hosts.equiv(5) File Formats Manual hosts.equiv(5)

hosts.equiv - فهرست میزبانها و کاربران قابل اعتماد برای دستورات ریموت

فایل /etc/hosts.equiv به میزبان‌ها و کاربران اجازه استفاده از دستورات r (مانند rlogin، rsh یا rcp) را داده یا دسترسی آن‌ها را بدون نیاز به ارائه گذرواژه مسدود می‌کند.

این فایل از قالب زیر استفاده می‌کند:

+|[-]hostname|+@netgroup|-@netgroup [+|[-]username|+@netgroup|-@netgroup]

شناسه hostname نام میزبانی است که از نظر منطقی هم‌ارز با میزبان محلی در نظر گرفته می‌شود. کاربرانی که وارد آن میزبان شده‌اند، مجازند بدون نیاز به ارائه گذرواژه به حساب‌های کاربری هم‌نام در میزبان محلی دسترسی داشته باشند. شناسه hostname می‌تواند (به‌صورت اختیاری) با یک علامت بعلاوه (+) شروع شود. اگر علامت بعلاوه به تنهایی استفاده شود، به هر میزبانی اجازه دسترسی به سامانه شما را می‌دهد. شما می‌توانید با قرار دادن یک علامت منها (-) پیش از hostname، دسترسی یک میزبان را صراحتاً منع کنید. کاربران آن میزبان همیشه باید اطلاعات هویتی و اعتباری اضافی، از جمله احتمالاً گذرواژه را ارائه دهند. به دلایل امنیتی، همواره باید از نام کامل دامنه (FQDN) میزبان استفاده کنید نه نام کوتاه آن.

مدخل username به یک کاربر خاص امکان دسترسی به تمام حساب‌های کاربری (به جز ریشه یا root) را بدون ارائه گذرواژه می‌دهد. این بدان معناست که کاربر محدود به حساب‌های کاربری هم‌نام نخواهد بود. شناسه username می‌تواند (به‌صورت اختیاری) با یک علامت بعلاوه (+) شروع شود. شما همچنین می‌توانید با قرار دادن یک علامت منها (-) پیش از username، دسترسی یک کاربر خاص را صراحتاً رد کنید. این بدین معنی است که بدون توجه به اینکه چه مدخل‌های دیگری برای آن میزبان وجود دارد، کاربر مورد نظر قابل اعتماد نیست.

گروه‌های شبکه (Netgroups) را می‌توان با قرار دادن یک علامت @ پیش از نام گروه شبکه مشخص کرد.

هنگام استفاده از علامت بعلاوه (+) بسیار مراقب باشید. یک اشتباه تایپی ساده ممکن است منجر به ایجاد یک علامت بعلاوه تکی و مستقل شود. علامت بعلاوه مستقل یک نویسه عام (wildcard) است که به معنای «هر میزبانی» خواهد بود!

/etc/hosts.equiv

برخی از سامانه‌ها محتویات این فایل را تنها در صورتی می‌پذیرند و به آن عمل می‌کنند که مالک آن کاربر ریشه (root) بوده و هیچ‌کس دیگری مجوز نوشتن روی آن را نداشته باشد. برخی سامانه‌های با حساسیت امنیتی بسیار بالا حتی ایجاب می‌کنند که هیچ پیوند سخت (hard link) دیگری به این فایل وجود نداشته باشد.

سامانه‌های امروزی از کتابخانه ماژول‌های احراز هویت قابل اتصال (PAM) استفاده می‌کنند. در PAM، علامت بعلاوه تکی تنها زمانی یک نویسه عام به معنی «هر میزبانی» تلقی می‌شود که کلمه promiscuous به خط مؤلفه auth در فایل PAM مربوط به آن سرویس خاص (مانند rlogin) اضافه شده باشد.

در زیر نمونه‌هایی از فایل‌های /etc/hosts.equiv یا ~/.rhosts آورده شده است.

اجازه ورود به هر کاربری از هر میزبانی:


+

اجازه ورود به هر کاربری از host که دارای یک حساب کاربری محلی منطبق باشد:


host

نکته: استفاده از +host هرگز نحوی معتبر نیست، از جمله تلاش برای مشخص کردن اینکه هر کاربری از آن میزبان مجاز است.

اجازه ورود به هر کاربری از host:


host +

نکته: این مورد با مثال قبلی تفاوت دارد زیرا نیازی به حساب کاربری محلی منطبق ندارد.

اجازه ورود به کاربر user از میزبان host به عنوان هر کاربر غیرریشه:


host user

اجازه ورود به همه کاربران با حساب کاربری محلی منطبق از میزبان host به جز baduser:


host -baduser
host

رد دسترسی تمام کاربران از host:


-host

نکته: استفاده از -host -user هرگز نحوی معتبر نیست، از جمله تلاش برای مشخص کردن اینکه یک کاربر خاص از آن میزبان غیرقابل اعتماد است.

اجازه ورود به تمام کاربران با حساب کاربری محلی منطبق روی همه میزبان‌های یک netgroup:


+@netgroup

رد دسترسی تمام کاربران روی همه میزبان‌های یک netgroup:


-@netgroup

اجازه ورود به تمام کاربران در یک netgroup از میزبان host به عنوان هر کاربر غیرریشه:


host +@netgroup

اجازه ورود به تمام کاربران با حساب کاربری محلی منطبق روی تمام میزبان‌های یک netgroup به جز baduser:


+@netgroup -baduser
+@netgroup

نکته: عبارت‌های رد دسترسی (deny) همیشه باید قبل از عبارت‌های مجاز (allow) قرار گیرند، زیرا این فایل به ترتیب و تا زمان یافتن اولین قاعده منطبق پردازش می‌شود.

rhosts(5), rlogind(8), rshd(8)

2024-05-02 Linux man-pages 6.9.1