| APT-TRANSPORT-HTTP(1) | APT | APT-TRANSPORT-HTTP(1) |
نام (NAME)
apt-transport-https - درایور انتقال APT برای دانلود از مخازن رمزنگاریشده HTTPS
توضیحات (DESCRIPTION)
این درایور انتقال APT امکان استفاده از مخازنی را فراهم میکند که از طریق پروتکل امن انتقال ابرمتن (HTTPS) که به آن HTTP روی TLS نیز گفته میشود، قابل دسترسی هستند. این قابلیت از نسخه 1.5 در apt بهطور پیشفرض در دسترس است و پیش از آن در بسته apt-transport-https موجود بود. توجه داشته باشید که یک درایور انتقال هرگز مستقیماً توسط کاربر فراخوانی نمیشود، بلکه توسط ابزارهای APT بر اساس پیکربندی کاربر استفاده میگردد.
پروتکل HTTP به خودی خود یک پروتکل انتقال رمزنگارینشده است (مقایسه کنید با apt-transport-http(1))، که همانطور که با پسوند S نشان داده شده است، در یک لایه رمزنگاریشده به نام امنیت لایه انتقال (TLS) پیچیده شده تا رمزنگاری سرتاسری (end-to-end) را فراهم کند. یک مهاجم با توانایی کافی همچنان میتواند طرفین ارتباط را مشاهده کند و تحلیل عمیقتر ارتباط رمزنگاریشده ممکن است جزئیات مهمی را فاش سازد. مروری بر روشهای انتقال جایگزینِ موجود در sources.list(5) ارائه شده است.
گزینهها (OPTIONS)
پروتکل HTTPS بر پایه پروتکل HTTP بنا شده است، بنابراین تمامی گزینههای پشتیبانیشده توسط apt-transport-http(1) از طریق Acquire::https نیز در دسترس هستند و بهطور پیشفرض به همان مقادیر مشخصشده برای Acquire::http تنظیم میشوند. این صفحه راهنما تنها گزینههای منحصربهفرد https را مستند میکند.
اعتبارنامههای سرور (Server credentials)
بهطور پیشفرض تمامی گواهیهای مورد اعتماد سیستم (بسته ca-certificates را ببینید) برای تأیید اعتبار گواهی سرور استفاده میشوند. یک مرجع صدور گواهی (CA) جایگزین را میتوان با گزینه Acquire::https::CAInfo و گزینه ویژه میزبانِ آن Acquire::https::host::CAInfo پیکربندی کرد. گزینه CAInfo فایلی متشکل از گواهیهای CA (در قالب PEM) که به یکدیگر متصل شدهاند را مشخص میکند تا زنجیرهای ایجاد کند که APT باید از آن برای تأیید مسیر از گواهی ریشه خودامضاشده شما استفاده کند. اگر سرور راه دور تمام زنجیره را در طول تبادل ارائه دهد، فایل تنها نیاز به داشتن گواهی ریشه دارد. در غیر این صورت، کل زنجیره لازم است. اگر نیاز به پشتیبانی از چندین مرجع صدور گواهی دارید، تنها راه پیوند زدن همه آنها به یکدیگر است.
یک فهرست ابطال گواهی (CRL) سفارشی را میتوان با گزینههای Acquire::https::CRLFile و Acquire::https::host::CRLFile پیکربندی کرد. همانند گزینه پیشین، باید فایلی با قالب PEM مشخص شود.
غیرفعالسازی امنیت (Disabling security)
در طول احراز هویت سرور، اگر اعتبارسنجی گواهی به هر دلیلی با شکست مواجه شود (منقضیشده، باطلشده، حمله مرد میانی و غیره)، اتصال قطع میشود. بدیهی است که این رفتار در همه موارد مطلوب شما است و مقدار پیشفرض (true) گزینه Acquire::https::Verify-Peer و نگارش ویژه میزبان آن همین رفتار را ارائه میدهد. اگر دقیقاً میدانید چه کاری انجام میدهید، تنظیم این گزینه روی "false" به شما امکان میدهد از اعتبارسنجی گواهی همتا صرفنظر کرده و تبادل را موفقیتآمیز کنید. مجدداً تأکید میشود این گزینه فقط برای اهداف اشکالزدایی یا آزمایش است زیرا تمام امنیت ارائهشده توسط HTTPS را از بین میبرد.
به همین ترتیب، گزینه Acquire::https::Verify-Host و نگارش ویژه میزبان آن میتواند برای غیرفعال کردن یک ویژگی امنیتی استفاده شود: گواهی ارائهشده توسط سرور شامل شناسه سرور است که باید با نام DNS استفادهشده برای دسترسی به آن مطابقت داشته باشد. بهطور پیشفرض، همانطور که در RFC 2818 درخواست شده، نام آینه با هویت یافتشده در گواهی مطابقت داده میشود. این رفتار پیشفرض امن است و نباید تغییر کند، اما اگر میدانید سروری که استفاده میکنید دارای نام DNS است که با هویت موجود در گواهی آن مطابقت ندارد، میتوانید این گزینه را روی "false" تنظیم کنید تا از انجام این مقایسه جلوگیری شود.
احراز هویت کلاینت (Client authentication)
علاوه بر پشتیبانی از احراز هویت مبتنی بر گذرواژه (به apt_auth.conf(5) مراجعه کنید)، HTTPS از احراز هویت مبتنی بر گواهی کلاینت نیز از طریق Acquire::https::SSLCert و Acquire::https::SSLKey پشتیبانی میکند. این گزینهها باید به ترتیب روی نام فایل گواهی کلاینت X.509 و کلید خصوصی (رمزنگارینشده) مرتبط با آن، هر دو در قالب PEM تنظیم شوند. در عمل، استفاده از نگارشهای ویژه میزبان برای هر دو گزینه اکیداً توصیه میشود.
مثالها (EXAMPLES)
Acquire::https {
Proxy::example.org "DIRECT";
Proxy "socks5h://apt:pass@127.0.0.1:9050";
Proxy-Auto-Detect "/usr/local/bin/apt-https-proxy-auto-detect";
No-Cache "true";
Max-Age "3600";
No-Store "true";
Timeout "10";
Dl-Limit "42";
Pipeline-Depth "0";
AllowRedirect "false";
User-Agent "My APT-HTTPS";
SendAccept "false";
CAInfo "/path/to/ca/certs.pem";
CRLFile "/path/to/all/crl.pem";
Verify-Peer "true";
broken.example.org::Verify-Host "false";
example.org::SSLCert "/path/to/client/cert.pem";
example.org::SSLKey "/path/to/client/key.pem"
};
همچنین ببینید (SEE ALSO)
apt-transport-http(1) apt.conf(5) apt_auth.conf(5) sources.list(5)
اشکالات (BUGS)
صفحه اشکالات APT[1]. اگر مایل به گزارش اشکال در APT هستید، لطفاً /usr/share/doc/debian/bug-reporting.txt یا دستور reportbug(1) را ببینید.
نویسندگان (AUTHORS)
تیم APT
یادداشتها (NOTES)
- 1.
- صفحه اشکالات APT
| 13 May 2026 | APT 3.3.3 |