'\" t .\" Title: pam_unix .\" Author: [see the "AUTHOR" section] .\" Generator: DocBook XSL Stylesheets v1.79.2 .\" Date: 01/26/2026 .\" Manual: Linux-PAM Manual .\" Source: Linux-PAM .\" Language: Persian .\" .TH "PAM_UNIX" "8" "01/26/2026" "Linux\-PAM" "راهنمای Linux\-PAM" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" pam_unix \- ماژول سنتی PAM برای احراز هویت با گذرواژه .SH "خلاصه دستور (SYNOPSIS)" .HP \w'\fBpam_unix\&.so\fR\ 'u \fBpam_unix\&.so\fR [\&.\&.\&.] .SH "توضیحات (DESCRIPTION)" .PP این ماژول استاندارد احراز هویت یونیکس است\&. این ماژول از فراخوانی‌های استاندارد کتابخانه‌های سیستم برای دریافت و تنظیم اطلاعات حساب کاربری و همچنین احراز هویت استفاده می‌کند\&. معمولاً این اطلاعات از پرونده /etc/passwd و همچنین در صورت فعال بودن shadow، از پرونده /etc/shadow به دست می‌آید\&. .PP مؤلفه account وظیفه تعیین وضعیت حساب و گذرواژه کاربر را بر اساس عناصر \fIshadow\fR زیر انجام می‌دهد: expire، last_change، max_change، min_change، warn_change\&. در مورد مورد آخر، ممکن است توصیه‌هایی برای تغییر گذرواژه به کاربر ارائه دهد یا از طریق مقدار بازگشتی \fBPAM_AUTHTOKEN_REQD\fR ، ارائه خدمات به کاربر را تا زمانی که گذرواژه جدیدی تعیین نکرده باشد به تعویق بیندازد\&. مدخل‌های فهرست‌شده در بالا در صفحه راهنمای \fBshadow\fR(5) مستند شده‌اند\&. در صورتی که رکورد کاربر شامل یک یا چند مورد از این مدخل‌ها نباشد، بررسی \fIshadow\fR مربوطه انجام نمی‌شود\&. .PP مؤلفه authentication وظیفه بررسی اعتبارنامه‌های (گذرواژه) کاربران را انجام می‌دهد\&. اقدام پیش‌فرض این ماژول این است که در صورت خالی بودن گذرواژه رسمی کاربر، اجازه دسترسی به سرویس را به او ندهد\&. .PP یک باینری کمکی به نام \fBunix_chkpwd\fR(8) برای بررسی گذرواژه کاربر در زمانی که در یک پایگاه داده محافظت‌شده در برابر خواندن ذخیره شده است، ارائه شده است\&. این باینری بسیار ساده است و تنها گذرواژه کاربری که آن را فراخوانی کرده بررسی می‌کند\&. این باینری به صورت شفاف از طرف کاربر توسط مؤلفه احراز هویت این ماژول فراخوانی می‌شود\&. به این ترتیب برنامه‌هایی مانند \fBxlock\fR(1) می‌توانند بدون نیاز به setuid\-root کار کنند\&. این ماژول به طور پیش‌فرض، به طور موقت مدیریت SIGCHLD را در طول مدت اجرای باینری کمکی غیرفعال می‌کند\&. این کار به طور کلی اقدام درستی است، زیرا بسیاری از برنامه‌ها برای مدیریت این سیگنال از یک فرزند که نمی‌دانستند \fBfork()\fR شده است، آماده نیستند\&. آرگومان \fBnoreap\fR ماژول می‌تواند برای جلوگیری از این محافظت موقت استفاده شود و ممکن است برای استفاده با برنامه‌های خاصی لازم باشد\&. .PP حداکثر طول گذرواژه پشتیبانی‌شده توسط ماژول pam_unix از طریق باینری کمکی، \fIPAM_MAX_RESP_SIZE\fR است \- در حال حاضر ۵۱۲ بایت\&. بقیه گذرواژه ارائه‌شده توسط تابع گفتگو (conversation) به ماژول نادیده گرفته خواهد شد\&. .PP مؤلفه password این ماژول وظیفه به‌روزرسانی گذرواژه کاربر را انجام می‌دهد\&. هش رمزنگاری پیش‌فرض از متغیر \fBENCRYPT_METHOD\fR در \fI/etc/login\&.defs\fR گرفته می‌شود\&. .PP مؤلفه session این ماژول زمان ورود کاربر به سیستم یا خروج از آن را ثبت می‌کند\&. .PP سایر آرگومان‌های پشتیبانی‌شده توسط دیگر توابع این ماژول، بدون اعلام نادیده گرفته می‌شوند\&. سایر آرگومان‌ها به عنوان خطا از طریق \fBsyslog\fR(3) ثبت می‌شوند\&. .SH "گزینه‌ها (OPTIONS)" .PP debug .RS 4 اشکال‌زدایی را از طریق \fBsyslog\fR(3) فعال می‌کند\&. .RE .PP audit .RS 4 کمی دقیق‌تر و سخت‌گیرانه‌تر از debug است\&. .RE .PP quiet .RS 4 پیام‌های اطلاعاتی، به‌ویژه پیام‌های مربوط به باز و بسته شدن نشست را از طریق \fBsyslog\fR(3) غیرفعال می‌کند\&. .RE .PP nullok .RS 4 اقدام پیش‌فرض این ماژول این است که در صورت خالی بودن گذرواژه رسمی کاربر، اجازه دسترسی به سرویس را ندهد\&. آرگومان \fBnullok\fR این رفتار پیش‌فرض را لغو می‌کند\&. .RE .PP nullresetok .RS 4 به کاربران اجازه می‌دهد در صورت اجباری بودن بازنشانی گذرواژه، با گذرواژه خالی احراز هویت شوند حتی اگر \fBnullok\fR تنظیم نشده باشد\&. اگر بازنشانی گذرواژه الزامی نباشد و \fBnullok\fR تنظیم نشده باشد، احراز هویت با گذرواژه خالی رد خواهد شد\&. .RE .PP try_first_pass .RS 4 پیش از درخواست گذرواژه از کاربر، ماژول ابتدا گذرواژه ماژول پشته‌شده قبلی را امتحان می‌کند تا در صورتی که این ماژول را نیز برآورده کند، از آن استفاده شود\&. .RE .PP use_first_pass .RS 4 آرگومان \fBuse_first_pass\fR ماژول را وادار می‌کند تا از گذرواژه ماژول‌های پشته‌شده قبلی استفاده کند و هرگز از کاربر درخواست گذرواژه نکند \- اگر گذرواژه‌ای در دسترس نباشد یا گذرواژه مناسب نباشد، دسترسی کاربر رد خواهد شد\&. .RE .PP nodelay .RS 4 این آرگومان را می‌توان برای جلوگیری از درخواست تاخیر توسط مؤلفه احراز هویت در صورت شکست کلی احراز هویت استفاده کرد\&. اقدام پیش‌فرض این است که ماژول در صورت شکست، تاخیری در حدود دو ثانیه درخواست کند\&. .RE .PP use_authtok .RS 4 هنگام تغییر گذرواژه، ماژول را وادار می‌کند تا گذرواژه جدید را برابر با گذرواژه ارائه‌شده توسط یک ماژول \fBpassword\fR پشته‌شده قبلی قرار دهد (این مورد در مثال پشته‌بندی ماژول \fBpam_passwdqc\fR که در زیر مستند شده استفاده می‌شود)\&. .RE .PP authtok_type=type .RS 4 این آرگومان را می‌توان برای اصلاح اعلان گذرواژه هنگام تغییر گذرواژه‌ها به منظور گنجاندن نوع گذرواژه استفاده کرد\&. به طور پیش‌فرض خالی است\&. .RE .PP nis .RS 4 از NIS RPC برای تنظیم گذرواژه‌های جدید استفاده می‌شود\&. .RE .PP remember=n .RS 4 تعداد \fIn\fR گذرواژه آخر برای هر کاربر در /etc/security/opasswd ذخیره می‌شوند تا تاریخچه تغییر گذرواژه اعمال شود و از جابجایی مکرر کاربر میان همان گذرواژه‌ها جلوگیری شود\&. الگوریتم هش گذرواژه MD5 برای ذخیره گذرواژه‌های قدیمی استفاده می‌شود\&. به جای این گزینه باید از ماژول \fBpam_pwhistory\fR استفاده شود\&. .RE .PP shadow .RS 4 سعی در نگهداری و استفاده از یک سیستم مبتنی بر shadow می‌کند\&. .RE .PP md5 .RS 4 هنگامی که کاربر در نوبت بعدی گذرواژه خود را تغییر می‌دهد، آن را با الگوریتم MD5 رمزگذاری می‌کند\&. .RE .PP bigcrypt .RS 4 هنگامی که کاربر در نوبت بعدی گذرواژه خود را تغییر می‌دهد، آن را با الگوریتم DEC C2 رمزگذاری می‌کند\&. .RE .PP sha256 .RS 4 هنگامی که کاربر در نوبت بعدی گذرواژه خود را تغییر می‌دهد، آن را با الگوریتم SHA256 رمزگذاری می‌کند\&. الگوریتم SHA256 باید توسط تابع \fBcrypt\fR(3) پشتیبانی شود\&. .RE .PP sha512 .RS 4 هنگامی که کاربر در نوبت بعدی گذرواژه خود را تغییر می‌دهد، آن را با الگوریتم SHA512 رمزگذاری می‌کند\&. الگوریتم SHA512 باید توسط تابع \fBcrypt\fR(3) پشتیبانی شود\&. .RE .PP blowfish .RS 4 هنگامی که کاربر در نوبت بعدی گذرواژه خود را تغییر می‌دهد، آن را با الگوریتم blowfish رمزگذاری می‌کند\&. الگوریتم blowfish باید توسط تابع \fBcrypt\fR(3) پشتیبانی شود\&. .RE .PP gost_yescrypt .RS 4 هنگامی که کاربر در نوبت بعدی گذرواژه خود را تغییر می‌دهد، آن را با الگوریتم gost\-yescrypt رمزگذاری می‌کند\&. الگوریتم gost\-yescrypt باید توسط تابع \fBcrypt\fR(3) پشتیبانی شود\&. .RE .PP yescrypt .RS 4 هنگامی که کاربر در نوبت بعدی گذرواژه خود را تغییر می‌دهد، آن را با الگوریتم yescrypt رمزگذاری می‌کند\&. الگوریتم yescrypt باید توسط تابع \fBcrypt\fR(3) پشتیبانی شود\&. .RE .PP rounds=n .RS 4 تعداد دورهای اختیاری الگوریتم‌های درهم‌سازی گذرواژه SHA256، SHA512، blowfish، gost\-yescrypt و yescrypt را به \fIn\fR تنظیم می‌کند\&. .RE .PP broken_shadow .RS 4 خطاهای خواندن اطلاعات shadow برای کاربران را در ماژول مدیریت حساب (account) نادیده می‌گیرد\&. .RE .PP minlen=n .RS 4 حداقل طول گذرواژه را به \fIn\fR نویسه تنظیم می‌کند\&. حداکثر طول برای گذرواژه‌های مبتنی بر DES crypt برابر با ۸ نویسه است\&. .RE .PP no_pass_expiry .RS 4 در صورت تنظیم، انقضای گذرواژه را همان‌طور که توسط مدخل \fIshadow\fR کاربر تعریف شده است، نادیده می‌گیرد\&. این گزینه تنها در صورتی اثر دارد که \fIpam_unix\fR برای احراز هویت استفاده نشده باشد یا شکست در احراز هویت را بازگردانده باشد، به این معنی که منبع یا روش احراز هویت دیگری موفق شده است\&. به عنوان مثال می‌توان به احراز هویت کلید عمومی در \fIsshd\fR اشاره کرد\&. ماژول به جای \fBPAM_NEW_AUTHTOK_REQD\fR یا \fBPAM_AUTHTOK_EXPIRED\fR احتمالی، \fBPAM_SUCCESS\fR را بازمی‌گرداند\&. .RE .PP آرگومان‌های نامعتبر با \fBsyslog\fR(3) ثبت می‌شوند\&. .SH "انواع ماژول‌های ارائه‌شده (MODULE TYPES PROVIDED)" .PP همه انواع ماژول (\fBaccount\fR، \fBauth\fR، \fBpassword\fR و \fBsession\fR) ارائه می‌شوند\&. .SH "مقادیر بازگشتی (RETURN VALUES)" .PP PAM_IGNORE .RS 4 این ماژول نادیده گرفته شود\&. .RE .SH "مثال‌ها (EXAMPLES)" .PP یک نمونه استفاده برای /etc/pam\&.d/login به این صورت خواهد بود: .sp .if n \{\ .RS 4 .\} .nf # احراز هویت کاربر auth required pam_unix\&.so # اطمینان از فعال بودن حساب کاربر و گذرواژه account required pam_unix\&.so # تغییر گذرواژه کاربر، اما ابتدا بررسی استحکام # با pam_passwdqc(8) password required pam_passwdqc\&.so config=/etc/passwdqc\&.conf password required pam_unix\&.so use_authtok nullok yescrypt session required pam_unix\&.so .fi .if n \{\ .RE .\} .sp .SH "همچنین ببینید (SEE ALSO)" .PP \fBlogin.defs\fR(5)، \fBpam.conf\fR(5)، \fBpam.d\fR(5)، \fBpam\fR(8) .SH "نویسنده (AUTHOR)" .PP pam_unix توسط افراد مختلفی نوشته شده است\&.