'\" t .TH IP\-XFRM 8 "20 Dec 2011" "iproute2" "Linux" .SH "نام (NAME)" ip-xfrm \- مدیریت پیکربندی IPsec و چارچوب امنیتی XFRM .SH "خلاصه دستور (SYNOPSIS)" .sp .ad l .in +8 .ti -8 .B ip .RI "[ " OPTIONS " ]" .B xfrm .RI " { " COMMAND " | " .BR help " }" .sp .ti -8 .B "ip xfrm" .IR XFRM-OBJECT " { " COMMAND " | " .BR help " }" .sp .ti -8 .IR XFRM-OBJECT " :=" .BR state " | " policy " | " monitor .sp .ti -8 .BR "ip xfrm state" " { " add " | " update " } " .IR ID " [ " ALGO-LIST " ]" .RB "[ " mode .IR MODE " ]" .RB "[ " mark .I MARK .RB "[ " mask .IR MASK " ] ]" .RB "[ " reqid .IR REQID " ]" .RB "[ " dir .IR SA-DIR " ]" .RB "[ " seq .IR SEQ " ]" .RB "[ " replay-window .IR SIZE " ]" .RB "[ " replay-seq .IR SEQ " ]" .RB "[ " replay-oseq .IR SEQ " ]" .RB "[ " replay-seq-hi .IR SEQ " ]" .RB "[ " replay-oseq-hi .IR SEQ " ]" .RB "[ " flag .IR FLAG-LIST " ]" .RB "[ " sel .IR SELECTOR " ] [ " LIMIT-LIST " ]" .RB "[ " encap .IR ENCAP " ]" .RB "[ " coa .IR ADDR "[/" PLEN "] ]" .RB "[ " ctx .IR CTX " ]" .RB "[ " extra-flag .IR EXTRA-FLAG-LIST " ]" .RB "[ " output-mark .IR OUTPUT-MARK .RB "[ " mask .IR MASK " ] ]" .RB "[ " if_id .IR IF-ID " ]" .RB "[ " offload .RB "[ " crypto | packet " ]" .RB dev .I DEV .RB dir .IR DIR " ]" .RB "[ " tfcpad .IR LENGTH " ]" .ti -8 .B "ip xfrm state allocspi" .I ID .RB "[ " mode .IR MODE " ]" .RB "[ " mark .I MARK .RB "[ " mask .IR MASK " ] ]" .RB "[ " reqid .IR REQID " ]" .RB "[ " seq .IR SEQ " ]" .RB "[ " min .I SPI .B max .IR SPI " ]" .ti -8 .BR "ip xfrm state" " { " delete " | " get " } " .I ID .RB "[ " mark .I MARK .RB "[ " mask .IR MASK " ] ]" .ti -8 .BR ip " [ " -4 " | " -6 " ] " "xfrm state deleteall" " [" .IR ID " ]" .RB "[ " mode .IR MODE " ]" .RB "[ " reqid .IR REQID " ]" .RB "[ " flag .IR FLAG-LIST " ]" .ti -8 .BR ip " [ " -4 " | " -6 " ] " "xfrm state list" " [" .IR ID " ]" .RB "[ " nokeys " ]" .RB "[ " mode .IR MODE " ]" .RB "[ " reqid .IR REQID " ]" .RB "[ " flag .IR FLAG-LIST " ]" .ti -8 .BR "ip xfrm state flush" " [ " proto .IR XFRM-PROTO " ]" .ti -8 .BR "ip xfrm state count" .ti -8 .IR ID " :=" .RB "[ " src .IR ADDR " ]" .RB "[ " dst .IR ADDR " ]" .RB "[ " proto .IR XFRM-PROTO " ]" .RB "[ " spi .IR SPI " ]" .ti -8 .IR XFRM-PROTO " :=" .BR esp " | " ah " | " comp " | " route2 " | " hao .ti -8 .IR ALGO-LIST " := [ " ALGO-LIST " ] " ALGO .ti -8 .IR ALGO " :=" .RB "{ " enc " | " auth " } " .IR ALGO-NAME " " ALGO-KEYMAT " |" .br .B auth-trunc .IR ALGO-NAME " " ALGO-KEYMAT " " ALGO-TRUNC-LEN " |" .br .B aead .IR ALGO-NAME " " ALGO-KEYMAT " " ALGO-ICV-LEN " |" .br .B comp .IR ALGO-NAME .ti -8 .IR MODE " := " .BR transport " | " tunnel " | " beet " | " ro " | " in_trigger .ti -8 .IR SA-DIR " := " .BR in " | " out .ti -8 .IR FLAG-LIST " := [ " FLAG-LIST " ] " FLAG .ti -8 .IR FLAG " :=" .BR noecn " | " decap-dscp " | " nopmtudisc " | " wildrecv " | " icmp " | " .BR af-unspec " | " align4 " | " esn .ti -8 .IR SELECTOR " :=" .RB "[ " src .IR ADDR "[/" PLEN "] ]" .RB "[ " dst .IR ADDR "[/" PLEN "] ]" .RB "[ " dev .IR DEV " ]" .br .RI "[ " UPSPEC " ]" .ti -8 .IR UPSPEC " := " .BR proto " {" .IR PROTO " |" .br .RB "{ " tcp " | " udp " | " sctp " | " dccp " } [ " sport .IR PORT " ]" .RB "[ " dport .IR PORT " ] |" .br .RB "{ " icmp " | " ipv6-icmp " | " mobility-header " } [ " type .IR NUMBER " ]" .RB "[ " code .IR NUMBER " ] |" .br .BR gre " [ " key .RI "{ " DOTTED-QUAD " | " NUMBER " } ] }" .ti -8 .IR LIMIT-LIST " := [ " LIMIT-LIST " ]" .B limit .I LIMIT .ti -8 .IR LIMIT " :=" .RB "{ " time-soft " | " time-hard " | " time-use-soft " | " time-use-hard " }" .IR "SECONDS" " |" .br .RB "{ " byte-soft " | " byte-hard " }" .IR SIZE " |" .br .RB "{ " packet-soft " | " packet-hard " }" .I COUNT .ti -8 .IR ENCAP " :=" .RB "{ " espinudp " | " espinudp-nonike " | " espintcp " }" .IR SPORT " " DPORT " " OADDR .ti -8 .IR EXTRA-FLAG-LIST " := [ " EXTRA-FLAG-LIST " ] " EXTRA-FLAG .ti -8 .IR EXTRA-FLAG " := " .BR dont-encap-dscp " | " oseq-may-wrap .ti -8 .BR "ip xfrm policy" " { " add " | " update " }" .I SELECTOR .B dir .I DIR .RB "[ " ctx .IR CTX " ]" .RB "[ " mark .I MARK .RB "[ " mask .IR MASK " ] ]" .RB "[ " index .IR INDEX " ]" .RB "[ " ptype .IR PTYPE " ]" .RB "[ " action .IR ACTION " ]" .RB "[ " priority .IR PRIORITY " ]" .RB "[ " flag .IR FLAG-LIST " ]" .RB "[ " if_id .IR IF-ID " ]" .RB "[ " offload .RB packet .RB dev .IR DEV " ]" .RI "[ " LIMIT-LIST " ] [ " TMPL-LIST " ]" .ti -8 .BR "ip xfrm policy" " { " delete " | " get " }" .RI "{ " SELECTOR " | " .B index .IR INDEX " }" .B dir .I DIR .RB "[ " ctx .IR CTX " ]" .RB "[ " mark .I MARK .RB "[ " mask .IR MASK " ] ]" .RB "[ " ptype .IR PTYPE " ]" .RB "[ " if_id .IR IF-ID " ]" .ti -8 .BR ip " [ " -4 " | " -6 " ] " "xfrm policy" " { " deleteall " | " list " }" .RB "[ " nosock " ]" .RI "[ " SELECTOR " ]" .RB "[ " dir .IR DIR " ]" .RB "[ " index .IR INDEX " ]" .RB "[ " ptype .IR PTYPE " ]" .RB "[ " action .IR ACTION " ]" .RB "[ " priority .IR PRIORITY " ]" .RB "[ " flag .IR FLAG-LIST "]" .ti -8 .B "ip xfrm policy flush" .RB "[ " ptype .IR PTYPE " ]" .ti -8 .B "ip xfrm policy count" .ti -8 .B "ip xfrm policy set" .RB "[ " hthresh4 .IR LBITS " " RBITS " ]" .RB "[ " hthresh6 .IR LBITS " " RBITS " ]" .ti -8 .B "ip xfrm policy setdefault" .IR DIR .IR ACTION " [ " .IR DIR .IR ACTION " ] [ " .IR DIR .IR ACTION " ]" .ti -8 .B "ip xfrm policy getdefault" .ti -8 .IR SELECTOR " :=" .RB "[ " src .IR ADDR "[/" PLEN "] ]" .RB "[ " dst .IR ADDR "[/" PLEN "] ]" .RB "[ " dev .IR DEV " ]" .RI "[ " UPSPEC " ]" .ti -8 .IR UPSPEC " := " .BR proto " {" .IR PROTO " |" .br .RB "{ " tcp " | " udp " | " sctp " | " dccp " } [ " sport .IR PORT " ]" .RB "[ " dport .IR PORT " ] |" .br .RB "{ " icmp " | " ipv6-icmp " | " mobility-header " } [ " type .IR NUMBER " ]" .RB "[ " code .IR NUMBER " ] |" .br .BR gre " [ " key .RI "{ " DOTTED-QUAD " | " NUMBER " } ] }" .ti -8 .IR DIR " := " .BR in " | " out " | " fwd .ti -8 .IR PTYPE " := " .BR main " | " sub .ti -8 .IR ACTION " := " .BR allow " | " block .ti -8 .IR FLAG-LIST " := [ " FLAG-LIST " ] " FLAG .ti -8 .IR FLAG " :=" .BR localok " | " icmp .ti -8 .IR LIMIT-LIST " := [ " LIMIT-LIST " ]" .B limit .I LIMIT .ti -8 .IR LIMIT " :=" .RB "{ " time-soft " | " time-hard " | " time-use-soft " | " time-use-hard " }" .IR "SECONDS" " |" .br .RB "{ " byte-soft " | " byte-hard " }" .IR SIZE " |" .br .RB "{ " packet-soft " | " packet-hard " }" .I COUNT .ti -8 .IR TMPL-LIST " := [ " TMPL-LIST " ]" .B tmpl .I TMPL .ti -8 .IR TMPL " := " ID .RB "[ " mode .IR MODE " ]" .RB "[ " reqid .IR REQID " ]" .RB "[ " level .IR LEVEL " ]" .ti -8 .IR ID " :=" .RB "[ " src .IR ADDR " ]" .RB "[ " dst .IR ADDR " ]" .RB "[ " proto .IR XFRM-PROTO " ]" .RB "[ " spi .IR SPI " ]" .ti -8 .IR XFRM-PROTO " :=" .BR esp " | " ah " | " comp " | " route2 " | " hao .ti -8 .IR MODE " := " .BR transport " | " tunnel " | " beet " | " ro " | " in_trigger .ti -8 .IR LEVEL " :=" .BR required " | " use .ti -8 .BR "ip xfrm monitor" " [" .BI all-nsid ] [ .BI nokeys ] [ .BI all | .IR LISTofXFRM-OBJECTS " ]" .ti -8 .IR LISTofXFRM-OBJECTS " := [ " LISTofXFRM-OBJECTS " ] " XFRM-OBJECT .ti -8 .IR XFRM-OBJECT " := " .BR acquire " | " expire " | " SA " | " policy " | " aevent " | " report .in -8 .ad b .SH "توضیحات (DESCRIPTION)" چارچوب .B xfrm یک چارچوب IP برای تبدیل بسته‌ها (مانند رمزگذاری بار داده یا محتوای مفید آن‌ها) است. این چارچوب برای پیاده‌سازی مجموعه پروتکل IPsec به کار می‌رود (به گونه‌ای که شیء .B state روی پایگاه‌داده ارتباط امنیتی یا SAD .RB "(" "Security Association Database" ")" عمل می‌کند و شیء .B policy روی پایگاه‌داده سیاست امنیتی یا SPD .RB "(" "Security Policy Database" ")" فعالیت می‌نماید). این چارچوب همچنین برای پروتکل فشرده‌سازی بار داده IP .RB "(" "IP Payload Compression Protocol" ")" و قابلیت‌های Mobile IPv6 مورد استفاده قرار می‌گیرد. .TS l l. ip xfrm state add افزودن وضعیت جدید به xfrm ip xfrm state update به‌روزرسانی وضعیت موجود در xfrm ip xfrm state allocspi تخصیص یک مقدار SPI ip xfrm state delete حذف وضعیت موجود در xfrm ip xfrm state get دریافت وضعیت موجود در xfrm ip xfrm state deleteall حذف تمام وضعیت‌های موجود در xfrm ip xfrm state list چاپ فهرست وضعیت‌های موجود در xfrm ip xfrm state flush تخلیه تمام وضعیت‌ها در xfrm ip xfrm state count شمارش تمام وضعیت‌های موجود در xfrm .TE .TP .IR ID توسط یک آدرس مبدأ، آدرس مقصد، .RI "پروتکل تبدیل " XFRM-PROTO و/یا شاخص پارامتر امنیتی .IR SPI مشخص می‌شود. (برای فشرده‌سازی بار داده IP، به جای .IR SPI از شاخص پارامتر فشرده‌سازی یا CPI استفاده می‌شود.) .TP .I XFRM-PROTO یک پروتکل تبدیل را مشخص می‌کند: .RB "بار امنیتی کپسوله‌شده IPsec (" esp ")،" .RB "سرآیند احراز اصالت IPsec (" ah ")،" .RB "فشرده‌سازی بار داده IP (" comp ")،" .RB "سرآیند مسیریابی نوع ۲ در Mobile IPv6 (" route2 ")، یا" .RB "گزینه آدرس خانگی در Mobile IPv6 (" hao ")." .TP .I ALGO-LIST شامل یک یا چند الگوریتم برای استفاده است. هر الگوریتم .I ALGO با موارد زیر مشخص می‌شود: .RS .IP \[bu] نوع الگوریتم: .RB "رمزنگاری (" enc ")،" .RB "احراز اصالت (" auth " یا " auth-trunc ")،" .RB "رمزنگاری احراز اصالت‌شده با داده‌های مرتبط (" aead ")، یا" .RB "فشرده‌سازی (" comp ")" .IP \[bu] نام الگوریتم .IR ALGO-NAME (در زیر را ببینید) .IP \[bu] .RB "(برای همه به جز " comp ")" ماده کلید .IR ALGO-KEYMAT که ممکن است شامل یک کلید و یک مقدار salt یا nonce باشد؛ به RFC مربوطه مراجعه کنید .IP \[bu] .RB "(فقط برای " auth-trunc ")" طول برش .I ALGO-TRUNC-LEN به بیت .IP \[bu] .RB "(فقط برای " aead ")" طول مقدار بررسی یکپارچگی (ICV) .I ALGO-ICV-LEN به بیت .RE .nh .RS الگوریتم‌های رمزنگاری شامل موارد زیر هستند: .BR ecb(cipher_null) "، " cbc(des) "، " cbc(des3_ede) "، " cbc(cast5) "،" .BR cbc(blowfish) "، " cbc(aes) "، " cbc(serpent) "، " cbc(camellia) "،" .BR cbc(twofish) " و " rfc3686(ctr(aes)) "." الگوریتم‌های احراز اصالت شامل موارد زیر هستند: .BR digest_null "، " hmac(md5) "، " hmac(sha1) "، " hmac(sha256) "،" .BR hmac(sha384) "، " hmac(sha512) "، " hmac(rmd160) " و " xcbc(aes) "." الگوریتم‌های رمزنگاری احراز اصالت‌شده با داده‌های مرتبط (AEAD) شامل موارد زیر هستند: .BR rfc4106(gcm(aes)) "، " rfc4309(ccm(aes)) " و " rfc4543(gcm(aes)) "." الگوریتم‌های فشرده‌سازی شامل موارد زیر هستند: .BR deflate "، " lzs " و " lzjh "." .RE .hy .TP .I MODE حالت عملیاتی را برای پروتکل تبدیل مشخص می‌کند. حالت‌های IPsec و فشرده‌سازی بار داده IP عبارتند از .BR transport "، " tunnel "،" و (تنها برای IPsec ESP) تونل انتها-به-انتهای محدود .RB "(" beet ")." حالت‌های Mobile IPv6 عبارتند از بهینه‌سازی مسیر .RB "(" ro ")" و راه‌انداز ورودی .RB "(" in_trigger ")." .TP .I FLAG-LIST شامل یک یا چند مورد از فلگ‌های اختیاری زیر است: .BR noecn "، " decap-dscp "، " nopmtudisc "، " wildrecv "، " icmp "، " .BR af-unspec "، " align4 " یا " esn "." .TP .IR SELECTOR ترافیکی را که توسط سیاست کنترل خواهد شد بر اساس آدرس مبدأ، آدرس مقصد، دستگاه شبکه و/یا .IR UPSPEC انتخاب می‌کند. .TP .IR UPSPEC ترافیک را بر اساس پروتکل انتخاب می‌کند. برای پروتکل‌های .BR tcp "، " udp "، " sctp " یا " dccp پورت مبدأ و مقصد را می‌توان به صورت اختیاری مشخص کرد. برای پروتکل‌های .BR icmp "، " ipv6-icmp " یا " mobility-header شماره‌های نوع و کد را می‌توان به صورت اختیاری مشخص نمود. برای پروتکل .B gre کلید را می‌توان به صورت اختیاری به صورت یک عدد یا dotted-quad مشخص نمود. سایر پروتکل‌ها را می‌توان با نام یا شماره پروتکل .IR PROTO انتخاب کرد. .TP .I LIMIT-LIST محدودیت‌ها را بر حسب ثانیه، بایت یا تعداد بسته‌ها تعیین می‌کند. .TP .I ENCAP بسته‌ها را با پروتکل .BR espinudp "، " espinudp-nonike " یا " espintcp کپسوله‌سازی می‌کند، .RI "با استفاده از پورت مبدأ " SPORT "، پورت مقصد " DPORT .RI "و آدرس اصلی " OADDR "." .TP .I MARK برای تطبیق سیاست‌ها و وضعیت‌های xfrm به کار می‌رود. .TP .I OUTPUT-MARK برای تنظیم نشانگر خروجی جهت تأثیرگذاری بر مسیریابی بسته‌های ارسال‌شده توسط این وضعیت به کار می‌رود. .TP .I IF-ID شناسه رابط xfrm که در هر دو مورد سیاست‌ها و وضعیت‌های xfrm به کار می‌رود. .TP .I DEV نام رابط شبکه که برای برون‌سپاری سخت‌افزاری (offload) سیاست‌ها و وضعیت‌ها به کار می‌رود. .sp .PP .TS l l. ip xfrm policy add افزودن یک سیاست جدید ip xfrm policy update به‌روزرسانی یک سیاست موجود ip xfrm policy delete حذف یک سیاست موجود ip xfrm policy get دریافت یک سیاست موجود ip xfrm policy deleteall حذف تمام سیاست‌های موجود xfrm ip xfrm policy list چاپ فهرست سیاست‌های xfrm ip xfrm policy flush تخلیه سیاست‌ها .TE .TP .BR nosock فیلتر کردن (حذف) تمام سیاست‌های سوکت از خروجی. .TP .IR SELECTOR ترافیکی را که توسط این سیاست کنترل خواهد شد بر اساس آدرس مبدأ، آدرس مقصد، دستگاه شبکه و/یا .IR UPSPEC انتخاب می‌کند. .TP .IR UPSPEC ترافیک را بر اساس پروتکل انتخاب می‌کند. برای پروتکل‌های .BR tcp "، " udp "، " sctp " یا " dccp پورت مبدأ و مقصد را می‌توان به صورت اختیاری تعیین کرد. برای پروتکل‌های .BR icmp "، " ipv6-icmp " یا " mobility-header شماره‌های نوع و کد را می‌توان به صورت اختیاری مشخص نمود. برای پروتکل .B gre کلید را می‌توان به صورت اختیاری به صورت dotted-quad یا عدد مشخص کرد. سایر پروتکل‌ها را می‌توان با نام یا شماره پروتکل .IR PROTO انتخاب کرد. .TP .I DIR جهت سیاست را به عنوان .BR in "، " out " یا " fwd انتخاب می‌کند. .TP .I CTX زمینه امنیتی (security context) را تنظیم می‌کند. .TP .I PTYPE می‌تواند .BR main " (پیش‌فرض) یا " sub باشد. .TP .I ACTION می‌تواند .BR allow " (پیش‌فرض) یا " block باشد. .TP .I PRIORITY عددی است که مقدار پیش‌فرض آن صفر می‌باشد. .TP .I FLAG-LIST شامل یک یا هر دو مورد از فلگ‌های اختیاری زیر است: .BR local " یا " icmp "." .TP .I LIMIT-LIST محدودیت‌ها را بر حسب ثانیه، بایت یا تعداد بسته‌ها تعیین می‌کند. .TP .I TMPL-LIST یک فهرست الگو است که با استفاده از .IR ID "، " MODE "، " REQID " و/یا " LEVEL مشخص می‌شود. .TP .IR ID توسط یک آدرس مبدأ، آدرس مقصد، .RI "پروتکل تبدیل " XFRM-PROTO و/یا شاخص پارامتر امنیتی .IR SPI مشخص می‌شود. (برای فشرده‌سازی بار داده IP، به جای .IR SPI از شاخص پارامتر فشرده‌سازی یا CPI استفاده می‌شود.) .TP .I XFRM-PROTO یک پروتکل تبدیل را مشخص می‌کند: .RB "بار امنیتی کپسوله‌شده IPsec (" esp ")،" .RB "سرآیند احراز اصالت IPsec (" ah ")،" .RB "فشرده‌سازی بار داده IP (" comp ")،" .RB "سرآیند مسیریابی نوع ۲ در Mobile IPv6 (" route2 ")، یا" .RB "گزینه آدرس خانگی در Mobile IPv6 (" hao ")." .TP .I MODE حالت عملیاتی را برای پروتکل تبدیل مشخص می‌کند. حالت‌های IPsec و فشرده‌سازی بار داده IP عبارتند از .BR transport "، " tunnel "،" و (تنها برای IPsec ESP) تونل انتها-به-انتهای محدود .RB "(" beet ")." حالت‌های Mobile IPv6 عبارتند از بهینه‌سازی مسیر .RB "(" ro ")" و راه‌انداز ورودی .RB "(" in_trigger ")." .TP .I LEVEL می‌تواند .BR required " (پیش‌فرض) یا " use باشد. .sp .PP .TS l l. ip xfrm policy count شمارش سیاست‌های موجود .TE .PP برای نمایش جزئیات بیشتر، از جمله اطلاعات جدول درهم‌سازی (هش) سیاست‌ها، از یک یا چند گزینه .B \-s استفاده کنید. .sp .PP .TS l l. ip xfrm policy set پیکربندی جدول هش سیاست‌ها .TE .PP سیاست‌های امنیتی که طول پیشوند آدرس آن‌ها بزرگ‌تر یا مساوی آستانه‌های جدول هش سیاست باشد، هش می‌شوند. سایر سیاست‌ها در لیست زنجیره‌ای policy_inexact ذخیره می‌گردند. .TP .I LBITS حداقل طول پیشوند آدرس محلی سیاست‌هایی را که در جدول هش پایگاه‌داده سیاست‌های امنیتی ذخیره می‌شوند، مشخص می‌کند. .TP .I RBITS حداقل طول پیشوند آدرس دوردست (remote) سیاست‌هایی را که در جدول هش پایگاه‌داده سیاست‌های امنیتی ذخیره می‌شوند، مشخص می‌کند. .sp .PP .TS l l. ip xfrm monitor پایش وضعیت برای اشیاء xfrm .TE .PP اشیاء xfrm برای پایش را می‌توان به صورت اختیاری تعیین کرد. .P چنانچه گزینه .BI all-nsid تنظیم شده باشد، برنامه به تمام فضاهای نام شبکه‌ای که دارای یک nsid اختصاص‌یافته در فضای نام شبکه محل اجرای برنامه هستند گوش می‌دهد. پیشوندی برای نمایش فضای نام شبکه‌ای که پیام از آن سرچشمه گرفته است نمایش داده می‌شود. برای نمونه: .sp .in +2 .nf [nsid 1]Flushed state proto 0 .fi .in -2 .sp .SH "نویسنده (AUTHOR)" صفحه راهنما بازبینی‌شده توسط David Ward .br صفحه راهنما بازبینی‌شده توسط Christophe Gouault .br صفحه راهنما بازبینی‌شده توسط Nicolas Dichtel