PAM_TTY_AUDIT(8) راهنمای Linux-PAM PAM_TTY_AUDIT(8)

pam_tty_audit - ماژول PAM برای ممیزی ورودی‌های TTY ترمینال

pam_tty_audit.so [disable=patterns] [enable=patterns]

ماژول PAM با نام pam_tty_audit برای فعال یا غیرفعال کردن ممیزی TTY به‌کار می‌رود. به‌طور پیش‌فرض، هسته ورودی‌های روی هیچ TTY را ممیزی نمی‌کند.

disable=patterns

برای هر کاربری که با patterns مطابقت داشته باشد، ممیزی TTY را غیرفعال می‌کند. این گزینه بر هر گزینهٔ enable قبلی که با همان نام کاربری در خط فرمان مطابقت داشته باشد اولویت دارد. برای توضیحات بیشتر دربارهٔ patterns به بخش «نکات» مراجعه کنید.

enable=patterns

برای هر کاربری که با patterns مطابقت داشته باشد، ممیزی TTY را فعال می‌کند. این گزینه بر هر گزینهٔ disable قبلی که با همان نام کاربری در خط فرمان مطابقت داشته باشد اولویت دارد. برای توضیحات بیشتر دربارهٔ patterns به بخش «نکات» مراجعه کنید.

open_only

پرچم ممیزی TTY را هنگام باز کردن نشست تنظیم می‌کند، اما هنگام بستن نشست آن را بازنشانی نمی‌کند. استفاده از این گزینه برای برخی سرویس‌ها که برای اجرای نشستِ احراز هویت‌شده از fork() استفاده نمی‌کنند، مانند sudo، ضروری است.

log_passwd

هنگامی که حالت ECHO خاموش ولی حالت ICANON فعال است، کلیدهای فشرده‌شده را ثبت می‌کند. این همان حالتی است که tty هنگام ورود گذرواژه در آن قرار می‌گیرد. به‌طور پیش‌فرض، گذرواژه‌ها ثبت نمی‌شوند. این گزینه ممکن است در هسته‌های قدیمی‌تر (۳.۹؟) در دسترس نباشد.

تنها نوع session پشتیبانی می‌شود.

PAM_SESSION_ERR

خطا در خواندن یا تغییر دادن پرچم ممیزی TTY. برای جزئیات بیشتر به لاگ سیستم مراجعه کنید.

PAM_SUCCESS

موفقیت‌آمیز.

هنگامی که ممیزی TTY فعال باشد، توسط تمام فرایندهای آغازشده توسط آن کاربر به ارث برده می‌شود. به‌ویژه دیمن‌هایی که توسط یک کاربر بازراه‌اندازی می‌شوند همچنان ممیزی TTY روی آن‌ها فعال خواهد ماند و ورودی TTY حتی سایر کاربران را نیز ممیزی می‌کنند، مگر آن‌که ممیزی برای این کاربران صراحتاً غیرفعال شده باشد. بنابراین، توصیه می‌شود برای بیشتر دیمن‌هایی که از PAM استفاده می‌کنند، disable=* به‌عنوان نخستین گزینه به‌کار رود.

برای مشاهدهٔ داده‌هایی که توسط هسته برای ممیزی ثبت شده است، از دستور aureport --tty استفاده کنید.

مقدارهای patterns فهرست‌هایی جداشده با کاما از الگوهای glob یا بازه‌هایی از uidها هستند. یک بازه به‌صورت min_uid:max_uid مشخص می‌شود که یکی از این مقادیر می‌تواند خالی باشد. اگر min_uid خالی باشد، تنها کاربری با شناسهٔ max_uid مطابقت داده می‌شود. اگر max_uid خالی باشد، کاربرانی با شناسهٔ uid بزرگ‌تر یا مساوی با min_uid مطابقت داده خواهند شد.

لطفاً توجه داشته باشید که گذرواژه‌ها در برخی شرایط ممکن است توسط ممیزی TTY ثبت شوند، حتی اگر log_passwd به‌کار نرفته باشد. برای نمونه، تمام ورودی‌ها به یک نشست ssh ثبت خواهند شد – حتی اگر گذرواژه‌ای درون نرم‌افزاری تایپ شود که روی میزبان راه دور اجرا می‌شود، چرا که تنها وضعیت TTY محلی بر ممیزی TTY محلی اثر می‌گذارد.

ممیزی تمام اقدامات مدیریتی.

session	required pam_tty_audit.so disable=* enable=root

aureport(8), pam.conf(5), pam.d(5), pam(8)

pam_tty_audit توسط Miloslav Trmač <mitr@redhat.com> نوشته شده است. گزینهٔ log_passwd توسط Richard Guy Briggs <rgb@redhat.com> افزوده شد.

01/26/2026 Linux-PAM