'\" t .\" Title: pam_tally2 .\" Author: [see the "AUTHOR" section] .\" Generator: DocBook XSL Stylesheets v1.79.2 .\" Date: 04/01/2016 .\" Manual: Linux-PAM Manual .\" Source: Linux-PAM .\" Language: Persian .\" .TH "PAM_TALLY2" "8" "04/01/2016" "Linux\-PAM" "راهنمای لینوکس PAM" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" pam_tally2 \- ماژول PAM برای شمارش تلاش‌های ناموفق ورود به سیستم و قفل کاربر .SH "خلاصه دستور (SYNOPSIS)" .HP \w'\fBpam_tally2\&.so\fR\ 'u \fBpam_tally2\&.so\fR [file=\fI/path/to/counter\fR] [onerr=[\fIfail\fR|\fIsucceed\fR]] [magic_root] [even_deny_root] [deny=\fIn\fR] [lock_time=\fIn\fR] [unlock_time=\fIn\fR] [root_unlock_time=\fIn\fR] [serialize] [audit] [silent] [no_log_info] [debug] .HP \w'\fBpam_tally2\fR\ 'u \fBpam_tally2\fR [\-\-file\ \fI/path/to/counter\fR] [\-\-user\ \fIusername\fR] [\-\-reset[\fI=n\fR]] [\-\-quiet] .SH "توضیحات (DESCRIPTION)" .PP این ماژول شمارشی از تلاش‌های دسترسی را نگهداری می‌کند، می‌تواند شمارش را در صورت موفقیت بازنشانی کند، و اگر تعداد تلاش‌های ناموفق بیش از حد باشد، می‌تواند از دسترسی جلوگیری نماید\&. .PP \fBpam_tally2\fR از دو بخش تشکیل شده است: \fBpam_tally2.so\fR و \fBpam_tally2\fR\&. بخش نخست، ماژول PAM است و بخش دوم، یک برنامه مستقل است\&. \fBpam_tally2\fR یک برنامه کاربردی (اختیاری) است که می‌تواند برای بررسی و دستکاری پرونده شمارنده به کار رود\&. این برنامه می‌تواند تعداد تلاش‌های کاربران را نمایش دهد، شمارنده‌های فردی را تنظیم کند، یا تمام شمارنده‌ها را پاک نماید\&. تنظیم مقادیر شمارنده به‌طور مصنوعی روی اعداد بالا ممکن است برای مسدود کردن کاربران بدون تغییر گذرواژه‌شان مفید باشد\&. به عنوان مثال، ممکن است پاک کردن تمام شمارنده‌ها در هر نیمه‌شب از طریق یک وظیفه cron سودمند باشد\&. .PP به‌طور معمول، تلاش‌های ناموفق برای دسترسی به \fIroot\fR باعث مسدود شدن حساب کاربری ریشه (root) نخواهد شد، تا از حملات منع خدمت (denial\-of\-service) جلوگیری شود؛ اگر به کاربران شما دسترسی به شل داده نشده باشد و root تنها بتواند از طریق \fBsu\fR یا در کنسول محلی دستگاه (نه telnet/rsh و غیره) وارد شود، این رفتار ایمن است\&. .SH "گزینه‌ها (OPTIONS)" .SS "گزینه‌های عمومی (GLOBAL OPTIONS)" .PP این گزینه‌ها می‌توانند برای هر دو نوع ماژول auth و account استفاده شوند\&. .PP \fBonerr=[\fR\fB\fIfail\fR\fR\fB|\fR\fB\fIsucceed\fR\fR\fB]\fR .RS 4 اگر اتفاق غیرمنتظره‌ای رخ دهد (مانند عدم توانایی در باز کردن پرونده)، در صورتی که \fBonerr=succeed\fR تعیین شده باشد با \fBPAM_SUCCESS\fR و در غیر این صورت با کد خطای متناظر PAM بازمی‌گردد\&. .RE .PP \fBfile=\fR\fB\fI/path/to/counter\fR\fR .RS 4 پرونده‌ای که شمارش‌ها در آن نگهداری می‌شوند\&. مقدار پیش‌فرض \fB/var/log/tallylog\fR است\&. .RE .PP \fBaudit\fR .RS 4 در صورتی که کاربر یافت نشود، نام کاربری را در گزارش سیستم (سیستم‌لاگ) ثبت می‌کند\&. .RE .PP \fBsilent\fR .RS 4 پیام‌های اطلاع‌رسانی را چاپ نمی‌کند\&. .RE .PP \fBno_log_info\fR .RS 4 پیام‌های اطلاع‌رسانی را از طریق \fBsyslog\fR(3) ثبت نمی‌کند\&. .RE .PP \fBdebug\fR .RS 4 همواره هنگام افزایش شمارش، مقدار آن را به عنوان پیامی در سطح اشکال‌زدایی (debug) در گزارش سیستم ثبت می‌کند\&. .RE .SS "گزینه‌های احراز هویت (AUTH OPTIONS)" .PP فاز احراز هویت (Authentication phase) ابتدا شمارنده تلاش‌های ورود را افزایش می‌دهد و بررسی می‌کند که آیا باید از دسترسی کاربر جلوگیری شود یا خیر\&. اگر کاربر احراز هویت شود و فرایند ورود با فراخوانی \fBpam_setcred\fR(3) ادامه یابد، شمارنده تلاش‌ها بازنشانی می‌شود\&. .PP \fBdeny=\fR\fB\fIn\fR\fR .RS 4 اگر شمارش تلاش‌ها برای این کاربر از \fIn\fR فراتر رود، از دسترسی جلوگیری می‌کند\&. .RE .PP \fBlock_time=\fR\fB\fIn\fR\fR .RS 4 پس از یک تلاش ناموفق، همیشه به مدت \fIn\fR ثانیه از دسترسی جلوگیری می‌کند\&. .RE .PP \fBunlock_time=\fR\fB\fIn\fR\fR .RS 4 اجازه دسترسی پس از \fIn\fR ثانیه پس از یک تلاش ناموفق\&. اگر از این گزینه استفاده شود، کاربر پس از فراتر رفتن از حداکثر تلاش‌های مجاز خود، به مدت زمان مشخص‌شده قفل خواهد شد\&. در غیر این صورت، حساب کاربری تا زمانی که قفل با دخالت دستی مدیر سیستم برداشته نشود، قفل می‌ماند\&. .RE .PP \fBmagic_root\fR .RS 4 اگر ماژول توسط کاربری با \fBuid=0\fR فراخوانی شود، شمارنده افزایش نمی‌یابد\&. مدیر سیستم باید از این گزینه برای سرویس‌هایی که توسط کاربر اجرا می‌شوند (مانند \fBsu\fR) استفاده کند، در غیر این صورت این آرگومان باید حذف شود\&. .RE .PP \fBeven_deny_root\fR .RS 4 حساب ریشه (root) نیز می‌تواند غیرقابل دسترس شود\&. .RE .PP \fBroot_unlock_time=\fR\fB\fIn\fR\fR .RS 4 این گزینه متضمن گزینه \fBeven_deny_root\fR است\&. اجازه دسترسی به حساب root پس از \fIn\fR ثانیه از تلاش ناموفق\&. اگر از این گزینه استفاده شود، کاربر root پس از فراتر رفتن از حداکثر تلاش‌های مجاز، به مدت زمان مشخص‌شده قفل خواهد شد\&. .RE .PP \fBserialize\fR .RS 4 دسترسی به پرونده شمارش را با استفاده از قفل‌ها ترتیب‌بندی (serialize) می‌کند\&. این گزینه ممکن است تنها برای سرویس‌های تک‌ریسه‌ای (غیر چندریسه‌ای) استفاده شود، زیرا به قفل‌گذاری \fBfcntl\fR روی پرونده شمارش وابسته است\&. همچنین ایده خوبی است که از این گزینه تنها در پیکربندی‌هایی استفاده شود که زمان بین فاز auth و فاز account یا setcred به کلاینت احراز هویت وابسته نباشد\&. در غیر این صورت، کلاینت احراز هویت می‌تواند با طولانی کردن ساختگی زمان نگهداری قفل رکورد پرونده، از احراز هویت هم‌زمان توسط همان کاربر جلوگیری کند\&. .RE .SS "گزینه‌های حساب کاربری (ACCOUNT OPTIONS)" .PP فاز حساب کاربری (Account phase) در صورتی که کاربر magic root نباشد، شمارنده تلاش‌ها را بازنشانی می‌کند\&. این فاز می‌تواند به‌طور اختیاری برای سرویس‌هایی که \fBpam_setcred\fR(3) را به‌درستی فراخوانی نمی‌کنند، یا اگر بازنشانی باید فارغ از شکست فاز account ماژول‌های دیگر انجام شود، استفاده گردد\&. .PP \fBmagic_root\fR .RS 4 اگر ماژول توسط کاربری با \fBuid=0\fR فراخوانی شود، شمارنده تغییری نمی‌کند\&. مدیر سیستم باید از این گزینه برای سرویس‌هایی که توسط کاربر اجرا می‌شوند (مانند \fBsu\fR) استفاده کند، در غیر این صورت این آرگومان باید حذف شود\&. .RE .SH "انواع ماژول ارائه‌شده (MODULE TYPES PROVIDED)" .PP انواع ماژول \fBauth\fR و \fBaccount\fR ارائه شده‌اند\&. .SH "مقادیر بازگشتی (RETURN VALUES)" .PP \fBPAM_AUTH_ERR\fR .RS 4 یک گزینه نامعتبر مشخص شده است، ماژول قادر به بازیابی نام کاربری نبوده، هیچ پرونده شمارنده معتبری یافت نشد، یا دفعات ورود ناموفق بیش از حد مجاز بوده است\&. .RE .PP \fBPAM_SUCCESS\fR .RS 4 همه موارد با موفقیت انجام شد\&. .RE .PP \fBPAM_USER_UNKNOWN\fR .RS 4 کاربر ناشناخته است\&. .RE .SH "نکات (NOTES)" .PP ماژول \fBpam_tally2\fR با قالب پرونده faillog ماژول قدیمی \fBpam_tally\fR سازگار نیست\&. این امر به دلیل الزامات سازگاری قالب پرونده tallylog بین معماری‌های ۳۲ بیتی و ۶۴ بیتی در سیستم‌های چندمعماری (multiarch) است\&. .PP هیچ لفاف setuid برای دسترسی به پرونده داده وجود ندارد، مانند زمانی که ماژول \fBpam_tally2.so\fR از طرف \fBxscreensaver\fR فراخوانی می‌شود\&. از آنجا که این مسئله اشتراک‌گذاری پیکربندی PAM را با چنین سرویس‌هایی غیرممکن می‌کند، از راه‌حل جایگزین زیر استفاده می‌شود: اگر پرونده داده به دلیل مجوزهای ناکافی (EACCES) باز نشود، ماژول مقدار \fBPAM_IGNORE\fR را بازمی‌گرداند\&. .SH "مثال‌ها (EXAMPLES)" .PP خط زیر را به /etc/pam.d/login اضافه کنید تا حساب کاربری پس از ۴ ورود ناموفق قفل شود\&. حساب root نیز قفل خواهد شد\&. حساب‌ها پس از ۲۰ دقیقه به‌طور خودکار بازگشایی می‌شوند\&. این ماژول نیازی به فراخوانی در مرحله account ندارد زیرا فرایند login تابع \fBpam_setcred\fR(3) را به‌درستی فراخوانی می‌کند\&. .PP .nf auth required pam_securetty.so auth required pam_tally2.so deny=4 even_deny_root unlock_time=1200 auth required pam_env.so auth required pam_unix.so auth required pam_nologin.so account required pam_unix.so password required pam_unix.so session required pam_limits.so session required pam_unix.so session required pam_lastlog.so nowtmp session optional pam_mail.so standard .fi .SH "فایل‌ها (FILES)" .PP /var/log/tallylog .RS 4 پرونده ثبت شمارش دفعات شکست .RE .SH "همچنین ببینید (SEE ALSO)" .PP \fBpam.conf\fR(5)، \fBpam.d\fR(5)، \fBpam\fR(8) .SH "نویسنده (AUTHOR)" .PP ماژول pam_tally2 توسط Tim Baverstock و Tomas Mraz نوشته شده است\&.