.\" -*- mode: troff; coding: utf-8 -*- .\" Automatically generated by Pod::Man v6.0.2 (Pod::Simple 3.45) .\" .\" Standard preamble: .\" ======================================================================== .de Sp \" Vertical space (when we can't use .PP) .if t .sp .5v .if n .sp .. .de Vb \" Begin verbatim text .ft CW .nf .ne \\$1 .. .de Ve \" End verbatim text .ft R .fi .. .\" \*(C` and \*(C' are quotes in nroff, nothing in troff, for use with C<>. .ie n \{\ . ds C` "" . ds C' "" 'br\} .el\{\ . ds C` . ds C' 'br\} .\" .\" Escape single quotes in literal strings from groff's Unicode transform. .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" .\" If the F register is >0, we'll generate index entries on stderr for .\" titles (.TH), headers (.SH), subsections (.SS), items (.Ip), and index .\" entries marked with X<> in POD. Of course, you'll have to process the .\" output yourself in some meaningful fashion. .\" .\" Avoid warning from groff about undefined register 'F'. .de IX .. .nr rF 0 .if \n(.g .if rF .nr rF 1 .if (\n(rF:(\n(.g==0)) \{\ . if \nF \{\ . de IX . tm Index:\\$1\t\\n%\t"\\$2" .. . if !\nF==2 \{\ . nr % 0 . nr F 2 . \} . \} .\} .rr rF .\" .\" Required to disable full justification in groff 1.23.0. .if n .ds AD l .\" ======================================================================== .\" .IX Title "MOD_APPARMOR 8" .TH MOD_APPARMOR 8 2026-03-10 "AppArmor 4.1.7" AppArmor .\" For nroff, turn off justification. Always turn off hyphenation; it makes .\" way too many mistakes in technical documents. .if n .ad l .nh .SH "نام (NAME)" mod_apparmor \- ماژول آپاچی برای محدودسازی و امنیت برنامههای وب با AppArmor .SH "توضیحات (DESCRIPTION)" .IX Header "DESCRIPTION" یک پروفایل AppArmor بر روی یک برنامه اجرایی اعمال می‌شود؛ اگر بخشی از برنامه به مجوزهای دسترسی متفاوتی نسبت به سایر بخش‌ها نیاز داشته باشد، برنامه می‌تواند از طریق \fBaa_change_hat\fR\|(2) به نقشی دیگر، که تحت عنوان زیرپروفایل (subprofile) یا کلاه (hat) نیز شناخته می‌شود، تغییر کلاه بدهد. ماژول آپاچی mod_apparmor از سازوکار \&\fBaa_change_hat\fR\|(2) استفاده می‌کند تا محدودسازی دقیق‌تر و ریزدانه‌تری را برای عناصر پویای درون آپاچی (مانند اسکریپت‌های مجزای php و perl) فراهم آورد، در حالی که مزایای کارایی استفاده از mod_php و mod_perl همچنان حفظ می‌شود. .PP برای استفاده از mod_apparmor با آپاچی، اطمینان حاصل کنید که بارگذاری mod_apparmor در آپاچی، چه از طریق a2enmod، yast یا ویرایش دستی فایل‌های پیکربندی \&\fBapache2\fR\|(8)/\fBhttpd\fR\|(8) تنظیم شده باشد، و سپس آپاچی را مجدداً راه‌اندازی کنید. همچنین اطمینان حاصل کنید که apparmor نیز در حال کار است. .PP پس از بارگذاری mod_apparmor در آپاچی، تمامی درخواست‌های ارسالی به آپاچی باعث می‌شوند mod_apparmor تلاش کند کلاه خود را به کلاهی تغییر دهد که با ServerName مربوط به سرور/vhost مطابقت دارد. اگر چنین کلاهی یافت نشود، در ابتدا با تلاش برای تغییر به کلاهی متشکل از ServerName\-URI بازگشت می‌کند (به عنوان مثال "www.example.com\-/app/some.cgi"). اگر آن کلاه نیز یافت نشود، به تلاش برای استفاده از کلاه نام‌گذاری‌شده توسط URI بازمی‌گردد (به عنوان مثال "/app/some.cgi"). اگر آن کلاه هم پیدا نشود، به تلاش برای استفاده از کلاه DEFAULT_URI بازگشت می‌کند؛ و چنانچه آن هم موجود نباشد، به استفاده از پروفایل سراسری آپاچی بازمی‌گردد. اغلب صفحات وب ایستا می‌توانند به سادگی از کلاه DEFAULT_URI استفاده کنند. .PP علاوه بر این، پیش از رسیدن هرگونه درخواستی به آپاچی، mod_apparmor تلاش خواهد کرد کلاه خود را به کلاه HANDLING_UNTRUSTED_INPUT تغییر دهد. mod_apparmor در زمانی که آپاچی در حال تجزیه اولیه یک درخواست http است، پیش از تحویل آن به یک گرداننده خاص (مانند mod_php) جهت پردازش، تلاش می‌کند از این کلاه استفاده نماید. .PP از آنجا که تعریف کلاه‌ها برای هر URI/URL اغلب امری طاقت‌فرسا و دشوار است، mod_apparmor گزینه‌های پیکربندی AAHatName و AADefaultHatName آپاچی را ارائه می‌دهد. .IP \fBAAHatName\fR 4 .IX Item "AAHatName" گزینه AAHatName به شما امکان می‌دهد کلاهی را برای استفاده در یک دستورالعمل پیکربندی ، ، یا آپاچی مشخص کنید (برای جزئیات بیشتر به مستندات آپاچی مراجعه کنید). توجه داشته باشید که اگر دستورالعمل‌های پیکربندی و با یکدیگر ترکیب و آمیخته شوند، ممکن است رفتار mod_apparmor دچار سردرگمی شود؛ بنابراین توصیه می‌شود فقط از یک نوع دستورالعمل پیکربندی استفاده کنید. اگر کلاه مشخص‌شده توسط AAHatName در پروفایل آپاچی وجود نداشته باشد، به رفتاری که در بالا توضیح داده شد بازمی‌گردد. .IP \fBAADefaultHatName\fR 4 .IX Item "AADefaultHatName" گزینه AADefaultHatName به شما اجازه می‌دهد کلاهی پیش‌فرض را برای میزبان‌های مجازی (virtual hosts) و سایر دستورالعمل‌های پیکربندی سرور آپاچی تعیین کنید تا بتوانید پیش‌فرض‌های متفاوتی برای میزبان‌های مجازی گوناگون داشته باشید. این مقدار می‌تواند توسط دستورالعمل پیکربندی AAHatName بازنویسی شود و تنها در صورتی بررسی می‌شود که دستورالعمل پیکربندی AAHatName منطبقی وجود نداشته باشد. مقدار پیش‌فرض AADefaultHatName همان ServerName برای پیکربندی سرور/vhost است. اگر کلاه AADefaultHatName وجود نداشته باشد، به رفتاری که در بالا شرح داده شد بازمی‌گردد. .SH "خلاصه درخواست URI (URI REQUEST SUMMARY)" .IX Header "URI REQUEST SUMMARY" هنگام پروفایل‌سازی با mod_apparmor، به خاطر داشتن ترتیب عملیات زیر سودمند است: .PP در هر درخواست URI، در ابتدا mod_apparmor در صورت وجود، با استفاده از \fBaa_change_hat\fR\|(2) به ^HANDLING_UNTRUSTED_INPUT تغییر کلاه می‌دهد. .PP سپس، پس از انجام تجزیه اولیه درخواست، mod_apparmor: .IP 1. 4 تلاش می‌کند با \fBaa_change_hat\fR\|(2) در صورت وجود و امکان اعمال، به کلاه منطبق با AAHatName تغییر کلاه دهد، در غیر این صورت .IP 2. 4 تلاش می‌کند با \fBaa_change_hat\fR\|(2) به کلاه AADefaultHatName (خواه ServerName پیش‌فرض باشد یا مقدار مشخص‌شده در دستورالعمل پیکربندی AADefaultHatName برای سرور/vhost) تغییر وضعیت دهد، در غیر این صورت .IP 3. 4 تلاش می‌کند با \fBaa_change_hat\fR\|(2) به ServerName\-URI تغییر وضعیت دهد، در غیر این صورت .IP 4. 4 تلاش می‌کند با \fBaa_change_hat\fR\|(2) به خود URI تغییر کلاه دهد، در غیر این صورت .IP 5. 4 تلاش می‌کند در صورت وجود، با \fBaa_change_hat\fR\|(2) به کلاه DEFAULT_URI تغییر کلاه دهد، در غیر این صورت .IP 6. 4 به خط‌مشی سراسری آپاچی بازمی‌گردد .SH "اشکالات (BUGS)" .IX Header "BUGS" در حال حاضر \&\fBmod_apparmor()\fR تنها از apache2 پشتیبانی می‌کند و فقط با پیکربندی MPM از نوع prefork آزمایش شده است \-\- پیکربندی‌های چندنخی (threaded) آپاچی ممکن است به درستی کار نکنند. برای کاربران آپاچی 2.4، باید ماژول mpm_prefork را فعال کنید. .PP احتمالاً اشکالات دیگری نیز وجود دارد؛ در صورت مشاهده هرگونه مشکل، لطفاً آن را در گزارش دهید. .SH "همچنین ببینید (SEE ALSO)" .IX Header "SEE ALSO" \&\fBapparmor\fR\|(7)، \fBapparmor_parser\fR\|(8)، \fBaa_change_hat\fR\|(2) و .