.\" .\" Author: Tatu Ylonen .\" Copyright (c) 1995 Tatu Ylonen , Espoo, Finland .\" All rights reserved .\" .\" As far as I am concerned, the code I have written for this software .\" can be used freely for any purpose. Any derived versions of this .\" software must be clearly marked as such, and if the derived work is .\" incompatible with the protocol description in the RFC file, it must be .\" called by a name other than "ssh" or "Secure Shell". .\" .\" Copyright (c) 1999,2000 Markus Friedl. All rights reserved. .\" Copyright (c) 1999 Aaron Campbell. All rights reserved. .\" Copyright (c) 1999 Theo de Raadt. All rights reserved. .\" .\" Redistribution and use in source and binary forms, with or without .\" modification, are permitted provided that the following conditions .\" are met: .\" 1. Redistributions of source code must retain the above copyright .\" notice, this list of conditions and the following disclaimer. .\" 2. Redistributions in binary form must reproduce the above copyright .\" notice, this list of conditions and the following disclaimer in the .\" documentation and/or other materials provided with the distribution. .\" .\" THIS SOFTWARE IS PROVIDED BY THE AUTHOR ``AS IS'' AND ANY EXPRESS OR .\" IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES .\" OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. .\" IN NO EVENT SHALL THE AUTHOR BE LIABLE FOR ANY DIRECT, INDIRECT, .\" INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT .\" NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, .\" DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY .\" THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT .\" (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF .\" THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE. .\" .\" $OpenBSD: sshd_config.5,v 1.402 2026/08/08 07:27:54 djm Exp $ .Dd $Mdocdate: August 8 2026 $ .Dt SSHD_CONFIG 5 .Os .Sh "نام (NAME)" sshd_config \- پرونده پیکربندی کارساز OpenSSH .Sh "توضیحات (DESCRIPTION)" .Xr sshd 8 داده‌های پیکربندی را از .Pa /etc/ssh/sshd_config (یا فایلی که با گزینهٔ .Fl f در خط فرمان مشخص شده است) می‌خواند. این پرونده شامل جفت‌های کلیدواژه-آرگومان، یک جفت در هر خط است. مگر در مواردی که خلاف آن ذکر شده باشد، برای هر کلیدواژه اولین مقدار به‌دست‌آمده استفاده خواهد شد. خطوطی که با .Ql # آغاز می‌شوند و خطوط خالی به عنوان توضیح (کامنت) تفسیر می‌شوند. آرگومان‌ها را می‌توان به صورت اختیاری درون نقل‌قول دوتایی .Pq \&" قرار داد تا آرگومان‌های حاوی فاصله مشخص شوند. .Pp کلیدواژه‌های ممکن و معانی آن‌ها به شرح زیر است (توجه داشته باشید که کلیدواژه‌ها به حروف بزرگ و کوچک حساس نیستند، اما آرگومان‌ها حساس هستند): .Bl -tag -width Ds .It Cm AcceptEnv مشخص می‌کند کدام متغیرهای محیطی ارسال‌شده توسط کلاینت به .Xr environ 7 نشست رونوشت شوند. برای چگونگی پیکربندی کلاینت، .Cm SendEnv و .Cm SetEnv را در .Xr ssh_config 5 ببینید. متغیر محیطی .Ev TERM همیشه زمانی که کلاینت درخواست یک شبه‌ترمینال (pseudo-terminal) کند پذیرفته می‌شود، چرا که توسط پروتکل الزامی است. متغیرها با نام مشخص می‌شوند، که ممکن است شامل نویسه‌های عمومی (wildcard) .Ql * و .Ql \&? باشند. چندین متغیر محیطی را می‌توان با فاصله از هم جدا کرد یا در چندین دستورالعمل .Cm AcceptEnv پخش نمود. هشدار داده می‌شود که برخی از متغیرهای محیطی می‌توانند برای دور زدن محیط‌های محدودشده کاربر استفاده شوند. به همین دلیل، در استفاده از این دستورالعمل باید احتیاط کرد. پیش‌فرض این است که هیچ متغیر محیطی پذیرفته نشود. .It Cm AddressFamily مشخص می‌کند کدام خانوادهٔ آدرس باید توسط .Xr sshd 8 استفاده شود. آرگومان‌های معتبر عبارتند از: .Cm any (پیش‌فرض)، .Cm inet (تنها استفاده از IPv4)، یا .Cm inet6 (تنها استفاده از IPv6). .It Cm AllowAgentForwarding مشخص می‌کند که آیا فورواردینگ (هدایت) .Xr ssh-agent 1 مجاز است یا خیر. پیش‌فرض .Cm yes است. توجه داشته باشید که غیرفعال کردن فورواردینگ کارگزار امنیت را بهبود نمی‌بخشد مگر اینکه کاربران از دسترسی به پوسته (shell) نیز محروم شوند، چرا که آن‌ها همیشه می‌توانند فورواردرهای اختصاصی خود را نصب کنند. .It Cm AllowGroups این کلیدواژه می‌تواند با فهرستی از الگوهای نام گروه دنبال شود که با فاصله از هم جدا شده‌اند. در صورت مشخص شدن، ورود تنها برای کاربرانی مجاز است که گروه اصلی یا فهرست گروه‌های تکمیلی آن‌ها با یکی از این الگوها مطابقت داشته باشد. تنها نام‌های گروه معتبر هستند؛ شناسه عددی گروه شناسایی نمی‌شود. به صورت پیش‌فرض، ورود برای تمام گروه‌ها مجاز است. برای گروه‌هایی که با .Cm DenyGroups مطابقت داشته باشند، .Cm AllowGroups بررسی نمی‌شود. .Pp برای اطلاعات بیشتر در مورد الگوها، بخش PATTERNS را در .Xr ssh_config 5 ببینید. این کلیدواژه می‌تواند چندین بار در .Nm sshd_config ظاهر شود و هر مورد به انتهای فهرست افزوده می‌شود. .It Cm AllowStreamLocalForwarding مشخص می‌کند که آیا فورواردینگ StreamLocal (سوکت دامنه یونیکس - Unix-domain socket) مجاز است یا خیر. گزینه‌های در دسترس عبارتند از: .Cm yes (پیش‌فرض) یا .Cm all برای مجاز دانستن فورواردینگ StreamLocal، .Cm no برای جلوگیری از تمام فورواردینگ‌های StreamLocal، .Cm local تنها برای مجاز دانستن فورواردینگ محلی (از دیدگاه .Xr ssh 1 ) یا .Cm remote تنها برای مجاز دانستن فورواردینگ راه دور. توجه داشته باشید که غیرفعال کردن فورواردینگ StreamLocal امنیت را افزایش نمی‌دهد مگر اینکه کاربران از دسترسی به پوسته نیز محروم شوند، چرا که همیشه می‌توانند فورواردرهای خود را نصب نمایند. .It Cm AllowTcpForwarding مشخص می‌کند که آیا فورواردینگ TCP مجاز است یا خیر. گزینه‌های موجود عبارتند از: .Cm yes (پیش‌فرض) یا .Cm all برای مجاز دانستن فورواردینگ TCP، .Cm no برای جلوگیری از تمام فورواردینگ‌های TCP، .Cm local تنها برای مجاز دانستن فورواردینگ محلی (از دیدگاه .Xr ssh 1 ) یا .Cm remote تنها برای مجاز دانستن فورواردینگ از راه دور. توجه داشته باشید که غیرفعال کردن فورواردینگ TCP امنیت را بهبود نمی‌بخشد مگر اینکه کاربران از دسترسی به پوسته نیز محروم شوند، چرا که همیشه می‌توانند فورواردرهای اختصاصی خود را نصب کنند. .It Cm AllowUsers این کلیدواژه می‌تواند با فهرستی از الگوهای نام کاربری دنبال شود که با فاصله از هم جدا شده‌اند. در صورت مشخص شدن، ورود تنها برای نام‌های کاربری مجاز است که با یکی از الگوها مطابقت داشته باشند. تنها نام‌های کاربری معتبر هستند؛ شناسه عددی کاربر شناسایی نمی‌شود. به صورت پیش‌فرض، ورود برای تمام کاربران مجاز است. اگر الگو به شکل USER@HOST باشد، آنگاه USER و HOST به صورت جداگانه بررسی می‌شوند، که ورود را به کاربران خاص از میزبان‌های خاص محدود می‌کند. معیار HOST می‌تواند علاوه‌بر این شامل آدرس‌هایی برای تطبیق در قالب آدرس/طول ماسک CIDR باشد. برای کاربرانی که با .Cm DenyUsers تطبیق داده شوند، .Cm AllowUsers بررسی نمی‌شود. .Pp برای اطلاعات بیشتر در مورد الگوها، بخش PATTERNS را در .Xr ssh_config 5 ببینید. این کلیدواژه می‌تواند چندین بار در .Nm sshd_config ظاهر شود و هر مورد به انتهای فهرست افزوده می‌شود. .It Cm AuthenticationMethods روش‌های احراز هویتی را مشخص می‌کند که برای اعطای دسترسی به کاربر باید با موفقیت تکمیل شوند. این گزینه باید با یک یا چند فهرست از نام‌های روش‌های احراز هویت جداشده با کاما دنبال شود، یا با رشتهٔ تکی .Cm any برای نشان دادن رفتار پیش‌فرضِ پذیرش هر روش احراز هویت منفرد. اگر حالت پیش‌فرض لغو شود، احراز هویت موفق نیازمند تکمیل تمام روش‌ها در حداقل یکی از این فهرست‌ها است. .Pp برای مثال، .Qq publickey,password publickey,keyboard-interactive نیازمند این است که کاربر احراز هویت با کلید عمومی را تکمیل کند، و پس از آن احراز هویت با گذرواژه یا صفحه کلید تعاملی را انجام دهد. در هر مرحله تنها روش‌هایی ارائه می‌شوند که در یک یا چند فهرست در نوبت بعدی قرار دارند، بنابراین در این مثال امکان تلاش برای احراز هویت با گذرواژه یا صفحه‌کلید تعاملی پیش از کلید عمومی وجود نخواهد داشت. .Pp برای احراز هویت تعاملی با صفحه‌کلید همچنین امکان محدود کردن احراز هویت به یک دستگاه خاص با افزودن دونقطه و به دنبال آن شناسهٔ دستگاه .Cm bsdauth یا .Cm pam بسته به پیکربندی کارساز وجود دارد. برای مثال، .Qq keyboard-interactive:bsdauth احراز هویت صفحه‌کلید تعاملی را به دستگاه .Cm bsdauth محدود می‌کند. .Pp اگر روش publickey بیش از یک بار فهرست شود، .Xr sshd 8 تأیید می‌کند کلیدهایی که با موفقیت استفاده شده‌اند برای احراز هویت‌های بعدی بازاستفاده نشوند. برای مثال، .Qq publickey,publickey نیازمند احراز هویت موفق با دو کلید عمومی متفاوت است. .Pp توجه داشته باشید که هر روش احراز هویت فهرست‌شده باید به طور صریح نیز در پیکربندی فعال شده باشد. .Pp روش‌های احراز هویت در دسترس عبارتند از: .Qq gssapi-with-mic ، .Qq hostbased ، .Qq keyboard-interactive ، .Qq none (برای دسترسی به حساب‌های بدون گذرواژه هنگامی که .Cm PermitEmptyPasswords فعال است استفاده می‌شود)، .Qq password و .Qq publickey . .It Cm AuthorizedKeysCommand برنامه‌ای را مشخص می‌کند که برای جستجوی کلیدهای عمومی کاربر استفاده شود. مالک برنامه باید کاربر root باشد، توسط گروه یا دیگران قابل نوشتن نباشد و با یک مسیر مطلق مشخص شود. آرگومان‌های .Cm AuthorizedKeysCommand نشانه‌های شرح‌داده‌شده در بخش .Sx TOKENS را می‌پذیرند. اگر هیچ آرگومانی مشخص نشود، نام کاربری کاربر هدف استفاده می‌شود. .Pp این برنامه باید در خروجی استاندارد صفر یا چند خط از خروجی authorized_keys تولید کند (بخش .Cm AUTHORIZED_KEYS در .Xr sshd 8 را ببینید). دستور .Cm AuthorizedKeysCommand پس از فایل‌های معمول .Cm AuthorizedKeysFile آزمایش می‌شود و در صورتی که کلید منطبقی در آنجا پیدا شود اجرا نخواهد شد. به صورت پیش‌فرض، هیچ .Cm AuthorizedKeysCommand اجرا نمی‌شود. این دستور تنها برای کاربران معتبر اجرا می‌گردد. .It Cm AuthorizedKeysCommandUser کاربری را مشخص می‌کند که .Cm AuthorizedKeysCommand تحت حساب کاربری او اجرا می‌شود. توصیه می‌شود از کاربری اختصاصی استفاده شود که در میزبان هیچ نقش دیگری جز اجرای دستورات کلیدهای مجاز نداشته باشد. اگر .Cm AuthorizedKeysCommand مشخص شود اما .Cm AuthorizedKeysCommandUser مشخص نشود، آنگاه .Xr sshd 8 از شروع به کار خودداری خواهد کرد. .It Cm AuthorizedKeysFile فایلی را مشخص می‌کند که شامل کلیدهای عمومی مورد استفاده برای احراز هویت کاربر است. قالب آن در بخش AUTHORIZED_KEYS FILE FORMAT از .Xr sshd 8 شرح داده شده است. آرگومان‌های .Cm AuthorizedKeysFile ممکن است شامل نویسه‌های عمومی باشند و نشانه‌های شرح‌داده‌شده در بخش .Sx TOKENS را بپذیرند. پس از بسط، .Cm AuthorizedKeysFile به عنوان یک مسیر مطلق یا مسیری نسبی به دایرکتوری خانگی کاربر در نظر گرفته می‌شود. می‌توان چندین فایل را که با فاصله از هم جدا شده‌اند فهرست کرد. به عنوان جایگزین، این گزینه را می‌توان روی .Cm none تنظیم کرد تا از بررسی کلیدهای کاربر در فایل‌ها صرف‌نظر شود. پیش‌فرض .Qq .ssh/authorized_keys .ssh/authorized_keys2 است. این فایل‌ها تنها برای کاربران معتبر بررسی می‌شوند. .It Cm AuthorizedPrincipalsCommand برنامه‌ای را مشخص می‌کند که برای تولید فهرست شناسهٔ هویت‌های (principals) گواهی مجاز طبق .Cm AuthorizedPrincipalsFile استفاده شود. مالک برنامه باید root باشد، برای گروه یا دیگران قابل نوشتن نباشد و با یک مسیر مطلق مشخص گردد. آرگومان‌های .Cm AuthorizedPrincipalsCommand نشانه‌های شرح‌داده‌شده در بخش .Sx TOKENS را می‌پذیرند. اگر هیچ آرگومانی مشخص نشود، نام کاربری کاربر مقصد استفاده می‌شود. .Pp این برنامه باید در خروجی استاندارد صفر یا چند خط از خروجی .Cm AuthorizedPrincipalsFile تولید کند. اگر هر یک از .Cm AuthorizedPrincipalsCommand یا .Cm AuthorizedPrincipalsFile مشخص شده باشد، آنگاه گواهی‌های ارائه‌شده توسط کلاینت برای احراز هویت باید شامل یک شناسهٔ هویت (principal) فهرست‌شده باشند. به صورت پیش‌فرض، هیچ .Cm AuthorizedPrincipalsCommand اجرا نمی‌شود. این دستور تنها برای کاربران معتبر اجرا می‌شود. .It Cm AuthorizedPrincipalsCommandUser کاربری را مشخص می‌کند که .Cm AuthorizedPrincipalsCommand تحت حساب کاربری او اجرا می‌شود. توصیه می‌شود از کاربری اختصاصی استفاده شود که هیچ نقش دیگری در میزبان جز اجرای دستورات شناسه‌های هویت مجاز نداشته باشد. اگر .Cm AuthorizedPrincipalsCommand مشخص شود اما .Cm AuthorizedPrincipalsCommandUser مشخص نشود، آنگاه .Xr sshd 8 از شروع به کار خودداری خواهد کرد. .It Cm AuthorizedPrincipalsFile فایلی را مشخص می‌کند که نام‌های اصلی (شناسه‌های هویت - principal names) پذیرفته‌شده برای احراز هویت گواهی را فهرست می‌کند. هنگام استفاده از گواهی‌های امضاشده توسط کلیدی که در .Cm TrustedUserCAKeys فهرست شده است، این فایل نام‌هایی را فهرست می‌کند که یکی از آن‌ها باید در گواهی وجود داشته باشد تا برای احراز هویت پذیرفته شود. نام‌ها در هر خط یکی و پیش از گزینه‌های کلید فهرست می‌شوند (همان‌گونه که در بخش .Cm AUTHORIZED_KEYS FILE FORMAT در .Xr sshd 8 شرح داده شده است). خطوط خالی و توضیحاتی که با .Ql # آغاز می‌شوند نادیده گرفته می‌شوند. .Pp آرگومان‌های .Cm AuthorizedPrincipalsFile ممکن است شامل نویسه‌های عمومی باشند و نشانه‌های شرح‌داده‌شده در بخش .Sx TOKENS را بپذیرند. پس از بسط، .Cm AuthorizedPrincipalsFile به عنوان یک مسیر مطلق یا مسیری نسبت به دایرکتوری خانگی کاربر در نظر گرفته می‌شود. پیش‌فرض .Cm none است، یعنی استفاده نکردن از فایل شناسه‌های هویت \(en در این حالت، نام کاربریِ کاربر باید در فهرست شناسه‌های هویت گواهی ظاهر شود تا پذیرفته گردد. این فایل تنها برای کاربران معتبر بررسی می‌شود. .Pp توجه داشته باشید که .Cm AuthorizedPrincipalsFile تنها زمانی استفاده می‌شود که احراز هویت با استفاده از مرجع صدور گواهی (CA) فهرست‌شده در .Cm TrustedUserCAKeys انجام شود و برای مراجع صدور گواهی که از طریق .Pa ~/.ssh/authorized_keys مورد اعتماد قرار گرفته‌اند بررسی نمی‌شود، هرچند گزینهٔ کلید .Cm principals= امکان مشابهی را فراهم می‌کند (برای جزئیات به .Xr sshd 8 مراجعه کنید). .It Cm Banner محتویات فایل مشخص‌شده پیش از مجاز شدن احراز هویت برای کاربر راه دور ارسال می‌شود. اگر آرگومان .Cm none باشد، هیچ بنری نمایش داده نمی‌شود. به صورت پیش‌فرض، هیچ بنری نمایش داده نمی‌شود. .It Cm CASignatureAlgorithms مشخص می‌کند کدام الگوریتم‌ها برای امضای گواهی‌ها توسط مراجع صدور گواهی (CAs) مجاز هستند. پیش‌فرض عبارت است از: .Bd -literal -offset indent ssh-ed25519,ecdsa-sha2-nistp256, ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256, ssh-mldsa44-ed25519@openssh.com .Ed .Pp اگر فهرست مشخص‌شده با نویسهٔ .Sq + آغاز شود، الگوریتم‌های مشخص‌شده به جای جایگزینی، به مجموعهٔ پیش‌فرض افزوده می‌شوند. اگر فهرست با نویسهٔ .Sq - آغاز شود، الگوریتم‌های مشخص‌شده (شامل نویسه‌های عمومی) به جای جایگزینی، از مجموعهٔ پیش‌فرض حذف خواهند شد. .Pp گواهی‌های امضاشده با سایر الگوریتم‌ها برای احراز هویت کلید عمومی یا مبتنی بر میزبان پذیرفته نخواهند شد. .It Cm ChannelTimeout مشخص می‌کند که آیا و با چه سرعتی .Xr sshd 8 باید کانال‌های غیرفعال را ببندد. مهلت‌های زمانی به عنوان یک یا چند جفت .Dq type=interval جداشده با فاصله مشخص می‌شوند، که در آن .Dq type باید کلیدواژهٔ ویژهٔ .Dq global یا یک نام نوع کانال از فهرست زیر باشد که می‌تواند اختیاری شامل نویسه‌های عمومی باشد. .Pp مقدار مهلت زمانی .Dq interval به ثانیه مشخص می‌شود یا می‌تواند از هر یک از واحدهای مستندشده در بخش .Sx TIME FORMATS استفاده کند. برای مثال، .Dq session=5m باعث می‌شود نشست‌های تعاملی پس از پنج دقیقه عدم فعالیت پایان یابند. مشخص کردن مقدار صفر، مهلت زمانی عدم فعالیت را غیرفعال می‌کند. .Pp مهلت زمانی ویژهٔ .Dq global بر تمام کانال‌های فعال روی هم اعمال می‌شود. ترافیک روی هر کانال فعال، مهلت زمانی را بازنشانی می‌کند، اما با انقضای مهلت زمانی تمام کانال‌های باز بسته خواهند شد. توجه داشته باشید که این مهلت زمانی سراسری با نویسه‌های عمومی تطبیق داده نمی‌شود و باید به طور صریح مشخص شود. .Pp نام‌های نوع کانال موجود عبارتند از: .Bl -tag -width Ds .It Cm agent-connection اتصالات باز به .Xr ssh-agent 1 . .It Cm direct-tcpip , Cm direct-streamlocal@openssh.com اتصالات باز TCP یا سوکت یونیکس (به ترتیب) که از فورواردینگ محلی .Xr ssh 1 برقرار شده‌اند، یعنی .Cm LocalForward یا .Cm DynamicForward . .It Cm forwarded-tcpip , Cm forwarded-streamlocal@openssh.com اتصالات باز TCP یا سوکت یونیکس (به ترتیب) که به یک .Xr sshd 8 شنوا از طرف فورواردینگ راه دورِ .Xr ssh 1 برقرار شده‌اند، یعنی .Cm RemoteForward . .It Cm session نشست اصلی تعاملی، شامل نشست پوسته، اجرای دستور، .Xr scp 1 ، .Xr sftp 1 و غیره. .It Cm tun-connection اتصالات باز .Cm TunnelForward . .It Cm x11-connection نشست‌های باز فورواردینگ X11. .El .Pp توجه داشته باشید که در تمام موارد بالا، پایان دادن به یک نشست غیرفعال، تضمین‌کنندهٔ حذف تمام منابع مرتبط با نشست نیست؛ برای مثال، فرآیندهای پوسته یا کلاینت‌های X11 مرتبط با نشست ممکن است به اجرای خود ادامه دهند. .Pp علاوه بر این، پایان دادن به یک کانال یا نشست غیرفعال لزوماً اتصال SSH را نمی‌بندد و مانع از درخواست کانال دیگری از همان نوع توسط کلاینت نمی‌شود. به ویژه، منقضی شدن یک نشست فورواردینگ غیرفعال مانع از ایجاد فورواردینگ یکسان دیگری در ادامه نمی‌شود. .Pp پیش‌فرض این است که کانال‌ها از هر نوعی بر اثر عدم فعالیت منقضی نشوند. .It Cm ChrootDirectory نام مسیر دایرکتوری را برای .Xr chroot 2 کردن پس از احراز هویت مشخص می‌کند. در هنگام شروع نشست، .Xr sshd 8 بررسی می‌کند که تمام مؤلفه‌های نام مسیر دایرکتوری‌هایی متعلق به کاربر root باشند که توسط گروه یا دیگران قابل نوشتن نیستند. پس از chroot، .Xr sshd 8 دایرکتوری کاری را به دایرکتوری خانگی کاربر تغییر می‌دهد. آرگومان‌های .Cm ChrootDirectory نشانه‌های شرح‌داده‌شده در بخش .Sx TOKENS را می‌پذیرند. .Pp دایرکتوری .Cm ChrootDirectory باید شامل فایل‌ها و دایرکتوری‌های لازم برای پشتیبانی از نشست کاربر باشد. برای یک نشست تعاملی، این نیازمند دست‌کم یک پوسته (معمولاً .Xr sh 1 ) و گره‌های پایهٔ .Pa /dev مانند دستگاه‌های .Xr null 4 ، .Xr zero 4 ، .Xr stdin 4 ، .Xr stdout 4 ، .Xr stderr 4 و .Xr tty 4 است. برای نشست‌های انتقال فایل با استفاده از SFTP در صورتی که از sftp-server درون‌فرآیندی استفاده شود، هیچ پیکربندی اضافی محیطی لازم نیست، هرچند نشست‌هایی که از ثبت لاگ استفاده می‌کنند ممکن است در برخی سیستم‌عامل‌ها به .Pa /dev/log درون دایرکتوری chroot نیاز داشته باشند (برای جزئیات .Xr sftp-server 8 را ببینید). .Pp برای ایمنی، بسیار مهم است که سلسله‌مراتب دایرکتوری از تغییر توسط فرآیندهای دیگر روی سیستم (به ویژه فرآیندهای بیرون از زندان یا jail) محافظت شود. پیکربندی نادرست می‌تواند به محیط‌های ناامنی منجر شود که .Xr sshd 8 قادر به تشخیص آن‌ها نیست. .Pp پیش‌فرض .Cm none است که نشان‌دهنده عدم انجام .Xr chroot 2 می‌باشد. .It Cm Ciphers رمزهای مجاز را مشخص می‌کند. چندین رمز باید با کاما از هم جدا شوند. اگر فهرست مشخص‌شده با نویسهٔ .Sq + آغاز شود، رمزهای مشخص‌شده به جای جایگزینی، به مجموعهٔ پیش‌فرض افزوده می‌شوند. اگر فهرست با نویسهٔ .Sq - آغاز شود، رمزهای مشخص‌شده (شامل نویسه‌های عمومی) به جای جایگزینی، از مجموعهٔ پیش‌فرض حذف خواهند شد. اگر فهرست با نویسهٔ .Sq ^ آغاز شود، رمزهای مشخص‌شده در ابتدای مجموعهٔ پیش‌فرض قرار می‌گیرند. .Pp رمزهای پشتیبانی‌شده عبارتند از: .Pp .Bl -item -compact -offset indent .It 3des-cbc .It aes128-cbc .It aes192-cbc .It aes256-cbc .It aes128-ctr .It aes192-ctr .It aes256-ctr .It aes128-gcm@openssh.com .It aes256-gcm@openssh.com .It chacha20-poly1305@openssh.com .El .Pp پیش‌فرض عبارت است از: .Bd -literal -offset indent chacha20-poly1305@openssh.com, aes128-gcm@openssh.com,aes256-gcm@openssh.com, aes128-ctr,aes192-ctr,aes256-ctr .Ed .Pp فهرست رمزهای موجود را می‌توان با استفاده از .Qq ssh -Q cipher نیز به دست آورد. .It Cm ClientAliveCountMax تعداد پیام‌های زنده بودن کلاینت (client alive messages) را تنظیم می‌کند که ممکن است بدون اینکه .Xr sshd 8 پیامی در پاسخ از کلاینت دریافت کند، ارسال شوند. اگر در حین ارسال پیام‌های زنده بودن کلاینت به این آستانه برسد، sshd ارتباط کلاینت را قطع کرده و به نشست پایان می‌دهد. توجه به این نکته مهم است که استفاده از پیام‌های زنده بودن کلاینت تفاوت زیادی با .Cm TCPKeepAlive دارد. پیام‌های زنده بودن کلاینت از طریق کانال رمزنگاری‌شده ارسال می‌شوند و بنابراین قابل جعل نخواهند بود. گزینهٔ TCP keepalive که توسط .Cm TCPKeepAlive فعال می‌شود، قابل جعل است. سازوکار زنده بودن کلاینت زمانی ارزشمند است که کلاینت یا کارساز نیاز داشته باشند از عدم پاسخگویی اتصال مطلع شوند. .Pp مقدار پیش‌فرض ۳ است. اگر .Cm ClientAliveInterval روی ۱۵ تنظیم شده باشد و .Cm ClientAliveCountMax در مقدار پیش‌فرض باقی بماند، کلاینت‌های SSH که پاسخ نمی‌دهند پس از تقریباً ۴۵ ثانیه قطع خواهند شد. تنظیم مقدار صفر برای .Cm ClientAliveCountMax قطع اتصال را غیرفعال می‌کند. .It Cm ClientAliveInterval فاصله زمانی مهلت (timeout) را بر حسب ثانیه تعیین می‌کند که پس از آن، اگر هیچ داده‌ای از کلاینت دریافت نشده باشد، .Xr sshd 8 پیامی از طریق کانال رمزگذاری‌شده ارسال می‌کند تا پاسخی از کلاینت درخواست کند. مقدار پیش‌فرض ۰ است، که نشان می‌دهد این پیام‌ها برای کلاینت ارسال نخواهند شد. .It Cm Compression مشخص می‌کند که آیا فشرده‌سازی پس از احراز هویت موفق کاربر فعال باشد یا خیر. آرگومان باید .Cm yes ، .Cm delayed (یک معادل قدیمی برای .Cm yes ) یا .Cm no باشد. پیش‌فرض .Cm yes است. .Pp فشرده‌سازی بر تمام ترافیکی که از طریق اتصال SSH جریان دارد اعمال می‌شود. اگر ترافیک غیرقابل اعتماد (مانند یک پورت فوروارد باز) در کنار ترافیک قابل اعتماد روی اتصال مجاز باشد، فشرده‌سازی ممکن است اطلاعاتی درباره محتویات نشست افشا کند. به همین دلیل، فعال کردن فشرده‌سازی برای اتصالاتی که ترافیک قابل اعتماد و غیرقابل اعتماد را به اشتراک می‌گذارند توصیه نمی‌شود. .It Cm DenyGroups این کلیدواژه می‌تواند با فهرستی از الگوهای نام گروه دنبال شود که با فاصله از هم جدا شده‌اند. ورود برای کاربرانی که گروه اصلی یا فهرست گروه‌های تکمیلی آن‌ها با یکی از این الگوها مطابقت داشته باشد ممنوع است. تنها نام‌های گروه معتبر هستند؛ شناسه عددی گروه شناسایی نمی‌شود. به صورت پیش‌فرض، ورود برای تمام گروه‌ها مجاز است. برای گروه‌هایی که با .Cm DenyGroups مطابقت داشته باشند، .Cm AllowGroups بررسی نمی‌شود. .Pp برای اطلاعات بیشتر در مورد الگوها، بخش PATTERNS را در .Xr ssh_config 5 ببینید. این کلیدواژه می‌تواند چندین بار در .Nm sshd_config ظاهر شود و هر مورد به انتهای فهرست افزوده می‌شود. .It Cm DenyUsers این کلیدواژه می‌تواند با فهرستی از الگوهای نام کاربری دنبال شود که با فاصله از هم جدا شده‌اند. ورود برای نام‌های کاربری که با یکی از الگوها مطابقت داشته باشند ممنوع است. تنها نام‌های کاربری معتبر هستند؛ شناسه عددی کاربر شناسایی نمی‌شود. به صورت پیش‌فرض، ورود برای تمام کاربران مجاز است. اگر الگو به شکل USER@HOST باشد، آنگاه USER و HOST به صورت جداگانه بررسی می‌شوند، که ورود را برای کاربران خاص از میزبان‌های خاص محدود می‌کند. معیار HOST می‌تواند علاوه‌بر این شامل آدرس‌هایی برای تطبیق در قالب آدرس/طول ماسک CIDR باشد. برای کاربرانی که با .Cm DenyUsers تطبیق داده شوند، .Cm AllowUsers بررسی نمی‌شود. .Pp برای اطلاعات بیشتر در مورد الگوها، بخش PATTERNS را در .Xr ssh_config 5 ببینید. این کلیدواژه می‌تواند چندین بار در .Nm sshd_config ظاهر شود و هر مورد به انتهای فهرست افزوده می‌شود. .It Cm DisableForwarding تمام قابلیت‌های فورواردینگ از جمله X11، .Xr ssh-agent 1 ، TCP و StreamLocal را غیرفعال می‌کند. این گزینه تمام گزینه‌های دیگر مرتبط با فورواردینگ را لغو کرده و می‌تواند پیکربندی‌های محدودشده را ساده‌تر کند. .It Cm ExposeAuthInfo یک فایل موقت حاوی فهرستی از روش‌های احراز هویت و اعتبارنامه‌های عمومی (مانند کلیدها) که برای احراز هویت کاربر استفاده شده‌اند می‌نویسد. مکان فایل از طریق متغیر محیطی .Ev SSH_USER_AUTH در اختیار نشست کاربر قرار می‌گیرد. پیش‌فرض .Cm no است. .It Cm FingerprintHash الگوریتم درهم‌سازی (هش) مورد استفاده هنگام ثبت اثرانگشت کلید در لاگ را مشخص می‌کند. گزینه‌های معتبر عبارتند از: .Cm md5 و .Cm sha256 . پیش‌فرض .Cm sha256 است. .It Cm ForceCommand اجرای دستور مشخص‌شده توسط .Cm ForceCommand را اجباری می‌کند و هر دستوری را که توسط کلاینت ارائه شده باشد و همچنین .Pa ~/.ssh/rc را (در صورت وجود) نادیده می‌گیرد. این دستور با استفاده از پوستهٔ ورود کاربر با گزینهٔ \-c فراخوانی می‌شود. این مورد برای اجرای پوسته، دستور یا زیرسیستم اعمال می‌گردد. بیشترین کاربرد آن در داخل یک بلوک .Cm Match است. دستوری که در ابتدا توسط کلاینت ارائه شده بود در متغیر محیطی .Ev SSH_ORIGINAL_COMMAND در دسترس است. مشخص کردن دستور .Cm internal-sftp استفاده از یک سرور SFTP درون‌فرآیندی را اجباری می‌کند که هنگام استفاده با .Cm ChrootDirectory به هیچ فایل پشتیبانی نیاز ندارد. پیش‌فرض .Cm none است. .Pp این دستورالعمل انواع دیگر دسترسی را که کلاینت ممکن است از طریق اتصال خود درخواست کند، مانند فورواردینگ TCP، کارگزار، سوکت یا X11 محدود نمی‌کند. اگر این موارد مطلوب نیستند، باید صراحتاً غیرفعال شوند؛ یا به صورت جداگانه از طریق گزینه‌های مربوط به خود یا همگی با هم با استفاده از گزینهٔ .Cm DisableForwarding . .It Cm GatewayPorts مشخص می‌کند که آیا میزبان‌های راه دور اجازه دارند به پورت‌های فورواردشده برای کلاینت متصل شوند یا خیر. به صورت پیش‌فرض، .Xr sshd 8 فورواردینگ‌های پورت راه دور را به آدرس loopback پیوند می‌دهد. این کار مانع از اتصال سایر میزبان‌های راه دور به پورت‌های فورواردشده می‌شود. .Cm GatewayPorts می‌تواند برای مشخص کردن این استفاده شود که sshd باید به فورواردینگ‌های پورت راه دور اجازه دهد به آدرس‌های غیر loopback متصل شوند، بنابراین به سایر میزبان‌ها اجازه اتصال می‌دهد. آرگومان ممکن است .Cm no باشد تا فورواردینگ‌های پورت راه دور تنها برای میزبان محلی در دسترس باشند، .Cm yes تا فورواردینگ‌های پورت راه دور به آدرس عمومی (wildcard) متصل شوند، یا .Cm clientspecified تا به کلاینت اجازه دهد آدرسی را که فورواردینگ به آن متصل می‌شود انتخاب کند. پیش‌فرض .Cm no است. .It Cm GSSAPIAuthentication مشخص می‌کند که آیا احراز هویت کاربر بر اساس GSSAPI مجاز است یا خیر. پیش‌فرض .Cm no است. .It Cm GSSAPICleanupCredentials مشخص می‌کند که آیا حافظه پنهان اعتبارنامه‌های کاربر در هنگام خروج به طور خودکار نابود شود یا خیر. پیش‌فرض .Cm yes است. .It Cm GSSAPIDelegateCredentials پذیرش اعتبارنامه‌های تفویض‌شده در سمت کارساز. پیش‌فرض .Cm yes است. .It Cm GSSAPIStrictAcceptorCheck تعیین می‌کند که آیا در مورد هویت گیرندهٔ GSSAPI که کلاینت در برابر آن احراز هویت می‌کند سخت‌گیری شود یا خیر. اگر روی .Cm yes تنظیم شود، کلاینت باید در برابر سرویس میزبان روی نام میزبان فعلی احراز هویت کند. اگر روی .Cm no تنظیم شود، کلاینت می‌تواند در برابر هر کلید سرویس ذخیره‌شده در مخزن پیش‌فرض دستگاه احراز هویت کند. این قابلیت برای کمک به عملکرد روی ماشین‌های چندمقصدی (multi-homed) فراهم شده است. پیش‌فرض .Cm yes است. این گزینه ممکن است در محیط‌های Active Directory ویندوز مؤثر نباشد. .It Cm HostbasedAcceptedAlgorithms الگوریتم‌های امضایی را که برای احراز هویت مبتنی بر میزبان پذیرفته می‌شوند، به عنوان فهرستی از الگوهای جداشده با کاما مشخص می‌کند. همچنین اگر فهرست مشخص‌شده با نویسهٔ .Sq + آغاز شود، الگوریتم‌های امضای مشخص‌شده به جای جایگزینی، به مجموعه پیش‌فرض افزوده می‌شوند. اگر فهرست با نویسهٔ .Sq - آغاز شود، الگوریتم‌های امضای مشخص‌شده (شامل نویسه‌های عمومی) به جای جایگزینی، از مجموعه پیش‌فرض حذف خواهند شد. اگر فهرست با نویسهٔ .Sq ^ آغاز شود، الگوریتم‌های امضای مشخص‌شده در ابتدای مجموعه پیش‌فرض قرار می‌گیرند. پیش‌فرض برای این گزینه عبارت است از: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-mldsa44-ed25519-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256, ssh-mldsa44-ed25519@openssh.com .Ed .Pp فهرست الگوریتم‌های امضای موجود را می‌توان با استفاده از .Qq ssh -Q HostbasedAcceptedAlgorithms نیز به دست آورد. این گزینه قبلاً با نام HostbasedAcceptedKeyTypes شناخته می‌شد. .It Cm HostbasedAuthentication مشخص می‌کند که آیا احراز هویت rhosts یا /etc/hosts.equiv همراه با احراز هویت موفق کلید عمومی میزبان کلاینت مجاز است یا خیر (احراز هویت مبتنی بر میزبان). پیش‌فرض .Cm no است. .It Cm HostbasedUsesNameFromPacketOnly مشخص می‌کند که آیا سرور در زمان تطبیق نام در فایل‌های .Pa ~/.shosts ، .Pa ~/.rhosts و .Pa /etc/hosts.equiv در طول .Cm HostbasedAuthentication تلاش برای جستجوی معکوس نام (reverse name lookup) انجام دهد یا خیر. تنظیم روی .Cm yes به این معنی است که .Xr sshd 8 از نام ارائه‌شده توسط کلاینت استفاده می‌کند به جای اینکه سعی کند نام را از خود اتصال TCP تحلیل نماید. پیش‌فرض .Cm no است. .It Cm HostCertificate فایلی حاوی گواهی عمومی میزبان را مشخص می‌کند. کلید عمومی گواهی باید با یک کلید خصوصی میزبان که پیش‌تر توسط .Cm HostKey مشخص شده است مطابقت داشته باشد. رفتار پیش‌فرض .Xr sshd 8 بارگذاری نکردن هیچ گواهی است. .It Cm HostKey فایلی حاوی یک کلید خصوصی میزبان را که توسط SSH استفاده می‌شود مشخص می‌کند. پیش‌فرض‌ها عبارتند از: .Pa /etc/ssh/ssh_host_ecdsa_key ، .Pa /etc/ssh/ssh_host_ed25519_key ، .Pa /etc/ssh/ssh_host_mldsa44_ed25519_key و .Pa /etc/ssh/ssh_host_rsa_key . .Pp توجه داشته باشید که .Xr sshd 8 اگر فایلی برای گروه/سایرین قابل دسترسی باشد از استفاده از آن خودداری خواهد کرد و اینکه گزینهٔ .Cm HostKeyAlgorithms محدود می‌کند کدام‌یک از کلیدها در واقع توسط .Xr sshd 8 استفاده شوند. .Pp امکان داشتن چندین فایل کلید میزبان وجود دارد. همچنین می‌توان فایل‌های کلید عمومی میزبان را به جای آن مشخص کرد. در این حالت، عملیات روی کلید خصوصی به یک .Xr ssh-agent 1 واگذار خواهد شد. .It Cm HostKeyAgent سوکت دامنه یونیکس مورد استفاده برای ارتباط با کارگزاری را که به کلیدهای خصوصی میزبان دسترسی دارد مشخص می‌کند. اگر رشتهٔ .Qq SSH_AUTH_SOCK مشخص شود، مکان سوکت از متغیر محیطی .Ev SSH_AUTH_SOCK خوانده خواهد شد. .It Cm HostKeyAlgorithms الگوریتم‌های امضای کلید میزبان را که سرور ارائه می‌دهد مشخص می‌کند. پیش‌فرض برای این گزینه عبارت است از: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-mldsa44-ed25519-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256, ssh-mldsa44-ed25519@openssh.com .Ed .Pp فهرست الگوریتم‌های امضای موجود را می‌توان با استفاده از .Qq ssh -Q HostKeyAlgorithms نیز به دست آورد. .It Cm IgnoreRhosts مشخص می‌کند که آیا فایل‌های کاربری .Pa .rhosts و .Pa .shosts در طول .Cm HostbasedAuthentication نادیده گرفته شوند یا خیر. فایل‌های سراسری سیستم .Pa /etc/hosts.equiv و .Pa /etc/ssh/shosts.equiv صرف‌نظر از این تنظیم همچنان استفاده می‌شوند. .Pp مقادیر پذیرفته‌شده عبارتند از: .Cm yes (پیش‌فرض) برای نادیده گرفتن تمام فایل‌های ویژهٔ کاربر، .Cm shosts-only برای مجاز دانستن استفاده از .Pa .shosts اما نادیده گرفتن .Pa .rhosts یا .Cm no برای مجاز دانستن هر دو فایل .Pa .shosts و .Pa rhosts . .It Cm IgnoreUserKnownHosts مشخص می‌کند که آیا .Xr sshd 8 باید فایل .Pa ~/.ssh/known_hosts کاربر را در طول .Cm HostbasedAuthentication نادیده بگیرد و تنها از فایل سراسری میزبان‌های شناخته‌شدهٔ سیستم .Pa /etc/ssh/ssh_known_hosts استفاده کند یا خیر. پیش‌فرض .Dq no است. .It Cm Include فایل(های) پیکربندی مشخص‌شده را درج می‌کند. می‌توان چندین نام مسیر را مشخص کرد و هر نام مسیر می‌تواند شامل نویسه‌های عمومی .Xr glob 7 باشد که بسط داده شده و به ترتیب الفبایی پردازش خواهند شد. فایل‌های فاقد مسیر مطلق فرض می‌شوند که در .Pa /etc/ssh قرار دارند. دستورالعمل .Cm Include می‌تواند درون یک بلوک .Cm Match ظاهر شود تا درج شرطی انجام گیرد. .It Cm IPQoS مقدار .Em Differentiated Services Field Codepoint Pq DSCP را برای اتصال مشخص می‌کند. مقادیر پذیرفته‌شده عبارتند از: .Cm af11 ، .Cm af12 ، .Cm af13 ، .Cm af21 ، .Cm af22 ، .Cm af23 ، .Cm af31 ، .Cm af32 ، .Cm af33 ، .Cm af41 ، .Cm af42 ، .Cm af43 ، .Cm cs0 ، .Cm cs1 ، .Cm cs2 ، .Cm cs3 ، .Cm cs4 ، .Cm cs5 ، .Cm cs6 ، .Cm cs7 ، .Cm ef ، .Cm le ، یک مقدار عددی، یا .Cm none برای استفاده از پیش‌فرض سیستم‌عامل. این گزینه می‌تواند یک یا دو آرگومان جداشده با فاصله بپذیرد. اگر یک آرگومان مشخص شود، بدون قید و شرط به عنوان کلاس بسته استفاده می‌شود. اگر دو مقدار مشخص شود، اولی به طور خودکار برای نشست‌های تعاملی و دومی برای نشست‌های غیرتعاملی انتخاب می‌گردد. پیش‌فرض .Cm ef (Expedited Forwarding) برای نشست‌های تعاملی و .Cm none (پیش‌فرض سیستم‌عامل) برای نشست‌های غیرتعاملی است. .It Cm KbdInteractiveAuthentication مشخص می‌کند که آیا احراز هویت تعاملی با صفحه‌کلید مجاز است یا خیر. تمام سبک‌های احراز هویت از .Xr login.conf 5 پشتیبانی می‌شوند. پیش‌فرض .Cm yes است. آرگومان این کلیدواژه باید .Cm yes یا .Cm no باشد. .Cm ChallengeResponseAuthentication یک نام مستعار منسوخ‌شده برای این مورد است. .It Cm KerberosAuthentication مشخص می‌کند که آیا گذرواژهٔ ارائه‌شده توسط کاربر برای .Cm PasswordAuthentication از طریق Kerberos KDC اعتبارسنجی خواهد شد یا خیر. برای استفاده از این گزینه، سرور به یک servtab کربروس نیاز دارد که امکان تأیید هویت KDC را فراهم کند. پیش‌فرض .Cm no است. .It Cm KerberosGetAFSToken اگر AFS فعال است و کاربر یک Kerberos 5 TGT دارد، پیش از دسترسی به دایرکتوری خانگی کاربر تلاش می‌کند یک توکن AFS به دست آورد. پیش‌فرض .Cm no است. .It Cm KerberosOrLocalPasswd اگر احراز هویت گذرواژه از طریق کربروس ناموفق باشد، گذرواژه از طریق هر سازوکار محلی اضافی مانند .Pa /etc/passwd اعتبارسنجی خواهد شد. پیش‌فرض .Cm yes است. .It Cm KerberosTicketCleanup مشخص می‌کند که آیا فایل حافظه پنهان بلیت کاربر هنگام خروج به طور خودکار نابود شود یا خیر. پیش‌فرض .Cm yes است. .It Cm KexAlgorithms الگوریتم‌های مجاز KEX (تبادل کلید - Key Exchange) را که کارساز به کلاینت‌ها پیشنهاد می‌دهد مشخص می‌کند. ترتیب این فهرست اهمیتی ندارد، چرا که کلاینت ترتیب اولویت را مشخص می‌نماید. چندین الگوریتم باید با کاما از هم جدا شوند. .Pp اگر فهرست مشخص‌شده با نویسهٔ .Sq + آغاز شود، الگوریتم‌های مشخص‌شده به جای جایگزینی، به مجموعه پیش‌فرض افزوده می‌شوند. اگر فهرست با نویسهٔ .Sq - آغاز شود، الگوریتم‌های مشخص‌شده (شامل نویسه‌های عمومی) به جای جایگزینی، از مجموعه پیش‌فرض حذف خواهند شد. اگر فهرست با نویسهٔ .Sq ^ آغاز شود، الگوریتم‌های مشخص‌شده در ابتدای مجموعه پیش‌فرض قرار می‌گیرند. .Pp الگوریتم‌های پشتیبانی‌شده عبارتند از: .Pp .Bl -item -compact -offset indent .It curve25519-sha256 .It curve25519-sha256@libssh.org .It diffie-hellman-group1-sha1 .It diffie-hellman-group14-sha1 .It diffie-hellman-group14-sha256 .It diffie-hellman-group16-sha512 .It diffie-hellman-group18-sha512 .It diffie-hellman-group-exchange-sha1 .It diffie-hellman-group-exchange-sha256 .It ecdh-sha2-nistp256 .It ecdh-sha2-nistp384 .It ecdh-sha2-nistp521 .It mlkem768nistp256-sha256 .It mlkem768x25519-sha256 .It sntrup761x25519-sha512 .It sntrup761x25519-sha512@openssh.com .El .Pp پیش‌فرض عبارت است از: .Bd -literal -offset indent mlkem768x25519-sha256, sntrup761x25519-sha512,sntrup761x25519-sha512@openssh.com, curve25519-sha256,curve25519-sha256@libssh.org, ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521 .Ed .Pp فهرست الگوریتم‌های تبادل کلید پشتیبانی‌شده را می‌توان با استفاده از .Qq ssh -Q KexAlgorithms نیز به دست آورد. .It Cm ListenAddress آدرس‌های محلی را مشخص می‌کند که .Xr sshd 8 باید روی آن‌ها شنود کند. قالب‌های زیر می‌توانند استفاده شوند: .Pp .Bl -item -offset indent -compact .It .Cm ListenAddress .Sm off .Ar hostname | address .Sm on .Op Cm rdomain Ar domain .It .Cm ListenAddress .Sm off .Ar hostname : port .Sm on .Op Cm rdomain Ar domain .It .Cm ListenAddress .Sm off .Ar IPv4_address : port .Sm on .Op Cm rdomain Ar domain .It .Cm ListenAddress .Sm off .Oo Ar hostname | address Oc : Ar port .Sm on .Op Cm rdomain Ar domain .El .Pp مشخصه اختیاری .Cm rdomain درخواست می‌کند که .Xr sshd 8 در یک دامنهٔ مسیریابی صریح شنود کند. اگر .Ar port مشخص نشود، sshd روی آدرس و تمام گزینه‌های .Cm Port مشخص‌شده شنود خواهد کرد. پیش‌فرض شنود روی تمام آدرس‌های محلی در دامنه مسیریابی پیش‌فرض فعلی است. چندین گزینهٔ .Cm ListenAddress مجاز است. برای اطلاعات بیشتر در مورد دامنه‌های مسیریابی، .Xr rdomain 4 را ببینید. .It Cm LoginGraceTime اگر کاربر با موفقیت وارد نشده باشد، سرور پس از این مدت اتصال را قطع می‌کند. اگر مقدار 0 باشد، هیچ محدودیت زمانی وجود ندارد. پیش‌فرض 120 ثانیه است. .It Cm LogLevel سطح جزئیات لاگ را که هنگام ثبت پیام‌ها از .Xr sshd 8 استفاده می‌شود مشخص می‌کند. مقادیر ممکن عبارتند از: QUIET، FATAL، ERROR، INFO، VERBOSE، DEBUG، DEBUG1، DEBUG2 و DEBUG3. پیش‌فرض INFO است. DEBUG و DEBUG1 معادل یکدیگر هستند. DEBUG2 و DEBUG3 هر یک سطوح بالاتری از خروجی اشکال‌زدایی را مشخص می‌کنند. ثبت لاگ با سطح DEBUG حریم خصوصی کاربران را نقض می‌کند و توصیه نمی‌شود. .It Cm LogVerbose یک یا چند مورد لغو (override) را برای .Cm LogLevel مشخص می‌کند. یک مورد لغو شامل یک یا چند فهرست الگو است که با فایل مبدأ، تابع و شماره خط تطبیق می‌یابد تا لاگ‌برداری دقیق را برای آن‌ها اجباری کند. برای مثال، یک الگوی لغو مانند: .Bd -literal -offset indent kex.c:*:1000,*:kex_exchange_identification():*,packet.c:* .Ed .Pp لاگ‌برداری دقیق را برای خط 1000 از .Pa kex.c ، تمام موارد در تابع .Fn kex_exchange_identification و تمام کدهای موجود در فایل .Pa packet.c فعال می‌کند. این گزینه برای اشکال‌زدایی در نظر گرفته شده است و هیچ موردی به طور پیش‌فرض فعال نیست. .It Cm MACs الگوریتم‌های MAC (کد اصالت‌سنجی پیام - message authentication code) در دسترس را مشخص می‌کند. الگوریتم MAC برای حفاظت از یکپارچگی داده‌ها استفاده می‌شود. چندین الگوریتم باید با کاما از هم جدا شوند. اگر فهرست مشخص‌شده با نویسهٔ .Sq + آغاز شود، الگوریتم‌های مشخص‌شده به جای جایگزینی، به مجموعه پیش‌فرض افزوده می‌شوند. اگر فهرست با نویسهٔ .Sq - آغاز شود، الگوریتم‌های مشخص‌شده (شامل نویسه‌های عمومی) به جای جایگزینی، از مجموعه پیش‌فرض حذف خواهند شد. اگر فهرست با نویسهٔ .Sq ^ آغاز شود، الگوریتم‌های مشخص‌شده در ابتدای مجموعه پیش‌فرض قرار می‌گیرند. .Pp الگوریتم‌هایی که شامل .Qq -etm هستند، MAC را پس از رمزگذاری محاسبه می‌کنند (رمزگذاری-سپس-مک - encrypt-then-mac). این الگوریتم‌ها ایمن‌تر در نظر گرفته می‌شوند و استفاده از آن‌ها توصیه می‌گردد. الگوریتم‌های MAC پشتیبانی‌شده عبارتند از: .Pp .Bl -item -compact -offset indent .It hmac-md5 .It hmac-md5-96 .It hmac-sha1 .It hmac-sha1-96 .It hmac-sha2-256 .It hmac-sha2-512 .It umac-64@openssh.com .It umac-128@openssh.com .It hmac-md5-etm@openssh.com .It hmac-md5-96-etm@openssh.com .It hmac-sha1-etm@openssh.com .It hmac-sha1-96-etm@openssh.com .It hmac-sha2-256-etm@openssh.com .It hmac-sha2-512-etm@openssh.com .It umac-64-etm@openssh.com .It umac-128-etm@openssh.com .El .Pp پیش‌فرض عبارت است از: .Bd -literal -offset indent umac-64-etm@openssh.com,umac-128-etm@openssh.com, hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com, hmac-sha1-etm@openssh.com, umac-64@openssh.com,umac-128@openssh.com, hmac-sha2-256,hmac-sha2-512,hmac-sha1 .Ed .Pp فهرست الگوریتم‌های MAC موجود را می‌توان با استفاده از .Qq ssh -Q mac نیز به دست آورد. .It Cm Match یک بلوک شرطی را معرفی می‌کند. اگر تمام معیارهای روی خط .Cm Match برآورده شوند، کلیدواژه‌های خطوط بعدی مقادیر تعیین‌شده در بخش سراسری فایل پیکربندی را لغو می‌کنند، تا زمانی که خط .Cm Match دیگری یا انتهای فایل فرا برسد. اگر یک کلیدواژه در چندین بلوک .Cm Match که شرایط آن‌ها برآورده شده است ظاهر شود، تنها اولین نمونه از کلیدواژه اعمال خواهد شد. .Pp آرگومان‌های .Cm Match یک یا چند جفت معیار-الگو هستند یا یکی از معیارهای نشانهٔ تکی: .Cm All که با تمام معیارها مطابقت دارد، یا .Cm Invalid-User که زمانی تطبیق می‌یابد که نام کاربری ارائه‌شده با هیچ حساب شناخته‌شده‌ای مطابقت نداشته باشد. معیارهای در دسترس عبارتند از: .Cm User ، .Cm Group ، .Cm Host ، .Cm LocalAddress ، .Cm LocalPort ، .Cm Version ، .Cm RDomain و .Cm Address (با .Cm RDomain که نشان‌دهنده .Xr rdomain 4 است که اتصال روی آن دریافت شده است). .Pp الگوهای تطبیق ممکن است شامل ورودی‌های تکی یا فهرست‌های جداشده با کاما باشند و می‌توانند از عملگرهای عمومی و نفی شرح‌داده‌شده در بخش .Sx PATTERNS از .Xr ssh_config 5 استفاده کنند. .Pp الگوها در معیار .Cm Address علاوه بر این می‌توانند شامل آدرس‌هایی برای تطبیق در قالب آدرس/طول ماسک CIDR مانند 192.0.2.0/24 یا 2001:db8::/32 باشند. توجه داشته باشید که طول ماسک ارائه‌شده باید با آدرس سازگار باشد \(en مشخص کردن طول ماسکی که برای آدرس بیش از حد طولانی است یا دارای بیت‌های تنظیم‌شده در این بخش میزبان آدرس است خطا محسوب می‌شود. به عنوان مثال، به ترتیب 192.0.2.0/33 و 192.0.2.0/8. .Pp کلیدواژهٔ .Cm Version با رشتهٔ نگارش .Xr sshd 8 مطابقت می‌یابد، به عنوان مثال .Dq OpenSSH_10.0 . .Pp تنها زیرمجموعه‌ای از کلیدواژه‌ها می‌توانند در خطوط پس از کلیدواژهٔ .Cm Match استفاده شوند. کلیدواژه‌های در دسترس عبارتند از: .Cm AcceptEnv ، .Cm AllowAgentForwarding ، .Cm AllowGroups ، .Cm AllowStreamLocalForwarding ، .Cm AllowTcpForwarding ، .Cm AllowUsers ، .Cm AuthenticationMethods ، .Cm AuthorizedKeysCommand ، .Cm AuthorizedKeysCommandUser ، .Cm AuthorizedKeysFile ، .Cm AuthorizedPrincipalsCommand ، .Cm AuthorizedPrincipalsCommandUser ، .Cm AuthorizedPrincipalsFile ، .Cm Banner ، .Cm CASignatureAlgorithms ، .Cm ChannelTimeout ، .Cm ChrootDirectory ، .Cm ClientAliveCountMax ، .Cm ClientAliveInterval ، .Cm DenyGroups ، .Cm DenyUsers ، .Cm DisableForwarding ، .Cm ExposeAuthInfo ، .Cm ForceCommand ، .Cm GatewayPorts ، .Cm GSSAPIAuthentication ، .Cm HostbasedAcceptedAlgorithms ، .Cm HostbasedAuthentication ، .Cm HostbasedUsesNameFromPacketOnly ، .Cm IgnoreRhosts ، .Cm Include ، .Cm IPQoS ، .Cm KbdInteractiveAuthentication ، .Cm KerberosAuthentication ، .Cm LogLevel ، .Cm MaxAuthTries ، .Cm MaxSessions ، .Cm PAMServiceName ، .Cm PasswordAuthentication ، .Cm PermitEmptyPasswords ، .Cm PermitListen ، .Cm PermitOpen ، .Cm PermitRootLogin ، .Cm PermitTTY ، .Cm PermitTunnel ، .Cm PermitUserRC ، .Cm PubkeyAcceptedAlgorithms ، .Cm PubkeyAuthentication ، .Cm PubkeyAuthOptions ، .Cm RefuseConnection ، .Cm RekeyLimit ، .Cm RevokedKeys ، .Cm RDomain ، .Cm SetEnv ، .Cm StreamLocalBindMask ، .Cm StreamLocalBindUnlink ، .Cm TrustedUserCAKeys ، .Cm UnusedConnectionTimeout ، .Cm X11DisplayOffset ، .Cm X11Forwarding و .Cm X11UseLocalhost . .It Cm MaxAuthTries حداکثر تعداد تلاش‌های مجاز برای احراز هویت در هر اتصال را مشخص می‌کند. هنگامی که تعداد تلاش‌های ناموفق به نیمی از این مقدار برسد، تلاش‌های ناموفق اضافی در لاگ ثبت می‌شوند. پیش‌فرض ۶ است. .It Cm MaxSessions حداکثر تعداد نشست‌های باز پوسته، ورود یا زیرسیستم (مانند sftp) مجاز در هر اتصال شبکه را مشخص می‌کند. نشست‌های چندگانه ممکن است توسط کلاینت‌هایی که از مالتی‌پلکسینگ اتصال پشتیبانی می‌کنند برقرار شوند. تنظیم .Cm MaxSessions روی 1 در عمل مالتی‌پلکسینگ نشست را غیرفعال می‌کند، در حالی که تنظیم آن روی 0 از تمام نشست‌های پوسته، ورود و زیرسیستم جلوگیری می‌کند در حالی که همچنان فورواردینگ را مجاز می‌داند. پیش‌فرض 10 است. .It Cm MaxStartups حداکثر تعداد اتصالات احراز هویت‌نشدهٔ همزمان به دیمون SSH را مشخص می‌کند. اتصالات اضافی قطع خواهند شد تا زمانی که احراز هویت موفق شود یا .Cm LoginGraceTime برای یک اتصال منقضی گردد. .Pp به عنوان روشی جایگزین، می‌توان قطع زودهنگام تصادفی را با مشخص کردن سه مقدار جداشده با دو‌نقطه start:rate:full (مانند "10:30:60") فعال کرد. پیش‌فرض 10:30:100 است. اگر در حال حاضر start (۱۰) اتصال احراز هویت‌نشده وجود داشته باشد، .Xr sshd 8 تلاش‌های اتصال را با احتمال rate/100 (۳۰٪) رد می‌کند. این احتمال به صورت خطی افزایش می‌یابد و در صورتی که تعداد اتصالات احراز هویت‌نشده به full (۶۰) برسد، تمام تلاش‌های اتصال رد خواهند شد. .It Cm ModuliFile فایل .Xr moduli 5 را مشخص می‌کند که شامل گروه‌های دیفی-هلمنِ مورد استفاده برای روش‌های تبادل کلید .Dq diffie-hellman-group-exchange-sha1 و .Dq diffie-hellman-group-exchange-sha256 است. پیش‌فرض .Pa /etc/ssh/moduli است. .It Cm PAMServiceName نام سرویس مورد استفاده برای احراز هویت، اعطای مجوز و کنترل‌های نشستِ ماژول‌های احراز هویت متصل‌پذیر (PAM) را هنگامی که .Cm UsePAM فعال است مشخص می‌کند. پیش‌فرض .Cm sshd است. .It Cm PasswordAuthentication مشخص می‌کند که آیا احراز هویت با گذرواژه مجاز است یا خیر. پیش‌فرض .Cm yes است. .It Cm PermitEmptyPasswords هنگامی که احراز هویت با گذرواژه مجاز است، مشخص می‌کند که آیا سرور اجازه ورود به حساب‌های دارای رشته‌های گذرواژه خالی را می‌دهد یا خیر. پیش‌فرض .Cm no است. .It Cm PermitListen آدرس‌ها/پورت‌هایی را که یک فورواردینگ پورت TCP راه دور می‌تواند روی آن‌ها شنود کند مشخص می‌کند. مشخصات شنود باید یکی از شکل‌های زیر باشد: .Pp .Bl -item -offset indent -compact .It .Cm PermitListen .Sm off .Ar port .Sm on .It .Cm PermitListen .Sm off .Ar host : port .Sm on .El .Pp می‌توان چندین مجوز را با جدا کردن آن‌ها با فاصله مشخص کرد. آرگومان .Cm any می‌تواند برای حذف تمام محدودیت‌ها و مجاز دانستن هرگونه درخواست شنود استفاده شود. آرگومان .Cm none می‌تواند برای منع تمام درخواست‌های شنود استفاده شود. نام میزبان می‌تواند حاوی نویسه‌های عمومی باشد، همان‌گونه که در بخش PATTERNS در .Xr ssh_config 5 شرح داده شده است. نویسهٔ عمومی .Sq * همچنین می‌تواند به جای شماره پورت برای مجاز دانستن تمام پورت‌ها استفاده شود. به صورت پیش‌فرض تمام درخواست‌های شنود فورواردینگ پورت مجاز هستند. توجه داشته باشید که گزینهٔ .Cm GatewayPorts ممکن است آدرس‌هایی را که می‌توان روی آن‌ها شنود کرد بیشتر محدود کند. همچنین توجه داشته باشید که .Xr ssh 1 اگر میزبان شنودی مشخصاً درخواست نشده باشد، میزبان شنودِ .Dq localhost را درخواست خواهد کرد، و با این نام متفاوت از آدرس‌های صریح محلیِ .Dq 127.0.0.1 و .Dq ::1 رفتار می‌شود. .It Cm PermitOpen مقصدهایی را که فورواردینگ پورت TCP به آن‌ها مجاز است مشخص می‌کند. مشخصات فورواردینگ باید یکی از شکل‌های زیر باشد: .Pp .Bl -item -offset indent -compact .It .Cm PermitOpen .Sm off .Ar host : port .Sm on .It .Cm PermitOpen .Sm off .Ar IPv4_addr : port .Sm on .It .Cm PermitOpen .Sm off .Ar \&[ IPv6_addr \&] : port .Sm on .El .Pp چندین مورد فورواردینگ را می‌توان با جدا کردن آن‌ها با فاصله مشخص کرد. آرگومان .Cm any می‌تواند برای حذف تمام محدودیت‌ها و مجاز دانستن هرگونه درخواست فورواردینگ استفاده شود. آرگومان .Cm none می‌تواند برای ممنوع کردن تمام درخواست‌های فورواردینگ استفاده شود. نویسهٔ عمومی .Sq * می‌تواند برای میزبان یا پورت جهت مجاز دانستن تمام میزبان‌ها یا تمام پورت‌ها استفاده شود. در غیر این صورت، هیچ تطبیق الگو یا جستجوی آدرسی روی نام‌های ارائه‌شده انجام نمی‌شود. به صورت پیش‌فرض تمام درخواست‌های فورواردینگ پورت مجاز هستند. .It Cm PermitRootLogin مشخص می‌کند که آیا کاربر root می‌تواند با استفاده از .Xr ssh 1 وارد شود یا خیر. آرگومان باید .Cm yes ، .Cm prohibit-password ، .Cm forced-commands-only یا .Cm no باشد. پیش‌فرض .Cm prohibit-password است. .Pp اگر این گزینه روی .Cm prohibit-password (یا نام مستعار منسوخ‌شدهٔ آن، .Cm without-password ) تنظیم شود، احراز هویت با گذرواژه و تعاملی با صفحه‌کلید برای root غیرفعال می‌گردد. .Pp اگر این گزینه روی .Cm forced-commands-only تنظیم شود، ورود root با احراز هویت کلید عمومی مجاز خواهد بود، اما تنها در صورتی که گزینهٔ .Ar command مشخص شده باشد (که ممکن است برای گرفتن پشتیبان‌های راه دور مفید باشد حتی اگر ورود root به طور معمول مجاز نباشد). تمام روش‌های احراز هویت دیگر برای root غیرفعال هستند. .Pp اگر این گزینه روی .Cm no تنظیم شود، کاربر root مجاز به ورود نیست. .It Cm PermitTTY مشخص می‌کند که آیا تخصیص .Xr pty 4 مجاز است یا خیر. پیش‌فرض .Cm yes است. .It Cm PermitTunnel مشخص می‌کند که آیا فورواردینگ دستگاه .Xr tun 4 مجاز است یا خیر. آرگومان باید .Cm yes ، .Cm point-to-point (لایه ۳)، .Cm ethernet (لایه ۲) یا .Cm no باشد. مشخص کردن .Cm yes هم .Cm point-to-point و هم .Cm ethernet را مجاز می‌داند. پیش‌فرض .Cm no است. .Pp مستقل از این تنظیم، مجوزهای دسترسی دستگاه .Xr tun 4 انتخاب‌شده باید اجازه دسترسی به کاربر را بدهد. .It Cm PermitUserEnvironment مشخص می‌کند که آیا .Pa ~/.ssh/environment و گزینه‌های .Cm environment= در .Pa ~/.ssh/authorized_keys توسط .Xr sshd 8 پردازش شوند یا خیر. گزینه‌های معتبر عبارتند از: .Cm yes ، .Cm no یا یک فهرست الگو که مشخص می‌کند نام‌های کدام متغیرهای محیطی پذیرفته شوند (به عنوان مثال .Qq LANG,LC_* ) . پیش‌فرض .Cm no است. فعال کردن پردازش متغیرهای محیطی ممکن است به کاربران اجازه دهد محدودیت‌های دسترسی را در برخی پیکربندی‌ها با استفاده از سازوکارهایی نظیر .Ev LD_PRELOAD دور بزنند. .It Cm PermitUserRC مشخص می‌کند که آیا هیچ فایل .Pa ~/.ssh/rc اجرا شود یا خیر. پیش‌فرض .Cm yes است. .It Cm PerSourceMaxStartups تعداد اتصالات احراز هویت‌نشدهٔ مجاز از یک آدرس مبدأ معین را مشخص می‌کند، یا .Dq none اگر محدودیتی وجود نداشته باشد. این محدودیت علاوه بر .Cm MaxStartups اعمال می‌شود، هر کدام که کمتر باشد. پیش‌فرض .Cm none است. .It Cm PerSourceNetBlockSize تعداد بیت‌های آدرس مبدأ را که به منظور اعمال محدودیت‌های PerSourceMaxStartups با هم گروه‌بندی می‌شوند مشخص می‌کند. مقادیر مربوط به IPv4 و به صورت اختیاری IPv6 می‌توانند با دو‌نقطه از هم جدا شده و مشخص گردند. پیش‌فرض .Cm 32:128 است که به این معنی است که هر آدرس به صورت جداگانه در نظر گرفته می‌شود. .It Cm PerSourcePenalties جریمه‌ها را برای شرایط گوناگونی که ممکن است بیانگر حملات علیه .Xr sshd 8 باشند کنترل می‌کند. اگر جریمه‌ای علیه یک کلاینت اعمال شود، اتصال آدرس مبدأ آن و هر آدرس دیگری در همان شبکه (همان‌طور که توسط .Cm PerSourceNetBlockSize تعریف شده است) برای مدتی رد خواهد شد. .Pp یک جریمه بر اتصالات همزمان در حال انجام تأثیری نمی‌گذارد، اما جریمه‌های متعدد از یک مبدأ از اتصالات همزمان تا یک سقف حداکثری انباشته می‌شوند. برعکس، جریمه‌ها تا زمانی که حداقل زمان آستانه انباشته نشود اعمال نمی‌گردند. .Pp جریمه‌ها به صورت پیش‌فرض با تنظیمات پیش‌فرض فهرست‌شده در زیر فعال هستند اما می‌توان آن‌ها را با استفاده از کلیدواژهٔ .Cm no غیرفعال کرد. تنظیمات پیش‌فرض را می‌توان با مشخص کردن یک یا چند مورد از کلیدواژه‌های زیر که با فاصله از هم جدا شده‌اند لغو کرد. تمام کلیدواژه‌ها آرگومان می‌پذیرند، مانند .Qq crash:2m . .Bl -tag -width Ds .It Cm crash:duration مشخص می‌کند چه مدت کلاینت‌هایی که باعث کرش (خرابی ناگهانی) .Xr sshd 8 می‌شوند رد شوند (پیش‌فرض: 90s). .It Cm authfail:duration مشخص می‌کند چه مدت کلاینت‌هایی که پس از یک یا چند تلاش ناموفق احراز هویت ارتباط را قطع می‌کنند رد شوند (پیش‌فرض: 5s). .It Cm invaliduser:duration مشخص می‌کند چه مدت کلاینت‌هایی که تلاش می‌کنند با کاربر نامعتبر وارد شوند رد شوند (پیش‌فرض: 5s). .It Cm refuseconnection:duration مشخص می‌کند چه مدت کلاینت‌هایی که اتصال آن‌ها از نظر مدیریتی از طریق گزینهٔ .Cm RefuseConnection ممنوع شده است رد شوند (پیش‌فرض: 10s). .It Cm noauth:duration مشخص می‌کند چه مدت کلاینت‌هایی که بدون تلاش برای احراز هویت ارتباط را قطع می‌کنند رد شوند (پیش‌فرض: 1s). این مهلت زمانی باید با احتیاط استفاده شود، در غیر این صورت ممکن است ابزارهای پویش مشروع مانند .Xr ssh-keyscan 1 را جریمه کند. .It Cm grace-exceeded:duration مشخص می‌کند چه مدت کلاینت‌هایی که پس از .Cm LoginGraceTime موفق به احراز هویت نمی‌شوند رد شوند (پیش‌فرض: 10s). .It Cm max:duration حداکثر زمانی را مشخص می‌کند که دسترسی یک محدودهٔ آدرس مبدأ خاص رد خواهد شد (پیش‌فرض: 10m). جریمه‌های تکراری تا این مقدار حداکثر انباشته خواهند شد. .It Cm min:duration حداقل جریمه‌ای را که باید قبل از شروع اعمال جمع شود مشخص می‌کند (پیش‌فرض: 15s). .It Cm max-sources4:number , max-sources6:number حداکثر تعداد محدوده‌های آدرس IPv4 و IPv6 کلاینت را برای ردیابی جریمه‌ها مشخص می‌کند (پیش‌فرض: 65536 برای هر دو). .It Cm overflow:mode نحوه رفتار سرور را هنگام فراتر رفتن از .Cm max-sources4 یا .Cm max-sources6 کنترل می‌کند. دو حالت عملیاتی وجود دارد: .Cm deny-all که تمام اتصالات ورودی به جز موارد مستثنی‌شده از طریق .Cm PerSourcePenaltyExemptList را تا زمان انقضای یک جریمه رد می‌کند، و .Cm permissive که با حذف زودهنگام جریمه‌های موجود اتصالات جدید را مجاز می‌داند (پیش‌فرض: permissive). توجه داشته باشید که جریمه‌های کلاینت کمتر از آستانهٔ .Cm min جزو تعداد کل جریمه‌های ردیابی‌شده به حساب می‌آیند. آدرس‌های IPv4 و IPv6 به طور جداگانه ردیابی می‌شوند، بنابراین سرریز در یکی روی دیگری تأثیر نمی‌گذارد. .It Cm overflow6:mode امکان مشخص کردن یک حالت سرریز متفاوت را برای آدرس‌های IPv6 فراهم می‌کند. پیش‌فرض استفاده از همان حالت سرریزی است که برای IPv4 مشخص شده بود. .El .It Cm PerSourcePenaltyExemptList فهرستی از آدرس‌های جداشده با کاما را برای معافیت از جریمه‌ها مشخص می‌کند. این فهرست می‌تواند شامل نویسه‌های عمومی و محدوده‌های آدرس/طول ماسک CIDR باشد. توجه داشته باشید که طول ماسک ارائه‌شده باید با آدرس سازگار باشد \(en مشخص کردن طول ماسکی که برای آدرس بیش از حد طولانی است یا دارای بیت‌های تنظیم‌شده در این بخش میزبان آدرس است خطا محسوب می‌شود. به عنوان مثال، به ترتیب 192.0.2.0/33 و 192.0.2.0/8. پیش‌فرض معاف نکردن هیچ آدرسی است. .It Cm PidFile فایلی را مشخص می‌کند که شامل شناسه فرایند (PID) دیمون SSH است، یا .Cm none برای ننوشتن آن. پیش‌فرض .Pa /run/sshd.pid است. .It Cm Port شماره پورتی را که .Xr sshd 8 روی آن شنود می‌کند مشخص می‌نماید. پیش‌فرض 22 است. چندین گزینه از این نوع مجاز است. همچنین .Cm ListenAddress را ببینید. .It Cm PrintLastLog مشخص می‌کند که آیا .Xr sshd 8 هنگامی که کاربری به صورت تعاملی وارد می‌شود، تاریخ و زمان آخرین ورود کاربر را چاپ کند یا خیر. پیش‌فرض .Cm yes است. .It Cm PrintMotd مشخص می‌کند که آیا .Xr sshd 8 هنگامی که کاربری به صورت تعاملی وارد می‌شود .Pa /etc/motd را چاپ کند یا خیر. (در برخی سیستم‌ها این پیام همچنین توسط پوسته، .Pa /etc/profile یا معادل آن چاپ می‌شود.) پیش‌فرض .Cm yes است. .It Cm PubkeyAcceptedAlgorithms الگوریتم‌های امضایی را که برای احراز هویت با کلید عمومی پذیرفته می‌شوند، به صورت فهرستی از الگوهای جداشده با کاما مشخص می‌کند. همچنین اگر فهرست مشخص‌شده با نویسهٔ .Sq + آغاز شود، الگوریتم‌های مشخص‌شده به جای جایگزینی، به مجموعه پیش‌فرض افزوده می‌شوند. اگر فهرست با نویسهٔ .Sq - آغاز شود، الگوریتم‌های مشخص‌شده (شامل نویسه‌های عمومی) به جای جایگزینی، از مجموعه پیش‌فرض حذف خواهند شد. اگر فهرست با نویسهٔ .Sq ^ آغاز شود، الگوریتم‌های مشخص‌شده در ابتدای مجموعه پیش‌فرض قرار می‌گیرند. پیش‌فرض برای این گزینه عبارت است از: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-mldsa44-ed25519-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256, ssh-mldsa44-ed25519@openssh.com .Ed .Pp فهرست الگوریتم‌های امضای موجود را می‌توان با استفاده از .Qq ssh -Q PubkeyAcceptedAlgorithms نیز به دست آورد. .It Cm PubkeyAuthOptions یک یا چند گزینهٔ احراز هویت با کلید عمومی را تنظیم می‌کند. کلیدواژه‌های پشتیبانی‌شده عبارتند از: .Cm none (پیش‌فرض؛ نشان‌دهنده عدم فعال‌سازی هیچ گزینهٔ اضافی)، .Cm touch-required و .Cm verify-required . .Pp گزینهٔ .Cm touch-required باعث می‌شود احراز هویت کلید عمومی با استفاده از الگوریتم احراز هویت‌کنندهٔ FIDO (یعنی .Cm ecdsa-sk یا .Cm ed25519-sk ) همواره نیازمند این باشد که امضا گواهی دهد کاربری که حضور فیزیکی دارد صراحتاً احراز هویت را تأیید کرده است (معمولاً با لمس کردن احراز هویت‌کننده). به صورت پیش‌فرض، .Xr sshd 8 حضور کاربر را الزامی می‌داند مگر اینکه با گزینه‌ای در authorized_keys لغو شده باشد. فلگ .Cm touch-required این امکان لغو را غیرفعال می‌کند. .Pp گزینهٔ .Cm verify-required نیازمند این است که امضای کلید FIDO تأیید کند هویت کاربر تصدیق شده است، برای مثال از طریق PIN. .Pp هیچ‌یک از گزینه‌های .Cm touch-required یا .Cm verify-required هیچ تأثیری بر سایر انواع کلید عمومی غیر FIDO ندارند. .It Cm PubkeyAuthentication مشخص می‌کند که آیا احراز هویت با کلید عمومی مجاز است یا خیر. پیش‌فرض .Cm yes است. .It Cm RefuseConnection نشان می‌دهد که .Xr sshd 8 باید اتصال را بدون قید و شرط قطع کند. علاوه بر این، در صورتی که .Cm PerSourcePenalties فعال باشد، ممکن است جریمهٔ .Cm refuseconnection علیه مبدأ اتصال ثبت شود. این گزینه در عمل تنها در یک بلوک .Cm Match مفید است. .It Cm RekeyLimit حداکثر حجم داده‌ای را که ممکن است پیش از مذاکرهٔ مجدد کلید نشست ارسال یا دریافت شود، و به صورت اختیاری حداکثر زمانی را که ممکن است پیش از مذاکرهٔ مجدد کلید نشست سپری شود مشخص می‌کند. آرگومان اول بر حسب بایت مشخص می‌شود و می‌تواند پسوند .Sq K ، .Sq M یا .Sq G داشته باشد تا به ترتیب کیلوبایت، مگابایت یا گیگابایت را نشان دهد. پیش‌فرض بسته به نوع رمزنگاری بین .Sq 1G و .Sq 4G است. مقدار اختیاری دوم بر حسب ثانیه مشخص می‌شود و می‌تواند از هر یک از واحدهای مستندشده در بخش .Sx TIME FORMATS استفاده کند. مقدار پیش‌فرض برای .Cm RekeyLimit برابر با .Cm default none است، که به این معنی است که کلیدزنی مجدد پس از ارسال یا دریافت مقدار دادهٔ پیش‌فرضِ رمز مربوطه انجام می‌شود و هیچ کلیدزنی مجدد مبتنی بر زمان انجام نمی‌گیرد. .It Cm RequiredRSASize حداقل اندازه کلید RSA (بر حسب بیت) را که .Xr sshd 8 می‌پذیرد مشخص می‌کند. کلیدهای احراز هویت کاربر و مبتنی بر میزبان که کوچکتری از این حد باشند رد خواهند شد. پیش‌فرض .Cm 1024 بیت است. توجه داشته باشید که این حد را تنها می‌توان نسبت به مقدار پیش‌فرض افزایش داد. .It Cm RevokedKeys فایل کلیدهای عمومی ابطال‌شده را مشخص می‌کند، یا .Cm none برای استفاده نکردن از آن. کلیدهای فهرست‌شده در این فایل برای احراز هویت کلید عمومی رد خواهند شد. توجه داشته باشید که اگر این فایل قابل خواندن نباشد، احراز هویت با کلید عمومی برای تمام کاربران رد خواهد شد. کلیدها را می‌توان به صورت یک فایل متنی با درج یک کلید عمومی در هر خط یا به صورت فهرست ابطال کلید (KRL) اوپن‌اس‌اس‌اچ همان‌طور که توسط .Xr ssh-keygen 1 تولید می‌شود مشخص کرد. این فایل ممکن است برای هر تلاش احراز هویت کلید عمومیِ دریافت شده توسط .Xr sshd 8 بررسی شود و محتویات آن باید در تمام زمان‌ها یکدست و منسجم باشد، بنابراین تنها باید به طور اتمیک جایگزین شود و هرگز نباید در حین اجرای سرور درجا تغییر یابد. برای اطلاعات بیشتر در مورد KRLها، بخش KEY REVOCATION LISTS را در .Xr ssh-keygen 1 ببینید. .It Cm RDomain یک دامنهٔ مسیریابی صریح را مشخص می‌کند که پس از تکمیل احراز هویت اعمال می‌شود. نشست کاربر و همچنین هر سوکت IP فورواردشده یا شنونده، به این .Xr rdomain 4 متصل خواهد شد. اگر دامنهٔ مسیریابی روی .Cm \&%D تنظیم شود، دامنه‌ای که اتصال ورودی در آن دریافت شده بود اعمال خواهد شد. .It Cm SecurityKeyProvider مسیری را به یک کتابخانه مشخص می‌کند که هنگام بارگذاری کلیدهای میزبانی‌شده روی احراز هویت‌کنندهٔ FIDO استفاده خواهد شد، و پشتیبانی داخلی USB HID پیش‌فرض را لغو می‌کند. .It Cm SetEnv یک یا چند متغیر محیطی را برای تنظیم در نشست‌های فرزندی که توسط .Xr sshd 8 شروع می‌شوند به صورت .Dq NAME=VALUE مشخص می‌کند. مقدار متغیر محیطی می‌تواند درون نقل‌قول قرار گیرد (برای مثال اگر حاوی نویسه‌های فاصله باشد). متغیرهای محیطی تعیین‌شده توسط .Cm SetEnv محیط پیش‌فرض و هرگونه متغیر مشخص‌شده توسط کاربر از طریق .Cm AcceptEnv یا .Cm PermitUserEnvironment را بازنویسی (لغو) می‌کنند. .It Cm SshdAuthPath مسیر پیش‌فرض به باینری .Cm sshd-auth را که برای تکمیل احراز هویت کاربر فراخوانی می‌شود بازنویسی می‌کند. پیش‌فرض .Pa /usr/lib/ssh/sshd-auth است. این گزینه برای استفاده در آزمون‌ها در نظر گرفته شده است. .It Cm SshdSessionPath مسیر پیش‌فرض به باینری .Cm sshd-session را که برای مدیریت هر اتصال فراخوانی می‌شود لغو می‌کند. پیش‌فرض .Pa /usr/lib/ssh/sshd-session است. این گزینه برای استفاده توسط آزمون‌ها در نظر گرفته شده است. .It Cm StreamLocalBindMask ماسک حالت ایجاد فایل اکتال .Pq umask مورد استفاده هنگام ایجاد یک فایل سوکت دامنه یونیکس برای فورواردینگ پورت محلی یا راه دور را تنظیم می‌کند. این گزینه تنها برای فورواردینگ پورت به یک فایل سوکت دامنه یونیکس استفاده می‌شود. .Pp مقدار پیش‌فرض 0177 است که یک فایل سوکت دامنه یونیکس ایجاد می‌کند که تنها توسط مالک قابل خواندن و نوشتن است. توجه داشته باشید که همه سیستم‌عامل‌ها حالت فایل را روی فایل‌های سوکت دامنه یونیکس رعایت نمی‌کنند. .It Cm StreamLocalBindUnlink مشخص می‌کند که آیا یک فایل سوکت دامنه یونیکسِ موجود برای فورواردینگ پورت محلی یا راه دور، پیش از ایجاد فایل جدید حذف شود یا خیر. اگر فایل سوکت از قبل وجود داشته باشد و .Cm StreamLocalBindUnlink فعال نباشد، .Nm sshd قادر نخواهد بود پورت را به فایل سوکت دامنه یونیکس فوروارد کند. این گزینه تنها برای فورواردینگ پورت به یک فایل سوکت دامنه یونیکس استفاده می‌شود. .Pp آرگومان باید .Cm yes یا .Cm no باشد. پیش‌فرض .Cm no است. .It Cm StrictModes مشخص می‌کند که آیا .Xr sshd 8 باید حالت‌های فایل و مالکیت فایل‌ها و دایرکتوری خانگی کاربر را پیش از پذیرش ورود بررسی کند یا خیر. این مورد معمولاً مطلوب است زیرا افراد تازه‌کار گاهی تصادفاً دایرکتوری یا فایل‌های خود را برای همه قابل نوشتن باقی می‌گذارند. پیش‌فرض .Cm yes است. توجه داشته باشید که این مورد برای .Cm ChrootDirectory اعمال نمی‌شود، که دسترسی‌ها و مالکیت آن بدون قید و شرط بررسی می‌گردد. .It Cm Subsystem یک زیرسیستم خارجی (برای مثال دیمون انتقال فایل) را پیکربندی می‌کند. آرگومان‌ها باید یک نام زیرسیستم و یک دستور (همراه با آرگومان‌های اختیاری) برای اجرا در هنگام درخواست زیرسیستم باشند. .Pp دستور .Cm sftp-server زیرسیستم انتقال فایل SFTP را پیاده‌سازی می‌کند. .Pp همچنین نام .Cm internal-sftp یک سرور SFTP درون‌فرآیندی را پیاده‌سازی می‌کند. این گزینه ممکن است پیکربندی‌هایی را که از .Cm ChrootDirectory برای تحمیل یک ریشه سیستم فایل متفاوت بر کلاینت‌ها استفاده می‌کنند ساده‌تر کند. این مورد همان آرگومان‌های خط فرمان .Cm sftp-server را می‌پذیرد و با وجود اینکه درون‌فرآیندی است، تنظیماتی مانند .Cm LogLevel یا .Cm SyslogFacility بر آن اعمال نمی‌شوند و باید صراحتاً از طریق آرگومان‌های خط فرمان تنظیم گردند. .Pp به صورت پیش‌فرض هیچ زیرسیستمی تعریف نشده است. .It Cm SyslogFacility کد تسهیلات (facility code) را که هنگام ثبت پیام‌های لاگ از .Xr sshd 8 استفاده می‌شود ارائه می‌دهد. مقادیر ممکن عبارتند از: DAEMON، USER، AUTH، LOCAL0، LOCAL1، LOCAL2، LOCAL3، LOCAL4، LOCAL5، LOCAL6، LOCAL7. پیش‌فرض AUTH است. .It Cm TCPKeepAlive مشخص می‌کند که آیا سیستم باید پیام‌های TCP keepalive را به طرف مقابل ارسال کند یا خیر. اگر ارسال شوند، قطع اتصال یا از کار افتادن یکی از ماشین‌ها به درستی شناسایی می‌شود. با این حال، این بدان معناست که اتصالات در صورت قطع موقت مسیر از بین خواهند رفت و برخی افراد آن را آزاردهنده می‌دانند. از سوی دیگر، اگر پیام‌های keepalive در TCP ارسال نشوند، نشست‌ها ممکن است تا ابد روی سرور معلق بمانند و کاربران .Qq شبح (ghost) برجای گذاشته و منابع سرور را مصرف کنند. .Pp پیش‌فرض .Cm yes است (برای ارسال پیام‌های TCP keepalive)، و سرور متوجه قطع شدن شبکه یا کرش کردن میزبان کلاینت خواهد شد. این کار از معلق ماندن بی‌پایان نشست‌ها جلوگیری می‌کند. .Pp برای غیرفعال کردن پیام‌های TCP keepalive، مقدار باید روی .Cm no تنظیم شود. .It Cm TrustedUserCAKeys فایلی حاوی کلیدهای عمومی مراجع صدور گواهی را مشخص می‌کند که برای امضای گواهی‌های کاربر جهت احراز هویت مورد اعتماد هستند، یا .Cm none برای استفاده نکردن از آن. کلیدها در هر خط یکی فهرست می‌شوند؛ خطوط خالی و توضیحاتی که با .Ql # آغاز می‌شوند مجاز هستند. اگر گواهی‌ای برای احراز هویت ارائه شود و کلید CA امضاکنندهٔ آن در این فایل فهرست شده باشد، می‌تواند برای احراز هویت هر کاربری که در فهرست شناسه‌های هویت (principals) گواهی درج شده است استفاده شود. توجه داشته باشید گواهی‌هایی که فاقد فهرست شناسه‌های هویت هستند، برای احراز هویت با استفاده از .Cm TrustedUserCAKeys مجاز نخواهند بود. برای جزئیات بیشتر در مورد گواهی‌ها، بخش CERTIFICATES را در .Xr ssh-keygen 1 ببینید. .It Cm UnusedConnectionTimeout مشخص می‌کند که آیا و با چه سرعتی .Xr sshd 8 باید اتصالات کلاینت بدون کانال باز را ببندد. کانال‌های باز شامل نشست‌های فعال پوسته، اجرای دستور یا زیرسیستم، و فورواردینگ‌های متصل شبکه، سوکت، کارگزار یا X11 هستند. شنوندگان فورواردینگ، مانند مواردی که از فلگ .Fl R در .Xr ssh 1 ناشی می‌شوند، به عنوان کانال‌های باز در نظر گرفته نمی‌شوند و مانع از مهلت زمانی نمی‌گردند. مقدار مهلت زمانی بر حسب ثانیه مشخص می‌شود یا می‌تواند از هر یک از واحدهای مستندشده در بخش .Sx TIME FORMATS استفاده کند. .Pp توجه داشته باشید که این مهلت زمانی زمانی آغاز می‌شود که اتصال کلاینت احراز هویت کاربر را تکمیل کرده باشد اما قبل از اینکه کلاینت فرصتی برای باز کردن کانالی داشته باشد. هنگام استفاده از مقادیر مهلت زمانی کوتاه باید احتیاط کرد، زیرا ممکن است زمان کافی برای کلاینت جهت درخواست و باز کردن کانال‌های خود قبل از قطع اتصال فراهم نکند. .Pp پیش‌فرض .Cm none است که هرگز اتصالات را به دلیل نداشتن کانال باز منقضی نمی‌کند. این گزینه ممکن است در ترکیب با .Cm ChannelTimeout مفید باشد. .It Cm UseDNS مشخص می‌کند که آیا .Xr sshd 8 باید نام میزبان راه دور را جستجو کند و بررسی نماید که نام میزبانِ تحلیل‌شده برای آدرس IP راه دور دقیقاً به همان آدرس IP نگاشت می‌شود یا خیر. .Pp اگر این گزینه روی .Cm no تنظیم شود (پیش‌فرض)، آنگاه تنها آدرس‌ها و نه نام‌های میزبان می‌توانند در دستورالعمل‌های .Cm from در .Pa ~/.ssh/authorized_keys و دستورالعمل‌های .Cm Match .Cm Host در .Nm sshd_config استفاده شوند. .It Cm UsePAM رابط کاربری ماژول احراز هویت متصل‌پذیر (PAM) را فعال می‌کند. اگر روی .Cm yes تنظیم شود، این گزینه احراز هویت PAM را با استفاده از .Cm KbdInteractiveAuthentication و .Cm PasswordAuthentication علاوه بر پردازش ماژول حساب و نشست PAM برای تمام انواع احراز هویت فعال می‌کند. .Pp از آنجا که احراز هویت تعاملی با صفحه‌کلید در PAM معمولاً نقشی معادل با احراز هویت گذرواژه دارد، شما باید یکی از گزینه‌های .Cm PasswordAuthentication یا .Cm KbdInteractiveAuthentication را غیرفعال کنید. .Pp اگر .Cm UsePAM فعال باشد، شما قادر نخواهید بود .Xr sshd 8 را به عنوان یک کاربر غیر root اجرا کنید. پیش‌فرض .Cm no است. .It Cm VersionAddendum به صورت اختیاری متن اضافی را برای پیوستن به بنر پروتکل SSH که توسط کارساز هنگام اتصال ارسال می‌شود مشخص می‌کند. پیش‌فرض .Cm none است. .It Cm X11DisplayOffset اولین شماره نمایشگر موجود را برای فورواردینگ X11 توسط .Xr sshd 8 Ns مشخص می‌کند. این کار مانع از تداخل sshd با سرورهای واقعی X11 می‌شود. پیش‌فرض 10 است. .It Cm X11Forwarding مشخص می‌کند که آیا فورواردینگ X11 مجاز است یا خیر. آرگومان باید .Cm yes یا .Cm no باشد. پیش‌فرض .Cm no است. .Pp هنگامی که فورواردینگ X11 فعال است، در صورتی که نمایشگر پراکسیِ .Xr sshd 8 طوری پیکربندی شده باشد که روی آدرس عمومی (wildcard) شنود کند، ممکن است خطرات امنیتی بیشتری متوجه کارساز و نمایشگرهای کلاینت شود (به .Cm X11UseLocalhost مراجعه کنید)، هرچند این حالت پیش‌فرض نیست. علاوه بر این، جعل احراز هویت و اعتبارسنجی و جایگزینی داده‌های احراز هویت در سمت کلاینت رخ می‌دهد. خطر امنیتی استفاده از فورواردینگ X11 این است که کارساز نمایشگر X11 کلاینت ممکن است در معرض حمله قرار گیرد هنگامی که کلاینت SSH درخواست فورواردینگ می‌کند (هشدارهای مربوط به .Cm ForwardX11 در .Xr ssh_config 5 را ببینید). مدیر سیستم ممکن است این رویکرد را داشته باشد که بخواهد از کلاینت‌هایی که ممکن است با درخواست ناآگاهانهٔ فورواردینگ X11 خود را در معرض حمله قرار دهند محافظت کند، که می‌تواند تنظیم .Cm no را توجیه نماید. .Pp توجه داشته باشید که غیرفعال کردن فورواردینگ X11 مانع از فوروارد کردن ترافیک X11 توسط کاربران نمی‌شود، چرا که کاربران همیشه می‌توانند فورواردرهای خود را نصب کنند. .It Cm X11UseLocalhost مشخص می‌کند که آیا .Xr sshd 8 باید سرور فورواردینگ X11 را به آدرس loopback پیوند دهد یا به آدرس عمومی (wildcard). به صورت پیش‌فرض، sshd سرور فورواردینگ را به آدرس loopback پیوند می‌دهد و بخش نام میزبان متغیر محیطی .Ev DISPLAY را روی .Cm localhost تنظیم می‌کند. این کار مانع از اتصال میزبان‌های راه دور به نمایشگر پراکسی می‌شود. با این حال، برخی کلاینت‌های قدیمی‌تر X11 ممکن است با این پیکربندی کار نکنند. .Cm X11UseLocalhost را می‌توان روی .Cm no تنظیم کرد تا مشخص شود که سرور فورواردینگ باید به آدرس عمومی متصل شود. آرگومان باید .Cm yes یا .Cm no باشد. پیش‌فرض .Cm yes است. .It Cm XAuthLocation نام مسیر کامل برنامهٔ .Xr xauth 1 را مشخص می‌کند، یا .Cm none برای استفاده نکردن از آن. پیش‌فرض .Pa /usr/bin/xauth است. .El .Sh "قالب‌های زمان (TIME FORMATS)" آرگومان‌های خط فرمان و گزینه‌های فایل پیکربندی .Xr sshd 8 که زمان را مشخص می‌کنند می‌توانند با استفاده از دنباله‌ای به شکل زیر بیان شوند: .Sm off .Ar time Op Ar qualifier , .Sm on که در آن .Ar time یک مقدار عدد صحیح مثبت است و .Ar qualifier یکی از موارد زیر است: .Pp .Bl -tag -width Ds -compact -offset indent .It Aq Cm none ثانیه .It Cm s | Cm S ثانیه .It Cm m | Cm M دقیقه .It Cm h | Cm H ساعت .It Cm d | Cm D روز .It Cm w | Cm W هفته .El .Pp هر یک از اعضای این دنباله برای محاسبه مقدار زمان کل با یکدیگر جمع می‌شوند. .Pp مثال‌های قالب زمان: .Pp .Bl -tag -width Ds -compact -offset indent .It 600 600 ثانیه (10 دقیقه) .It 10m 10 دقیقه .It 1h30m 1 ساعت و 30 دقیقه (90 دقیقه) .El .Sh "نشانه‌ها (TOKENS)" آرگومان‌های برخی از کلیدواژه‌ها می‌توانند از نشانه‌ها استفاده کنند که در زمان اجرا بسط داده می‌شوند. نشانه‌ها بدون نقل‌قول یا اسکیپ کردن نویسه‌های پوسته بسط می‌یابند. این مسئولیت مدیر سیستم است که اطمینان حاصل کند آن‌ها در چارچوب استفادهٔ خود امن هستند. .Pp نشانه‌های پشتیبانی‌شده در .Nm sshd_config عبارتند از: .Pp .Bl -tag -width XXXX -offset indent -compact .It %% یک نویسهٔ واقعی .Sq % . .It \&%C نقاط پایانی اتصال را مشخص می‌کند که شامل چهار مقدار جداشده با فاصله است: آدرس کلاینت، شماره پورت کلاینت، آدرس سرور، و شماره پورت سرور. .It \&%D دامنهٔ مسیریابی که اتصال ورودی در آن دریافت شده است. .It %F اثرانگشت کلید مرجع صدور گواهی (CA). .It %f اثرانگشت کلید یا گواهی. .It %h دایرکتوری خانگی کاربر. .It %i شناسه کلید در گواهی. .It %K کلید رمزگذاری‌شده با Base64 مرجع صدور گواهی (CA). .It %k کلید یا گواهی رمزگذاری‌شده با Base64 برای احراز هویت. .It %s شماره سریال گواهی. .It \&%T نوع کلید CA. .It %t نوع کلید یا گواهی. .It \&%U شناسه عددی کاربر (UID) کاربر هدف. .It %u نام کاربری. .El .Pp دستور .Cm AuthorizedKeysCommand نشانه‌های %%, %C, %D, %f, %h, %k, %t, %U و %u را می‌پذیرد. .Pp دستور .Cm AuthorizedKeysFile نشانه‌های %%, %h, %U و %u را می‌پذیرد. .Pp دستور .Cm AuthorizedPrincipalsCommand نشانه‌های %%, %C, %D, %F, %f, %h, %i, %K, %k, %s, %T, %t, %U و %u را می‌پذیرد. .Pp دستور .Cm AuthorizedPrincipalsFile نشانه‌های %%, %h, %U و %u را می‌پذیرد. .Pp دستور .Cm ChrootDirectory نشانه‌های %%, %h, %U و %u را می‌پذیرد. .Pp دستور .Cm RoutingDomain نشانهٔ %D را می‌پذیرد. .Sh "فایل‌ها (FILES)" .Bl -tag -width Ds .It Pa /etc/ssh/sshd_config حاوی داده‌های پیکربندی برای .Xr sshd 8 است. این فایل باید تنها توسط root قابل نوشتن باشد، اما توصیه می‌شود (اگرچه الزامی نیست) که برای همه قابل خواندن باشد. .El .Sh "همچنین ببینید (SEE ALSO)" .Xr sftp-server 8 , .Xr sshd 8 .Sh "نویسندگان (AUTHORS)" .An -nosplit OpenSSH مشتقی از انتشار اولیه و رایگان ssh 1.2.12 توسط .An Tatu Ylonen است. .An Aaron Campbell ، .An Bob Beck ، .An Markus Friedl ، .An Niels Provos ، .An Theo de Raadt و .An Dug Song باگ‌های بسیاری را برطرف کردند، ویژگی‌های جدیدتری را دوباره افزودند و OpenSSH را خلق نمودند. .An Markus Friedl پشتیبانی از پروتکل‌های SSH نسخه 1.5 و 2.0 را اضافه کرد. .An Niels Provos و .An Markus Friedl پشتیبانی از تفکیک دسترسی‌ها (privilege separation) را مشارکت کردند.