.\" .\" rpc.gssd(8) .\" .\" Copyright (C) 2003 J. Bruce Fields .\" .TH "GSSD" "8" "مه ۲۰۲۵" "nfs-utils" "دستورات مدیریت سیستم" .SH "نام (NAME)" gssd, rpc.gssd \- دیمن امنیتی RPCSEC_GSS برای کلاینت NFS .SH "خلاصه دستور (SYNOPSIS)" .B rpc.gssd .RB [ \-DfMnlvrHC ] .RB [ \-k .IR keytab ] .RB [ \-p .IR pipefsdir ] .RB [ \-d .IR ccachedir ] .RB [ \-t .IR timeout ] .RB [ \-T .IR timeout ] .RB [ \-U .IR timeout ] .RB [ \-R .IR realm ] .SH "مقدمه (INTRODUCTION)" پروتکل RPCSEC_GSS، تعریف‌شده در RFC 5403، برای ارائه امنیت قوی برای پروتکل‌های مبتنی بر RPC مانند NFS استفاده می‌شود. .P پیش از تبادل درخواست‌های RPC با استفاده از RPCSEC_GSS، یک کلاینت RPC باید یک .IR "بستر امنیتی" " (security context)" GSS برقرار کند. یک بستر امنیتی، وضعیتی مشترک در هر دو سمت انتقال شبکه است که سرویس‌های امنیتی GSS-API را فعال می‌سازد. .P بسترهای امنیتی با استفاده از .IR "اعتبارنامه‌های امنیتی" " (security credentials)" ایجاد می‌شوند. یک اعتبارنامه دسترسی موقت به یک سرویس امن شبکه را اعطا می‌کند، همان‌طور که یک بلیط قطار دسترسی موقت برای استفاده از خدمات راه‌آهن را فراهم می‌سازد. .P یک کاربر معمولاً با ارائه گذرواژه به دستور .BR kinit (1) یا از طریق کتابخانه PAM در زمان ورود به سیستم، اعتبارنامه دریافت می‌کند. اعتبارنامه‌ای که با یک .I "شناسه اصلی کاربر" " (user principal)" به دست می‌آید، به عنوان .I "اعتبارنامه کاربر" " (user credential)" شناخته می‌شود (برای اطلاعات بیشتر درباره شناسه‌های اصلی، .BR kerberos (1) را ببینید). .P برخی از عملیات‌ها به اعتبارنامه‌ای نیاز دارند که نماینده هیچ کاربر خاصی نبوده یا نماینده خود میزبان است. این نوع اعتبارنامه را .IR "اعتبارنامه ماشین" " (machine credential)" می‌نامند. .P یک میزبان اعتبارنامه ماشین خود را با استفاده از یک .I "شناسه اصلی سرویس" " (service principal)" ایجاد می‌کند که گذرواژه رمزگذاری‌شده آن در فایلی محلی به نام .IR keytab ذخیره شده است. اعتبارنامه ماشین تا زمانی که میزبان بتواند آن را تمدید کند، بدون دخالت کاربر معتبر باقی می‌ماند. .P پس از دریافت، اعتبارنامه‌ها معمولاً در فایل‌های موقت محلی با مسیرهای شناخته‌شده ذخیره می‌شوند. .SH "توضیحات (DESCRIPTION)" دیمن \fBrpc.gssd\fR امنیت و نشستهای احراز هویت GSS-API (مانند کربروس Kerberos) را برای کلاینتهای NFS پیادهسازی میکند. .P برای ایجاد بسترهای امنیتی GSS با استفاده از این فایل‌های اعتبارنامه، کلاینت RPC کرنل لینوکس به یک دیمن در فضای کاربری به نام .BR rpc.gssd وابسته است. دیمن .B rpc.gssd از سیستم‌فایل rpc_pipefs برای ارتباط با کرنل استفاده می‌کند. .SS "اعتبارنامه‌های کاربر (User Credentials)" هنگامی که یک کاربر با دستوری مانند .BR kinit (1) احراز هویت می‌کند، اعتبارنامه حاصل در فایلی با نام مشخص که بر اساس UID کاربر ساخته می‌شود، ذخیره می‌گردد. .P برای تعامل با یک سرور NFS از طرف یک کاربر احراز هویت‌شده خاص با کربروس، کلاینت RPC در کرنل لینوکس از .B rpc.gssd درخواست می‌کند تا یک بستر امنیتی را با اعتبارنامه موجود در فایل اعتبارنامه آن کاربر مقداردهی اولیه کند. .P معمولاً فایل‌های اعتبارنامه در .IR /tmp قرار می‌گیرند. با این حال، .B rpc.gssd می‌تواند در بیش از یک دایرکتوری به دنبال فایل‌های اعتبارنامه بگردد. برای جزئیات به توضیحات گزینه .B \-d مراجعه کنید. .SS "اعتبارنامه‌های ماشین (Machine Credentials)" .B rpc.gssd کی‌تب پیش‌فرض، یعنی .IR /etc/krb5.keytab را به ترتیب زیر برای یافتن شناسه اصلی و گذرواژه جهت استفاده در ایجاد اعتبارنامه ماشین جستجو می‌کند. در این جستجو، rpc.gssd عبارات و را با نام میزبان محلی سیستم و قلمرو کربروس جایگزین می‌کند. .sp $@ .br root/@ .br nfs/@ .br host/@ .br root/@ .br nfs/@ .br host/@ .sp اگر rpc.gssd شناسه اصلی سرویسی مطابق با نام میزبان محلی پیدا نکند (مثلاً اگر DHCP نام میزبان محلی را به صورت پویا اختصاص دهد)، یکی از ورودی‌های را انتخاب می‌کند. قابلیت استفاده از یک کی‌تب یکسان را روی چندین سیستم امکان‌پذیر می‌سازد. با این حال، استفاده از یک شناسه اصلی سرویس یکسان برای ایجاد اعتبارنامه ماشین روی چندین میزبان می‌تواند خطرات امنیتی ناخواسته ایجاد کند و بنابراین توصیه نمی‌شود. .P توجه داشته باشید که $@ یک شناسه اصلی کاربر است که امکان NFS مجهز به کربروس را هنگامی که سیستم محلی با استفاده از Samba به یک دامنه اکتیو دایرکتوری ملحق شده است، فراهم می‌کند. کی‌تب گذرواژه این شناسه اصلی را ارائه می‌دهد. .P اگر .I /etc/krb5.keytab وجود نداشته باشد یا یکی از این شناسه‌های اصلی را ارائه ندهد، می‌توانید با استفاده از گزینه .B \-k یک کی‌تب دیگر مشخص کنید. .SS "اعتبارنامه‌ها برای UID 0" کاربر ریشه (UID 0) یک مورد خاص است. به طور پیش‌فرض .B rpc.gssd از اعتبارنامه‌های ماشین سیستم برای دسترسی‌های UID 0 که نیاز به احراز هویت GSS دارند استفاده می‌کند. این کار امتیازات کاربر ریشه را هنگام دسترسی به منابع شبکه‌ای که نیاز به احراز هویت دارند محدود می‌کند. .P اگر می‌خواهید کاربر ریشه را مجبور کنید به جای استفاده از اعتبارنامه ماشین سیستم محلی، اعتبارنامه کاربری دریافت کند، گزینه .B \-n را هنگام شروع .B rpc.gssd مشخص کنید. .P هنگامی که .B \-n مشخص شده باشد، کرنل همچنان برای عملیات‌های NFSv4 که وضعیت را مدیریت می‌کنند (مانند SETCLIENTID یا RENEW)، درخواست بستر GSS ایجادشده با اعتبارنامه ماشین می‌کند. اگر .B rpc.gssd نتواند اعتبارنامه ماشین به دست آورد (مثلاً سیستم محلی کی‌تب نداشته باشد)، عملیات‌های NFSv4 که به اعتبارنامه ماشین نیاز دارند با شکست مواجه خواهند شد. .SS "انواع رمزگذاری (Encryption types)" مدیر قلمرو (realm) می‌تواند کلیدهای کدگذاری‌شده با انواع مختلف رمزگذاری را به کی‌تب سیستم محلی اضافه کند. برای نمونه، یک شناسه اصلی host/ ممکن است کلیدهایی برای انواع رمزگذاری .BR aes256-cts-hmac-sha1-96 ، .BR aes128-cts-hmac-sha1-96 ، .BR des3-cbc-sha1 " و" .BR arcfour-hmac داشته باشد. این به .B rpc.gssd اجازه می‌دهد تا نوع رمزگذاری مناسبی را که سرور NFS مقصد پشتیبانی می‌کند انتخاب کند. .P این انواع رمزگذاری قوی‌تر از رمزگذاری قدیمی تک-DES هستند. برای سازگاری در محیط‌هایی که سرورها فقط از انواع رمزگذاری ضعیف پشتیبانی می‌کنند، می‌توانید کلاینت خود را محدود کنید که تنها از انواع رمزگذاری تک-DES استفاده کند؛ این کار با تعیین گزینه .B \-l هنگام شروع .BR rpc.gssd انجام می‌شود. .SH "گزینه‌ها (OPTIONS)" .TP .B \-D نام سروری که برای احراز هویت به GSSAPI ارسال می‌شود، معمولاً دقیقاً همان نام درخواست‌شده است؛ مثلاً برای NFS، این نام سرور در درخواست مونت "servername:/path" است. تنها در صورتی که این نام سرور یک آدرس IP (نسخه ۴ یا ۶) یا یک نام فاقد صلاحیت کامل (بدون نقطه) به نظر برسد، یک جستجوی معکوس DNS برای دریافت نام استاندارد (canonical) سرور انجام خواهد شد. .IP اگر .B \-D حاضر باشد، یک جستجوی معکوس DNS .I همیشه استفاده خواهد شد، حتی اگر نام سرور شبیه به یک نام استاندارد به نظر برسد. بنابراین اگر نام‌های دارای صلاحیت ناقص یا غیراستاندارد به طور مرتب استفاده می‌شوند، به آن نیاز است. .IP استفاده از .B \-D می‌تواند یک آسیب‌پذیری امنیتی ایجاد کند، بنابراین توصیه می‌شود که از .B \-D استفاده نشود و هنگام درخواست سرویس‌ها همیشه از نام‌های استاندارد استفاده شود. .TP .B \-f اجرای .B rpc.gssd در پیش‌زمینه و ارسال خروجی به stderr (به جای syslogd). .TP .B \-n هنگامی که مشخص شود، UID 0 مجبور می‌شود اعتبارنامه‌های کاربری دریافت کند که به جای اعتبارنامه‌های ماشین سیستم محلی استفاده می‌شوند. .TP .BI "\-k " keytab به .B rpc.gssd می‌گوید که از کلیدهای موجود در .I keytab برای دریافت اعتبارنامه‌های ماشین استفاده کند. مقدار پیش‌فرض .IR /etc/krb5.keytab است. .TP .B \-l هنگامی که مشخص شود، نشست‌های .B rpc.gssd را به انواع رمزگذاری ضعیف مانند .BR des-cbc-crc محدود می‌کند. این گزینه تنها زمانی در دسترس است که کتابخانه Kerberos سیستم محلی از انواع رمزگذاری قابل تنظیم پشتیبانی کند. .TP .BI "\-p " path به .B rpc.gssd می‌گوید که سیستم‌فایل rpc_pipefs را در کجا جستجو کند. مقدار پیش‌فرض .IR /var/lib/nfs/rpc_pipefs است. .TP .BI "\-d " search-path این گزینه فهرستی از دایرکتوری‌های جداشده با دونقطه (کولون) را مشخص می‌کند که .B rpc.gssd در آن‌ها به دنبال فایل‌های اعتبارنامه می‌گردد. مقدار پیش‌فرض .IR /tmp:/run/user/%U است. توالی نویسه "%U" می‌تواند برای جایگزینی UID کاربری که اعتبارنامه‌هایش در حال جستجو است مشخص شود. .TP .B \-M به طور پیش‌فرض، اعتبارنامه‌های ماشین در فایل‌هایی در اولین دایرکتوری در مسیر جستجوی دایرکتوری اعتبارنامه ذخیره می‌شوند (گزینه .B \-d را ببینید). هنگامی که .B \-M تنظیم شود، .B rpc.gssd اعتبارنامه‌های ماشین را در حافظه ذخیره می‌کند. .TP .B \-v میزان جزئیات خروجی را افزایش می‌دهد (می‌تواند چندین بار مشخص شود). .TP .B \-r اگر کتابخانه RPCSEC_GSS از تنظیم سطح دیباگ پشتیبانی کند، میزان جزئیات خروجی را افزایش می‌دهد (می‌تواند چندین بار مشخص شود). .TP .BI "\-R " realm بلیط‌های کربروس از این .I realm هنگام اسکن فایل‌های حافظه پنهان اعتبارنامه موجود برای ایجاد یک بستر ترجیح داده می‌شوند. به طور پیش‌فرض، قلمرو پیش‌فرض طبق پیکربندی در فایل تنظیمات کربروس ترجیح داده می‌شود. .TP .BI "\-t " timeout مهلت زمانی (بر حسب ثانیه) برای بسترهای GSS کرنل. این گزینه به شما امکان می‌دهد مذاکره مجدد برای بسترهای جدید کرنل را پس از .I timeout ثانیه اجباری کنید، که امکان تغییر مکرر بلیط‌ها و هویت‌های کربروس را فراهم می‌سازد. حالت پیش‌فرض بدون مهلت زمانی صریح است، به این معنی که بستر کرنل به اندازه طول عمر بلیط سرویس کربروس استفاده‌شده در ایجاد آن زنده خواهد ماند. .TP .BI "\-T " timeout مهلت زمانی (بر حسب ثانیه) برای ایجاد یک اتصال RPC با سرور در حین ایجاد یک بستر احراز هویت‌شده gss برای یک کاربر. مهلت زمانی پیش‌فرض روی ۵ ثانیه تنظیم شده است. اگر پیام‌هایی مانند "WARNING: can't create tcp rpc_clnt to server %servername% for user with uid %uid%: RPC: Remote system error - Connection timed out" دریافت می‌کنید، باید افزایش این مهلت زمانی را در نظر بگیرید. .TP .BI "\-U " timeout مهلت زمانی (بر حسب ثانیه) برای ریسه‌های upcall. ریسه‌هایی که اجرای آن‌ها بیش از .I timeout ثانیه طول بکشد باعث ثبت پیام خطا در لاگ می‌شوند. مهلت زمانی پیش‌فرض ۳۰ ثانیه است. حداقل مقدار ۵ ثانیه و حداکثر ۶۰۰ ثانیه است. .TP .B \-C علاوه بر ثبت یک پیام خطا برای ریسه‌هایی که مهلت زمانی آن‌ها تمام شده است، ریسه لغو خواهد شد و یک خطای \-ETIMEDOUT به کرنل گزارش داده می‌شود. .TP .B \-H از تنظیم HOME$ به "/" جلوگیری می‌کند. این کار به rpc.gssd اجازه می‌دهد تا فایل‌های k5identity اختصاصی هر کاربر را بخواند، به جای اینکه تلاش کند k5identity./ را برای هر کاربر بخواند. .IP اگر .B \-H تنظیم نشود، rpc.gssd از اولین تطابق یافت‌شده در /var/kerberos/krb5/user/$EUID/client.keytab استفاده می‌کند و از شناسه اصلی مبتنی بر پارامترهای میزبان و/یا سرویس فهرست‌شده در HOME/.k5identity$ استفاده نخواهد کرد. .SH "فایل پیکربندی (CONFIGURATION FILE)" بسیاری از گزینه‌هایی که می‌توان در خط فرمان تنظیم کرد، از طریق مقادیر تعیین‌شده در بخش .B [gssd] فایل پیکربندی .I /etc/nfs.conf نیز قابل کنترل هستند. مقادیر شناخته‌شده شامل موارد زیر است: .TP .B verbosity مقداری معادل با تعداد .BR \-v . .TP .B rpc-verbosity مقداری معادل با تعداد .BR \-r . .TP .B use-memcache یک پرچم بولی معادل با .BR \-M . .TP .B use-machine-creds یک پرچم بولی. تنظیم روی .B false معادل تعیین فلگ .B \-n است. .TP .B avoid-dns تنظیم روی .B false معادل تعیین فلگ .B \-D است. .TP .B limit-to-legacy-enctypes معادل با .BR \-l . .TP .B allowed-enctypes به شما امکان می‌دهد .B rpc.gssd را به استفاده از زیرمجموعه‌ای از انواع رمزگذاری مجاز توسط کرنل و کتابخانه‌های krb5 محدود کنید. این ویژگی برای مثال در صورتی مفید است که بخواهید با یک سرور NFS کار کنید که از انواع رمزگذاری جدیدتر SHA2 و Camellia پشتیبانی نمی‌کند. این گزینه فایل پیکربندی معادل خط فرمانی ندارد. .TP .B context-timeout معادل با .BR \-t . .TP .B rpc-timeout معادل با .BR \-T . .TP .B keytab-file معادل با .BR \-k . .TP .BR cred-cache-directory معادل با .BR \-d . .TP .B preferred-realm معادل با .BR \-R . .TP .B upcall-timeout معادل با .BR \-U . .TP .B cancel-timed-out-upcalls تنظیم روی .B true معادل تعیین فلگ .B \-C است. .TP .B set-home تنظیم روی .B false معادل تعیین فلگ .B \-H است. .TP .B use-gss-proxy تنظیم این مقدار به 1 به .BR gssproxy (8) اجازه می‌دهد تا فراخوانی‌های GSSAPI را رهگیری کرده و به جای .BR rpc.gssd به آن‌ها سرویس دهد؛ این قابلیت امکاناتی مانند مقداردهی اولیه کلاینت مبتنی بر کی‌تب را فعال می‌کند. توجه داشته باشید که این موضوع ارتباطی با کارکردی که .BR gssproxy (8) از طرف سرور NFS ارائه می‌دهد ندارد. برای اطلاعات بیشتر، .BR https://github.com/gssapi/gssproxy/blob/main/docs/NFS.md#nfs-client را ببینید. .P علاوه بر این، مقدار زیر از بخش .B [general] شناسایی می‌شود: .TP .B pipefs-directory معادل با .BR \-p . .SH "همچنین ببینید (SEE ALSO)" .BR rpc.svcgssd (8), .BR kerberos (1), .BR kinit (1), .BR krb5.conf (5), .BR gssproxy (8) .SH "نویسندگان (AUTHORS)" .br Dug Song .br Andy Adamson .br Marius Aamodt Eriksen .br J. Bruce Fields