'\" t .TH "DNSSEC\-TRUST\-ANCHORS\&.D" "5" "" "systemd 261.2" "dnssec-trust-anchors.d" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" dnssec-trust-anchors.d \- دایرکتوریهای لنگرهای اعتمادسازی DNSSEC .SH "خلاصه دستور (SYNOPSIS)" .PP .RS 4 /etc/dnssec\-trust\-anchors\&.d/*\&.positive .RE .RS 4 /run/dnssec\-trust\-anchors\&.d/*\&.positive .RE .RS 4 /usr/local/lib/dnssec\-trust\-anchors\&.d/*\&.positive .RE .RS 4 /usr/lib/dnssec\-trust\-anchors\&.d/*\&.positive .RE .RS 4 /etc/dnssec\-trust\-anchors\&.d/*\&.negative .RE .RS 4 /run/dnssec\-trust\-anchors\&.d/*\&.negative .RE .RS 4 /usr/local/lib/dnssec\-trust\-anchors\&.d/*\&.negative .RE .RS 4 /usr/lib/dnssec\-trust\-anchors\&.d/*\&.negative .RE .SH "توضیحات (DESCRIPTION)" .PP پرونده‌های پیکربندی لنگر اعتماد DNSSEC، لنگرهای اعتماد مثبت و منفی را تعریف می‌کنند که \fBsystemd-resolved.service\fR(8) اثبات‌های یکپارچگی DNSSEC را بر پایه آن‌ها انجام می‌دهد\&. .SH "لنگرهای اعتماد مثبت (POSITIVE TRUST ANCHORS)" .PP پرونده‌های پیکربندی لنگر اعتماد مثبت شامل تعاریف رکوردهای منبع \fBDNSKEY\fR و \fBDS\fR هستند تا به عنوان پایه‌ای برای اثبات‌های یکپارچگی DNSSEC استفاده شوند\&. برای اطلاعات بیشتر درباره لنگرهای اعتماد DNSSEC، \m[blue]\fBRFC 4035، بخش 4\&.4\fR\m[]\&\s-2\u[1]\d\s+2 را ببینید\&. .PP لنگرهای اعتماد مثبت از پرونده‌هایی با پسوند \&.positive واقع در دایرکتوری‌های /etc/dnssec\-trust\-anchors\&.d/، /run/dnssec\-trust\-anchors\&.d/ و /usr/lib/dnssec\-trust\-anchors\&.d/ خوانده می‌شوند\&. این دایرکتوری‌ها به ترتیبِ مشخص‌شده جستجو می‌شوند و پرونده لنگر اعتماد هم‌نام در یک مسیر پیشین، پرونده لنگر اعتماد در مسیر پسین را رونویسی می‌کند\&. برای غیرفعال کردن یک پرونده لنگر اعتماد ارائه شده در /usr/lib/dnssec\-trust\-anchors\&.d/ کافی است پرونده‌ای با همان نام در /etc/dnssec\-trust\-anchors\&.d/ یا /run/dnssec\-trust\-anchors\&.d/ قرار داده شود که خالی باشد یا یک پیوند نمادین به /dev/null باشد ("ماسک‌شده")\&. .PP پرونده‌های لنگر اعتماد مثبت پرونده‌های متنی ساده‌ای شبیه به پرونده‌های ناحیه DNS هستند، همان‌گونه که در \m[blue]\fBRFC 1035، بخش 5\fR\m[]\&\s-2\u[2]\d\s+2 مستند شده است\&. در هر خط می‌تواند یک رکورد منبع \fBDS\fR یا \fBDNSKEY\fR فهرست شود\&. خطوط خالی و خطوطی که با "#" یا ";" آغاز می‌شوند نادیده گرفته می‌شوند، که می‌توان از آن‌ها برای توضیحات (کامنت) استفاده کرد\&. یک رکورد منبع \fBDS\fR مانند مثال زیر مشخص می‌شود: .sp .if n \{\ .RS 4 .\} .nf \&. IN DS 19036 8 2 49aac11d7b6f6446702e54a1607371607a1a41855200fd2ce1cdde32f24e8fb5 .fi .if n \{\ .RE .\} .PP کلمه نخست دامنه را مشخص می‌کند؛ برای دامنه ریشه از "\&." استفاده کنید\&. دامنه ممکن است با یا بدون نقطه پایانی مشخص شود که هر دو معادل در نظر گرفته می‌شوند\&. کلمه دوم باید "IN" و کلمه سوم "DS" باشد\&. کلمات بعدی برچسب کلید (key tag)، الگوریتم امضا (signature algorithm)، الگوریتم چکیده (digest algorithm) و به دنبال آن اثرانگشت کلید با کدگذاری هگزادسیمال را مشخص می‌کنند\&. برای جزئیات در مورد نحو دقیق و معنای این فیلدها، \m[blue]\fBRFC 4034، بخش 5\fR\m[]\&\s-2\u[3]\d\s+2 را ببینید\&. .PP به عنوان روشی دیگر، می‌توان از رکوردهای منبع \fBDNSKEY\fR برای تعریف لنگرهای اعتماد استفاده کرد، مانند مثال زیر: .sp .if n \{\ .RS 4 .\} .nf \&. IN DNSKEY 257 3 8 AwEAAagAIKlVZrpC6Ia7gEzahOR+9W29euxhJhVVLOyQbSEW0O8gcCjFFVQUTf6v58fLjwBd0YI0EzrAcQqBGCzh/RStIoO8g0NfnfL2MTJRkxoXbfDaUeVPQuYEhg37NZWAJQ9VnMVDxP/VHL496M/QZxkjf5/Efucp2gaDX6RS6CXpoY68LsvPVjR0ZSwzz1apAzvN9dlzEheX7ICJBBtuA6G3LQpzW5hOA2hzCTMjJPJ8LbqF6dsV6DoBQzgul0sGIcGOYl7OyQdXfZ57relSQageu+ipAdTTJ25AsRTAoub8ONGcLmqrAmRLKBP1dfwhYB4N7knNnulqQxA+Uk1ihz0= .fi .if n \{\ .RE .\} .PP کلمه نخست مجدداً دامنه را مشخص می‌کند، کلمه دوم باید "IN" باشد و به دنبال آن "DNSKEY" بیاید\&. کلمات بعدی فیلدهای پرچم‌ها، پروتکل و الگوریتم رکورد \fBDNSKEY\fR را کدگذاری می‌کنند و سپس داده‌های کلید کدگذاری‌شده در Base64 قرار می‌گیرند\&. برای جزئیات در مورد نحو دقیق و معنای این فیلدها، \m[blue]\fBRFC 4034، بخش 2\fR\m[]\&\s-2\u[4]\d\s+2 را ببینید\&. .PP اگر چندین رکورد \fBDS\fR یا \fBDNSKEY\fR برای دامنه‌ای یکسان تعریف شده باشد (حتی احتمالاً در پرونده‌های لنگر اعتماد متفاوت)، تمام کلیدها استفاده می‌شوند و به عنوان پایه‌ای معادل برای اثبات‌های DNSSEC در نظر گرفته می‌شوند\&. .PP توجه داشته باشید که systemd\-resolved در صورتی که هیچ لنگر اعتماد مثبتی برای دامنه ریشه تعریف نشده باشد، به طور خودکار از یک کلید لنگر اعتماد درونی برای دامنه ریشه اینترنت استفاده خواهد کرد\&. بنابراین در بیشتر موارد نیازی به تعریف صریح کلید با پرونده‌های لنگر اعتماد نیست\&. به محض این‌که حداقل یک کلید لنگر اعتماد برای دامنه ریشه در پرونده‌های لنگر اعتماد تعریف شود، کلید درونی غیرفعال می‌شود\&. .PP به طور کلی توصیه می‌شود که لنگرهای اعتماد به جای رکوردهای منبع \fBDNSKEY\fR، در رکوردهای منبع \fBDS\fR کدگذاری شوند\&. .PP اگر مشخص شود لنگر اعتمادی که از طریق یک رکورد \fBDS\fR تعیین شده باطل (revoked) گردیده است، به طور خودکار در طول زمان اجرا از پایگاه‌داده لنگرهای اعتماد حذف می‌شود\&. برای جزئیات درباره لنگرهای اعتماد باطل‌شده، \m[blue]\fBRFC 5011\fR\m[]\&\s-2\u[5]\d\s+2 را ببینید\&. توجه داشته باشید که systemd\-resolved پایگاه‌داده لنگرهای اعتماد خود را به طور خودکار از سرورهای DNS به‌روزرسانی نمی‌کند\&. در عوض، توصیه می‌شود که نرم‌افزار تحلیل‌گر نام به‌روزرسانی شود، یا لنگر اعتماد جدید از طریق افزودن پرونده‌های لنگر اعتماد تازه به‌روز گردد\&. .PP لنگر اعتماد کنونی DNSSEC برای دامنه ریشه اینترنت در صفحه \m[blue]\fBIANA Trust Anchor and Keys\fR\m[]\&\s-2\u[6]\d\s+2 در دسترس است\&. .SH "لنگرهای اعتماد منفی (NEGATIVE TRUST ANCHORS)" .PP لنگرهای اعتماد منفی دامنه‌هایی را مشخص می‌کنند که اعتبارسنجی DNSSEC در آن‌ها باید خاموش باشد\&. پرونده‌های لنگر اعتماد منفی در همان مکان پرونده‌های لنگر اعتماد مثبت قرار دارند و از همان قوانین اولویت تبعیت می‌کنند\&. آن‌ها پرونده‌های متنی با پسوند \&.negative هستند\&. خطوط خالی و خطوطی که نخستین نویسه آن‌ها ";" است نادیده گرفته می‌شوند\&. هر خط یک نام دامنه را مشخص می‌کند که ریشه یک زیردرخت DNS است که اعتبارسنجی باید در آن غیرفعال گردد\&. برای نمونه: .sp .if n \{\ .RS 4 .\} .nf # Reverse IPv4 mappings 10\&.in\-addr\&.arpa 16\&.172\&.in\-addr\&.arpa 168\&.192\&.in\-addr\&.arpa \&.\&.\&. # Some custom domains prod stag .fi .if n \{\ .RE .\} .PP لنگرهای اعتماد منفی برای پشتیبانی از زیردرخت‌های خصوصی DNS که در سلسله‌مراتب DNS اینترنت ارجاع داده نشده‌اند و امضا نشده‌اند، سودمند هستند\&. .PP برای جزئیات درباره لنگرهای اعتماد منفی، \m[blue]\fBRFC 7646\fR\m[]\&\s-2\u[7]\d\s+2 را ببینید\&. .PP اگر هیچ پرونده لنگر اعتماد منفی پیکربندی نشده باشد، مجموعه‌ای درونی از دامنه‌های ناحیه خصوصی شناخته‌شده DNS به عنوان لنگرهای اعتماد منفی استفاده می‌شوند\&. .PP همچنین امکان تعریف لنگرهای اعتماد منفی به ازای هر رابط شبکه با استفاده از تنظیم \fIDNSSECNegativeTrustAnchors=\fR در پرونده‌های \fBsystemd.network\fR(5) وجود دارد\&. .SH "همچنین ببینید (SEE ALSO)" .PP \fBsystemd\fR(1), \fBsystemd-resolved.service\fR(8), \fBresolved.conf\fR(5), \fBsystemd.network\fR(5) .SH "یادداشت‌ها (NOTES)" .IP " 1." 4 RFC 4035, Section 4.4 .RS 4 \%https://tools.ietf.org/html/rfc4035#section-4.4 .RE .IP " 2." 4 RFC 1035, Section 5 .RS 4 \%https://tools.ietf.org/html/rfc1035#section-5 .RE .IP " 3." 4 RFC 4034, Section 5 .RS 4 \%https://tools.ietf.org/html/rfc4034#section-5 .RE .IP " 4." 4 RFC 4034, Section 2 .RS 4 \%https://tools.ietf.org/html/rfc4034#section-2 .RE .IP " 5." 4 RFC 5011 .RS 4 \%https://tools.ietf.org/html/rfc5011 .RE .IP " 6." 4 IANA Trust Anchor and Keys .RS 4 \%https://data.iana.org/root-anchors/root-anchors.xml .RE .IP " 7." 4 RFC 7646 .RS 4 \%https://tools.ietf.org/html/rfc7646 .RE