| sslsplit.conf(5) | SSLsplit | sslsplit.conf(5) |
نام (NAME)
sslsplit.conf - فایل پیکربندی SSLsplit
توضیحات (DESCRIPTION)
فایل sslsplit.conf ابزار SSLsplit، sslsplit(1) را پیکربندی میکند.
قالب فایل (FILE FORMAT)
این فایل از توضیحات (کامنتها) و گزینهها همراه با آرگومانها تشکیل شده است. هر خطی که با نماد هش (#) شروع شود توسط تجزیهکننده نادیده گرفته میشود. گزینهها و آرگومانها به صورت Option Argument هستند. آرگومانها دارای انواع زیر میباشند:
دستورالعملها (DIRECTIVES)
هنگامی که از یک گزینه استفاده نمیشود (کامنت شده یا در فایل پیکربندی وجود ندارد) sslsplit یک اقدام پیشفرض انجام میدهد. اگر گزینهای معادل خط فرمانی نداشته باشد، میتوان از گزینه -o opt=val برای بازنویسی آن در خط فرمان استفاده کرد.
- CACert STRING
- استفاده از گواهی CA (و کلید) برای امضای گواهیهای جعلی. معادل گزینه خط فرمان -c.
- CAKey STRING
- استفاده از کلید CA (و گواهی) برای امضای گواهیهای جعلی. معادل گزینه خط فرمان -k.
- ClientCert STRING
- استفاده از گواهی فایل pem زمانی که مقصد گواهی کلاینت درخواست میکند. معادل گزینه خط فرمان -a.
- ClientKey STRING
- استفاده از کلید فایل pem زمانی که مقصد گواهی کلاینت درخواست میکند. معادل گزینه خط فرمان -b.
- CAChain STRING
- استفاده از زنجیره CA از فایل pem (گواهیهای ریشه و میانی CA). معادل گزینه خط فرمان -C.
- LeafKey STRING
- استفاده از
کلید از
فایل pem برای
تولید
گواهیهای
برگ (leaf). معادل
گزینه خط
فرمان -K.
پیشفرض: generate - LeafCRLURL STRING
- استفاده از URL به عنوان نقطه توزیع CRL برای تمام گواهیهای برگ جعلی. معادل گزینه خط فرمان -q.
- LeafCertDir STRING
- استفاده از فایلهای PEM شامل cert+chain+key از پوشه certdir برای هدف قرار دادن تمام سایتهای منطبق با نامهای معمول (موارد غیر منطبق: در صورت وجود CA تولید میشوند). معادل گزینه خط فرمان -t.
- DefaultLeafCert STRING
- استفاده از cert+chain+key از فایل PEM برای گواهیهای برگ در صورت عدم تطابق در LeafCertDir. معادل گزینه خط فرمان -A.
- WriteGenCertsDir STRING
- نوشتن کلید برگ و تنها گواهیهای تولیدشده در پوشه gendir. معادل گزینه خط فرمان -w.
- WriteAllCertsDir STRING
- نوشتن کلید برگ و تمامی گواهیها در پوشه gendir. معادل گزینه خط فرمان -W.
- DenyOCSP BOOL
- رد کردن تمامی درخواستهای OCSP در تمام مشخصات پروکسی (proxyspecs). معادل گزینه خط فرمان -O.
- Passthrough BOOL
- عبور دادن
مستقیم
اتصالات SSL (Passthrough)
در صورتی که
امکان
تفکیک
آنها به
دلیل احراز
هویت گواهی
کلاینت یا
نبود گواهی
منطبق و
نبود CA وجود
نداشته
باشد. معادل
گزینه خط
فرمان -P.
پیشفرض: drop - DHGroupParams STRING
- استفاده از
پارامترهای
گروه DH از
فایل pem.
معادل
گزینه خط
فرمان -g.
پیشفرض: keyfiles یا auto - ECDHCurve STRING
- استفاده از
منحنی
نامگذاریشده
ECDH. معادل
گزینه خط
فرمان -G.
پیشفرض: prime256v1 - SSLCompression BOOL
- فعال/غیرفعال کردن فشردهسازی SSL/TLS در تمامی اتصالات. معادل گزینه خط فرمان -Z.
- ForceSSLProto STRING
- اجبار تنها
به استفاده
از نسخه
پروتکل SSL/TLS
مشخصشده.
معادل
گزینه خط
فرمان -r.
پیشفرض: all - DisableSSLProto STRING
- غیرفعال
کردن نسخه
پروتکل SSL/TLS.
معادل
گزینه خط
فرمان -R.
پیشفرض: none - Ciphers STRING
- استفاده از
مشخصات
مجموعه
رمزنگاری OpenSSL
دادهشده.
معادل
گزینه خط
فرمان -s.
پیشفرض: ALL:-aNULL - OpenSSLEngine STRING
- موتور OpenSSL برای فعالسازی، یا شناسه (ID) یا مسیر کامل کتابخانه اشتراکی پیادهسازیکننده موتور. اگر شناسه داده شود، موتور باید در پیکربندی سراسری OpenSSL سیستم شناخته شده باشد. فقط در صورت ساخت برنامه با نسخهای از OpenSSL که از موتورها پشتیبانی میکند در دسترس است. معادل گزینه خط فرمان -x.
- NATEngine STRING
- مشخص کردن موتور پیشفرض NAT برای استفاده. معادل گزینه خط فرمان -e.
- User STRING
- کاهش سطح
دسترسی به
کاربر
مشخصشده.
معادل
گزینه خط
فرمان -u.
پیشفرض: nobody، در صورت اجرا به عنوان کاربر ارشد (root) - Group STRING
- کاهش سطح
دسترسی به
گروه
مشخصشده.
معادل
گزینه خط
فرمان -m.
پیشفرض: گروه اصلی کاربر - Chroot STRING
- تغییر ریشه ()chroot به پوشه jaildir (بر روی proxyspecهای sni تاثیر دارد، sslsplit(1) را ببینید). معادل گزینه خط فرمان -j.
- PidFile STRING
- نوشتن pid در فایل. معادل گزینه خط فرمان -p.
- ConnectLog STRING
- گزارش اتصال: ثبت خلاصه تکخطی به ازای هر اتصال در لاگفایل. معادل گزینه خط فرمان -l.
- ContentLog STRING
- گزارش محتوا: ثبت دادههای کامل در یک فایل یا پایپ نامگذاریشده (ناسازگار با ContentLogDir/ContentLogPathSpec). معادل گزینه خط فرمان -L.
- ContentLogDir STRING
- گزارش محتوا: ثبت دادههای کامل در فایلهای مجزا در یک پوشه (ناسازگار با ContentLog/ContentLogPathSpec). معادل گزینه خط فرمان -S.
- ContentLogPathSpec STRING
- گزارش محتوا: ثبت دادههای کامل در فایلهای جداگانه با جایگزینی % (ناسازگار با ContentLog/ContentLogDir). معادل گزینه خط فرمان -F.
- LogProcInfo BOOL
- جستجوی پروسس محلی صاحب هر اتصال جهت ثبت در گزارش. معادل گزینه خط فرمان -i.
- PcapLog STRING
- گزارش Pcap: بستهها در فایل pcap (ناسازگار با PcapLogDir/PcapLogPathSpec). معادل گزینه خط فرمان -X.
- PcapLogDir STRING
- گزارش Pcap: بستهها در فایلهای جداگانه در یک پوشه (ناسازگار با PcapLog/PcapLogPathSpec). معادل گزینه خط فرمان -Y.
- PcapLogPathSpec STRING
- گزارش Pcap: بستهها در فایلهای جداگانه با جایگزینی % (ناسازگار با PcapLog/PcapLogDir). معادل گزینه خط فرمان -y.
- MirrorIf STRING
- آینهکردن (Mirror) بستهها روی یک رابط شبکه. معادل گزینه خط فرمان -I.
- MirrorTarget STRING
- آینهکردن بستهها به آدرس مقصد (همراه با MirrorIf استفاده میشود). معادل گزینه خط فرمان -T.
- MasterKeyLog STRING
- ثبت کلیدهای اصلی (master keys) در لاگفایل در قالب SSLKEYLOGFILE. معادل گزینه خط فرمان -M.
- Daemon BOOL
- حالت دیمن: اجرا در پسزمینه، ثبت پیامهای خطا در syslog. معادل گزینه خط فرمان -d.
- Debug BOOL
- حالت اشکالزدایی: اجرا در پیشزمینه، ثبت پیامهای اشکالزدایی در stderr. معادل گزینه خط فرمان -D.
- VerifyPeer BOOL
- اعتبارسنجی
طرف مقابل (peer)
با استفاده
از
گواهیهای
پیشفرض.
پیشفرض: no - AddSNIToCertificate BOOL
- در صورت
غیرفعال
بودن، هرگز
SNI را به
گواهیهای
جعلی اضافه
نمیکند،
حتی اگر SNI
ارائهشده
توسط
کلاینت با CN/SAN
گواهی سرور
مطابقت
نداشته
باشد. به
قبولی در
آزمون wrong.host در
https://badssl.com کمک
میکند.
پیشفرض: yes - ProxySpec STRING
- مشخصات پروکسی: type listenaddr+port [natengine|targetaddr+port|"sni"+port]. مشخصات چندگانه مجاز است، هر کدام در یک خط.
فایلها (FILES)
/etc/sslsplit/sslsplit.conf
نویسنده (AUTHOR)
امکان استفاده از فایل کانفیگ توسط Soner Tari <sonertari@gmail.com> اضافه شده است.
همچنین ببینید (SEE ALSO)
sslsplit(1)
| 2023-10-22 | sslsplit 0.5.5 |