'\" t .TH "GSSPROXY.CONF" "5" "مه ۲۰۲۵" "gssproxy" "فایلهای پیکربندی" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .nh .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" gssproxy.conf \- فایل پیکربندی برای دیمن پروکسی امنیتی gssproxy .SH "توضیحات (DESCRIPTION)" فایل \fIgssproxy.conf\fR پیکربندی سرویس \fBgssproxy\fR و بخشهای سرویسهای احراز هویت مجاز را مشخص میکند. .PP دستورالعمل‌های پیکربندی اختیاری برای دیمن gssproxy. .PP فایل‌های پیکربندی GSS\-Proxy از نوع فایل‌های سنتی سبک ini هستند. هر گزینه شامل یک جفت key = value است. تمام کاراکترهای پس از \*(Aq#\*(Aq به عنوان کامنت در نظر گرفته شده و نادیده گرفته می‌شوند. پارامترهای بولی مقادیر "1"، "true"، "yes" و "on" را به عنوان مقادیر مثبت می‌پذیرند. تمام مقادیر دیگر به عنوان مقادیر منفی در نظر گرفته خواهند شد. .PP فایل‌های پیکربندی GSS\-Proxy باید حتماً یا با نام "gssproxy\&.conf" نام‌گذاری شوند، یا به قالب "##\-foo\&.conf" باشند (یعنی با دو عدد آغاز شده و به دنبال آن یک خط تیره و در پایان به "\&.conf" ختم شوند). فایل‌هایی که با این الگو مطابقت نداشته باشند نادیده گرفته می‌شوند مگر آنکه صراحتاً از طریق پارامترهای خط فرمان درخواست شده باشند. در یک فایل منفرد، هرگونه مقادیر یا بخش‌های تکراری ادغام خواهند شد. در میان چندین فایل مختلف، موارد تکراری یک هشدار ایجاد می‌کنند و اولین مقدار مشاهده‌شده اولویت خواهد داشت (یعنی هیچ‌گونه ادغامی صورت نمی‌گیرد). .SH "بخش‌ها (SECTIONS)" .PP یک بخش در فایل پیکربندی GSS\-Proxy با نام بخش در داخل براکت‌ها ([sectionname]) مشخص می‌شود. .PP یک بخش ویژه برای تنظیمات سراسری gssproxy به نام [gssproxy] وجود دارد. .PP سرویس‌هایی مانند nfs، apache، ssh و غیره با بخش‌هایی مانند [service/nfs]، [service/apache] و غیره نمایش داده می‌شوند و با تنظیم "euid" (به زیر مراجعه کنید) شناسایی می‌گردند. .SH "جایگزینی متغیرها (VARIABLE SUBSTITUTIONS)" .PP پارامترهای رشته‌ای ممکن است حاوی الگوهای جایگزینی باشند. این امر به gssproxy اجازه می‌دهد تا با الگوهای محل ذخیره‌سازی keytabها یا حافظه‌های موقت گواهی‌ها (credential caches) آسان‌تر کار کند. .PP الگوهای پشتیبانی‌شده عبارتند از: .PP %U .RS 4 با شناسه عددی کاربر (uid) جایگزین می‌شود (به عنوان مثال 123). .RE .PP %u .RS 4 با نام کاربری کاربر جایگزین می‌شود (به عنوان مثال john). .RE .SH "گزینه‌ها (OPTIONS)" .PP برنامه gssproxy از گزینه‌های زیر پشتیبانی می‌کند: .PP allow_any_uid (بولی) .RS 4 به هر فرآیندی از هر کاربری اجازه می‌دهد از این سرویس استفاده کند. .sp توجه داشته باشید که در نبود گزینه سوکت سفارشی، این گزینه ممکن است باعث شود تعریف یک سرویس، دسترسی به سرویس‌های بعدی را بپوشاند (ماسک کند). برای جلوگیری از بروز مشکلات، ترتیب سرویس‌ها را در فایل پیکربندی خود به گونه‌ای تغییر دهید که سرویس‌هایی با فعال بودن allow_any_uid در انتهای لیست قرار گیرند، یا یک سوکت سفارشی برای سایر سرویس‌ها تعریف کنید. .sp پیش‌فرض: false .RE .PP allow_protocol_transition (بولی) .RS 4 به کلاینت‌ها اجازه می‌دهد برای یک کاربر دلخواه، بلیط به خود (ticket to self) درخواست کنند. .sp این گزینه کنترل می‌کند که آیا درخواست‌های s4u2self برای کلاینت درخواست‌کننده مجاز هستند یا خیر. از keytab پیکربندی‌شده به عنوان هویت سرویسی که بلیط برای آن درخواست شده است استفاده می‌شود. برای موفقیت‌آمیز بودن این عملیات، KDC همچنان باید اجازه آن را صادر کند. .sp پیش‌فرض: false .RE .PP allow_constrained_delegation (بولی) .RS 4 به کلاینت‌ها اجازه می‌دهد با استفاده از یک بلیط مدرک (evidence ticket) برای سرویسی دیگر بلیط درخواست کنند. .sp این گزینه کنترل می‌کند که آیا درخواست‌های s4u2proxy برای کلاینت درخواست‌کننده مجاز هستند یا خیر. برای موفقیت‌آمیز بودن این عملیات، KDC همچنان باید اجازه آن را صادر کند. .sp پیش‌فرض: false .RE .PP allow_client_ccache_sync (بولی) .RS 4 به کلاینت‌ها اجازه می‌دهد درخواست کنند گواهی‌ها جهت کش‌گذاری بهتر بازگردانده شوند. .sp این گزینه به پروکسی اجازه می‌دهد در شرایط خاصی، هنگامی که تشخیص می‌دهد ممکن است یک بلیط جدید به ccache داخلی اضافه شده باشد، یک گزینه اضافی در ساختار پاسخ برخی از فراخوانی‌ها بازگرداند. سپس کلاینت‌ها می‌توانند نسخه (رمزگذاری‌شده) خود را با ccache به‌روزرسانی‌شده جایگزین کنند. .sp پیش‌فرض: false .RE .PP cred_store (رشته) .RS 4 این پارامتر امکان کنترل نحوه استفاده gssproxy از رابط cred_store ارائه‌شده توسط GSSAPI را فراهم می‌کند. این پارامتر می‌تواند به ازای هر سرویس چندین بار تعریف شود. .sp نحو پارامتر cred_store به صورت زیر است: cred_store = <گزینه_cred_store>:<مقدار_cred_store> .sp در حال حاضر این رابط از گزینه‌های زیر پشتیبانی می‌کند: .PP keytab .RS 4 مشخص‌کننده keytab مورد استفاده توسط سرویس است. مثال: cred_store = keytab:/path/to/keytab .RE .PP client_keytab .RS 4 مشخص‌کننده client keytab مورد استفاده توسط سرویس است. مثال: cred_store = client_keytab:/path/to/client_keytab .RE .PP ccache .RS 4 مشخص‌کننده حافظه موقت گواهی (credential cache) مورد استفاده توسط سرویس است. مثال: cred_store = ccache:/path/to/ccache .RE .sp به‌ویژه تنظیمات client_keytab و ccache معمولاً با متغیرهای جانشینی (به بالا مراجعه کنید) به کار می‌روند. به عنوان مثال: .sp .if n \{\ .RS 4 .\} .nf \fBcred_store = keytab:/etc/krb5\&.keytab\fR \fBcred_store = ccache:FILE:/var/lib/gssproxy/krb5cc_%U\fR \fBcred_store = client_keytab:/var/lib/gssproxy/%U\&.keytab\fR .fi .if n \{\ .RE .\} .sp پیش‌فرض: cred_store = .RE .PP cred_usage (رشته) .RS 4 امکان محدود کردن نوع عملیات مجاز برای این سرویس را فراهم می‌کند. .sp گزینه‌های مجاز عبارتند از: initiate، accept، both .sp پیش‌فرض: cred_usage = both .RE .PP debug (بولی) .RS 4 اشکال‌زدایی (دیباگ) در syslog را فعال می‌کند. تنظیم آن بر روی true معادل تنظیم debug_level بر روی 1 است. .sp پیش‌فرض: debug = false .RE .PP debug_level (عدد صحیح) .RS 4 سطح جزئیات برای ثبت پیام‌های اشکال‌زدایی را مشخص می‌کند. مقدار 0 به معنای عدم ثبت گزارش است، در حالی که 1 گزارش اشکال‌زدایی پایه را فعال می‌کند. سطح 2 میزان پرگویی (verbosity) را افزایش داده و شامل راستی‌آزمایی دقیق‌تر گواهی‌ها می‌شود. .sp در سطح 3 و بالاتر، خروجی KRB5_TRACE ثبت می‌شود. اگر KRB5_TRACE از قبل در محیط اجرا تنظیم شده باشد، خروجی ردگیری به مقدار آن ارسال می‌شود. برای اطلاعات بیشتر به docs/KRB5_TRACE\&.md مراجعه کنید. .sp پیش‌فرض: 1 در صورت true بودن debug، وگرنه 0 .RE .PP enforce_flags (رشته) .RS 4 فهرستی از فلگ‌های درخواست GSS که بدون قید و شرط به تمام فراخوانی‌های مقداردهی اولیه کانتکست (context initialization) اضافه می‌شوند. فلگ‌ها تنها با قرار دادن علامت +/\- در ابتدای نام یا مقدار فلگ می‌توانند به فهرست اضافه یا از آن حذف شوند. .sp نام فلگ‌های شناخته‌شده: DELEGATE، MUTUAL_AUTH، REPLAY_DETECT، SEQUENCE، CONFIDENTIALITY، INTEGRITY، ANONYMOUS .sp مثال‌ها: .sp .if n \{\ .RS 4 .\} .nf \fBenforce_flags = +REPLAY_DETECT\fR \fBenforce_flags = \-0x0001\fR .fi .if n \{\ .RE .\} .sp پیش‌فرض: enforce_flags = .RE .PP euid (عدد صحیح یا رشته) .RS 4 شناسه کاربری موثر (effective uid) فرآیند در حال اجرا، به صورت عددی (مانند 48) یا نمادین (مانند apache) که برای شناسایی سرویس الزامی است. .sp پارامتر "euid" اجباری است؛ هر بخشی که فاقد آن باشد نادیده گرفته خواهد شد. .sp پیش‌فرض: euid = .RE .PP filter_flags (رشته) .RS 4 فهرستی از فلگ‌های درخواست GSS که بدون قید و شرط از تمام فراخوانی‌های مقداردهی اولیه کانتکست فیلتر (حذف) می‌شوند. فلگ‌ها تنها با قرار دادن علامت +/\- در ابتدای نام یا مقدار فلگ می‌توانند به فهرست اضافه یا از آن حذف شوند. .sp نکته: از آنجا که اغلب از gssproxy برای دریغ کردن دسترسی به گواهی‌ها استفاده می‌شود، فلگ Delegate به طور پیش‌فرض فیلتر می‌شود. برای اینکه به یک سرویس اجازه تفویض گواهی‌ها (delegate credentials) داده شود، از مثال اول در زیر استفاده کنید. .sp نام فلگ‌های شناخته‌شده: DELEGATE، MUTUAL_AUTH، REPLAY_DETECT، SEQUENCE، CONFIDENTIALITY، INTEGRITY، ANONYMOUS .sp مثال‌ها: .sp .if n \{\ .RS 4 .\} .nf \fBfilter_flags = \-DELEGATE\fR \fBfilter_flags = \-0x0001 +ANONYMOUS\fR .fi .if n \{\ .RE .\} .sp پیش‌فرض: filter_flags = +DELEGATE .RE .PP impersonate (بولی) .RS 4 استفاده از جعل هویت / هویت‌نمایی (impersonation) از طریق (s4u2self + s4u2proxy) برای دریافت گواهی‌ها. .sp پیش‌فرض: impersonate = false .RE .PP kernel_nfsd (بولی) .RS 4 فلگ بولی که به هسته لینوکس اجازه می‌دهد بررسی کند آیا gssproxy در حال اجراست یا خیر (از طریق .BR /proc/net/rpc/use\-gss\-proxy ). .sp پیش‌فرض: kernel_nfsd = false .RE .PP krb5_principal (رشته) .RS 4 شناسه اصلی (principal) کربروس krb5 ترجیحی مورد استفاده برای این سرویس، در صورتی که توسط برنامه کاربردی درخواست نشده باشد. توجه داشته باشید که این گزینه استفاده از این نام خاص را اجباری نمی‌کند؛ بلکه صرفاً یک مقدار پیش‌فرض تعیین می‌کند. .sp پیش‌فرض: krb5_principal = .RE .PP mechs (رشته) .RS 4 در حال حاضر تنها \fIkrb5\fR پشتیبانی می‌شود. .sp پارامتر "mechs" اجباری است؛ هر بخشی که فاقد آن باشد نادیده گرفته خواهد شد. .sp پیش‌فرض: mechs = .RE .PP min_lifetime (عدد صحیح) .RS 4 حداقل طول عمر یک گواهی کش‌شده بر حسب ثانیه. .sp اگر مقداری غیر از صفر باشد، هنگامی که gssproxy در حال تصمیم‌گیری درباره استفاده از یک گواهی کش‌شده است، طول عمر گواهی کش‌شده را با این مقدار مقایسه می‌کند. اگر طول عمر گواهی کش‌شده کمتر باشد، gssproxy با گواهی کش‌شده به عنوان یک گواهی منقضی‌شده رفتار کرده و تلاش می‌کند یک گواهی جدید دریافت کند. .sp پیش‌فرض: min_lifetime = 15 .RE .PP program (رشته) .RS 4 در صورت تعیین شدن، این سرویس تنها زمانی مطابقت داده می‌شود که برنامه در حال اجرا با رشته مشخص‌شده یکسان باشد. .sp فرض بر این است که برنامه‌ها به عنوان مسیرهای متعارف (canonical paths) مشخص می‌شوند (یعنی بدون مسیرهای نسبی و بدون پیوندهای نمادین). علاوه بر این، کاراکتر \*(Aq|\*(Aq برای استفاده‌های آینده رزرو شده و بنابراین ممنوع است. .RE .PP run_as_user (رشته) .RS 4 نام کاربری که gssproxy اختیارات خود را به آن کاهش می‌دهد (drop privileges). .sp این گزینه تنها در بخش سراسری (global section) دردسترس است. .sp پیش‌فرض: run_as_user = .RE .PP selinux_context (رشته) .RS 4 این گزینه منسوخ شده است. به جای آن از یک سوکت سفارشی یا euid استفاده کنید. .RE .PP socket (رشته) .RS 4 این پارامتر امکان ایجاد یک فایل سوکت به ازای هر سرویس را فراهم می‌سازد که مولفه‌های کلاینت و سرور gssproxy از طریق آن ارتباط برقرار می‌کنند. .sp هنگامی که این پارامتر تنظیم نشده باشد، gssproxy از مقدار پیش‌فرض داخلی کامپایل‌شده استفاده خواهد کرد. .RE .PP syslog_status (بولی) .RS 4 خروجی اشکال‌زدایی به ازای هر فراخوانی را در syslog فعال می‌کند. این قابلیت ممکن است برای بررسی مشکلات در برنامه‌هایی که از gssproxy استفاده می‌کنند مفید باشد. .sp پیش‌فرض: syslog_status = false .RE .PP trusted (بولی) .RS 4 مشخص می‌کند که آیا این سرویس مورد اعتماد در نظر گرفته می‌شود یا خیر. با احتیاط استفاده کنید، زیرا این گزینه امکان جعل هویت (impersonation) را فعال می‌سازد. .sp پیش‌فرض: trusted = false .RE .PP worker threads (عدد صحیح) .RS 4 تعداد نخ‌های پردازشی کارگر (worker threads) را که gssproxy در زمان راه‌اندازی ایجاد می‌کند، مشخص می‌نماید. .sp پیش‌فرض: worker threads = .RE .SH "همچنین ببینید (SEE ALSO)" .PP \fBgssproxy\fR(8) و \fBgssproxy-mech\fR(8)\&. .SH "نویسندگان (AUTHORS)" .PP \fBGSS\-Proxy \- http://fedorahosted\&.org/gss\-proxy\fR