.TH ldns-dane 1 "17 September 2012" .SH "نام (NAME)" ldns-dane \- اعتبارسنجی یا ایجاد احراز هویت TLS با پروتکل DANE (RFC6698) .SH "خلاصه دستور (SYNOPSIS)" .PD 0 .B ldns-dane .IR [OPTIONS] .IR verify .IR name .IR port .PP .B ldns-dane .IR [OPTIONS] .IR -t .IR tlsafile .IR verify .B ldns-dane .IR [OPTIONS] .IR create .IR name .IR port .PP [ .IR Certificate-usage [ .IR Selector [ .IR Matching-type ] ] ] .B ldns-dane .IR -h .PP .B ldns-dane .IR -v .PD 1 .SH "توضیحات (DESCRIPTION)" در حالت نخست: یک اتصال TLS به \fIname\fR:\fIport\fR برقرار می‌شود. رکورد(های) منبع TLSA برای \fIname\fR جهت احراز هویت اتصال استفاده می‌شوند. در حالت دوم: رکورد(های) TLSA از \fItlsafile\fR خوانده شده و برای احراز هویت سرویس TLS که به آن ارجاع می‌دهند، استفاده می‌شوند. در حالت سوم: یک اتصال TLS به \fIname\fR:\fIport\fR برقرار شده و برای ایجاد رکورد(های) منبع TLSA که اتصال را احراز هویت می‌کنند به کار می‌رود. پارامترهای ایجاد رکورد منبع (rr) TLSA عبارتند از: .PD 0 .I Certificate-usage\fR: .RS .IP "0 | PKIX-TA" محدودیت مرجع صدور گواهی (CA constraint) .IP "1 | PKIX-EE" محدودیت گواهی سرویس (Service certificate constraint) .IP "2 | DANE-TA" اثبات لنگر اعتماد (Trust anchor assertion) .IP "3 | DANE-EE" گواهی صادرشده توسط دامنه (پیش‌فرض) .RE .I Selector\fR: .RS .IP "0 | Cert" گواهی کامل .IP "1 | SPKI" SubjectPublicKeyInfo (پیش‌فرض) .RE .I Matching-type\fR: .RS .IP "0 | Full" بدون استفاده از هش .IP "1 | SHA2-256" SHA-256 (پیش‌فرض) .IP "2 | SHA2-512" SHA-512 .RE .PD 1 .SH "گزینه‌ها (OPTIONS)" .IP -4 برقراری اتصال TLS فقط از طریق IPv4. .IP -6 برقراری اتصال TLS فقط از طریق IPv6. .IP "-a \fIaddress\fR" برای تحلیل یا حل کردن \fIname\fR تلاش نکن، بلکه به جای آن به \fIaddress\fR متصل شو. این گزینه ممکن است بیش از یک بار مشخص شود. .IP -b چاپ در قالب "\fIname\fR\. TYPE52 \\# \fIsize\fR \fIhexdata\fR" به جای قالب نمایشی TLSA. .IP "-c \fIcertfile\fR" اتصال TLS به \fIname\fR:\fIport\fR برقرار نکن، بلکه در عوض گواهی (یا زنجیره گواهی) موجود در \fIcertfile\fR را احراز هویت کن (یا برای آن رکوردهای TLSA بساز). .IP -d معتبر بودن DNSSEC را فرض کن، حتی زمانی که رکوردهای TLSA به‌صورت ناامن (insecure) دریافت شده باشند یا ساختگی (bogus) باشند. .IP "-f \fICAfile\fR" استفاده از \fICAfile\fR برای اعتبارسنجی. .IP -h نمایش راهنمای کوتاه استفاده و خروج. .IP -i امکان تعامل پس از برقراری اتصال. .IP "-k \fIkeyfile\fR" مشخص کردن فایلی که شامل یک رکورد منبع معتمد DNSKEY یا DS است. کلید(ها) هنگام ردیابی امضاها (یعنی در صورت مشخص شدن \fI\-S\fR) استفاده می‌شوند. این گزینه ممکن است بیش از یک بار مشخص شود. همچنین، در صورتی که \fB\-k\fR مشخص نشده باشد، و یک لنگر اعتماد پیش‌فرض (/etc/trusted-key.key) وجود داشته و حاوی یک رکورد معتبر DNSKEY یا DS باشد، از آن به عنوان لنگر اعتماد استفاده خواهد شد. .IP -n نام کارساز را در گواهی بررسی و اعتبارسنجی \fBنکن\fR. .IP "-o \fIoffset\fR" هنگام ایجاد یک رکورد منبع TLSA از نوع «اثبات لنگر اعتماد» (Trust anchor assertion)، گواهی با موقعیت \fIoffset\fR را از انتهای زنجیره اعتبارسنجی انتخاب کن. مقدار 0 به معنای آخرین گواهی است، 1 یکی مانده به آخر، 2 دومی مانده به آخر و به همین ترتیب. هنگامی که \fIoffset\fR برابر با \-1 باشد (پیش‌فرض)، آخرین گواهی استفاده می‌شود (مشابه 0) که \fBباید\fR خودامضاشده (self-signed) باشد. این کار کمک می‌کند اطمینان حاصل شود که لنگر اعتماد مدنظر (خودامضاشده) واقعاً در زنجیره گواهی کارساز وجود دارد (که یکی از الزامات DANE است). .IP "-p \fICApath\fR" استفاده از گواهی‌های موجود در دایرکتوری \fICApath\fR برای اعتبارسنجی. .IP -s هنگام ایجاد رکوردهای منبع TLSA با کاربرد گواهی «محدودیت CA» و «محدودیت گواهی سرویس»، اعتبارسنجی انجام نده و فرض کن PKIX معتبر است. برای «محدودیت CA» این بدان معناست که اعتبارسنجی باید با یک گواهی خودامضاشده به پایان برسد. .IP -S ردیابی امضا(ها) تا رسیدن به یک کلید شناخته‌شده. بدون این گزینه، به شبکه محلی برای ارائه یک تحلیل‌گر DNSSEC اعتماد می‌شود (یعنی بیت AD بررسی می‌شود). .IP "-t \fItlsafile\fR" خواندن رکورد(های) TLSA از \fItlsafile\fR. هنگامی که \fIname\fR و \fIport\fR نیز مشخص شده باشند، فقط رکوردهای TLSA که با \fIname\fR، \fIport\fR و \fItransport\fR مطابقت دارند استفاده می‌شوند. در غیر این صورت، نام مالک رکورد(های) TLSA برای تعیین \fIname\fR، \fIport\fR و \fItransport\fR به کار می‌رود. .IP -T بازگرداندن وضعیت خروج ۲ برای اتصال‌های اعتبارسنجی‌شده با PKIX که فاقد رکورد(های) امن TLSA هستند. .IP -u استفاده از پروتکل انتقال UDP به جای TCP. .IP -v نمایش نسخه و خروج. .SH "فایل‌ها (FILES)" .TP /etc/trusted-key.key فایلی که در صورت مشخص نشدن گزینه \fB\-k\fR، کلیدهای معتمد برای ردیابی امضا از آن بارگذاری می‌شوند. .SH "همچنین ببینید (SEE ALSO)" .LP unbound-anchor(8) .SH "نویسندگان (AUTHORS)" نوشته‌شده توسط تیم ldns به عنوان نمونه‌ای برای نحوه استفاده از ldns. .SH "گزارش اشکال (REPORTING BUGS)" گزارش اشکالات را به ارسال کنید. .SH "حق نشر (COPYRIGHT)" حق نشر \(co 2012 NLnet Labs. این یک نرم‌افزار آزاد است. هیچ تضمینی وجود ندارد؛ حتی برای قابلیت فروش یا تناسب با یک هدف خاص.