| hosts.equiv(5) | File Formats Manual | hosts.equiv(5) |
نام (NAME)
hosts.equiv - فهرست میزبانها و کاربران قابل اعتماد برای دستورات ریموت
توضیحات (DESCRIPTION)
فایل /etc/hosts.equiv به میزبانها و کاربران اجازه استفاده از دستورات r (مانند rlogin، rsh یا rcp) را داده یا دسترسی آنها را بدون نیاز به ارائه گذرواژه مسدود میکند.
این فایل از قالب زیر استفاده میکند:
- +|[-]hostname|+@netgroup|-@netgroup [+|[-]username|+@netgroup|-@netgroup]
شناسه hostname نام میزبانی است که از نظر منطقی همارز با میزبان محلی در نظر گرفته میشود. کاربرانی که وارد آن میزبان شدهاند، مجازند بدون نیاز به ارائه گذرواژه به حسابهای کاربری همنام در میزبان محلی دسترسی داشته باشند. شناسه hostname میتواند (بهصورت اختیاری) با یک علامت بعلاوه (+) شروع شود. اگر علامت بعلاوه به تنهایی استفاده شود، به هر میزبانی اجازه دسترسی به سامانه شما را میدهد. شما میتوانید با قرار دادن یک علامت منها (-) پیش از hostname، دسترسی یک میزبان را صراحتاً منع کنید. کاربران آن میزبان همیشه باید اطلاعات هویتی و اعتباری اضافی، از جمله احتمالاً گذرواژه را ارائه دهند. به دلایل امنیتی، همواره باید از نام کامل دامنه (FQDN) میزبان استفاده کنید نه نام کوتاه آن.
مدخل username به یک کاربر خاص امکان دسترسی به تمام حسابهای کاربری (به جز ریشه یا root) را بدون ارائه گذرواژه میدهد. این بدان معناست که کاربر محدود به حسابهای کاربری همنام نخواهد بود. شناسه username میتواند (بهصورت اختیاری) با یک علامت بعلاوه (+) شروع شود. شما همچنین میتوانید با قرار دادن یک علامت منها (-) پیش از username، دسترسی یک کاربر خاص را صراحتاً رد کنید. این بدین معنی است که بدون توجه به اینکه چه مدخلهای دیگری برای آن میزبان وجود دارد، کاربر مورد نظر قابل اعتماد نیست.
گروههای شبکه (Netgroups) را میتوان با قرار دادن یک علامت @ پیش از نام گروه شبکه مشخص کرد.
هنگام استفاده از علامت بعلاوه (+) بسیار مراقب باشید. یک اشتباه تایپی ساده ممکن است منجر به ایجاد یک علامت بعلاوه تکی و مستقل شود. علامت بعلاوه مستقل یک نویسه عام (wildcard) است که به معنای «هر میزبانی» خواهد بود!
فایلها (FILES)
/etc/hosts.equiv
نکات (NOTES)
برخی از سامانهها محتویات این فایل را تنها در صورتی میپذیرند و به آن عمل میکنند که مالک آن کاربر ریشه (root) بوده و هیچکس دیگری مجوز نوشتن روی آن را نداشته باشد. برخی سامانههای با حساسیت امنیتی بسیار بالا حتی ایجاب میکنند که هیچ پیوند سخت (hard link) دیگری به این فایل وجود نداشته باشد.
سامانههای امروزی از کتابخانه ماژولهای احراز هویت قابل اتصال (PAM) استفاده میکنند. در PAM، علامت بعلاوه تکی تنها زمانی یک نویسه عام به معنی «هر میزبانی» تلقی میشود که کلمه promiscuous به خط مؤلفه auth در فایل PAM مربوط به آن سرویس خاص (مانند rlogin) اضافه شده باشد.
مثالها (EXAMPLES)
در زیر نمونههایی از فایلهای /etc/hosts.equiv یا ~/.rhosts آورده شده است.
اجازه ورود به هر کاربری از هر میزبانی:
+
اجازه ورود به هر کاربری از host که دارای یک حساب کاربری محلی منطبق باشد:
host
نکته: استفاده از +host هرگز نحوی معتبر نیست، از جمله تلاش برای مشخص کردن اینکه هر کاربری از آن میزبان مجاز است.
اجازه ورود به هر کاربری از host:
host +
نکته: این مورد با مثال قبلی تفاوت دارد زیرا نیازی به حساب کاربری محلی منطبق ندارد.
اجازه ورود به کاربر user از میزبان host به عنوان هر کاربر غیرریشه:
host user
اجازه ورود به همه کاربران با حساب کاربری محلی منطبق از میزبان host به جز baduser:
host -baduser host
رد دسترسی تمام کاربران از host:
-host
نکته: استفاده از -host -user هرگز نحوی معتبر نیست، از جمله تلاش برای مشخص کردن اینکه یک کاربر خاص از آن میزبان غیرقابل اعتماد است.
اجازه ورود به تمام کاربران با حساب کاربری محلی منطبق روی همه میزبانهای یک netgroup:
+@netgroup
رد دسترسی تمام کاربران روی همه میزبانهای یک netgroup:
-@netgroup
اجازه ورود به تمام کاربران در یک netgroup از میزبان host به عنوان هر کاربر غیرریشه:
host +@netgroup
اجازه ورود به تمام کاربران با حساب کاربری محلی منطبق روی تمام میزبانهای یک netgroup به جز baduser:
+@netgroup -baduser +@netgroup
نکته: عبارتهای رد دسترسی (deny) همیشه باید قبل از عبارتهای مجاز (allow) قرار گیرند، زیرا این فایل به ترتیب و تا زمان یافتن اولین قاعده منطبق پردازش میشود.
همچنین ببینید (SEE ALSO)
| 2024-05-02 | Linux man-pages 6.9.1 |