sslsplit.conf(5) SSLsplit sslsplit.conf(5)

sslsplit.conf - فایل پیکربندی SSLsplit

فایل sslsplit.conf ابزار SSLsplit، sslsplit(1) را پیکربندی می‌کند.

این فایل از توضیحات (کامنت‌ها) و گزینه‌ها همراه با آرگومان‌ها تشکیل شده است. هر خطی که با نماد هش (#) شروع شود توسط تجزیه‌کننده نادیده گرفته می‌شود. گزینه‌ها و آرگومان‌ها به صورت Option Argument هستند. آرگومان‌ها دارای انواع زیر می‌باشند:

مقدار بولی (yes/no).
رشته متنی.

هنگامی که از یک گزینه استفاده نمی‌شود (کامنت شده یا در فایل پیکربندی وجود ندارد) sslsplit یک اقدام پیش‌فرض انجام می‌دهد. اگر گزینه‌ای معادل خط فرمانی نداشته باشد، می‌توان از گزینه -o opt=val برای بازنویسی آن در خط فرمان استفاده کرد.

استفاده از گواهی CA (و کلید) برای امضای گواهی‌های جعلی. معادل گزینه خط فرمان -c.
استفاده از کلید CA (و گواهی) برای امضای گواهی‌های جعلی. معادل گزینه خط فرمان -k.
استفاده از گواهی فایل pem زمانی که مقصد گواهی کلاینت درخواست می‌کند. معادل گزینه خط فرمان -a.
استفاده از کلید فایل pem زمانی که مقصد گواهی کلاینت درخواست می‌کند. معادل گزینه خط فرمان -b.
استفاده از زنجیره CA از فایل pem (گواهی‌های ریشه و میانی CA). معادل گزینه خط فرمان -C.
استفاده از کلید از فایل pem برای تولید گواهی‌های برگ (leaf). معادل گزینه خط فرمان -K.
پیش‌فرض: generate
استفاده از URL به عنوان نقطه توزیع CRL برای تمام گواهی‌های برگ جعلی. معادل گزینه خط فرمان -q.
استفاده از فایل‌های PEM شامل cert+chain+key از پوشه certdir برای هدف قرار دادن تمام سایت‌های منطبق با نام‌های معمول (موارد غیر منطبق: در صورت وجود CA تولید می‌شوند). معادل گزینه خط فرمان -t.
استفاده از cert+chain+key از فایل PEM برای گواهی‌های برگ در صورت عدم تطابق در LeafCertDir. معادل گزینه خط فرمان -A.
نوشتن کلید برگ و تنها گواهی‌های تولیدشده در پوشه gendir. معادل گزینه خط فرمان -w.
نوشتن کلید برگ و تمامی گواهی‌ها در پوشه gendir. معادل گزینه خط فرمان -W.
رد کردن تمامی درخواست‌های OCSP در تمام مشخصات پروکسی (proxyspecs). معادل گزینه خط فرمان -O.
عبور دادن مستقیم اتصالات SSL (Passthrough) در صورتی که امکان تفکیک آن‌ها به دلیل احراز هویت گواهی کلاینت یا نبود گواهی منطبق و نبود CA وجود نداشته باشد. معادل گزینه خط فرمان -P.
پیش‌فرض: drop
استفاده از پارامترهای گروه DH از فایل pem. معادل گزینه خط فرمان -g.
پیش‌فرض: keyfiles یا auto
استفاده از منحنی نام‌گذاری‌شده ECDH. معادل گزینه خط فرمان -G.
پیش‌فرض: prime256v1
فعال/غیرفعال کردن فشرده‌سازی SSL/TLS در تمامی اتصالات. معادل گزینه خط فرمان -Z.
اجبار تنها به استفاده از نسخه پروتکل SSL/TLS مشخص‌شده. معادل گزینه خط فرمان -r.
پیش‌فرض: all
غیرفعال کردن نسخه پروتکل SSL/TLS. معادل گزینه خط فرمان -R.
پیش‌فرض: none
استفاده از مشخصات مجموعه رمزنگاری OpenSSL داده‌شده. معادل گزینه خط فرمان -s.
پیش‌فرض: ALL:-aNULL
موتور OpenSSL برای فعال‌سازی، یا شناسه (ID) یا مسیر کامل کتابخانه اشتراکی پیاده‌سازی‌کننده موتور. اگر شناسه داده شود، موتور باید در پیکربندی سراسری OpenSSL سیستم شناخته شده باشد. فقط در صورت ساخت برنامه با نسخه‌ای از OpenSSL که از موتورها پشتیبانی می‌کند در دسترس است. معادل گزینه خط فرمان -x.
مشخص کردن موتور پیش‌فرض NAT برای استفاده. معادل گزینه خط فرمان -e.
کاهش سطح دسترسی به کاربر مشخص‌شده. معادل گزینه خط فرمان -u.
پیش‌فرض: nobody، در صورت اجرا به عنوان کاربر ارشد (root)
کاهش سطح دسترسی به گروه مشخص‌شده. معادل گزینه خط فرمان -m.
پیش‌فرض: گروه اصلی کاربر
تغییر ریشه ()chroot به پوشه jaildir (بر روی proxyspecهای sni تاثیر دارد، sslsplit(1) را ببینید). معادل گزینه خط فرمان -j.
نوشتن pid در فایل. معادل گزینه خط فرمان -p.
گزارش اتصال: ثبت خلاصه تک‌خطی به ازای هر اتصال در لاگ‌فایل. معادل گزینه خط فرمان -l.
گزارش محتوا: ثبت داده‌های کامل در یک فایل یا پایپ نام‌گذاری‌شده (ناسازگار با ContentLogDir/ContentLogPathSpec). معادل گزینه خط فرمان -L.
گزارش محتوا: ثبت داده‌های کامل در فایل‌های مجزا در یک پوشه (ناسازگار با ContentLog/ContentLogPathSpec). معادل گزینه خط فرمان -S.
گزارش محتوا: ثبت داده‌های کامل در فایل‌های جداگانه با جایگزینی % (ناسازگار با ContentLog/ContentLogDir). معادل گزینه خط فرمان -F.
جستجوی پروسس محلی صاحب هر اتصال جهت ثبت در گزارش. معادل گزینه خط فرمان -i.
گزارش Pcap: بسته‌ها در فایل pcap (ناسازگار با PcapLogDir/PcapLogPathSpec). معادل گزینه خط فرمان -X.
گزارش Pcap: بسته‌ها در فایل‌های جداگانه در یک پوشه (ناسازگار با PcapLog/PcapLogPathSpec). معادل گزینه خط فرمان -Y.
گزارش Pcap: بسته‌ها در فایل‌های جداگانه با جایگزینی % (ناسازگار با PcapLog/PcapLogDir). معادل گزینه خط فرمان -y.
آینه‌کردن (Mirror) بسته‌ها روی یک رابط شبکه. معادل گزینه خط فرمان -I.
آینه‌کردن بسته‌ها به آدرس مقصد (همراه با MirrorIf استفاده می‌شود). معادل گزینه خط فرمان -T.
ثبت کلیدهای اصلی (master keys) در لاگ‌فایل در قالب SSLKEYLOGFILE. معادل گزینه خط فرمان -M.
حالت دیمن: اجرا در پس‌زمینه، ثبت پیام‌های خطا در syslog. معادل گزینه خط فرمان -d.
حالت اشکال‌زدایی: اجرا در پیش‌زمینه، ثبت پیام‌های اشکال‌زدایی در stderr. معادل گزینه خط فرمان -D.
اعتبارسنجی طرف مقابل (peer) با استفاده از گواهی‌های پیش‌فرض.
پیش‌فرض: no
در صورت غیرفعال بودن، هرگز SNI را به گواهی‌های جعلی اضافه نمی‌کند، حتی اگر SNI ارائه‌شده توسط کلاینت با CN/SAN گواهی سرور مطابقت نداشته باشد. به قبولی در آزمون wrong.host در https://badssl.com کمک می‌کند.
پیش‌فرض: yes
مشخصات پروکسی: type listenaddr+port [natengine|targetaddr+port|"sni"+port]. مشخصات چندگانه مجاز است، هر کدام در یک خط.

/etc/sslsplit/sslsplit.conf

امکان استفاده از فایل کانفیگ توسط Soner Tari <sonertari@gmail.com> اضافه شده است.

sslsplit(1)

2023-10-22 sslsplit 0.5.5