-:root:ALL .PP کاربری با uid \fI1003\fR و گروهی با gid \fI1000\fR باید مجاز به دسترسی از تمامی منابع دیگر باشند\&. .PP +:(1000) 1003:ALL .PP کاربر \fIfoo\fR و اعضای نت‌گروه \fIadmins\fR باید مجاز به دسترسی از تمامی منابع باشند\&. این تنها در صورتی کار خواهد کرد که سرویس netgroup در دسترس باشد\&. .PP +:@admins foo:ALL .PP کاربر \fIjohn\fR و \fIfoo\fR باید از نشانی میزبان IPv6 دسترسی داشته باشند\&. .PP +:john foo:2001:db8:0:101::1 .PP کاربر \fIjohn\fR و \fIfoo\fR باید از نشانی میزبان پیوند-محلی IPv6 دسترسی داشته باشند\&. .PP +:john foo:fe80::de95:818c:1b55:7e42%eth1 .PP کاربر \fIjohn\fR باید از net/mask در IPv6 دسترسی داشته باشد\&. .PP +:john:2001:db8:0:101::/64 .PP اعضای گروه \fIwheel\fR باید مجاز به دسترسی از تمامی منابع باشند\&. .PP +:(wheel):ALL .PP ورود از طریق کنسول برای همه غیرفعال شود، به‌جز حساب‌های shutdown، sync و تمامی حساب‌های دیگری که عضو گروه wheel هستند\&. .PP \-:ALL EXCEPT (wheel) shutdown sync:LOCAL .PP تمام کاربران دیگر باید از دسترسی از تمامی منابع محروم شوند\&. .PP \-:ALL:ALL .SH "نکات (NOTES)" .PP جداکننده‌های پیش‌فرض آیتم‌های فهرست در یک فیلد، نویسه‌های فاصله، \*(Aq,\*(Aq و تب (tabulator) هستند\&. بدین ترتیب، برای راحتی کار، اگر فاصله‌هایی در آغاز و پایان فیلدها قرار گیرند نادیده گرفته می‌شوند\&. با این حال، اگر جداکنندهٔ فهرست با گزینهٔ \fIlistsep\fR تغییر یابد، فاصله‌ها بخشی از خودِ آیتم خواهند شد و به احتمال زیاد خط نادیده گرفته خواهد شد\&. به همین دلیل، قرار دادن فاصله در اطراف نویسه‌های \*(Aq:\*(Aq توصیه نمی‌شود\&. .PP یک نشانی میزبان پیوند-محلی IPv6 باید حاوی شناسهٔ رابط باشد\&. شبکه/ماسک‌شبکهٔ پیوند-محلی IPv6 پشتیبانی نمی‌شود\&. .PP نام‌های میزبان باید به صورت Fully\-Qualified Host Name (FQHN) نوشته شوند تا از سردرگمی با نام دستگاه‌ها یا نام‌های سرویس PAM جلوگیری شود\&. .SH "همچنین ببینید (SEE ALSO)" .PP \fBpam_access\fR(8)، \fBpam.d\fR(5)، \fBpam\fR(8) .SH "نویسندگان (AUTHORS)" .PP راهنمای اصلی \fBlogin.access\fR(5) توسط Guido van Rooij تهیه شده بود که برای بازتاب ارتباط با پروندهٔ پیکربندی پیش‌فرض به \fBaccess.conf\fR(5) تغییر نام یافت\&. .PP توضیحات نشانی شبکه / ماسک شبکه و متن مثال‌ها توسط Mike Becher ارائه شد\&.