.\"- .\" SSLsplit - transparent SSL/TLS interception .\" https://www.roe.ch/SSLsplit .\" .\" Copyright (c) 2009-2019, Daniel Roethlisberger . .\" All rights reserved. .\" .\" Redistribution and use in source and binary forms, with or without .\" modification, are permitted provided that the following conditions are met: .\" 1. Redistributions of source code must retain the above copyright notice, .\" this list of conditions and the following disclaimer. .\" 2. Redistributions in binary form must reproduce the above copyright notice, .\" this list of conditions and the following disclaimer in the documentation .\" and/or other materials provided with the distribution. .\" .\" THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDER AND CONTRIBUTORS ``AS IS'' .\" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE .\" IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE .\" ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE .\" LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR .\" CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF .\" SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS .\" INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN .\" CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) .\" ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE .\" POSSIBILITY OF SUCH DAMAGE. .TH "sslsplit.conf" "5" "2023-10-22" "sslsplit 0.5.5" "SSLsplit" .SH "نام (NAME)" .LP \fBsslsplit.conf\fR \- فایل پیکربندی SSLsplit .SH "توضیحات (DESCRIPTION)" .LP فایل sslsplit.conf ابزار SSLsplit، sslsplit(1) را پیکربندی می‌کند. .SH "قالب فایل (FILE FORMAT)" این فایل از توضیحات (کامنت‌ها) و گزینه‌ها همراه با آرگومان‌ها تشکیل شده است. هر خطی که با نماد هش (\fB#\fR) شروع شود توسط تجزیه‌کننده نادیده گرفته می‌شود. گزینه‌ها و آرگومان‌ها به صورت \fBOption Argument\fR هستند. آرگومان‌ها دارای انواع زیر می‌باشند: .TP \fBBOOL\fR مقدار بولی (yes/no). .TP \fBSTRING\fR رشته متنی. .SH "دستورالعمل‌ها (DIRECTIVES)" .LP هنگامی که از یک گزینه استفاده نمی‌شود (کامنت شده یا در فایل پیکربندی وجود ندارد) sslsplit یک اقدام پیش‌فرض انجام می‌دهد. اگر گزینه‌ای معادل خط فرمانی نداشته باشد، می‌توان از گزینه -o opt=val برای بازنویسی آن در خط فرمان استفاده کرد. .TP \fBCACert STRING\fR استفاده از گواهی CA (و کلید) برای امضای گواهی‌های جعلی. معادل گزینه خط فرمان -c. .TP \fBCAKey STRING\fR استفاده از کلید CA (و گواهی) برای امضای گواهی‌های جعلی. معادل گزینه خط فرمان -k. .TP \fBClientCert STRING\fR استفاده از گواهی فایل pem زمانی که مقصد گواهی کلاینت درخواست می‌کند. معادل گزینه خط فرمان -a. .TP \fBClientKey STRING\fR استفاده از کلید فایل pem زمانی که مقصد گواهی کلاینت درخواست می‌کند. معادل گزینه خط فرمان -b. .TP \fBCAChain STRING\fR استفاده از زنجیره CA از فایل pem (گواهی‌های ریشه و میانی CA). معادل گزینه خط فرمان -C. .TP \fBLeafKey STRING\fR استفاده از کلید از فایل pem برای تولید گواهی‌های برگ (leaf). معادل گزینه خط فرمان -K. .br پیش‌فرض: generate .TP \fBLeafCRLURL STRING\fR استفاده از URL به عنوان نقطه توزیع CRL برای تمام گواهی‌های برگ جعلی. معادل گزینه خط فرمان -q. .TP \fBLeafCertDir STRING\fR استفاده از فایل‌های PEM شامل cert+chain+key از پوشه certdir برای هدف قرار دادن تمام سایت‌های منطبق با نام‌های معمول (موارد غیر منطبق: در صورت وجود CA تولید می‌شوند). معادل گزینه خط فرمان -t. .TP \fBDefaultLeafCert STRING\fR استفاده از cert+chain+key از فایل PEM برای گواهی‌های برگ در صورت عدم تطابق در \fBLeafCertDir\fR. معادل گزینه خط فرمان -A. .TP \fBWriteGenCertsDir STRING\fR نوشتن کلید برگ و تنها گواهی‌های تولیدشده در پوشه gendir. معادل گزینه خط فرمان -w. .TP \fBWriteAllCertsDir STRING\fR نوشتن کلید برگ و تمامی گواهی‌ها در پوشه gendir. معادل گزینه خط فرمان -W. .TP \fBDenyOCSP BOOL\fR رد کردن تمامی درخواست‌های OCSP در تمام مشخصات پروکسی (proxyspecs). معادل گزینه خط فرمان -O. .TP \fBPassthrough BOOL\fR عبور دادن مستقیم اتصالات SSL (Passthrough) در صورتی که امکان تفکیک آن‌ها به دلیل احراز هویت گواهی کلاینت یا نبود گواهی منطبق و نبود CA وجود نداشته باشد. معادل گزینه خط فرمان -P. .br پیش‌فرض: drop .TP \fBDHGroupParams STRING\fR استفاده از پارامترهای گروه DH از فایل pem. معادل گزینه خط فرمان -g. .br پیش‌فرض: keyfiles یا auto .TP \fBECDHCurve STRING\fR استفاده از منحنی نام‌گذاری‌شده ECDH. معادل گزینه خط فرمان -G. .br پیش‌فرض: prime256v1 .TP \fBSSLCompression BOOL\fR فعال/غیرفعال کردن فشرده‌سازی SSL/TLS در تمامی اتصالات. معادل گزینه خط فرمان -Z. .TP \fBForceSSLProto STRING\fR اجبار تنها به استفاده از نسخه پروتکل SSL/TLS مشخص‌شده. معادل گزینه خط فرمان -r. .br پیش‌فرض: all .TP \fBDisableSSLProto STRING\fR غیرفعال کردن نسخه پروتکل SSL/TLS. معادل گزینه خط فرمان -R. .br پیش‌فرض: none .TP \fBCiphers STRING\fR استفاده از مشخصات مجموعه رمزنگاری OpenSSL داده‌شده. معادل گزینه خط فرمان -s. .br پیش‌فرض: ALL:-aNULL .TP \fBOpenSSLEngine STRING\fR موتور OpenSSL برای فعال‌سازی، یا شناسه (ID) یا مسیر کامل کتابخانه اشتراکی پیاده‌سازی‌کننده موتور. اگر شناسه داده شود، موتور باید در پیکربندی سراسری OpenSSL سیستم شناخته شده باشد. فقط در صورت ساخت برنامه با نسخه‌ای از OpenSSL که از موتورها پشتیبانی می‌کند در دسترس است. معادل گزینه خط فرمان -x. .TP \fBNATEngine STRING\fR مشخص کردن موتور پیش‌فرض NAT برای استفاده. معادل گزینه خط فرمان -e. .TP \fBUser STRING\fR کاهش سطح دسترسی به کاربر مشخص‌شده. معادل گزینه خط فرمان -u. .br پیش‌فرض: nobody، در صورت اجرا به عنوان کاربر ارشد (root) .TP \fBGroup STRING\fR کاهش سطح دسترسی به گروه مشخص‌شده. معادل گزینه خط فرمان -m. .br پیش‌فرض: گروه اصلی کاربر .TP \fBChroot STRING\fR تغییر ریشه ()chroot به پوشه jaildir (بر روی proxyspecهای sni تاثیر دارد، sslsplit(1) را ببینید). معادل گزینه خط فرمان -j. .TP \fBPidFile STRING\fR نوشتن pid در فایل. معادل گزینه خط فرمان -p. .TP \fBConnectLog STRING\fR گزارش اتصال: ثبت خلاصه تک‌خطی به ازای هر اتصال در لاگ‌فایل. معادل گزینه خط فرمان -l. .TP \fBContentLog STRING\fR گزارش محتوا: ثبت داده‌های کامل در یک فایل یا پایپ نام‌گذاری‌شده (ناسازگار با ContentLogDir/ContentLogPathSpec). معادل گزینه خط فرمان -L. .TP \fBContentLogDir STRING\fR گزارش محتوا: ثبت داده‌های کامل در فایل‌های مجزا در یک پوشه (ناسازگار با ContentLog/ContentLogPathSpec). معادل گزینه خط فرمان -S. .TP \fBContentLogPathSpec STRING\fR گزارش محتوا: ثبت داده‌های کامل در فایل‌های جداگانه با جایگزینی % (ناسازگار با ContentLog/ContentLogDir). معادل گزینه خط فرمان -F. .TP \fBLogProcInfo BOOL\fR جستجوی پروسس محلی صاحب هر اتصال جهت ثبت در گزارش. معادل گزینه خط فرمان -i. .TP \fBPcapLog STRING\fR گزارش Pcap: بسته‌ها در فایل pcap (ناسازگار با PcapLogDir/PcapLogPathSpec). معادل گزینه خط فرمان -X. .TP \fBPcapLogDir STRING\fR گزارش Pcap: بسته‌ها در فایل‌های جداگانه در یک پوشه (ناسازگار با PcapLog/PcapLogPathSpec). معادل گزینه خط فرمان -Y. .TP \fBPcapLogPathSpec STRING\fR گزارش Pcap: بسته‌ها در فایل‌های جداگانه با جایگزینی % (ناسازگار با PcapLog/PcapLogDir). معادل گزینه خط فرمان -y. .TP \fBMirrorIf STRING\fR آینه‌کردن (Mirror) بسته‌ها روی یک رابط شبکه. معادل گزینه خط فرمان -I. .TP \fBMirrorTarget STRING\fR آینه‌کردن بسته‌ها به آدرس مقصد (همراه با MirrorIf استفاده می‌شود). معادل گزینه خط فرمان -T. .TP \fBMasterKeyLog STRING\fR ثبت کلیدهای اصلی (master keys) در لاگ‌فایل در قالب SSLKEYLOGFILE. معادل گزینه خط فرمان -M. .TP \fBDaemon BOOL\fR حالت دیمن: اجرا در پس‌زمینه، ثبت پیام‌های خطا در syslog. معادل گزینه خط فرمان -d. .TP \fBDebug BOOL\fR حالت اشکال‌زدایی: اجرا در پیش‌زمینه، ثبت پیام‌های اشکال‌زدایی در stderr. معادل گزینه خط فرمان -D. .TP \fBVerifyPeer BOOL\fR اعتبارسنجی طرف مقابل (peer) با استفاده از گواهی‌های پیش‌فرض. .br پیش‌فرض: no .TP \fBAddSNIToCertificate BOOL\fR در صورت غیرفعال بودن، هرگز SNI را به گواهی‌های جعلی اضافه نمی‌کند، حتی اگر SNI ارائه‌شده توسط کلاینت با CN/SAN گواهی سرور مطابقت نداشته باشد. به قبولی در آزمون wrong.host در https://badssl.com کمک می‌کند. .br پیش‌فرض: yes .TP \fBProxySpec STRING\fR مشخصات پروکسی: type listenaddr+port [natengine|targetaddr+port|"sni"+port]. مشخصات چندگانه مجاز است، هر کدام در یک خط. .SH "فایل‌ها (FILES)" .LP /etc/sslsplit/sslsplit.conf .SH "نویسنده (AUTHOR)" .LP امکان استفاده از فایل کانفیگ توسط Soner Tari اضافه شده است. .SH "همچنین ببینید (SEE ALSO)" .LP sslsplit(1)