.TH "DIRMNGR" "8" "مه ۲۰۲۵" "gnupg" "دستورهای مدیریتی و نگهداری" .SH "نام (NAME)" dirmngr \- دیمن مدیریت دسترسیهای شبکه و گواهینامههای دیجیتال برای GnuPG .SH "خلاصه دستور (SYNOPSIS)" \fBdirmngr\fP [ \fIگزینهها\fP ] .SH "توضیحات (DESCRIPTION)" سرویس \fBdirmngr\fR کارگزار مدیریت فهرستهای ابطال گواهی (CRL)، پروتکل وضعیت آنلاین گواهی (OCSP) و دسترسی به سرورهای کلید OpenPGP (keyservers) را در مجموعه GnuPG فراهم میکند. .PP از نسخه ۲.۱ برنامه GnuPG، سرویس \fBdirmngr\fP وظیفه دسترسی به سرورهای کلید OpenPGP را بر عهده دارد. همانند نسخه‌های پیشین، این برنامه همچنین به عنوان سروری برای مدیریت و بارگیری فهرست‌های ابطال گواهی (CRL) برای گواهی‌های X.509، بارگیری گواهی‌های X.509 و برقراری دسترسی به ارائه‌دهندگان OCSP به کار می‌رود. برنامه Dirmngr به صورت داخلی توسط \fBgpg\fP، \fBgpgsm\fP یا از طریق ابزار \fBgpg\-connect\-agent\fP فراخوانی می‌شود. .SH "دستورها (COMMANDS)" دستورها به جز اینکه تنها مشخص کردن یک دستور مجاز است، تفاوتی با گزینه‌ها ندارند. .TP .B \-\-version چاپ نسخه برنامه و اطلاعات پروانه انتشار (لایسنس). توجه داشته باشید که نمی‌توانید این دستور را به صورت مخفف بنویسید. .TP .B \-\-help, \-h چاپ پیام راهنما که خلاصه گزینه‌های پرکاربرد خط فرمان را نمایش می‌دهد. توجه داشته باشید که نمی‌توانید این دستور را به صورت مخفف بنویسید. .TP .B \-\-dump\-options چاپ فهرستی از تمام گزینه‌ها و دستورهای موجود. توجه داشته باشید که نمی‌توانید این دستور را به صورت مخفف بنویسید. .TP .B \-\-server اجرا در حالت سرور و انتظار برای دستورها روی ورودی استاندارد (\fBstdin\fP). حالت پیش‌فرض، ساخت یک سوکت و گوش دادن به دستورها روی آن است. این گزینه تنها برای اهداف آزمایشی کاربرد دارد. .TP .B \-\-daemon اجرا در پس‌زمینه به عنوان دیمن و گوش دادن به دستورها روی یک سوکت. این روشی است که \fBdirmngr\fP در صورت نیاز توسط سایر اجزای GnuPG اجرا می‌شود. برای شروع اجباری \fBdirmngr\fP عموماً بهتر است از \fBgpgconf \-\-launch dirmngr\fP استفاده کنید. .TP .B \-\-supervised اجرا در پیش‌زمینه، ارسال لاگ‌ها به خروجی خطای استاندارد (stderr) و گوش دادن روی توصیف‌گر فایل ۳ که باید از قبل به یک سوکت شنود مقید شده باشد. این گزینه منسوخ شده و در ویندوز پشتیبانی نمی‌شود. .TP .B \-\-list\-crls نمایش محتوای حافظه موقت (کش) CRL روی خروجی استاندارد (\fBstdout\fP). این دستور احتمالاً تنها برای اهداف اشکال‌زدایی مفید است. .TP .B \-\-load\-crl \fIfile\fP این دستور نیاز به یک نام فایل به عنوان آرگومان اضافی دارد و باعث می‌شود Dirmngr تلاش کند تا CRL موجود در \fIfile\fP را به حافظه موقت خود وارد کند. توجه داشته باشید که این کار تنها زمانی ممکن است که Dirmngr بتواند گواهی مرجع صدور گواهی (CA) را مستقیماً با ابزارهای خود دریافت کند. در کل بهتر است از دستور \fB\-\-call\-dirmngr loadcrl filename\fP در \fBgpgsm\fP استفاده کنید تا \fBgpgsm\fP به dirmngr کمک کند. .TP .B \-\-fetch\-crl \fIurl\fP این دستور نیازمند یک نشانی وب به عنوان آرگومان اضافی است و باعث می‌شود dirmngr تلاش کند تا CRL را از آن \fIurl\fP واکشی کرده و در حافظه موقت خود وارد کند. این دستور عمدتاً برای اشکال‌زدایی کاربرد دارد. ابزار \fBdirmngr\-client\fP قابلیت مشابهی را برای یک نمونه در حال اجرای dirmngr فراهم می‌کند. .TP .B \-\-shutdown این دستور یک نمونه در حال اجرای Dirmngr را خاموش می‌کند. این دستور در حال حاضر تأثیری ندارد. .TP .B \-\-flush این دستور تمام CRLها را از حافظه موقت Dirmngr پاک می‌کند. در نتیجه درخواست‌های کارخواه (کلاینت) باعث خواندن مجدد CRLهای تازه خواهند شد. .P .SH "گزینه‌ها (OPTIONS)" توجه داشته باشید که تمام گزینه‌های بلند به استثنای \fB\-\-options\fP و \fB\-\-homedir\fP را می‌توان پس از حذف دو خط تیره ابتدایی، در فایل پیکربندی نیز قرار داد. .TP .B \-\-options \fIfile\fP خواندن پیکربندی از \fIfile\fP به جای فایل پیکربندی پیش‌فرض کاربر. نام فایل پیکربندی پیش‌فرض \(oq\fIdirmngr.conf\fP\(cq است و انتظار می‌رود در دایرکتوری خانگی قرار داشته باشد. .TP .B \-\-homedir \fIdir\fP تنظیم نام دایرکتوری خانگی روی \fIdir\fP. این گزینه تنها زمانی مؤثر است که در خط فرمان استفاده شود. حالت پیش‌فرض دایرکتوری با نام \(oq\fI.gnupg\fP\(cq دقیقاً زیر دایرکتوری خانگی کاربر است، مگر اینکه متغیر محیطی \fBGNUPGHOME\fP مقداردهی شده باشد که در این صورت مقدار آن استفاده خواهد شد. داده‌های متعددی در این دایرکتوری ذخیره می‌شوند. .TP .B \-v .TP .B \-\-verbose نمایش اطلاعات بیشتر هنگام اجرا. می‌توانید با تکرار گزینه‌های جزئیات برای \fBdirmngr\fP، مانند \fB\-vv\fP، سطح جزئیات خروجی را افزایش دهید. .TP .B \-\-log\-file \fIfile\fP افزودن تمام خروجی‌های گزارش و وقایع‌نگاری به \fIfile\fP. این گزینه برای مشاهده عملکرد واقعی کارگزار بسیار مفید است. برای ثبت گزارش در سوکت، از \(oq\fIsocket://\fP\(cq استفاده کنید. .TP .B \-\-compatibility\-flags \fIflags\fP تنظیم فلگ‌های سازگاری برای دور زدن برخی مشکلات یا شبیه‌سازی باگ‌ها. \fIflags\fP به صورت فهرستی از نام‌های فلگ که با کاما از یکدیگر جدا شده‌اند مشخص می‌شود و با یکدیگر OR منطقی می‌شوند. فلگ ویژه "none" فهرست را پاک کرده و امکان شروع دوباره با یک فهرست خالی را فراهم می‌کند. برای دریافت فهرستی از فلگ‌های در دسترس، می‌توان تنها از کلمه "help" استفاده کرد. .TP .B \-\-faked\-system\-time \fIepoch\fP این گزینه فقط برای آزمودن سودمند است؛ زمان سیستم را به \fIepoch\fP که تعداد ثانیه‌های سپری‌شده از سال ۱۹۷۰ است به جلو یا عقب می‌برد. همچنین \fIepoch\fP می‌تواند به عنوان یک رشته زمانی کامل ISO (مانند "20070924T154812") مشخص شود. .TP .B \-\-debug\-level \fIlevel\fP انتخاب سطح اشکال‌زدایی برای بررسی مشکلات. \fIlevel\fP می‌تواند یک مقدار عددی یا یک کلمه کلیدی باشد: .RS .TP .B none بدون هیچ پیام اشکال‌زدایی. می‌توان مقداری کمتر از ۱ را به جای این کلمه کلیدی به کار برد. .TP .B basic برخی پیام‌های پایه اشکال‌زدایی. مقداری بین ۱ و ۲ می‌تواند به جای کلمه کلیدی استفاده شود. .TP .B advanced پیام‌های اشکال‌زدایی با جزئیات بیشتر. مقداری بین ۳ و ۵ می‌تواند استفاده شود. .TP .B expert پیام‌های حتی با جزئیات بیشتر. مقداری بین ۶ و ۸ می‌تواند استفاده شود. .TP .B guru تمام پیام‌های اشکال‌زدایی ممکن. مقداری بزرگتر از ۸ می‌تواند استفاده شود. ایجاد فایل‌های ردگیری هش تنها در صورت استفاده از این کلمه کلیدی فعال می‌شود. .RE نحوه نگاشت این پیام‌ها به فلگ‌های واقعی اشکال‌زدایی مشخص نشده و ممکن است در نسخه‌های جدیدتر این برنامه تغییر کند. با این حال، آنها با دقت انتخاب شده‌اند تا بیشترین کمک را در اشکال‌زدایی ارائه دهند. .TP .B \-\-debug \fIflags\fP تنظیم فلگ‌های اشکال‌زدایی. تمام فلگ‌ها با یکدیگر OR می‌شوند و \fIflags\fP می‌تواند در ساختار نحوی زبان C (مانند 0x0042) یا به صورت فهرستی از نام‌های فلگ جداشده با کاما مشخص شود. برای دریافت فهرست تمام فلگ‌های پشتیبانی‌شده، می‌توان از کلمه منفرد "help" استفاده کرد. این گزینه تنها برای اشکال‌زدایی مفید است و رفتار آن ممکن است در هر زمان بدون اطلاع قبلی تغییر کند. .TP .B \-\-debug\-all معادل با \fB\-\-debug=0xffffffff\fP .TP .B \-\-tls\-debug \fIlevel\fP فعال‌سازی اشکال‌زدایی لایه TLS در سطح \fIlevel\fP. جزئیات سطح اشکال‌زدایی بستگی به کتابخانه TLS مورد استفاده دارد و ثابت نیست. .TP .B \-\-debug\-wait \fIn\fP هنگام اجرا در حالت سرور، پیش از ورود به حلقه پردازش اصلی، به مدت \fIn\fP ثانیه مکث کرده و شناسه فرایند (PID) را چاپ می‌کند. این کار فرصت کافی برای اتصال یک اشکال‌زدا (debugger) فراهم می‌سازد. .TP .B \-\-disable\-check\-own\-socket در برخی بسترها، \fBdirmngr\fP قادر به تشخیص حذف فایل سوکت خود و خاموش شدن خودکار است. این گزینه این خودآزمایی را به منظور اشکال‌زدایی غیرفعال می‌کند. .TP .B \-s .TQ .B \-\-sh .TQ .B \-c .TQ .B \-\-csh فرمت‌بندی خروجی اطلاعات در حالت دیمن برای استفاده با شل استاندارد Bourne یا C-shell. حالت پیش‌فرض حدس زدن بر اساس متغیر محیطی \fBSHELL\fP است که در تقریباً تمام موارد کافی است. .TP .B \-\-force فعال‌سازی این گزینه بارگیری CRLهای منقضی‌شده را اجباری می‌کند؛ این کار تنها برای اشکال‌زدایی سودمند است. .TP .B \-\-use\-tor .TQ .B \-\-no\-use\-tor گزینه \fB\-\-use\-tor\fP برنامه Dirmngr و در نتیجه GnuPG را به حالت «تور» (Tor mode) تغییر می‌دهد تا تمام دسترسی‌های شبکه را از طریق شبکه ناشناسی تور هدایت کند. برخی قابلیت‌های دیگر در این حالت غیرفعال می‌شوند. اثر \fB\-\-use\-tor\fP با هیچ دستور دیگری و حتی با بارگیری مجدد dirmngr قابل لغو نیست. استفاده از \fB\-\-no\-use\-tor\fP استفاده از تور را غیرفعال می‌کند. رفتار پیش‌فرض این است که اگر تور در هنگام راه‌اندازی یا پس از بارگیری مجدد dirmngr در دسترس باشد، از آن استفاده شود. بررسی در دسترس بودن تور با تلاش برای اتصال به پراکسی SOCKS روی پورت 9050 یا 9150 انجام می‌شود؛ اگر نوع دیگری از پراکسی روی یکی از این پورت‌ها شنود می‌کند، باید از \fB\-\-no\-use\-tor\fP استفاده کنید. .TP .B \-\-standard\-resolver این گزینه استفاده از کد ریزالور استاندارد DNS سیستم را اجباری می‌کند. این گزینه عمدتاً برای اشکال‌زدایی به کار می‌رود. توجه داشته باشید که در ویندوز از ریزالور استاندارد استفاده نمی‌شود و در صورت استفاده از این گزینه، تمام دسترسی‌های DNS خطای «Not Implemented» برمی‌گردانند. استفاده همزمان از این گزینه با حالت تور خطای «Not Enabled» را برمی‌گرداند. .TP .B \-\-recursive\-resolver در صورت امکان، استفاده از یک ریزالور بازگشتی (recursive resolver) به جای یک ریزالور خرد (stub resolver). .TP .B \-\-resolver\-timeout \fIn\fP تنظیم مهلت زمانی (timeout) برای ریزالور DNS روی N ثانیه. مقدار پیش‌فرض ۳۰ ثانیه است. .TP .B \-\-connect\-timeout \fIn\fP .TP .B \-\-connect\-quick\-timeout \fIn\fP تنظیم مهلت زمانی تلاش برای برقراری اتصال HTTP و اتصالات عمومی TCP روی N ثانیه. مقدار تعیین‌شده با گزینه نوع سریع، زمانی به کار می‌رود که گزینه \-\-quick به برخی دستورهای Assuan داده شده باشد. مقدار زمان‌بندی سریع به سقف مقدار مهلت اتصال معمولی محدود می‌شود. مقادیر پیش‌فرض ۱۵ و ۲ ثانیه هستند. توجه داشته باشید که مقادیر مهلت زمانی برای هر تلاش اتصال هستند؛ کد اتصال برای تمام نشانی‌های فهرست‌شده یک سرور تلاش خواهد کرد متصل شود. .TP .B \-\-listen\-backlog \fIn\fP تنظیم اندازه صف برای اتصالات معلق. مقدار پیش‌فرض ۶۴ است. .TP .B \-\-allow\-version\-check اجازه به Dirmngr برای اتصال به \fBhttps://versions.gnupg.org\fP به منظور دریافت فهرست نسخه‌های نرم‌افزاری جاری. در نسخه‌های بسته‌بندی‌شده دبیان، این گزینه هیچ کاری انجام نمی‌دهد زیرا به‌روزرسانی‌های نرم‌افزاری باید توسط توزیع مدیریت شوند. برای اطلاعات بیشتر گزینه \fB\-\-query\-swdb\fP از دستور \fBgpgconf\fP را ببینید. توجه داشته باشید که صرف‌نظر از این گزینه، همیشه می‌توان بررسی نسخه را با این دستور فعال کرد: .RS 2 .nf gpg\-connect\-agent \-\-dirmngr 'loadswdb \-\-force' /bye .fi .RE .TP .B \-\-keyserver \fIname\fP استفاده از \fIname\fP به عنوان سرور کلید شما. این همان سروری است که \fBgpg\fP برای دریافت کلیدها، ارسال کلیدها و جستجوی کلیدها با آن ارتباط برقرار می‌کند. قالب \fIname\fP یک نشانی یکپارچه منبع (URI) است: `scheme:[//]keyservername[:port]` طرحواره (scheme) نوع سرور کلید را مشخص می‌کند: "hkp" برای سرورهای کلید سازگار یا مبتنی بر HTTP یا "ldap" برای سرورهای کلید LDAP. توجه داشته باشید که ممکن است نصب خاص GnuPG شما انواع دیگری از سرورهای کلید را نیز پشتیبانی کند. طرحواره‌های سرور کلید به بزرگی و کوچکی حروف حساس نیستند. پس از نام سرور کلید، گزینه‌های پیکربندی اختیاری سرور کلید می‌توانند ارائه شوند. این گزینه‌ها مشابه \fB\-\-keyserver\-options\fP در \fBgpg\fP هستند، اما تنها به همین سرور کلید خاص اعمال می‌شوند. .PP برخی سرورهای کلید با یکدیگر همگام‌سازی می‌شوند، بنابراین همیشه نیازی به ارسال کلیدها به بیش از یک سرور نیست. برخی سرورهای کلید از DNS چرخشی (round-robin) استفاده می‌کنند تا با هر بار استفاده، سرور کلید متفاوتی در اختیارتان بگذارند. .PP اگر دقیقاً دو سرور کلید پیکربندی شده باشد و تنها یکی از آنها یک سرویس پنهان تور (.onion) باشد، Dirmngr بسته به اینکه تور به صورت محلی در حال اجرا باشد یا خیر، سرور کلید مورد استفاده را برمی‌گزیند. بررسی اجرای تور برای هر اتصال جدید انجام می‌گیرد. .PP اگر هیچ سرور کلیدی به صراحت پیکربندی نشده باشد، dirmngr از پیش‌فرض توکار \fBhkps://keys.openpgp.org\fP استفاده خواهد کرد. برای جلوگیری از استفاده از سرور کلید پیش‌فرض، می‌توان از مقدار \fBnone\fP استفاده کرد. .PP توجه داشته باشید که پیش‌فرض فوق یک انتخاب اختصاصی دبیان است. نسخه بالادستی GnuPG سرور \fBhttps://keyserver.ubuntu.com\fP را ترجیح می‌دهد. برای جزئیات بیشتر به فایل /usr/share/doc/gpgconf/NEWS.Debian.gz مراجعه کنید. .PP کاربران ویندوز که سرور کلید آنها روی اکتیو دایرکتوری (Active Directory) اجرا می‌شود، می‌توانند از شکل کوتاه \fBldap:///\fP برای \fIname\fP جهت دسترسی به این دایرکتوری استفاده کنند. .PP برای دسترسی به سرورهای کلید ناشناس LDAP، به طور کلی \fIname\fP تنها به شکل \fBldaps://ldap.example.com\fP است. پارامتر BaseDN هرگز نباید مشخص شود. اگر احراز هویت لازم باشد، شرایط پیچیده‌تر است و دو روش در دسترس است: .PP روش مدرن (از نسخه ۲.۲.۲۸ به بعد) استفاده از همان ساختار نحوی مورد استفاده با گزینه \fB\-\-ldapserver\fP است. لطفاً برای جزئیات به آن بخش مراجعه کنید؛ در اینجا یک مثال آمده است: .RS 2 .nf keyserver ldap:ldap.example.com::uid=USERNAME,ou=GnuPG Users,dc=example,dc=com:PASSWORD::starttls .fi .RE روش دیگر استفاده از یک URL کامل برای \fIname\fP است؛ برای نمونه: .RS 2 .nf keyserver ldaps://ldap.example.com/????bindname=uid=USERNAME%2Cou=GnuPG%20Users%2Cdc=example%2Cdc=com,password=PASSWORD .fi .RE تمام این عبارت را در یک خط و بدون هیچ فاصله‌ای قرار دهید و مقادیر '%2C' را همان‌طور که مشخص شده نگه دارید. بخش‌های USERNAME، PASSWORD و 'dc' را بر اساس دستورالعمل‌های دریافتی از مدیر LDAP خود جایگزین کنید. توجه داشته باشید که تنها احراز هویت ساده (رمز عبور متنی بدون رمزنگاری) پشتیبانی می‌شود و بنابراین اکیداً توصیه می‌شود از ldaps استفاده کنید (از نسخه ۲.۲.۲۸، "ldaps" به طور پیش‌فرض روی پورت ۳۸۹ قرار دارد و از STARTTLS استفاده می‌کند). در ویندوز، احراز هویت از طریق AD می‌تواند با افزودن \fBgpgNtds=1\fP پس از علامت سوال چهارم به جای پارامترهای bindname و password درخواست شود. .TP .B \-\-nameserver \fIipaddr\fP در «حالت تور»، Dirmngr از یک ریزالور عمومی از طریق تور برای حل نام‌های DNS استفاده می‌کند. اگر قرار نیست از ریزالور عمومی پیش‌فرض که \fB8.8.8.8\fP است استفاده شود، می‌توان با استفاده از این گزینه ریزالور دیگری تعیین کرد. توجه داشته باشید که باید یک نشانی عددی IP (چه IPv6 یا IPv4) داده شود و هیچ بررسی خطایی برای \fIipaddr\fP انجام نمی‌شود. .TP .B \-\-disable\-ipv4 .TP .B \-\-disable\-ipv6 غیرفعال کردن استفاده از تمامی نشانی‌های IPv4 یا IPv6. .TP .B \-\-disable\-ldap غیرفعال‌سازی کامل استفاده از LDAP. .TP .B \-\-disable\-http غیرفعال‌سازی کامل استفاده از HTTP. .TP .B \-\-ignore\-http\-dp هنگام جستجو برای یافتن محل یک CRL، گواهیِ تحت بررسی معمولاً حاوی مدخل‌هایی به نام نقطه توزیع CRL (مخفف DP) است که نشانی‌های URL برای دسترسی به CRL را تشریح می‌کنند. اولین مدخل DP پیدا شده استفاده می‌شود. با فعال بودن این گزینه، تمام مدخل‌هایی که از طرحواره HTTP استفاده می‌کنند هنگام جستجو برای یک DP مناسب نادیده گرفته می‌شوند. .TP .B \-\-ignore\-ldap\-dp این گزینه مشابه \fB\-\-ignore\-http\-dp\fP است اما مدخل‌های مبتنی بر طرحواره LDAP را نادیده می‌گیرد. ترکیب هر دو گزینه منجر به نادیده گرفتن کامل تمامی DPها خواهد شد. .TP .B \-\-ignore\-ocsp\-service\-url نادیده گرفتن تمام URLهای OCSP موجود در گواهی. اثر این گزینه، اجبار به استفاده از پاسخ‌دهنده (responder) پیش‌فرض است. .TP .B \-\-honor\-http\-proxy اگر متغیر محیطی \(oq\fIhttp_proxy\fP\(cq مقداردهی شده باشد، از مقدار آن برای دسترسی به سرورهای HTTP استفاده می‌شود. در ویندوز، اگر از این گزینه استفاده شود اما متغیر محیطی تنظیم نشده باشد، تنظیمات پراکسی از سیستم خوانده می‌شود. .TP .B \-\-http\-proxy \fIhost\fP[:\fIport\fP] استفاده از \fIhost\fP و \fIport\fP برای دسترسی به سرورهای HTTP. استفاده از این گزینه بدون در نظر گرفتن اینکه \fB\-\-honor\-http\-proxy\fP تنظیم شده باشد یا خیر، متغیر محیطی \(oq\fIhttp_proxy\fP\(cq را بازنویسی (override) می‌کند. .TP .B \-\-ldap\-proxy \fIhost\fP[:\fIport\fP] استفاده از \fIhost\fP و \fIport\fP برای اتصال به سرورهای LDAP. اگر \fIport\fP حذف شود، پورت ۳۸۹ (پورت استاندارد LDAP) استفاده می‌شود. این گزینه هر بخش میزبان و پورتی که در یک نشانی اینترنتی LDAP مشخص شده را بازنویسی می‌کند و در صورتی که میزبان و پورت در نشانی وب حذف شده باشند نیز اعمال می‌شود. .TP .B \-\-only\-ldap\-proxy هرگز از هیچ چیزی به جز «پراکسی» LDAP که با \fB\-\-ldap\-proxy\fP پیکربندی شده استفاده نشود. به طور معمول اگر اتصال از طریق "proxy" با شکست مواجه شود، \fBdirmngr\fP سعی می‌کند از سرورهای LDAP پیکربندی‌شده دیگر استفاده کند. .TP .B \-\-ldapserverlist\-file \fIfile\fP خواندن فهرست سرورهای LDAP مورد مراجعه برای CRLها و گواهی‌های X.509 از این فایل به جای فایل پیش‌فرض اختصاصی کاربر. مقدار پیش‌فرض برای \fIfile\fP برابر با \(oq\fIdirmngr_ldapservers.conf\fP\(cq است. .PP این فایل فهرست سرورها شامل یک سرور LDAP در هر خط در قالب زیر است: .PP \fBhostname:port:username:password:base_dn:flags\fP .PP خطوطی که با \(oq#\(cq آغاز می‌شوند کامنت (توضیح) هستند. .PP توجه داشته باشید که طبق معمول انتظار می‌رود تمام رشته‌های وارد شده دارای کدگذاری UTF-8 باشند. مسلماً اگر رمز عبور در ابتدا با کدگذاری Latin-1 نوشته شده باشد، با مشکلاتی مواجه خواهد شد. هیچ راه‌حل دیگری در اینجا وجود ندارد جز اینکه چنین رمزی را با کدگذاری باینری در فایل قرار دهید (یعنی نویسه‌های غیر اسکی به شکل خوانا نمایش داده نخواهند شد). ([ابزار \fBgpgconf\fP ممکن است برای رابط‌های کاربری مفید باشد زیرا امکان ویرایش این فایل پیکربندی با رشته‌های فرار مبتنی بر درصد (percent-escaped) را فراهم می‌آورد.]) .TP .B \-\-ldapserver \fIspec\fP این یک روش جایگزین برای مشخص کردن سرورهای LDAP به منظور بازیابی CRL و گواهینامه X.509 است. اگر از این گزینه استفاده شود، سرورهای پیکربندی‌شده در \(oq\fIdirmngr_ldapservers.conf\fP\(cq (یا فایل داده‌شده با \fB\-\-ldapserverlist\-file\fP) پاک می‌شوند. توجه داشته باشید که \(oq\fIdirmngr_ldapservers.conf\fP\(cq با سیگنال بارگیری مجدد خوانده نمی‌شود، اما گزینه‌های \fB\-\-ldapserver\fP دوباره خوانده می‌شوند. .PP \fIspec\fP یا یک نشانی اینترنتی استاندارد LDAP است یا یک فهرست جداشده با دونقطه به فرم زیر: .PP \fBhostname:port:username:password:base_dn:flags:\fP .PP همراه با یک پیشوند اختیاری \fBldap:\fP (اما بدون دو اسلش که آن را تبدیل به یک URL مناسب LDAP کند). مقدار \fBflags\fP فهرستی از یک یا چند کلمه کلیدی جداشده با کاما است: .RS .TP .B plain پیش‌فرض: به هیچ وجه از اتصال امن TLS استفاده نمی‌شود؛ پورت پیش‌فرض ۳۸۹ است. .TP .B starttls استفاده از STARTTLS برای امن‌سازی اتصال؛ پورت پیش‌فرض ۳۸۹ است. .TP .B ldaptls تونل کردن LDAP از طریق یک اتصال TLS؛ پورت پیش‌فرض ۶۳۶ است. .TP .B ntds در ویندوز، اتصال LDAP را با استفاده از اکتیو دایرکتوری با کاربر فعلی احراز هویت می‌کند. .TP .B areconly در ویندوز هنگام حل نام سرور LDAP، تنها از رکورد A یا AAAA استفاده می‌کند. .RE .PP توجه داشته باشید که در مشخص‌سازی به سبک URL، طرحواره \fBldaps://\fP به STARTTLS اشاره دارد و نه به LDAP-over-TLS. .TP .B \-\-ldaptimeout \fIsecs\fP تعیین تعداد ثانیه‌های انتظار برای یک پرسمان (query) LDAP پیش از اتمام مهلت زمانی. مقدار پیش‌فرض ۱۵ ثانیه است. مقدار ۰ هرگز منقضی نخواهد شد. .TP .B \-\-add\-servers این گزینه باعث می‌شود dirmngr هر سروری را که هنگام اعتبارسنجی گواهی‌ها در برابر CRLها کشف می‌کند، به فهرست داخلی سرورهای مورد مراجعه برای گواهی‌ها و CRLها بیفزاید. این گزینه به طور کلی نباید استفاده شود. .PP این گزینه ممکن است هنگام تلاش برای اعتبارسنجی گواهی‌ای مفید باشد که نقطه توزیع CRL آن به سروری اشاره دارد که در حال حاضر در فهرست ldapserverlist نیست. Dirmngr همیشه به این سرور مراجعه کرده و سعی در دانلود CRL می‌کند، اما احتمال زیادی وجود دارد که گواهی مورد استفاده برای امضای CRL روی همان سرور قرار داشته باشد. بنابراین اگر dirmngr آن سرور جدید را به فهرست اضافه نکند، اغلب نمی‌تواند امضای CRL را تأیید کند مگر اینکه گزینه \fB\-\-add\-servers\fP استفاده شود. .PP هشدار به خریدار (Caveat emptor): استفاده از این گزینه ممکن است حملات منع سرویس (DoS) را تسهیل کند و درخواست‌های جستجو را برای اشخاص ثالث ناشناس فاش سازد. این به این دلیل است که سرورهای اختیاری به فهرست داخلی سرورهای LDAP اضافه می‌شوند که به نوبه خود برای تمام پرس‌وجوهای نامشخص LDAP و همچنین به عنوان پشتیبان برای پرس‌وجوهایی که نتیجه‌ای بازنگردانده‌اند استفاده می‌شود. .TP .B \-\-allow\-ocsp این گزینه پشتیبانی از OCSP را در صورت درخواست کارخواه فعال می‌کند. .PP درخواست‌های OCSP به طور پیش‌فرض رد می‌شوند زیرا ممکن است حریم خصوصی کاربر را نقض کنند؛ به عنوان مثال می‌توان زمان خواندن ایمیل توسط یک کاربر را ردگیری کرد. .TP .B \-\-ocsp\-responder \fIurl\fP استفاده از \fIurl\fP به عنوان پاسخ‌دهنده پیش‌فرض OCSP در صورتی که گواهی شامل اطلاعاتی درباره پاسخ‌دهنده تعیین‌شده نباشد. توجه داشته باشید که \fB\-\-ocsp\-signer\fP نیز باید روی یک گواهی معتبر تنظیم شده باشد. .TP .B \-\-ocsp\-signer \fIfpr\fP|\fIfile\fP استفاده از گواهی با اثرانگشت \fIfpr\fP برای بررسی پاسخ‌های پاسخ‌دهنده پیش‌فرض OCSP. همچنین می‌توان یک نام فایل تعیین کرد که در این صورت انتظار می‌رود پاسخ توسط یکی از گواهی‌های مشخص‌شده در آن فایل امضا شده باشد. هر آرگومانی که شامل اسلش، نقطه یا تیلدا (~) باشد به عنوان یک نام فایل در نظر گرفته می‌شود. بسط معمول نام فایل اعمال می‌شود: یک تیلدا در ابتدا همراه با یک اسلش با محتوای \(oq\fIHOME\fP\(cq جایگزین می‌شود، و نبود اسلش در ابتدا یک نام فایل نسبی را توصیف می‌کند که در دایرکتوری خانگی جستجو خواهد شد. برای اطمینان از اینکه \fIfile\fP در دایرکتوری خانگی جستجو می‌شود، یا نام را با "./" پیشوندگذاری کنید یا از نامی استفاده کنید که دارای نقطه باشد. .PP اگر پاسخی توسط گواهی تشریح‌شده با این اثرانگشت‌ها امضا شده باشد، هیچ بررسی دیگری بر روی اعتبار این گواهی انجام نخواهد شد. .PP قالب \fIFILE\fP فهرستی از اثرانگشت‌های SHA-1 است که در هر خط یک اثرانگشت همراه با دو‌نقطه‌های اختیاری میان بایت‌ها قرار می‌گیرد. خطوط خالی و خطوطی که با علامت هش (#) شروع می‌شوند نادیده گرفته می‌شوند. .TP .B \-\-ocsp\-max\-clock\-skew \fIn\fP تعداد ثانیه‌های مجاز برای اختلاف ساعت میان پاسخ‌دهنده OCSP و ساعت محلی. مقدار پیش‌فرض ۶۰۰ (۱۰ دقیقه) است. .TP .B \-\-ocsp\-max\-period \fIn\fP حداکثر تعداد ثانیه‌هایی که یک پاسخ پس از زمان داده‌شده در فیلد thisUpdate معتبر تلقی می‌شود. مقدار پیش‌فرض ۷۷۷۶۰۰۰ (۹۰ روز) است. .TP .B \-\-ocsp\-current\-period \fIn\fP تعداد ثانیه‌هایی که یک پاسخ OCSP پس از زمان داده‌شده در داده NEXT_UPDATE معتبر تلقی می‌شود. مقدار پیش‌فرض ۱۰۸۰۰ (۳ ساعت) است. .TP .B \-\-max\-replies \fIn\fP عدم بازگرداندن بیش از \fIn\fP مورد در یک پرسمان. مقدار پیش‌فرض ۱۰ است. .TP .B \-\-ignore\-cert\-extension \fIoid\fP افزودن \fIoid\fP به فهرست افزونه‌های نادیده‌گرفته‌شده گواهی. انتظار می‌رود \fIoid\fP به صورت ده‌دهی نقطه‌دار باشد، مانند \fB2.5.29.3\fP. این گزینه می‌تواند بیش از یک بار استفاده شود. افزونه‌های گواهی نشانه‌گذاری‌شده با وضعیت بحرانی (critical) که با یکی از OIDهای این فهرست تطابق داشته باشند، به گونه‌ای رفتار می‌شوند که گویی واقعاً پردازش شده‌اند و در نتیجه گواهی به دلیل وجود یک افزونه بحرانی ناشناخته رد نخواهد شد. از این گزینه با احتیاط استفاده کنید زیرا افزونه‌ها معمولاً به دلایل مشخصی به عنوان بحرانی نشانه‌گذاری می‌شوند. .TP .B \-\-ignore\-crl\-extension \fIoid\fP افزودن \fIoid\fP به فهرست افزونه‌های نادیده‌گرفته‌شده CRL. انتظار می‌رود \fIoid\fP به صورت ده‌دهی نقطه‌دار باشد. افزونه‌های CRL علامت‌گذاری‌شده به عنوان بحرانی که با یکی از OIDهای موجود در فهرست مطابقت داشته باشند، به گونه‌ای بررسی می‌شوند که گویی مدیریت شده‌اند و بنابراین گواهی به خاطر یک افزونه بحرانی ناشناخته رد نمی‌شود. از این گزینه با احتیاط استفاده کنید. .TP .B \-\-ignore\-cert \fIfpr\fP|\fIfile\fP نادیده گرفتن کامل گواهی‌های دارای اثرانگشت \fIfpr\fP. به عنوان جایگزینی برای اثرانگشت می‌توان یک نام فایل تعیین کرد که در این صورت تمام گواهی‌های شرح داده شده در آن فایل نادیده گرفته می‌شوند. هر آرگومانی که شامل اسلش، نقطه یا تیلدا باشد یک نام فایل محسوب می‌شود. بسط معمول نام فایل اعمال می‌شود: یک تیلدا در ابتدا همراه با یک اسلش با محتوای \(oq\fIHOME\fP\(cq جایگزین می‌شود، نبود اسلش در ابتدا یک نام فایل نسبی را توصیف می‌کند که در دایرکتوری خانگی جستجو می‌شود. برای اطمینان از اینکه \fIfile\fP در دایرکتوری خانگی جستجو شود، یا نام را با "./" آغاز کنید یا از نامی استفاده کنید که حاوی نقطه باشد. قالب چنین فایلی فهرستی از اثرانگشت‌های SHA-1 است، یکی در هر خط با دونقطه‌های اختیاری بین بایت‌ها. خطوط خالی و خطوطی که با علامت هش (#) شروع می‌شوند نادیده گرفته می‌شوند. .PP این گزینه به عنوان یک راهکار موقت سریع برای مستثنی کردن برخی گواهی‌ها از مخزن سیستم مفید است. .TP .B \-\-hkp\-cacert \fIfile\fP استفاده از گواهی‌های ریشه در \fIfile\fP برای اعتبارسنجی گواهی‌های TLS مورد استفاده با \fBhkps\fP (دسترسی به سرور کلید از طریق TLS). اگر فایل در قالب PEM باشد، پسوند \fB.pem\fP برای \fIfile\fP انتظار می‌رود. این گزینه می‌تواند چندین بار برای افزودن گواهی‌های ریشه بیشتر مشخص شود. گسترش تیلدا (~) پشتیبانی می‌شود. .PP اگر هیچ دستورالعمل \fBhkp\-cacert\fP وجود نداشته باشد، dirmngr از مراجع گواهی (CA) سیستم استفاده خواهد کرد. .P .SH "مثال‌ها (EXAMPLES)" در اینجا نمونه‌ای از نحوه نمایش جدول داخلی نشانی‌های سرورهای کلید OpenPGP در dirmngr آمده است. خروجی برای اهداف اشکال‌زدایی در نظر گرفته شده و بخشی از یک API تعریف‌شده نیست. .RS 2 .nf gpg\-connect\-agent \-\-dirmngr 'keyserver \-\-hosttable' /bye .fi .RE برای جلوگیری از استفاده از یک میزبان خاص که در یکی از استخرهای سرور کلید دیده‌اید، می‌توانید از دستور زیر استفاده کنید: .RS 2 .nf gpg\-connect\-agent \-\-dirmngr 'keyserver \-\-dead pgpkeys.bnd.de' /bye .fi .RE توضیحات دستور \fBkeyserver\fP را می‌توان با دستور زیر چاپ کرد: .RS 2 .nf gpg\-connect\-agent \-\-dirmngr 'help keyserver' /bye .fi .RE .SH "فایل‌ها (FILES)" برنامه Dirmngr هنگام اجرا در حالت دیمن از چندین دایرکتوری استفاده می‌کند: چندین فایل پیکربندی برای کنترل عملکرد dirmngr وجود دارد. به طور پیش‌فرض همگی ممکن است در دایرکتوری خانگی فعلی یافت شوند (گزینه [option --homedir] را ببینید). .TP .B dirmngr.conf این فایل پیکربندی استانداردی است که توسط \fBdirmngr\fP در هنگام راه‌اندازی خوانده می‌شود. این فایل می‌تواند شامل هر گزینه بلند معتبری باشد؛ دو خط تیره ابتدایی نباید وارد شوند و گزینه نباید مخفف شود. این فایل پس از دریافت سیگنال \fBSIGHUP\fP نیز دوباره خوانده می‌شود، اگرچه همه گزینه‌ها در عمل اعمال نخواهند شد. این نام پیش‌فرض را می‌توان در خط فرمان تغییر داد (گزینه [option --options] را ببینید). بهتر است از این فایل نسخه پشتیبان تهیه کنید. .TP .B /etc/gnupg/trusted\-certs این دایرکتوری باید با گواهی‌های مراجع صدور ریشه (Root CA) که برای بررسی CRLها و امضای پاسخ‌های OCSP به آنها اعتماد دارید پر شود. .PP معمولاً این گواهی‌ها همان‌هایی هستند که با برنامه‌های استفاده‌کننده از dirmngr به کار می‌برید. انتظار می‌رود که هر یک از این فایل‌های گواهی دقیقاً شامل یک گواهی با کدگذاری DER در فایلی با پسوند \(oq\fI.crt\fP\(cq یا \(oq\fI.der\fP\(cq باشد. برنامه \fBdirmngr\fP این گواهی‌ها را هنگام راه‌اندازی و دریافت سیگنال SIGHUP می‌خواند. گواهی‌هایی که قابل خواندن نیستند یا یک گواهی معتبر X.509 تشکیل نمی‌دهند نادیده گرفته می‌شوند؛ برای جزئیات به فایل لاگ مراجعه کنید. .PP برنامه‌های استفاده‌کننده از dirmngr (مانند gpgsm) می‌توانند این گواهی‌ها را برای تکمیل زنجیره اعتماد همانند دایرکتوری extra-certs (به زیر مراجعه کنید) درخواست کنند. .PP توجه داشته باشید که برای پاسخ‌های OCSP، گواهی تعیین‌شده با گزینه \fB\-\-ocsp\-signer\fP همواره برای امضای درخواست‌های OCSP معتبر تلقی می‌شود. .TP .B /etc/gnupg/extra\-certs این دایرکتوری ممکن است حاوی گواهی‌های اضافی باشد که هنگام راه‌اندازی در حافظه موقت داخلی پیش‌بارگذاری می‌شوند. برنامه‌های استفاده‌کننده از dirmngr (مانند gpgsm) می‌توانند برای تکمیل زنجیره اعتماد، گواهی‌های موجود در حافظه موقت را درخواست کنند. این امر در مواردی که چند گواهی CA میانی یا گواهی‌هایی دارید که معمولاً برای امضای پاسخ‌های OCSP استفاده می‌شوند، بسیار سودمند است. این گواهی‌ها ابتدا بررسی می‌شوند قبل از اینکه برنامه برای یافتن آنها به شبکه مراجعه کند. این گواهی‌ها نیز باید با کدگذاری DER باشند و دارای پسوند \(oq\fI.crt\fP\(cq یا \(oq\fI.der\fP\(cq باشند. .TP .B ~/.gnupg/crls.d این دایرکتوری برای ذخیره CRLهای حافظه موقت استفاده می‌شود. بخش \(oq\fIcrls.d\fP\(cq در صورت عدم وجود توسط dirmngr ایجاد خواهد شد، اما باید اطمینان حاصل کنید که دایرکتوری بالاتر از آن وجود دارد. .P چندین گزینه استفاده از گواهی‌های معتمد را برای TLS و CRLها کنترل می‌کنند. در اینجا نمایی کلی از کاربرد و مبدا این گواهی‌های مرجع ریشه (Root CA) ارائه شده است: .TP .B سیستم (System) این گواهی‌های ریشه سیستم توسط اجزای دیگر استفاده می‌شوند. .PP مبدا گواهی‌های ارائه‌شده توسط سیستم بستگی به بستر دارد. در ویندوز تمام گواهی‌های مخازن سیستمی ویندوز یعنی \fBROOT\fP و \fBCA\fP استفاده می‌شوند. .PP در سایر بسترها گواهی‌ها از اولین فایل یافت‌شده از این فهرست خوانده می‌شوند: \(oq\fI/etc/ssl/ca\-bundle.pem\fP\(cq، \(oq\fI/etc/ssl/certs/ca\-certificates.crt\fP\(cq، \(oq\fI/etc/pki/tls/cert.pem\fP\(cq، \(oq\fI/usr/local/share/certs/ca\-root\-nss.crt\fP\(cq، \(oq\fI/etc/ssl/cert.pem\fP\(cq. .TP .B GnuPG گواهی‌های اختصاصی GnuPG ذخیره‌شده در دایرکتوری \(oq\fI/etc/gnupg/trusted\-certs\fP\(cq تنها برای اعتبارسنجی CRLها استفاده می‌شوند. .TP .B سرور کلید OpenPGP (OpenPGP keyserver) برای دسترسی به سرورهای کلید OpenPGP، تنها گواهی‌های استفاده‌شده مواردی هستند که با گزینه پیکربندی \fBhkp\-cacert\fP تنظیم شده‌اند. .TP .B استخر سرورهای کلید OpenPGP (OpenPGP keyserver pool) این مورد معمولاً تنها یک گواهی است که از فایل \(oq\fI/usr/share/gnupg/gnupg/sks\-keyservers.netCA.pem\fP\(cq خوانده می‌شود. اگر این گواهی موجود باشد، برای دسترسی به سرورهای کلید ویژه \fBhkps.pool.sks\-keyservers.net\fP (یا \(oq\fIhkps://keys.gnupg.net\fP\(cq) استفاده می‌شود. .P لطفاً توجه داشته باشید که \fBgpgsm\fP گواهی‌های Root CA را برای مقاصد خود تنها در صورتی می‌پذیرد که در فایل \(oq\fItrustlist.txt\fP\(cq آن فهرست شده باشند. برنامه \fBdirmngr\fP از این فهرست استفاده نمی‌کند. .SH "نکات (NOTES)" برای اینکه بتوانید پیام‌های تشخیصی را مشاهده کنید، اغلب مفید است که دست‌کم خطوط زیر را در فایل پیکربندی \(oq\fI~/.gnupg/dirmngr.conf\fP\(cq قرار دهید: .RS 2 .nf log\-file ~/dirmngr.log verbose .fi .RE ممکن است بخواهید فایل گزارش را بررسی کنید تا ببینید آیا تمام گواهی‌های مرجع ریشه مورد نظر به درستی بارگیری شده‌اند یا خیر. .PP برای اینکه بتوانید درخواست‌های OCSP را انجام دهید، احتمالاً می‌خواهید این خط را اضافه کنید: .RS 2 .nf allow\-ocsp .fi .RE برای اطمینان از اینکه گزینه‌های جدید خوانده می‌شوند یا اینکه پس از نصب نسخه‌های جدید GnuPG نسخه درستی از dirmngr در حال اجرا است، باید dirmngr موجود را متوقف کنید تا نمونه جدیدی در صورت نیاز توسط سایر اجزا راه‌اندازی شود: .RS 2 .nf gpgconf \-\-kill dirmngr .fi .RE تعامل مستقیم با dirmngr با استفاده از دستور زیر امکان‌پذیر است: .RS 2 .nf gpg\-connect\-agent \-\-dirmngr .fi .RE عبارت \fBHELP\fP را در خط اعلان وارد کنید تا فهرستی از دستورها را ببینید و \fBHELP\fP را به همراه نام یک دستور وارد کنید تا راهنمای مربوط به آن دستور را دریافت نمایید. .SH "سیگنال‌ها (SIGNALS)" یک نمونه در حال اجرای \fBdirmngr\fP می‌تواند توسط سیگنال‌ها کنترل شود، یعنی با استفاده از دستور \fBkill\fP برای ارسال سیگنال به فرایند. .PP در اینجا فهرستی از سیگنال‌های پشتیبانی‌شده آمده است: .TP .B SIGHUP این سیگنال تمام CRLهای ذخیره‌شده در حافظه موقت داخلی و همچنین هرگونه گواهی کش‌شده را پاک می‌کند. سپس حافظه موقت گواهی‌ها همانند زمان راه‌اندازی دوباره مقداردهی اولیه می‌شود. گزینه‌ها دوباره از فایل پیکربندی خوانده می‌شوند. به جای ارسال این سیگنال بهتر است از دستور زیر استفاده کنید: .RS 2 .nf gpgconf \-\-reload dirmngr .fi .RE .TP .B SIGTERM فرایند را خاموش می‌کند اما تا برآورده شدن تمام درخواست‌های فعلی منتظر می‌ماند. اگر فرایند ۳ بار از این سیگنال‌ها دریافت کند و درخواست‌ها هنوز در حال انتظار باشند، خاموش شدن اجباری اعمال می‌شود. همچنین می‌توانید به جای این سیگنال از دستور زیر استفاده کنید: .RS 2 .nf gpgconf \-\-kill dirmngr .fi .RE .TP .B SIGINT فرایند را بی‌درنگ خاموش می‌کند. .TP .B SIGUSR1 این سیگنال برخی از آمار حافظه موقت (کش) را در فایل گزارش چاپ می‌کند. .P .SH "همچنین ببینید (SEE ALSO)" \fBgpgsm\fP(1)، \fBdirmngr\-client\fP(1) .PP مستندات کامل این ابزار به عنوان راهنمای Texinfo نگهداری می‌شود. اگر GnuPG و برنامه info به درستی روی سیستم شما نصب شده باشند، دستور .RS 2 .nf info gnupg .fi .RE باید به شما دسترسی به راهنمای کامل شامل ساختار منو و فهرست موضوعی را بدهد.