.\" -*- coding: UTF-8 -*- .\" .\" Author: Tatu Ylonen .\" Copyright (c) 1995 Tatu Ylonen , Espoo, Finland .\" All rights reserved .\" .\" As far as I am concerned, the code I have written for this software .\" can be used freely for any purpose. Any derived versions of this .\" software must be clearly marked as such, and if the derived work is .\" incompatible with the protocol description in the RFC file, it must be .\" called by a name other than "ssh" or "Secure Shell". .\" .\" Copyright (c) 1999,2000 Markus Friedl. All rights reserved. .\" Copyright (c) 1999 Aaron Campbell. All rights reserved. .\" Copyright (c) 1999 Theo de Raadt. All rights reserved. .\" .\" Redistribution and use in source and binary forms, with or without .\" modification, are permitted provided that the following conditions .\" are met: .\" 1. Redistributions of source code must retain the above copyright .\" notice, this list of conditions and the following disclaimer. .\" 2. Redistributions in binary form must reproduce the above copyright .\" notice, this list of conditions and the following disclaimer in the .\" documentation and/or other materials provided with the distribution. .\" .\" THIS SOFTWARE IS PROVIDED BY THE AUTHOR ``AS IS'' AND ANY EXPRESS OR .\" IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES .\" OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. .\" IN NO EVENT SHALL THE AUTHOR BE LIABLE FOR ANY DIRECT, INDIRECT, .\" INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT .\" NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, .\" DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY .\" THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT .\" (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF .\" THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE. .\" .\" $OpenBSD: ssh_config.5,v 1.423 2026/03/23 01:33:46 djm Exp $ .\"******************************************************************* .\" .\" This file was generated with po4a. Translate the source file. .\" .\"******************************************************************* .Dd $Mdocdate: 23 مارس 2026 $ .Dt SSH_CONFIG 5 .Os .Sh الاسم .Nm ssh_config .Nd ملف ضبط عميل OpenSSH .Sh الوصف يحصل .Xr ssh 1 على بيانات الضبط من المصادر التالية بالترتيب التالي: .Pp .Bl -enum -offset indent -compact .It خيارات سطر الأوامر .It ملف ضبط المستخدم .Pq Pa ~/.ssh/config .It ملف ضبط النظام العام .Pq Pa /etc/ssh/ssh_config .El .Pp ما لم يذكر خلاف ذلك، ستُستخدم أول قيمة يُحصل عليها لكل معلمة. تحتوي ملفات الضبط على أقسام تفصل بينها مواصفات .Cm Host ، ولا يُطبق هذا القسم إلا على المضيفين الذين يطابقون أحد الأنماط الواردة في المواصفة. عادة ما يكون اسم المضيف المطابق هو الاسم المذكور في سطر الأوامر (راجع خيار .Cm CanonicalizeHostname للاستثناءات). .Pp نظراً لأن القيمة الأولى التي يُحصل عليها لكل معلمة هي التي تُستخدم، ينبغي وضع الإعلانات الأكثر تخصيصاً للمضيف بالقرب من بداية الملف، والمقادير المبدئية العامة في النهاية. .Pp يحتوي الملف على أزواج من (الكلمة المفتاحية-المعطى)، بمعدل زوج واحد لكل سطر. تُفسر الأسطر التي تبدأ بعلامة .Ql # والأسطر الفارغة على أنها تعليقات. يمكن اختيارياً إحاطة المعطيات بعلامات اقتباس مزدوجة .Pq \&" لتمثيل المعطيات التي تحتوي على مسافات. يمكن الفصل بين خيارات الضبط بمسافة بيضاء أو مسافة بيضاء اختيارية وعلامة .Ql = واحدة بالضبط؛ وتعد الصيغة الأخيرة مفيدة لتجنب الحاجة إلى اقتباس المسافات البيضاء عند تحديد خيارات الضبط باستخدام خيار .Fl o في .Nm ssh و .Nm scp و .Nm sftp . .Pp الكلمات المفتاحية الممكنة ومعانيها هي كما يلي (لاحظ أن الكلمات المفتاحية غير حساسة لحالة الأحرف والوسائط حساسة لها): .Bl -tag -width Ds .It Cm Host يقصر الإعلانات التالية (حتى الكلمة المفتاحية التالية .Cm Host أو .Cm Match ) لتكون فقط لهؤلاء المضيفين الذين يطابقون أحد الأنماط الواردة بعد الكلمة المفتاحية. إذا وُفر أكثر من نمط واحد، فينبغي الفصل بينهم بمسافة بيضاء. يمكن استخدام علامة .Ql * واحدة كنمط لتوفير مقادير مبدئية عامة لجميع المضيفين. عادة ما يكون المضيف هو معطى .Ar hostname المذكور في سطر الأوامر (راجع الكلمة المفتاحية .Cm CanonicalizeHostname للاستثناءات). .Pp يمكن نفي مدخلة النمط بسبقها بعلامة تعجب .Pq Sq !\& . إذا طوبقت مدخلة منفيّة، فستُتجاهل مدخلة .Cm Host ، بغض النظر عما إذا كانت هناك أي أنماط أخرى على السطر تطابقها. وبناءً على ذلك، فإن المطابقات المنفية مفيدة لتوفير استثناءات لمطابقات المحارف البديلة. .Pp راجع .Sx PATTERNS لمزيد من المعلومات حول الأنماط. .It Cm Match يقصر استخدام الإعلانات التالية (حتى الكلمة المفتاحية التالية .Cm Host أو .Cm Match ) ليُعمل بها فقط عند استيفاء الشروط التي تلي الكلمة المفتاحية .Cm Match . تُحدد شروط المطابقة باستخدام معيار واحد أو أكثر أو الرمز الوحيد .Cm all الذي يطابق دائماً. الكلمات المفتاحية للمعاير المتاحة هي: .Cm canonical و .Cm final و .Cm exec و .Cm localnetwork و .Cm host و .Cm originalhost و .Cm tagged و .Cm command و .Cm user و .Cm localuser و .Cm version . يجب أن يظهر المعيار .Cm all بمفرده أو مباشرة بعد .Cm canonical أو .Cm final . يمكن دمج المعايير الأخرى عشوائياً. تتطلب جميع المعايير باستثناء .Cm all و .Cm canonical و .Cm final معطىً. يمكن نفي المعايير بسبقها بعلامة تعجب .Pq Sq !\& . .Pp تطابق الكلمة المفتاحية .Cm canonical فقط عندما يُعاد تحليل ملف الضبط بعد توحيد اسم المضيف (راجع خيار .Cm CanonicalizeHostname ) . قد يكون هذا مفيداً لتحديد الشروط التي تعمل مع أسماء المضيفين الموحدة فقط. .Pp تطلب الكلمة المفتاحية .Cm final إعادة تحليل الضبط (بغض النظر عما إذا كان .Cm CanonicalizeHostname مفعلاً)، وتطابق فقط خلال هذا الممر النهائي. إذا كان .Cm CanonicalizeHostname مفعلاً، فإن .Cm canonical و .Cm final يطابقان خلال الممر نفسه. .Pp تنفذ الكلمة المفتاحية .Cm exec الأمر المحدد تحت صدفة المستخدم. إذا أعاد الأمر حالة خروج صفرية، فيُعتبر الشرط صحيحاً. يجب اقتباس الأوامر التي تحتوي على محارف مسافات بيضاء. تقبل معطيات .Cm exec الرموز الموصوفة في قسم .Sx TOKENS . .Pp تطابق الكلمة المفتاحية .Cm localnetwork عناوين واجهات الشبكة المحلية النشطة مع قائمة الشبكات الموفرة بصيغة CIDR. قد يكون هذا مناسباً لتغيير الضبط الفعال على الأجهزة التي تتجول بين الشبكات. لاحظ أن عنوان الشبكة ليس معياراً جديراً بالثقة في مواقف عديدة (على سبيل المثال عندما تُضبط الشبكة آلياً باستخدام DHCP) ولهذا ينبغي توخي الحذر إذا استخدم للتحكم في الضبط الحساس أمنياً. .Pp يجب أن تكون معايير الكلمات المفتاحية الأخرى مدخلات فردية أو قوائم مفصولة بفاصلة، ويمكنها استخدام معامِلات المحارف البديلة والنفي الموصوفة في قسم .Sx PATTERNS . .Pp تُطابق معايير الكلمة المفتاحية .Cm host مع اسم مضيف الهدف، بعد أي استبدال بواسطة خيارات .Cm Hostname أو .Cm CanonicalizeHostname . تطابق الكلمة المفتاحية .Cm originalhost اسم المضيف كما حُدد في سطر الأوامر. .Pp تطابق الكلمة المفتاحية .Cm tagged اسم وسم حُدد بواسطة توجيه .Cm Tag سابق أو في سطر أوامر .Xr ssh 1 باستخدام علم .Fl P . تطابق الكلمة المفتاحية .Cm command الأمر البعيد الذي طُلب، أو اسم النظام الفرعي الذي يُستدعى (مثل\& .Qq sftp لجلسة SFTP). ستطابق السلسلة الفارغة الحالة التي لم يُحدد فيها أمر أو وسم، أي\& .Sq Match tag \&"\&" . تطابق الكلمة المفتاحية .Cm version سلسلة الإصدار لـ .Xr ssh 1 ، على سبيل المثال .Dq OpenSSH_10.0 . .Pp تطابق الكلمة المفتاحية .Cm user اسم مستخدم الهدف على المضيف البعيد. تطابق الكلمة المفتاحية .Cm localuser اسم المستخدم المحلي الذي يشغل .Xr ssh 1 (قد تكون هذه الكلمة المفتاحية مفيدة في ملفات .Nm ssh_config العامة للنظام). .Pp أخيراً، تطابق الكلمة المفتاحية .Cm sessiontype نوع الجلسة المطلوبة، والتي قد تكون أحد الأنواع التالية: .Cm shell للجلسات التفاعلية، أو .Cm exec لجلسات تنفيذ الأوامر، أو .Cm subsystem لاستدعاءات النظام الفرعي مثل .Xr sftp 1 ، أو .Cm none لجلسات النقل فقط، مثلما هو الحال عندما يُبدأ .Xr ssh 1 مع علم .Fl N . .It Cm AddKeysToAgent يحدد ما إذا كان ينبغي إضافة المفاتيح آلياً إلى .Xr ssh-agent 1 قيد التشغيل. إذا ضُبط هذا الخيار على .Cm yes وحُمّل مفتاح من ملف، فسيُضاف المفتاح وعبارة مروره إلى الوكيل مع عمر افتراضي مبدئي، كما لو كان ذلك بواسطة .Xr ssh-add 1 . إذا ضُبط هذا الخيار على .Cm ask ، فسيطلب .Xr ssh 1 تأكيداً باستخدام برنامج .Ev SSH_ASKPASS قبل إضافة مفتاح (راجع .Xr ssh-add 1 للتفاصيل). إذا ضُبط هذا الخيار على .Cm confirm ، فيجب تأكيد كل استخدام للمفتاح، كما لو كان خيار .Fl c قد حُدد لـ .Xr ssh-add 1 . إذا ضُبط هذا الخيار على .Cm no ، فلن تُضاف أي مفاتيح إلى الوكيل. بدلاً من ذلك، يمكن تحديد هذا الخيار كفاصل زمني باستخدام الصيغة الموصوفة في قسم .Sx TIME FORMATS في .Xr sshd_config 5 لتحديد عمر المفتاح في .Xr ssh-agent 1 ، والذي سيُزال آلياً بعد انقضائه. يجب أن يكون المعطى .Cm no (المبدئي)، أو .Cm yes ، أو .Cm confirm (متبوعاً اختيارياً بفاصل زمني)، أو .Cm ask أو فاصلاً زمنياً. .It Cm AddressFamily يحدد عائلة العناوين المراد استخدامها عند الاتصال. المعطيات الصالحة هي .Cm any (المبدئي)، أو .Cm inet (استخدام IPv4 فقط)، أو .Cm inet6 (استخدام IPv6 فقط). .It Cm BatchMode إذا ضُبط على .Cm yes ، فستُعطل تفاعلات المستخدم مثل مطالبات كلمة المرور وطلبات تأكيد مفتاح المضيف. يعد هذا الخيار مفيداً في السكربتات والمهام الدفعية الأخرى حيث لا يوجد مستخدم للتفاعل مع .Xr ssh 1 . يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). .It Cm BindAddress استخدام العنوان المحدد على الجهاز المحلي كعنوان مصدر للاتصال. مفيد فقط على الأنظمة التي تحتوي على أكثر من عنوان واحد. .It Cm BindInterface استخدام عنوان الواجهة المحددة على الجهاز المحلي كعنوان مصدر للاتصال. .It Cm CanonicalDomains عند تفعيل .Cm CanonicalizeHostname ، يحدد هذا الخيار قائمة لاحقات النطاق التي يجب البحث فيها عن مضيف الوجهة المحدد. .It Cm CanonicalizeFallbackLocal يحدد ما إذا كان ينبغي الفشل مع إظهار خطأ عند فشل توحيد اسم المضيف. القيمة المبدئية، .Cm yes ، ستحاول البحث عن اسم المضيف غير المؤهل باستخدام قواعد بحث محلل النظام. ستؤدي القيمة .Cm no إلى فشل .Xr ssh 1 فوراً إذا كان .Cm CanonicalizeHostname مفعلاً ولم يكن من الممكن العثور على اسم المضيف المستهدف في أي من النطاقات المحددة بواسطة .Cm CanonicalDomains . .It Cm CanonicalizeHostname يتحكم في ما إذا كان سيُجرى توحيد صريح لاسم المضيف. القيمة المبدئية، .Cm no ، تعني عدم إجراء أي إعادة كتابة للاسم وترك محلل النظام ليتعامل مع جميع عمليات البحث عن أسماء المضيفين. إذا ضُبط على .Cm yes ، فبالنسبة للاتصالات التي لا تستخدم .Cm ProxyCommand أو .Cm ProxyJump ، سيحاول .Xr ssh 1 توحيد اسم المضيف المحدد في سطر الأوامر باستخدام لاحقات .Cm CanonicalDomains وقواعد .Cm CanonicalizePermittedCNAMEs . إذا ضُبط .Cm CanonicalizeHostname على .Cm always ، فسيُطبق التوحيد على الاتصالات الوكيلة أيضًا. .Pp إذا فُعّل هذا الخيار، فستُعالج ملفات الضبط مجدداً باستخدام اسم الهدف الجديد لالتقاط أي ضبط جديد في فقرات .Cm Host و .Cm Match المطابقة. القيمة .Cm none تُعطل استخدام مضيف .Cm ProxyJump . .It Cm CanonicalizeMaxDots يحدد الحد الأقصى لعدد محارف النقطة في اسم المضيف قبل تعطيل التوحيد. القيمة المبدئية هي 1، وتسمح بنقطة واحدة (أي hostname.subdomain). .It Cm CanonicalizePermittedCNAMEs يحدد القواعد لتحديد ما إذا كان ينبغي تتبع أسماء CNAME عند توحيد أسماء المضيفين. تتكون القواعد من معطى واحد أو أكثر بصيغة .Ar source_domain_list : Ns Ar target_domain_list ، حيث .Ar source_domain_list هي قائمة أنماط للنطاقات التي قد تتتبع أسماء CNAME في التوحيد، و .Ar target_domain_list هي قائمة أنماط للنطاقات التي قد تُحل إليها. .Pp على سبيل المثال، ستسمح العبارة .Qq *.a.example.com:*.b.example.com,*.c.example.com بتوحيد أسماء المضيفين التي تطابق .Qq *.a.example.com إلى أسماء في نطاقات .Qq *.b.example.com أو .Qq *.c.example.com . .Pp يؤدي تقديم معطى واحد بقيمة .Qq none إلى عدم مراعاة أي أسماء CNAME لتوحيد الأسماء. هذا هو السلوك المبدئي. .It Cm CASignatureAlgorithms يحدد الخوارزميات المسموح بها لتوقيع الشهادات من قبل سلطات التصديق (CAs). المبدئي هو: .Bd -literal -offset indent ssh-ed25519,ecdsa-sha2-nistp256, ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp إذا بدأت القائمة المحددة بمحرف .Sq + ، فسَيُلحَق الخوارزميات المحددة بالمجموعة المبدئية بدلاً من استبدالها. وإذا بدأت القائمة المحددة بمحرف .Sq - ، فسَتُزَال الخوارزميات المحددة (بما في ذلك الرموز العامة) من المجموعة المبدئية بدلاً من استبدالها. .Pp لن يقبل .Xr ssh 1 شهادات المضيف الموقعة باستخدام خوارزميات أخرى غير تلك المحددة. .It Cm CertificateFile يحدد ملفاً تُقرأ منه شهادة المستخدم. يجب توفير مفتاح خاص مطابق بشكل منفصل لاستخدام هذه الشهادة إما من توجيه .Cm IdentityFile أو علم .Fl i لـ .Xr ssh 1 ، أو عبر .Xr ssh-agent 1 ، أو عبر .Cm PKCS11Provider أو .Cm SecurityKeyProvider . .Pp قد تستخدم معطيات .Cm CertificateFile صيغة المداة (tilde) للإشارة إلى الدليل المنزلي للمستخدم، والرموز الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . .Pp من الممكن تحديد ملفات شهادات متعددة في ملفات الضبط؛ ستُجرب هذه الشهادات بالتسلسل. ستؤدي توجيهات .Cm CertificateFile المتعددة إلى الإضافة إلى قائمة الشهادات المستخدمة للاستيثاق. .It Cm ChannelTimeout يحدد ما إذا كان ينبغي لـ .Xr ssh 1 إغلاق القنوات غير النشطة ومدى سرعة ذلك. تُحدد المهلات كأزواج واحد أو أكثر من صيغة .Dq type=interval تفصل بينها مساحات بيضاء، حيث يجب أن تكون .Dq type هي الكلمة المفتاحية الخاصة .Dq global أو اسم نوع قناة من القائمة أدناه، محتوية اختيارياً على محارف بديلة. .Pp تحدد قيمة المهلة .Dq interval بالثواني أو قد تستخدم أيًا من الوحدات الموثقة في قسم .Sx TIME FORMATS . على سبيل المثال، سيؤدي .Dq session=5m إلى إنهاء الجلسات التفاعلية بعد خمس دقائق من عدم النشاط. تحديد قيمة صفرية يعطل مهلة عدم النشاط. .Pp تنطبق المهلة الخاصة .Dq global على جميع القنوات النشطة مجتمعة. حركة السر على أي قناة نشطة ستعيد ضبط المهلة، ولكن عندما تنتهي المهلة فستُغلق جميع القنوات المفتوحة. لاحظ أن هذه المهلة العامة لا تُطابقها الرموز البديلة ويجب تحديدها صراحة. .Pp تتضمن أسماء أنواع القنوات المتاحة: .Bl -tag -width Ds .It Cm agent-connection فتح اتصالات بـ .Xr ssh-agent 1 . .It Cm direct-tcpip , Cm direct-streamlocal@openssh.com فتح اتصالات مقبس TCP أو Unix (على التوالي) التي أُنشِئَت من توجيه محلي لـ .Xr ssh 1 ، أي\& .Cm LocalForward أو .Cm DynamicForward . .It Cm forwarded-tcpip , Cm forwarded-streamlocal@openssh.com تفتح اتصالات مقبس TCP أو Unix (على التوالي) التي أُنشِئَت إلى .Xr sshd 8 الذي يستمع نيابة عن توجيه بعيد لـ .Xr ssh 1 ، أي\& .Cm RemoteForward . .It Cm session جلسة العمل الرئيسة التفاعلية، بما في ذلك جلسة الصدفة، وتنفيذ الأوامر، و .Xr scp 1 ، و .Xr sftp 1 ، وما إلى ذلك. .It Cm tun-connection فتح اتصالات .Cm TunnelForward . .It Cm x11-connection فتح جلسات توجيه X11. .El .Pp لاحظ أنه في جميع الحالات المذكورة أعلاه، فإن إنهاء جلسة غير نشطة لا يضمن إزالة جميع الموارد المرتبطة بالجلسة، على سبيل المثال عمليات الصدفة أو عملاء X11 المتعلقين بالجلسة قد يستمرون في العمل. .Pp علاوة على ذلك، فإن إنهاء قناة أو جلسة غير نشطة لا يغلق بالضرورة اتصال SSH، ولا يمنع العميل من طلب قناة أخرى من نفس النوع. وبشكل خاص، فإن انتهاء صلاحية جلسة توجيه غير نشطة لا يمنع إنشاء توجيه آخر مماثل لاحقًا. .Pp المبدئي هو عدم إنهاء صلاحية القنوات من أي نوع بسبب عدم النشاط. .It Cm CheckHostIP إذا ضُبط على .Cm yes ، فسيتحقق .Xr ssh 1 بالإضافة إلى ذلك من عنوان IP للمضيف في ملف .Pa known_hosts . يتيح له هذا اكتشاف ما إذا كان مفتاح المضيف قد تغير بسبب تزوير DNS وسيقوم بإضافة عناوين المضيفين الوجهة إلى .Pa ~/.ssh/known_hosts أثناء العملية، بغض النظر عن ضبط .Cm StrictHostKeyChecking . إذا ضُبط الخيار على .Cm no (المبدئي)، فلن يُنفذ الفحص. .It Cm Ciphers يحدد التعميات المسموح بها وترتيب تفضيلها. يجب الفصل بين التعميات المتعددة بفاصلة. إذا بدأت القائمة المحددة بمحرف .Sq + ، فستُلحق التعميات المحددة بالمجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq - ، فستُزال التعميات المحددة (بما في ذلك المحارف البديلة) من المجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq ^ ، فستوضع التعميات المحددة في رأس المجموعة المبدئية. .Pp المعميات المدعومة هي: .Bd -literal -offset indent 3des-cbc aes128-cbc aes192-cbc aes256-cbc aes128-ctr aes192-ctr aes256-ctr aes128-gcm@openssh.com aes256-gcm@openssh.com chacha20-poly1305@openssh.com .Ed .Pp المبدئي هو: .Bd -literal -offset indent chacha20-poly1305@openssh.com, aes128-gcm@openssh.com,aes256-gcm@openssh.com, aes128-ctr,aes192-ctr,aes256-ctr .Ed .Pp يمكن أيضًا الحصول على قائمة التعميات المتاحة باستخدام .Qq ssh -Q cipher . .It Cm ClearAllForwardings يحدد مسح جميع توجيهات المنافذ المحلية والبعيدة والديناميكية المحددة في ملفات الضبط أو في سطر الأوامر. يعد هذا الخيار مفيداً في المقام الأول عند استخدامه من سطر أوامر .Xr ssh 1 لمسح توجيهات المنافذ المحددة في ملفات الضبط، ويُضبط آلياً بواسطة .Xr scp 1 و .Xr sftp 1 . يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). .It Cm Compression يحدد ما إذا كان يجب استخدام الضغط. يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). .It Cm ConnectionAttempts يحدد عدد المحاولات (محاولة واحدة في الثانية) التي يجب إجراؤها قبل الخروج. يجب أن يكون المعطى عدداً صحيحاً. قد يكون هذا مفيداً في السكربتات إذا كان الاتصال يفشل أحياناً. المقدار المبدئي هو 1. .It Cm ConnectTimeout يحدد المهلة (بالثواني) المستخدمة عند الاتصال بخادوم SSH، بدلاً من استخدام مهلة TCP المبدئية للنظام. تُطبق هذه المهلة على كل من إنشاء الاتصال وإجراء مصافحة بروتوكول SSH الأولية وتبادل المفاتيح. .It Cm ControlMaster يفعل مشاركة جلسات متعددة عبر اتصال شبكة واحد. عند ضبطه على .Cm yes ، سيستمع .Xr ssh 1 للاتصالات على مقبس تحكم محدد باستخدام معطى .Cm ControlPath . يمكن للجلسات الإضافية الاتصال بهذا المقبس باستخدام نفس .Cm ControlPath مع ضبط .Cm ControlMaster على .Cm no (المبدئي). ستحاول هذه الجلسات إعادة استخدام اتصال شبكة المثيل الرئيس بدلاً من بدء اتصالات جديدة، ولكنها ستعود إلى الاتصال بشكل طبيعي إذا كان مقبس التحكم غير موجود، أو لا يستمع. .Pp سيؤدي ضبط هذا على .Cm ask إلى جعل .Xr ssh 1 يستمع لاتصالات التحكم، ولكنه يتطلب تأكيداً باستخدام .Xr ssh-askpass 1 . إذا تعذر فتح .Cm ControlPath ، فسيستمر .Xr ssh 1 دون الاتصال بمثيل رئيس. .Pp توجيه X11 و .Xr ssh-agent 1 مدعوم عبر هذه الاتصالات المتعددة، ومع ذلك فإن العرض والوكيل الموجهان سيكونان تابعين للاتصال الرئيس، أي أنه لا يمكن توجيه شاشات عرض أو وكلاء متعددين. .Pp يسمح خياران إضافيان بتعدد الإرسال الانتهازي: محاولة استخدام اتصال رئيس ولكن العودة إلى إنشاء اتصال جديد إذا لم يكن هناك اتصال موجود بالفعل. هذان الخياران هما: .Cm auto و .Cm autoask . يتطلب الأخير تأكيداً مثل خيار .Cm ask . .It Cm ControlPath تحديد المسار إلى مقبس التحكم المستخدم لمشاركة الاتصال كما هو موصوف في قسم .Cm ControlMaster أعلاه أو السلسلة .Cm none لتعطيل مشاركة الاتصال. قد تستخدم معطيات .Cm ControlPath صيغة المداة للإشارة إلى الدليل المنزلي للمستخدم، والرموز الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . يوصى بأن يتضمن أي .Cm ControlPath مستخدم لمشاركة الاتصال الانتهازية على الأقل %h و %p و %r (أو بدلاً من ذلك %C) وأن يوضع في دليل لا يمكن للمستخدمين الآخرين الكتابة فيه. هذا يضمن تحديد الاتصالات المشتركة بشكل فريد. .It Cm ControlPersist عند استخدامه جنباً إلى جنب مع .Cm ControlMaster ، فإنه يحدد وجوب بقاء الاتصال الرئيس مفتوحاً في الخلفية (في انتظار اتصالات العملاء المستقبلية) بعد إغلاق اتصال العميل الأولي. إذا ضُبط على .Cm no (المبدئي)، فلن يُوضع الاتصال الرئيس في الخلفية، وسيُغلق بمجرد إغلاق اتصال العميل الأولي. إذا ضُبط على .Cm yes أو 0، فسيظل الاتصال الرئيس في الخلفية لأجل غير مسمى (حتى يُقتل أو يُغلق عبر آلية مثل .Qq ssh -O exit ) . إذا ضُبط على وقت بالثواني، أو وقت بأي من الصيغ الموثقة في .Xr sshd_config 5 ، فإن الاتصال الرئيس الموجود في الخلفية سينتهي آلياً بعد أن يظل خاملاً (بدون اتصالات عملاء) للوقت المحدد. .It Cm DynamicForward يحدد وجوب توجيه منفذ TCP على الجهاز المحلي عبر القناة الآمنة، ومن ثم يُستخدم بروتوكول التطبيق لتحديد مكان الاتصال به من الجهاز البعيد. .Pp يجب أن يكون المعطى .Sm off .Oo Ar bind_address : Oc Ar port . يمكن تحديد عناوين .Sm on IPv6 بإحاطة العناوين بأقواس مربعة. مبدئياً، يُربط المنفذ المحلي وفقاً لإعداد .Cm GatewayPorts . ومع ذلك، يمكن استخدام .Ar bind_address صريح لربط الاتصال بعنوان محدد. يشير .Ar bind_address لـ .Cm localhost إلى أن منفذ الاستماع مربوط للاستخدام المحلي فقط، بينما يشير العنوان الفارغ أو .Sq * إلى أن المنفذ يجب أن يكون متاحاً من جميع الواجهات. .Pp بروتوكولات SOCKS4 و SOCKS5 مدعومة حالياً، وسيعمل .Xr ssh 1 كخادوم SOCKS. يمكن تحديد عمليات توجيه متعددة، ويمكن تقديم عمليات توجيه إضافية في سطر الأوامر. يمكن للمستخدم الخارق (superuser) وحده توجيه المنافذ ذات الامتيازات. .It Cm EnableEscapeCommandline يفعل خيار سطر الأوامر في قائمة .Cm EscapeChar للجلسات التفاعلية (المبدئي .Ql ~C ) . مبدئياً، يكون سطر الأوامر معطلاً. .It Cm EnableSSHKeysign يؤدي ضبط هذا الخيار على .Cm yes في ملف ضبط العميل العام .Pa /etc/ssh/ssh_config إلى تفعيل استخدام البرنامج المساعد .Xr ssh-keysign 8 أثناء الاستيثاق القائم على المضيف .Cm HostbasedAuthentication . يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). ينبغي وضع هذا الخيار في القسم غير المخصص للمضيف. راجع .Xr ssh-keysign 8 لمزيد من المعلومات. .It Cm EscapeChar يضبط محرف الهروب (المبدئي: .Ql ~ ) . يمكن أيضًا ضبط محرف الهروب في سطر الأوامر. ينبغي أن يكون المعطى محرفاً واحداً، أو .Ql ^ متبوعاً بحرف، أو .Cm none لتعطيل محرف الهروب تماماً (مما يجعل الاتصال شفافاً للبيانات الثنائية). .It Cm ExitOnForwardFailure يحدد ما إذا كان ينبغي لـ .Xr ssh 1 إنهاء الاتصال إذا لم يتمكن من إعداد جميع عمليات توجيه المنافذ الديناميكية والنفقية والمحلية والبعيدة المطلوبة، (على سبيل المثال\& إذا كان أي من الطرفين غير قادر على الربط والاستماع على منفذ محدد). لاحظ أن .Cm ExitOnForwardFailure لا ينطبق على الاتصالات التي تُجرى عبر توجيهات المنافذ ولن يتسبب، على سبيل المثال، في خروج .Xr ssh 1 إذا فشلت اتصالات TCP بوجهة التوجيه النهائية. يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). .It Cm FingerprintHash يحدد خوارزمية التلبيد المستخدمة عند عرض بصمات المفاتيح. الخيارات الصالحة هي: .Cm md5 و .Cm sha256 (المبدئي). .It Cm ForkAfterAuthentication يطلب من .Nm ssh الانتقال إلى الخلفية مباشرة قبل تنفيذ الأمر. يعد هذا مفيداً إذا كان .Nm ssh سيطلب كلمات مرور أو عبارات مرور، ولكن المستخدم يريده في الخلفية. يتضمن هذا ضبط خيار الضبط .Cm StdinNull على .Dq yes . الطريقة الموصى بها لبدء برامج X11 في موقع بعيد هي باستخدام شيء مثل .Ic ssh -f host xterm ، وهو نفس .Ic ssh host xterm إذا ضُبط خيار الضبط .Cm ForkAfterAuthentication على .Dq yes . .Pp إذا ضُبط خيار الضبط .Cm ExitOnForwardFailure على .Dq yes ، فإن العميل الذي بُدئ مع ضبط خيار الضبط .Cm ForkAfterAuthentication على .Dq yes سينتظر إنشاء جميع توجيهات المنافذ البعيدة بنجاح قبل وضع نفسه في الخلفية. يجب أن يكون معطى هذه الكلمة المفتاحية .Cm yes (نفس خيار .Fl f ) أو .Cm no (المبدئي). .It Cm ForwardAgent يحدد ما إذا كان سيُوجه الاتصال بوكيل الاستيثاق (إن وجد) إلى الجهاز البعيد. قد يكون المعطى .Cm yes ، أو .Cm no (المبدئي)، أو مساراً صريحاً لمقبس الوكيل أو اسم متغير بيئة (يبدأ بـ .Sq $ ) يُعثر فيه على المسار. .Pp ينبغي تفعيل توجيه الوكيل بحذر. يمكن للمستخدمين الذين لديهم القدرة على تجاوز أذونات الملفات على المضيف البعيد (لمقبس نطاق Unix الخاص بالوكيل) الوصول إلى الوكيل المحلي من خلال الاتصال الموجه. لا يمكن للمهاجم الحصول على مادة المفتاح من الوكيل، ومع ذلك يمكنه إجراء عمليات على المفاتيح تمكنه من الاستيثاق باستخدام الهويات المحملة في الوكيل. .It Cm ForwardX11 يحدد ما إذا كان سيُعاد توجيه اتصالات X11 آلياً عبر القناة الآمنة وضبط .Ev DISPLAY . يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). .Pp ينبغي تفعيل توجيه X11 بحذر. يمكن للمستخدمين الذين لديهم القدرة على تجاوز أذونات الملفات على المضيف البعيد (لقاعدة بيانات ترخيص X11 الخاصة بالمستخدم) الوصول إلى شاشة X11 المحلية من خلال الاتصال الموجه. قد يتمكن المهاجم بعد ذلك من القيام بأنشطة مثل مراقبة ضربات المفاتيح إذا فُعّل خيار .Cm ForwardX11Trusted أيضاً. .It Cm ForwardX11Timeout تحديد مهلة لتوجيه X11 غير الموثوق به باستخدام الصيغة الموصوفة في قسم .Sx TIME FORMATS في .Xr sshd_config 5 . ستُرفض اتصالات X11 التي يستقبلها .Xr ssh 1 بعد هذا الوقت. يؤدي ضبط .Cm ForwardX11Timeout على الصفر إلى تعطيل المهلة والسماح بتوجيه X11 طوال مدة الاتصال. المبدئي هو تعطيل توجيه X11 غير الموثوق به بعد مرور عشرين دقيقة. .It Cm ForwardX11Trusted إذا ضُبط هذا الخيار على .Cm yes ، فستتمتع عملاء X11 البعيدون بوصول كامل إلى شاشة X11 الأصلية. .Pp إذا ضُبط هذا الخيار على .Cm no (المبدئي)، فستُعتبر عملاء X11 البعيدون غير موثوقين ويُمنعون من سرقة أو التلاعب بالبيانات التابعة لعملاء X11 الموثوقين. علاوة على ذلك، ستُضبط صلاحية رمز .Xr xauth 1 المستخدم للجلسة لتنتهي بعد 20 دقيقة. سيُرفض وصول العملاء البعيدين بعد هذا الوقت. .Pp راجع مواصفات امتداد X11 SECURITY للحصول على التفاصيل الكاملة حول القيود المفروضة على العملاء غير الموثوقين. .It Cm GatewayPorts يحدد ما إذا كان يُسمح للمضيفين البعيدين بالاتصال بالمنافذ المحلية الموجهة. مبدئياً، يربط .Xr ssh 1 عمليات توجيه المنافذ المحلية بعنوان الحلقة المحلية (loopback). يمنع هذا المضيفين البعيدين الآخرين من الاتصال بالمنافذ الموجهة. يمكن استخدام .Cm GatewayPorts لتحديد أن ssh يجب أن يربط توجيهات المنافذ المحلية بالعنوان البديل العام، وبذلك يسمح للمضيفين البعيدين بالاتصال بالمنافذ الموجهة. يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). .It Cm GlobalKnownHostsFile يحدد ملفاً واحداً أو أكثر لاستخدامه لقاعدة بيانات مفاتيح المضيف العامة، تفصل بينها مسافة بيضاء. المبدئي هو .Pa /etc/ssh/ssh_known_hosts و .Pa /etc/ssh/ssh_known_hosts2 . .It Cm GSSAPIAuthentication يحدد ما إذا كان مصادقة المستخدم القائمة على GSSAPI مسموحاً بها. المبدئي هو .Cm no . .It Cm GSSAPIDelegateCredentials توجيه (تفويض) أوراق الاعتماد إلى الخادوم. المبدئي هو .Cm no . .It Cm HashKnownHosts يشير إلى أن .Xr ssh 1 يجب أن يلبد أسماء المضيفين وعناوينهم عندما تُضاف إلى .Pa ~/.ssh/known_hosts . يمكن استخدام هذه الأسماء الملبدة بشكل طبيعي بواسطة .Xr ssh 1 و .Xr sshd 8 ، ولكنها لا تكشف بصرياً عن معلومات تحديد الهوية إذا كُشفت محتويات الملف. المبدئي هو .Cm no . لاحظ أن الأسماء والعناوين الموجودة حالياً في ملفات المضيفين المعروفين لن تُحول آلياً، ولكن يمكن تلبيدها يدوياً باستخدام .Xr ssh-keygen 1 . .It Cm HostbasedAcceptedAlgorithms يحدد خوارزميات التوقيع التي ستُستخدم للاستيثاق القائم على المضيف كقائمة أنماط مفصولة بفاصلة. بدلاً من ذلك، إذا بدأت القائمة المحددة بمحرف .Sq + ، فستُلحق خوارزميات التوقيع المحددة بالمجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq - ، فستُزال خوارزميات التوقيع المحددة (بما في ذلك المحارف البديلة) من المجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq ^ ، فستوضع خوارزميات التوقيع المحددة في رأس المجموعة المبدئية. المقدار المبدئي لهذا الخيار هو: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp يمكن استخدام خيار .Fl Q لـ .Xr ssh 1 لسرد خوارزميات التوقيع المدعومة. كان هذا يسمى سابقاً HostbasedKeyTypes. .It Cm HostbasedAuthentication يحدد ما إذا كان يجب تجربة الاستيثاق القائم على rhosts مع استيثاق المفتاح العام. يجب أن يكون المعطى .Cm yes أو .Cm no (المبدئي). .It Cm HostKeyAlgorithms يحدد خوارزميات توقيع مفتاح المضيف التي يريد العميل استخدامها بترتيب التفضيل. بدلاً من ذلك، إذا بدأت القائمة المحددة بمحرف .Sq + ، فستُلحق خوارزميات التوقيع المحددة بالمجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq - ، فستُزال خوارزميات التوقيع المحددة (بما في ذلك المحارف البديلة) من المجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq ^ ، فستوضع خوارزميات التوقيع المحددة في رأس المجموعة المبدئية. المقدار المبدئي لهذا الخيار هو: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com sk-ssh-ed25519@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp إذا كانت مفاتيح المضيف معروفة للمضيف الوجهة، فيُعدل هذا المقدار المبدئي لتفضيل خوارزمياتها. .Pp يمكن أيضًا الحصول على قائمة خوارزميات التوقيع المتاحة باستخدام .Qq ssh -Q HostKeyAlgorithms . .It Cm HostKeyAlias يحدد اسماً مستعاراً ينبغي استخدامه بدلاً من اسم المضيف الحقيقي عند البحث عن مفتاح المضيف أو حفظه في ملفات قاعدة بيانات مفاتيح المضيف وعند التحقق من صحة شهادات المضيف. يعد هذا الخيار مفيداً لنفق اتصالات SSH أو لخواديم متعددة تعمل على مضيف واحد. .It Cm Hostname يحدد اسم المضيف الحقيقي لتسجيل الدخول إليه. يمكن استخدام هذا لتحديد أسماء مستعارة أو اختصارات للمضيفين. تقبل معطيات .Cm Hostname الرموز الموصوفة في قسم .Sx TOKENS . عناوين IP الرقمية مسموح بها أيضًا (سواء في سطر الأوامر أو في مواصفات .Cm Hostname ) . المقدار المبدئي هو الاسم المذكور في سطر الأوامر. .It Cm IdentitiesOnly يحدد وجوب قيام .Xr ssh 1 باستخدام ملفات هوية وشهادات الاستيثاق المضبوطة فقط (إما الملفات المبدئية، أو تلك المضبوطة صراحة في ملفات .Nm ssh_config أو الممررة في سطر أوامر .Xr ssh 1 ) ، حتى لو قدم .Xr ssh-agent 1 أو .Cm PKCS11Provider أو .Cm SecurityKeyProvider هويات أكثر. يجب أن يكون المعطى لهذه الكلمة المفتاحية .Cm yes أو .Cm no (المبدئي). هذا الخيار مخصص للحالات التي يقدم فيها ssh-agent العديد من الهويات المختلفة. .It Cm IdentityAgent يحدد مقبس .Ux Ns -domain المستخدم للاتصال بوكيل الاستيثاق. .Pp يتجاوز هذا الخيار متغير البيئة .Ev SSH_AUTH_SOCK ويمكن استخدامه لتحديد وكيل معين. يؤدي ضبط اسم المقبس على .Cm none إلى تعطيل استخدام وكيل الاستيثاق. إذا حُددت السلسلة .Qq SSH_AUTH_SOCK ، فسيُقرأ موقع المقبس من متغير البيئة .Ev SSH_AUTH_SOCK . خلاف ذلك، إذا بدأت القيمة المحددة بمحرف .Sq $ ، فستُعامل كمتغير بيئة يحتوي على موقع المقبس. .Pp قد تستخدم معطيات .Cm IdentityAgent صيغة المداة للإشارة إلى الدليل المنزلي للمستخدم، والرموز الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . .It Cm IdentityFile يحدد ملفاً تُقرأ منه هوية استيثاق ECDSA للمستخدم، أو ECDSA المستضافة على أداة التحقق، أو Ed25519، أو Ed25519 المستضافة على أداة التحقق، أو RSA. يمكنك أيضًا تحديد ملف مفتاح عام لاستخدام المفتاح الخاص المقابل والمحمل في .Xr ssh-agent 1 عندما لا يكون ملف المفتاح الخاص موجوداً محلياً. المبدئي هو .Pa ~/.ssh/id_rsa و .Pa ~/.ssh/id_ecdsa و .Pa ~/.ssh/id_ecdsa_sk و .Pa ~/.ssh/id_ed25519 و .Pa ~/.ssh/id_ed25519_sk . بالإضافة إلى ذلك، ستُستخدم أي هويات يمثلها وكيل الاستيثاق للاستيثاق ما لم يُضبط .Cm IdentitiesOnly . إذا لم تُحدد أي شهادات صراحة بواسطة .Cm CertificateFile ، فسيحاول .Xr ssh 1 تحميل معلومات الشهادة من اسم الملف الذي يُحصل عليه عن طريق إلحاق .Pa -cert.pub بمسار .Cm IdentityFile محدد. .Pp قد تستخدم معطيات .Cm IdentityFile صيغة المداة للإشارة إلى الدليل المنزلي للمستخدم أو الرموز الموصوفة في قسم .Sx TOKENS . بدلاً من ذلك، يمكن استخدام معطى بقيمة .Cm none للإشارة إلى عدم تحميل أي ملفات هوية. .Pp من الممكن تحديد ملفات هوية متعددة في ملفات الضبط؛ ستُجرب جميع هذه الهويات بالتسلسل. ستؤدي توجيهات .Cm IdentityFile المتعددة إلى الإضافة إلى قائمة الهويات المجربة (يختلف هذا السلوك عن سلوك توجيهات الضبط الأخرى). .Pp يمكن استخدام .Cm IdentityFile بالتزامن مع .Cm IdentitiesOnly لتحديد الهويات في الوكيل التي ستُعرض أثناء الاستيثاق. يمكن أيضًا استخدام .Cm IdentityFile بالتزامن مع .Cm CertificateFile لتوفير أي شهادة مطلوبة أيضًا للاستيثاق مع الهوية. .It Cm IgnoreUnknown يحدد قائمة أنماط من الخيارات غير المعروفة ليتم تجاهلها إذا وُجهت أثناء تحليل الضبط. قد يُستخدم هذا لإخفاء الأخطاء إذا كان .Nm ssh_config يحتوي على خيارات غير معروفة لـ .Xr ssh 1 . يوصى بإدراج .Cm IgnoreUnknown في وقت مبكر من ملف الضبط لأنه لن يُطبق على الخيارات غير المعروفة التي تظهر قبله. .It Cm Include تضمين ملف (أو ملفات) الضبط المحددة. يمكن تحديد مسارات متعددة ويمكن أن يحتوي كل مسار على محارف بديلة لـ .Xr glob 7 ، ورموز كما هو موصوف في قسم .Sx TOKENS ، ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES ، وبالنسبة لضبط المستخدم، مراجع شبيهة بالصدفة .Sq ~ إلى الأدلة المنزلية للمستخدم. ستُوسع المحارف البديلة وتُعالج بالترتيب المعجمي. يُفترض أن الملفات التي لا تحتوي على مسارات مطلقة موجودة في .Pa ~/.ssh إذا ضُمنت في ملف ضبط المستخدم أو في .Pa /etc/ssh إذا ضُمنت من ملف ضبط النظام. قد يظهر توجيه .Cm Include داخل كتلة .Cm Match أو .Cm Host لإجراء تضمين مشروط. .It Cm IPQoS يحدد قيمة .Em Differentiated Services Field Codepoint Pq DSCP للاتصالات. القيم المقبولة هي .Cm af11 ، و .Cm af12 ، و .Cm af13 ، و .Cm af21 ، و .Cm af22 ، و .Cm af23 ، و .Cm af31 ، و .Cm af32 ، و .Cm af33 ، و .Cm af41 ، و .Cm af42 ، و .Cm af43 ، و .Cm cs0 ، و .Cm cs1 ، و .Cm cs2 ، و .Cm cs3 ، و .Cm cs4 ، و .Cm cs5 ، و .Cm cs6 ، و .Cm cs7 ، و .Cm ef ، و .Cm le ، أو قيمة رقمية، أو .Cm none لاستخدام المقدار المبدئي لنظام التشغيل. قد يأخذ هذا الخيار معطىً واحداً أو اثنين، تفصل بينهما مسافة بيضاء. إذا حُدد معطى واحد، فإنه يُستخدم كفئة حزمة دون شروط. إذا حُددت قيمتان، فتُختار الأولى آلياً للجلسات التفاعلية والثانية للجلسات غير التفاعلية. المقدار المبدئي هو .Cm ef (التوجيه المعجل) للجلسات التفاعلية و .Cm none (المبدئي لنظام التشغيل) للجلسات غير التفاعلية. .It Cm KbdInteractiveAuthentication يحدد ما إذا كان يجب استخدام الاستيثاق التفاعلي عبر لوحة المفاتيح. يجب أن يكون المعطى لهذه الكلمة المفتاحية .Cm yes (المبدئي) أو .Cm no . يُعد .Cm ChallengeResponseAuthentication اسماً مستعاراً مهجوراً لهذا الخيار. .It Cm KbdInteractiveDevices يحدد قائمة الطرق المستخدمة في الاستيثاق التفاعلي عبر لوحة المفاتيح. يجب الفصل بين أسماء الطرق المتعددة بفاصلة. المقدار المبدئي هو استخدام القائمة المحددة من قبل الخادوم. تختلف الطرق المتاحة اعتماداً على ما يدعمه الخادوم. بالنسبة لخادوم OpenSSH، قد تكون صفراً أو أكثر من: .Cm bsdauth و .Cm pam . .It Cm KexAlgorithms يحدد خوارزميات KEX (تبادل المفاتيح) المسموح بها والتي ستُستخدم وترتيب تفضيلها. ستكون الخوارزمية المختارة هي أول خوارزمية في هذه القائمة يدعمها الخادوم أيضًا. يجب الفصل بين الخوارزميات المتعددة بفاصلة. .Pp إذا بدأت القائمة المحددة بمحرف .Sq + ، فسَتُلحَق الخوارزميات المحددة بالمجموعة المبدئية بدلاً من استبدالها. وإذا بدأت القائمة المحددة بمحرف .Sq - ، فسَتُزَال الخوارزميات المحددة (بما في ذلك الرموز العامة) من المجموعة المبدئية بدلاً من استبدالها. وإذا بدأت القائمة المحددة بمحرف .Sq ^ ، فسَتُوضَع الخوارزميات المحددة في بداية المجموعة المبدئية. .Pp المبدئي هو: .Bd -literal -offset indent mlkem768x25519-sha256, sntrup761x25519-sha512,sntrup761x25519-sha512@openssh.com, curve25519-sha256,curve25519-sha256@libssh.org, ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521, diffie-hellman-group-exchange-sha256, diffie-hellman-group16-sha512, diffie-hellman-group18-sha512, diffie-hellman-group14-sha256 .Ed .Pp يمكن أيضًا الحصول على قائمة خوارزميات تبادل المفاتيح المدعومة باستخدام .Qq ssh -Q kex . .It Cm KnownHostsCommand يحدد أمراً لاستخدامه للحصول على قائمة بمفاتيح المضيف، بالإضافة إلى تلك المدرجة في .Cm UserKnownHostsFile و .Cm GlobalKnownHostsFile . يُنفذ هذا الأمر بعد قراءة الملفات. قد يكتب أسطر مفاتيح المضيف إلى المخرج القياسي بصيغة مطابقة للملفات المعتادة (الموصوفة في قسم .Sx VERIFYING HOST KEYS في .Xr ssh 1 ) . تقبل معطيات .Cm KnownHostsCommand الرموز الموصوفة في قسم .Sx TOKENS . قد يُستدعى الأمر مرات متعددة لكل اتصال: مرة عند إعداد قائمة تفضيلات خوارزميات مفاتيح المضيف للاستخدام، ومرة أخرى للحصول على مفتاح المضيف لاسم المضيف المطلوب، وإذا كان .Cm CheckHostIP مفعلاً، فمرة إضافية للحصول على مفتاح المضيف المطابق لعنوان الخادوم. إذا خرج الأمر بشكل غير طبيعي أو أعاد حالة خروج غير صفرية، فسينتهي الاتصال. .It Cm LocalCommand يحدد أمراً لتنفيذه على الجهاز المحلي بعد الاتصال بالخادوم بنجاح. تمتد سلسلة الأمر إلى نهاية السطر، وتُنفذ باستخدام صدفة المستخدم. تقبل معطيات .Cm LocalCommand الرموز الموصوفة في قسم .Sx TOKENS . .Pp يُشغل الأمر بشكل متزامن ولا يملك حق الوصول إلى جلسة .Xr ssh 1 التي أنشأته. ينبغي ألا يُستخدم للأوامر التفاعلية. .Pp يُتجاهل هذا التوجيه ما لم يكن .Cm PermitLocalCommand قد فُعّل. .It Cm LocalForward يحدد توجيه منفذ TCP أو مقبس نطاق Unix على الجهاز المحلي عبر القناة الآمنة إلى المضيف والمنفذ المحددين (أو مقبس نطاق Unix) من الجهاز البعيد. بالنسبة لمنفذ TCP، يجب أن يكون المعامل الأول .Sm off .Oo Ar bind_address : Oc Ar port .Sm on أو مسار مقبس نطاق Unix. المعامل الثاني هو الوجهة ويمكن أن يكون .Ar host : Ns Ar hostport أو مسار مقبس نطاق Unix إذا كان المضيف البعيد يدعم ذلك. .Pp يمكن تحديد عناوين IPv6 عن طريق إحاطة العناوين بأقواس مربعة. .Pp إذا احتوى أي من المعاملين على '/'، فسيُفسر هذا المعامل على أنه مقبس نطاق Unix (على المضيف المقابل) بدلاً من منفذ TCP. .Pp يمكن تحديد عمليات توجيه متعددة، ويمكن تقديم عمليات توجيه إضافية على سطر الأوامر. يمكن للمستخدم الجدر وحده توجيه المنافذ الممتيزة. يربط المنفذ المحلي مبدئيًا وفقًا لإعداد .Cm GatewayPorts . ومع ذلك، يمكن استخدام .Ar bind_address صريح لربط الاتصال بعنوان محدد. يشير .Ar bind_address لـ .Cm localhost إلى أن منفذ الاستماع مربوط للاستخدام المحلي فقط، بينما يشير العنوان الفارغ أو .Sq * إلى أن المنفذ يجب أن يكون متاحًا من جميع الواجهات. قد تستخدم مسارات مقابس نطاق Unix الوسوم الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . .It Cm LogLevel يعطي مستوى الإطناب المستخدم عند تسجيل رسائل السجل من .Xr ssh 1 . القيم المحتملة هي: QUIET و FATAL و ERROR و INFO و VERBOSE و DEBUG و DEBUG1 و DEBUG2 و DEBUG3. المبدئي هو INFO. يعادل DEBUG الإعداد DEBUG1. يحدد كل من DEBUG2 و DEBUG3 مستويات أعلى من المخرجات المطنبة. .It Cm LogVerbose تحديد وساطة واحدة أو أكثر لتجاوز LogLevel. يتكون التجاوز من قائمة أنماط أو أكثر تطابق ملف المصدر والدالة ورقم السطر لفرض تسجيل مفصل لها. على سبيل المثال، نمط التجاوز لـ: .Bd -literal -offset indent kex.c:*:1000,*:kex_exchange_identification():*,packet.c:* .Ed .Pp سيفعل التسجيل المفصل للسطر 1000 من .Pa kex.c ، وكل شيء في دالة .Fn kex_exchange_identification ، وجميع الأكواد في ملف .Pa packet.c . هذا الخيار مخصص للتنقيح ولا توجد تجاوزات مفعّلة مبدئيًا. .It Cm MACs يحدد خوارزميات MAC (رمز استيثاق الرسالة) بترتيب التفضيل. تُستخدم خوارزمية MAC لحماية سلامة البيانات. يجب فصل الخوارزميات المتعددة بفاصلة. إذا بدأت القائمة المحددة بمحرف .Sq + ، فستُلحق الخوارزميات المحددة بالمجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq - ، فستُزال الخوارزميات المحددة (بما في ذلك المحارف البديلة) من المجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq ^ ، فستُوضع الخوارزميات المحددة في رأس المجموعة المبدئية. .Pp الخوارزميات التي تحتوي على .Qq -etm تحسب رمز MAC بعد التعمية (التعمية ثم رمز الاستيثاق). وتُعد هذه الخوارزميات أكثر أمانًا ويوصى باستخدامها. .Pp المبدئي هو: .Bd -literal -offset indent umac-64-etm@openssh.com,umac-128-etm@openssh.com, hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com, hmac-sha1-etm@openssh.com, umac-64@openssh.com,umac-128@openssh.com, hmac-sha2-256,hmac-sha2-512,hmac-sha1 .Ed .Pp يمكن أيضًا الحصول على قائمة خوارزميات MAC المتاحة باستخدام .Qq ssh -Q mac . .It Cm NoHostAuthenticationForLocalhost تعطيل استيثاق المضيف لـ localhost (عناوين الارتجاع). يجب أن يكون معامل الكلمة المفتاحية هذه .Cm yes أو .Cm no (المبدئي). .It Cm NumberOfPasswordPrompts يحدد عدد مطالبات كلمة السر قبل الاستسلام. يجب أن يكون معامل هذه الكلمة المفتاحية عددًا صحيحًا. المبدئي هو 3. .It Cm ObscureKeystrokeTiming يحدد ما إذا كان ينبغي لـ .Xr ssh 1 محاولة إخفاء التوقيت بين نقرات المفاتيح عن المراقبين السلبيين لحركة مرور الشبكة. في حال التمكين، سيرسل .Xr ssh 1 في الجلسات التفاعلية نقرات المفاتيح فترات زمنية ثابتة تبلغ بضع عشرات من الملي ثانية وسيرسل حزم نقرات مفاتيح مزيفة لبعض الوقت بعد توقف الكتابة. يجب أن يكون معامل هذه الكلمة المفتاحية .Cm yes أو .Cm no أو محدد فترات على الشكل .Cm interval:milliseconds (مثلًا\& .Cm interval:80 لـ 80 ملي ثانية). المبدئي هو إخفاء نقرات المفاتيح باستخدام فترة حزمة تبلغ 20 ملي ثانية. لاحظ أن الفترات الأصغر ستؤدي إلى معدلات أعلى لحزم نقرات المفاتيح المزيفة. .It Cm PasswordAuthentication يحدد ما إذا كان سيُستخدم استيثاق كلمة السر. يجب أن يكون معامل هذه الكلمة المفتاحية .Cm yes (المبدئي) أو .Cm no . .It Cm PermitLocalCommand السماح بتنفيذ الأوامر المحلية عبر خيار .Ic LocalCommand أو باستخدام تسلسل الهروب .Ic !\& Ns Ar command في .Xr ssh 1 . يجب أن يكون المعامل .Cm yes أو .Cm no (المبدئي). .It Cm PermitRemoteOpen يحدد الوجهات التي يُسمح بتوجيه منفذ TCP البعيد إليها عندما يُستخدم .Cm RemoteForward كوكيل SOCKS. يجب أن يكون تحديد التوجيه على أحد الأشكال التالية: .Pp .Bl -item -offset indent -compact .It .Cm PermitRemoteOpen .Sm off .Ar host : port .Sm on .It .Cm PermitRemoteOpen .Sm off .Ar IPv4_addr : port .Sm on .It .Cm PermitRemoteOpen .Sm off .Ar \&[ IPv6_addr \&] : port .Sm on .El .Pp يمكن تحديد عمليات توجيه متعددة عن طريق الفصل بينها بمسافة بيضاء. يمكن استخدام المعامل .Cm any لإزالة جميع القيود والسماح بأي طلبات توجيه. يمكن استخدام المعامل .Cm none لحظر جميع طلبات توجيه. يمكن استخدام المحرف البديل .Sq * للمضيف أو المنفذ للسماح بجميع المضيفين أو المنافذ على التوالي. خلاف ذلك، لا تُجرى مطابقة أنماط أو عمليات بحث عن العناوين للأسماء المقدمة. .It Cm PKCS11Provider يحدد موفر PKCS#11 المراد استخدامه أو .Cm none للإشارة إلى عدم استخدام أي موفر (المبدئي). المعامل لهذه الكلمة المفتاحية هو مسار إلى مكتبة PKCS#11 المشتركة التي ينبغي لـ .Xr ssh 1 استخدامها للاتصال مع وسم PKCS#11 الذي يوفر مفاتيح لاستيثاق المستخدم. .It Cm Port يحدد رقم المنفذ للاتصال بالمضيف البعيد. المبدئي هو 22. .It Cm PreferredAuthentications يحدد الترتيب الذي ينبغي للعميل بموجبه تجربة طرق الاستيثاق. يتيح هذا للعميل تفضيل طريقة واحدة (مثلًا\& .Cm keyboard-interactive ) على طريقة أخرى (مثلًا\& .Cm password ) . المبدئي هو: .Bd -literal -offset indent gssapi-with-mic,hostbased,publickey, keyboard-interactive,password .Ed .It Cm ProxyCommand يحدد الأمر المراد استخدامه للاتصال بالخادوم. يمتد سطر الأمر إلى نهاية السطر، ويُنفذ باستخدام توجيه الصدفة .Ql exec للمستخدم لتجنب بقاء عملية صدفة معلقة. .Pp تقبل معاملات .Cm ProxyCommand الوسوم الموصوفة في قسم .Sx TOKENS . يمكن أن يكون الأمر أي شيء تقريبًا، وينبغي أن يقرأ من مدخلاته القياسية ويكتب إلى مخرجاته القياسية. وينبغي له في النهاية الاتصال بخادوم .Xr sshd 8 يعمل على جهاز ما، أو تنفيذ .Ic sshd -i في مكان ما. تُدار مفاتيح المضيف باستخدام اسم المضيف .Cm Hostname للمضيف المتصل به (المبدئي هو الاسم الذي كتبه المستخدم). يؤدي ضبط الأمر على .Cm none إلى تعطيل هذا الخيار تمامًا. لاحظ أن .Cm CheckHostIP غير متاح للاتصالات باستخدام أمر وكيل. .Pp هذا التوجيه مفيد بالاقتران مع .Xr nc 1 ودعمه للوكيل. على سبيل المثال، التوجيه التالي سيتصل عبر وكيل HTTP عند العنوان 192.0.2.0: .Bd -literal -offset 3n ProxyCommand /usr/bin/nc -X connect -x 192.0.2.0:8080 %h %p .Ed .It Cm ProxyJump يحدد وكيل قفز واحد أو أكثر إما على الشكل .Sm off .Op Ar user No @ .Ar host .Op : Ns Ar port .Sm on أو معرف URI لـ ssh. يمكن فصل الوكلاء المتعددين بمحارف الفاصلة وتُزار بالتسلسل. سيؤدي ضبط هذا الخيار إلى جعل .Xr ssh 1 يتصل بالمضيف المستهدف عن طريق إجراء اتصال .Xr ssh 1 أولاً بمضيف .Cm ProxyJump المحدد ثم إنشاء توجيه TCP إلى الهدف النهائي من هناك. يؤدي ضبط المضيف على .Cm none إلى تعطيل هذا الخيار تمامًا. .Pp لاحظ أن هذا الخيار سيتنافس مع خيار .Cm ProxyCommand - أيهما يُحدد أولاً سيمنع الحالات اللاحقة للآخر من النفاذ. .Pp لاحظ أيضًا أن ضبط مضيف الوجهة (سواء قدم عبر سطر الأوامر أو ملف الضبط) لا يُطبق عمومًا على مضيفي القفز. ينبغي استخدام .Pa ~/.ssh/config إذا كان هناك حاجة إلى ضبط محدد لمضيفي القفز. .It Cm ProxyUseFdpass يحدد أن .Cm ProxyCommand سيمرر واصف ملف متصل رجوعًا إلى .Xr ssh 1 بدلاً من الاستمرار في التنفيذ وتمرير البيانات. المبدئي هو .Cm no . .It Cm PubkeyAcceptedAlgorithms يحدد خوارزميات التوقيع التي ستُستخدم لاستيثاق المفتاح العام قائمة مفصولة بفواصل من الأنماط. إذا بدأت القائمة المحددة بمحرف .Sq + ، فستُلحق الخوارزميات التي تليها بالمجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq - ، فستُزال الخوارزميات المحددة (بما في ذلك المحارف البديلة) من المجموعة المبدئية بدلاً من استبدالها. إذا بدأت القائمة المحددة بمحرف .Sq ^ ، فستُوضع الخوارزميات المحددة في رأس المجموعة المبدئية. المبدئي لهذا الخيار هو: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp يمكن أيضًا الحصول على قائمة خوارزميات التوقيع المتاحة باستخدام .Qq ssh -Q PubkeyAcceptedAlgorithms . .It Cm PubkeyAuthentication يحدد ما إذا كان يجب تجربة استيثاق المفتاح العام. يجب أن يكون معامل هذه الكلمة المفتاحية .Cm yes (المبدئي)، أو .Cm no ، أو .Cm unbound ، أو .Cm host-bound . يمكّن الخياران الأخيران استيثاق المفتاح العام مع تعطيل أو تمكين امتداد بروتوكول استيثاق OpenSSH المقيد بالمضيف والمطلوب لتوجيه .Xr ssh-agent 1 المقيد على التوالي. .It Cm RefuseConnection يسمح برفض الاتصال بواسطة ملف الضبط. إذا حُدد هذا الخيار، فإن .Xr ssh 1 سينتهي فورًا قبل محاولة الاتصال بالمضيف البعيد، ويعرض رسالة خطأ تحتوي على معامل هذه الكلمة المفتاحية ويعيد حالة خروج غير صفرية. قد يكون هذا الخيار مفيدًا للتعبير عن تذكيرات أو تحذيرات للمستخدم عبر .Nm . .It Cm RekeyLimit يحدد الحد الأقصى لكمية البيانات التي يمكن إرسالها أو استقبالها قبل إعادة تفاوض مفتاح الجلسة، متبوعًا اختياريًا بالحد الأقصى للوقت الذي قد يمر قبل إعادة تفاوض مفتاح الجلسة. يُحدد المعامل الأول بالبايت وقد يحتوي على لاحقة .Sq K أو .Sq M أو .Sq G للإشارة إلى كيلوبايت أو ميجابايت أو جيجابايت على التوالي. المبدئي يتراوح بين .Sq 1G و .Sq 4G ، اعتمادًا على التعمية. تُحدد القيمة الثانية الاختيارية بالثواني ويمكن استخدام أي من الوحدات الموثقة في قسم TIME FORMATS في .Xr sshd_config 5 . القيمة المبدئية لـ .Cm RekeyLimit هي .Cm default none ، مما يعني أن إعادة المفتاح تُجرى بعد إرسال أو استقبال كمية البيانات المبدئية للتعمية ولا تُجرى إعادة المفتاح على أساس الوقت. .It Cm RemoteCommand يحدد أمرًا لتنفيذه على الجهاز البعيد بعد الاتصال بالخادوم بنجاح. يمتد سطر الأمر إلى نهاية السطر، ويُنفذ باستخدام صدفة المستخدم. تقبل معاملات .Cm RemoteCommand الوسوم الموصوفة في قسم .Sx TOKENS . .It Cm RemoteForward يحدد توجيه منفذ TCP أو مقبس نطاق Unix على الجهاز البعيد عبر القناة الآمنة. يمكن توجيه المنفذ البعيد إما إلى مضيف ومنفذ محددين أو مقبس نطاق Unix من الجهاز المحلي، أو يمكن أن يعمل كوكيل SOCKS 4/5 يسمح لعميل بعيد بالاتصال بوجهات عشوائية من الجهاز المحلي. المعامل الأول هو مواصفة الاستماع ويمكن أن يكون .Sm off .Oo Ar bind_address : Oc Ar port .Sm on أو مسار مقبس نطاق Unix إذا كان المضيف البعيد يدعم ذلك. في حالة التوجيه إلى وجهة محددة، يجب أن يكون المعامل الثاني .Ar host : Ns Ar hostport أو مسار مقبس نطاق Unix، وإلا إذا لم يُحدد معامل وجهة، فسيُنشأ التوجيه البعيد كوكيل SOCKS. عند العمل كوكيل SOCKS، يمكن تقييد وجهة الاتصال بواسطة .Cm PermitRemoteOpen . .Pp يمكن تحديد عناوين IPv6 عن طريق إحاطة العناوين بأقواس مربعة. .Pp إذا احتوى أي من المعاملين على '/'، فسيُفسر هذا المعامل على أنه مقبس نطاق Unix (على المضيف المقابل) بدلاً من منفذ TCP. .Pp يمكن تحديد عمليات توجيه متعددة، ويمكن تقديم عمليات توجيه إضافية على سطر الأوامر. يمكن توجيه المنافذ المتميزة فقط عند تسجيل الدخول بصفتك جذر (root) على الجهاز البعيد. قد تستخدم مسارات مقابس نطاق Unix الوسوم الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . .Pp إذا كان معامل .Ar port هو 0، فسيُخصص منفذ الاستماع ديناميكيًا على الخادوم ويُبلغ العميل به في وقت التشغيل. .Pp إذا لم يُحدد .Ar bind_address ، فإن المبدئي هو الربط بعناوين الارتجاع فقط. إذا كان .Ar bind_address هو .Ql * أو سلسلة فارغة، فيُطلب من التوجيه الاستماع على جميع الواجهات. لن ينجح تحديد .Ar bind_address بعيد إلا إذا كان خيار .Cm GatewayPorts للخادوم ممكنًا (انظر .Xr sshd_config 5 ) . .It Cm RequestTTY يحدد ما إذا كان يجب طلب تبلية زائف (pseudo-tty) للجلسة. قد يكون المعامل أحد القيم: .Cm no (لا يطلب TTY أبدًا)، أو .Cm yes (يطلب دائمًا TTY عندما يكون المدخل القياسي هو TTY)، أو .Cm force (يطلب دائمًا TTY) أو .Cm auto (يطلب TTY عند فتح جلسة تسجيل دخول). يعكس هذا الخيار الرايتين .Fl t و .Fl T لـ .Xr ssh 1 . .It Cm RequiredRSASize يحدد الحد الأدنى لحجم مفتاح RSA (بالبت) الذي سيقبله .Xr ssh 1 . تُتجاهل مفاتيح استيثاق المستخدم الأصغر من هذا الحد. الخواديم التي تقدم مفاتيح مضيف أصغر من هذا الحد ستتسبب في إنهاء الاتصال. المبدئي هو .Cm 1024 بت. لاحظ أنه يمكن رفع هذا الحد من القيمة المبدئية فقط. .It Cm RevokedHostKeys يحدد مفاتيح المضيف العامة الملغاة. تُرفض المفاتيح المدرجة في هذا الملف لاستيثاق المضيف. لاحظ أنه إذا كان هذا الملف غير موجود أو غير قابل للقراءة، فسيُرفض استيثاق المضيف لجميع المضيفين. يمكن تحديد المفاتيح كملف نصي، يسرد مفتاحًا عامًا واحدًا في كل سطر، أو كقائمة إلغاء مفاتيح OpenSSH (KRL) كما جرى توليدها بواسطة .Xr ssh-keygen 1 . لمزيد من المعلومات حول قوائم KRL، راجع قسم KEY REVOCATION LISTS في .Xr ssh-keygen 1 . قد تستخدم معاملات .Cm RevokedHostKeys صيغة التلدة (~) للإشارة إلى الدليل المنزلي للمخدم، والوسوم الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . .It Cm SecurityKeyProvider يحدد مسارًا لمكتبة ستُستخدم عند تحميل أي مفاتيح مستضافة على مصدق FIDO، متجاوزًا الوضع المبدئي لاستخدام دعم USB HID المدمج. .Pp إذا بدأت القيمة المحددة بمحرف .Sq $ , فستُعامل كمتغير بيئة يحتوي على مسار المكتبة. .It Cm SendEnv يحدد المتغيرات من بيئة .Xr environ 7 المحلية التي ينبغي إرسالها إلى الخادوم. يجب أن يدعم الخادوم ذلك أيضًا، ويجب اضبط الخادوم لقبول متغيرات البيئة هذه. لاحظ أن متغير البيئة .Ev TERM يُرسل دائمًا عندما تُطلب تبلية زائف لأنه مطلوب بموجب البروتوكول. راجع .Cm AcceptEnv في .Xr sshd_config 5 لمعرفة كيفية اضبط الخادوم. تُحدد المتغيرات بالاسم، والذي قد يحتوي على محارف بديلة. يمكن فصل متغيرات البيئة المتعددة بمسافة بيضاء أو توزيعها عبر توجيهات .Cm SendEnv متعددة. .Pp راجع .Sx PATTERNS لمزيد من المعلومات حول الأنماط. .Pp يمكن مسح أسماء متغيرات .Cm SendEnv المحددة سابقًا عن طريق إلحاق سابقة .Pa - بالأنماط. المبدئي هو عدم إرسال أي متغيرات بيئية. .It Cm ServerAliveCountMax يضبط عدد رسائل إبقاء الخادوم حيًا (انظر أدناه) التي يمكن إرسالها دون أن يتلقى .Xr ssh 1 أي رسائل ردًا من الخادوم. إذا وُصل إلى هذا الحد الأدنى أثناء إرسال رسائل إبقاء الخادوم حيًا، فسيقطع ssh الاتصال بالخادوم، مما يؤدي إلى إنهاء الجلسة. من المهم ملاحظة أن استخدام رسائل إبقاء الخادوم حيًا يختلف تمامًا عن خيار .Cm TCPKeepAlive (أدناه). تُرسل رسائل إبقاء الخادوم حيًا عبر القناة المعماة وبالتالي لن تكون قابلة للانتحال. خيار إبقاء اتصال TCP حيًا الممكن بواسطة .Cm TCPKeepAlive قابل للانتحال. آلية إبقاء الخادوم حيًا قيمة عندما يعتمد العميل أو الخادوم على معرفة متى يصبح الاتصال غير مستجيب. .Pp القيمة المبدئية هي 3. إذا ضبط، على سبيل المثال، .Cm ServerAliveInterval (انظر أدناه) على 15 وتُرك .Cm ServerAliveCountMax على القيمة المبدئية، وإذا أصبح الخادوم غير مستجيب، فسيقطع ssh الاتصال بعد حوالي 45 ثانية. .It Cm ServerAliveInterval يضبط فترة مهلة بالثواني، إذا لم تُستقبل أي بيانات من الخادوم بعدها، سيرسل .Xr ssh 1 رسالة عبر القناة المعماة لطلب استجابة من الخادوم. المبدئي هو 0، مما يشير إلى أن هذه الرسائل لن تُرسل إلى الخادوم. .It Cm SessionType يمكن استخدامه إما لطلب استدعاء نظام فرعي على النظام البعيد، أو لمنع تنفيذ أمر بعيد على الإطلاق. الأمر الأخير مفيد لمجرد توجيه المنافذ. يجب أن يكون معامل هذه الكلمة المفتاحية .Cm none (مثل خيار .Fl N ) ، أو .Cm subsystem (مثل خيار .Fl s ) أو .Cm default (تنفيذ صدفة أو أمر). .It Cm SetEnv تحديد متغير بيئة واحد أو أكثر ومحتوياته مباشرة ليُرسل إلى الخادوم على الشكل .Dq NAME=VALUE . على غرار .Cm SendEnv ، وباستثناء متغير .Ev TERM ، يجب أن يكون الخادوم مهيأً لقبول متغير البيئة. .Pp يجوز لـ .Dq VALUE استخدام الوسوم الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . .It Cm StdinNull يعيد توجيه stdin من .Pa /dev/null (في الواقع، يمنع القراءة من stdin). يجب استخدام هذا الخيار أو خيار .Fl n المكافئ عندما يُشغل .Nm ssh في الخلفية. يجب أن يكون معامل هذه الكلمة المفتاحية .Cm yes (مثل خيار .Fl n ) أو .Cm no (المبدئي). .It Cm StreamLocalBindMask يضبط قناع نمط إنشاء الملفات الثماني .Pq umask المستخدم عند إنشاء ملف مقبس نطاق يونكس لتوجيه المنافذ المحلي أو البعيد. يُستخدم هذا الخيار فقط لتوجيه المنافذ إلى ملف مقبس نطاق يونكس. .Pp القيمة المبدئية هي 0177، والتي تنشئ ملف مقبس نطاق-يونكس قابل للقراءة والكتابة من قبل المالك فقط. لاحظ أن ليس كل أنظمة التشغيل تحترم وضع الملف على ملفات مقابس نطاق-يونكس. .It Cm StreamLocalBindUnlink يحدد ما إذا كان يجب إزالة ملف مقبس نطاق Unix الحالي لتوجيه المنفذ المحلي أو البعيد قبل إنشاء ملف جديد. إذا كان ملف المقبس موجودًا بالفعل ولم يُمكن .Cm StreamLocalBindUnlink ، فلن يتمكن .Nm ssh من توجيه المنفذ إلى ملف مقبس نطاق Unix. يُستخدم هذا الخيار فقط لتوجيه المنفذ إلى ملف مقبس نطاق Unix. .Pp يجب أن يكون المعامل .Cm yes أو .Cm no (المبدئي). .It Cm StrictHostKeyChecking إذا ضُبطت هذه الراية على .Cm yes ، فلن يضيف .Xr ssh 1 آليًا مفاتيح المضيف إلى ملف .Pa ~/.ssh/known_hosts ، ويرفض الاتصال بالمضيفين الذين تغير مفتاح المضيف الخاص بهم. يوفر هذا أقصى حماية ضد هجمات الوسيط (MITM)، على الرغم من أنه قد يكون مزعجًا عندما يكون ملف .Pa /etc/ssh/ssh_known_hosts ضعيف الصيانة أو عند إجراء اتصالات بمضيفين جدد بشكل متكرر. يجبر هذا الخيار المستخدم على إضافة جميع المضيفين الجدد يدويًا. .Pp إذا ضُبطت هذه الراية على .Cm accept-new ، فسيضيف ssh آليًا مفاتيح المضيف الجديدة إلى ملف .Pa known_hosts الخاص بالمستخدم، ولكنه لن يسمح بالاتصال بالمضيفين الذين تغيرت مفاتيح المضيف الخاصة بهم. إذا ضُبطت هذه الراية على .Cm no أو .Cm off ، فسيضيف ssh آليًا مفاتيح المضيف الجديدة إلى ملفات المضيفين المعروفين للمستخدم ويسمح بالمضي قدمًا في الاتصالات بالمضيفين الذين تغيرت مفاتيحهم، وذلك وفقًا لبعض القيود. إذا ضُبطت هذه الراية على .Cm ask (المبدئي)، فستُضاف مفاتيح المضيف الجديدة إلى ملفات المضيفين المعروفين للمستخدم فقط بعد تأكيد المستخدم أن هذا هو ما يريد فعله حقًا، وسيرفض ssh الاتصال بالمضيفين الذين تغير مفتاح المضيف الخاص بهم. ستُحقق من مفاتيح المضيفين المعروفين آليًا في جميع الحالات. .It Cm SyslogFacility يعطي رمز المرفق المستخدم عند تسجيل رسائل السجل من .Xr ssh 1 . القيم المحتملة هي: DAEMON و USER و AUTH و LOCAL0 و LOCAL1 و LOCAL2 و LOCAL3 و LOCAL4 و LOCAL5 و LOCAL6 و LOCAL7. المبدئي هو USER. .It Cm TCPKeepAlive يحدد ما إذا كان ينبغي للنظام إرسال رسائل إبقاء اتصال TCP حيًا إلى الطرف الآخر. في حال إرسالها، سيُلاحظ انقطاع الاتصال أو تعطل أحد الأجهزة بشكل صحيح. ومع ذلك، هذا يعني أن الاتصالات ستنقطع إذا كان المسار معطلاً مؤقتًا، ويجد بعض الأشخاص هذا الأمر مزعجًا. .Pp المبدئي هو .Cm yes (لإرسال رسائل إبقاء اتصال TCP حيًا)، وسيلاحظ العميل إذا تعطلت الشبكة أو توقف المضيف البعيد. هذا أمر مهم في السكربتات، ويريده الكثير من المستخدمين أيضًا. .Pp لتعطيل رسائل إبقاء اتصال TCP حيًا، ينبغي ضبط القيمة على .Cm no . انظر أيضًا .Cm ServerAliveInterval لرسائل إبقاء الاتصال حيًا على مستوى البروتوكول. .It Cm Tag تحديد اسم وسم ضبط يمكن استخدامه لاحقًا بواسطة توجيه .Cm Match لتحديد كتلة من الضبط. .It Cm Tunnel طلب توجيه جهاز .Xr tun 4 بين العميل والخادوم. يجب أن يكون المعامل .Cm yes أو .Cm point-to-point (الطبقة 3) أو .Cm ethernet (الطبقة 2) أو .Cm no (المبدئي). يؤدي تحديد .Cm yes إلى طلب وضع النفق المبدئي، وهو .Cm point-to-point . .It Cm TunnelDevice يحدد أجهزة .Xr tun 4 المراد فتحها على العميل .Pq Ar local_tun والخادوم .Pq Ar remote_tun . .Pp يجب أن يكون المعامل .Sm off .Ar local_tun Op : Ar remote_tun . .Sm on يمكن تحديد الأجهزة بواسطة المعرف الرقمي أو الكلمة المفتاحية .Cm any ، والتي تستخدم جهاز النفق المتاح التالي. إذا لم يُحدد .Ar remote_tun ، فإن قيمته المبدئية هي .Cm any . المبدئي هو .Cm any:any . .It Cm UpdateHostKeys يحدد ما إذا كان ينبغي لـ .Xr ssh 1 قبول إشعارات بمفاتيح مضيف إضافية من الخادوم تُرسل بعد اكتمال الاستيثاق وإضافتها إلى .Cm UserKnownHostsFile . يجب أن يكون المعامل .Cm yes أو .Cm no أو .Cm ask . يتيح هذا الخيار تعلم مفاتيح مضيف بديلة للخادوم ويدعم التدوير السلس للمفاتيح من خلال السماح للخادوم بإرسال مفاتيح عامة بديلة قبل إزالة المفاتيح القديمة. .Pp لا تُقبل مفاتيح المضيف الإضافية إلا إذا كان المفتاح المستخدم لاستيثاق المضيف موثوقًا به بالفعل أو مقبولاً صراحةً من المستخدم، وجرى استيثاق المضيف عبر .Cm UserKnownHostsFile (أي ليس .Cm GlobalKnownHostsFile ) وجرى استيثاق المضيف باستخدام مفتاح عادي وليس شهادة. .Pp يُمكن .Cm UpdateHostKeys مبدئيًا إذا لم يتجاوز المستخدم إعداد .Cm UserKnownHostsFile المبدئي ولم يُمكّن .Cm VerifyHostKeyDNS ، وإلا فسيُضبط .Cm UpdateHostKeys على .Cm no . .Pp إذا ضُبط .Cm UpdateHostKeys على .Cm ask ، فيُطلب من المستخدم تأكيد التعديلات على ملف known_hosts. التأكيد غير متوافق حاليًا مع .Cm ControlPersist ، وسيُعطل في حال تمكينه. .Pp في الوقت الحالي، يدعم فقط .Xr sshd 8 من الإصدار OpenSSH 6.8 وما فوق امتداد بروتوكول .Qq hostkeys@openssh.com المستخدم لإعلام العميل بجميع مفاتيح مضيف الخادوم. .It Cm User يحدد المستخدم المراد تسجيل الدخول باسمه. يمكن أن يكون هذا مفيدًا عند استخدام اسم مستخدم مختلف على أجهزة مختلفة. هذا يوفر عناء الاضطرار إلى تذكر إعطاء اسم المستخدم على سطر الأوامر. قد تستخدم معاملات .Cm User الوسوم الموصوفة في قسم .Sx TOKENS (باستثناء %r و %C) ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . .It Cm UserKnownHostsFile يحدد ملفًا واحدًا أو أكثر لاستخدامها كقاعدة بيانات لمفاتيح مضيف المستخدم، تفصل بينها مسافة بيضاء. قد يستخدم كل اسم ملف صيغة التلدة للإشارة إلى الدليل المنزلي للمخدم، والوسوم الموصوفة في قسم .Sx TOKENS ومتغيرات البيئة كما هي موصوفة في قسم .Sx ENVIRONMENT VARIABLES . تؤدي القيمة .Cm none إلى جعل .Xr ssh 1 يتجاهل أي ملفات مضيفين معروفين خاصة بالمستخدم. المبدئي هو .Pa ~/.ssh/known_hosts و .Pa ~/.ssh/known_hosts2 . .It Cm VerifyHostKeyDNS يحدد ما إذا كان سيُتحقق من المفتاح البعيد باستخدام سجلات موارد DNS و SSHFP. إذا ضُبط هذا الخيار على .Cm yes ، فسيثق العميل ضمنيًا في المفاتيح التي تطابق بصمة آمنة من DNS. ستُعامل البصمات غير الآمنة كما لو كان هذا الخيار ضُبط على .Cm ask . إذا ضُبط هذا الخيار على .Cm ask ، فستُعرض معلومات حول مطابقة البصمة، ولكن سيظل المستخدم بحاجة إلى تأكيد مفاتيح المضيف الجديدة وفقًا لخيار .Cm StrictHostKeyChecking . المبدئي هو .Cm no . .Pp انظر أيضًا .Sx VERIFYING HOST KEYS في .Xr ssh 1 . .It Cm VersionAddendum يحدد اختياريًا نصًا إضافيًا لإلحاقه بشعار بروتوكول SSH المرسل من العميل عند الاتصال. المبدئي هو .Cm none . .It Cm VisualHostKey إذا ضُبطت هذه الراية على .Cm yes ، فتُطبع تمثيل فني بترميز ASCII لبصمة مفتاح المضيف البعيد بالإضافة إلى سلسلة البصمة عند تسجيل الدخول وللمفاتيح غير المعروفة للمضيف. إذا ضُبطت هذه الراية على .Cm no (المبدئي)، فلن تُطبع أي سلاسل بصمات عند تسجيل الدخول وستُطبع سلسلة البصمة فقط لمفاتيح المضيف غير المعروفة. .It Cm WarnWeakCrypto يتحكم في ما إذا كان يُحذر المستخدم عندما تكون خوارزميات التعمية المتفاوض عليها للاتصال ضعيفة أو غير موصى بها. يمكن تعطيل التحذيرات عن طريق إيقاف تحذير معين أو تعطيل جميع التحذيرات. يمكن تعطيل التحذيرات بشأن الاتصالات التي لا تستخدم تبادل مفاتيح ما بعد الكم باستخدام الراية .Cm no-pq-kex . القيمة .Cm no ستعطل جميع التحذيرات. المبدئي، المكافئ لـ .Cm yes ، هو تمكين جميع التحذيرات. .It Cm XAuthLocation يحدد مسار الاسم الكامل لبرنامج .Xr xauth 1 . المبدئي هو .Pa /usr/bin/xauth . .El .Sh الأنماط يتكون .Em pattern (النمط) من صفر أو أكثر من المحارف غير البيضاء، أو .Sq * (محرف بديل يطابق صفر أو أكثر من المحارف)، أو .Sq ?\& (محرف بديل يطابق محرفًا واحدًا بالضبط). على سبيل المثال، لتحديد مجموعة من الإعلانات لأي مضيف في مجموعة نطاقات .Qq .co.uk ، يمكن استخدام النمط التالي: .Pp .Dl Host *.co.uk .Pp النمط التالي سيطابق أي مضيف في نطاق الشبكة 192.168.0.[0-9]: .Pp .Dl Host 192.168.0.? .Pp قائمة الأنماط .Em pattern-list هي قائمة أنماط مفصولة بفواصل. يمكن نفي الأنماط داخل قوائم الأنماط بسبقها بعلامة تعجب .Pq Sq !\& . على سبيل المثال، للسماح باستخدام مفتاح من أي مكان داخل المؤسسة باستثناء تجميعة .Qq dialup ، يمكن استخدام المدخل التالي (في authorized_keys): .Pp .Dl from=\(dq!*.dialup.example.com,*.example.com\(dq .Pp لاحظ أن التطابق المنفي لن ينتج عنه أبدًا نتيجة إيجابية بمفرده. على سبيل المثال، ستفشل محاولة مطابقة .Qq host3 مع قائمة الأنماط التالية: .Pp .Dl from=\(dq!host1,!host2\(dq .Pp الحل هنا هو تضمين عبارة تؤدي إلى مطابقة إيجابية، مثل محرف بديل: .Pp .Dl from=\(dq!host1,!host2,*\(dq .Sh رموز (TOKENS) يمكن لمعاملات بعض الكلمات المفتاحية الاستفادة من الوسوم، والتي تُوسع في وقت التشغيل. تُوسع الوسوم دون اقتباس أو هروب لمحارف الصدفة. تقع على عاتق المستخدم مسؤولية ضمان سلامتها في سياق استخدامها. .Pp الرموز المدعومة في .Nm ssh_config هي: .Pp .Bl -tag -width XXXX -offset indent -compact .It %% حرف .Sq % مجرد. .It \&%C مزيج (Hash) لـ %l%h%p%r%j. .It %d الدليل المنزلي للمستخدم المحلي. .It %f بصمة مفتاح مضيف الخادوم. .It %H اسم المضيف أو العنوان في .Pa known_hosts الذي يُبحث عنه. .It %h اسم المضيف البعيد. .It \%%I سلسلة تصف سبب تنفيذ .Cm KnownHostsCommand : إما .Cm ADDRESS عند البحث عن مضيف حسب العنوان (فقط عندما يكون .Cm CheckHostIP ممكنًا)، أو .Cm HOSTNAME عند البحث حسب اسم المضيف، أو .Cm ORDER عند إعداد قائمة تفضيلات خوارزمية مفتاح المضيف لاستخدامها للمضيف الوجهة. .It %i معرف المستخدم المحلي. .It %j محتويات خيار ProxyJump، أو سلسلة فارغة إذا كان هذا الخيار غير معين. .It %K مفتاح المضيف المرمز بأساس base64. .It %k اسم مستعار لمفتاح المضيف إذا جرى تحديده، وإلا اسم المضيف البعيد الأصلي المعطى على سطر الأوامر. .It %L اسم المضيف المحلي. .It %l اسم المضيف المحلي، بما في ذلك اسم النطاق. .It %n اسم المضيف البعيد الأصلي، كما هو معطى على سطر الأوامر. .It %p المنفذ البعيد. .It %r اسم المستخدم البعيد. .It \&%T واجهة الشبكة المحلية .Xr tun 4 أو .Xr tap 4 المخصصة في حالة طلب إعادة توجيه النفق، أو .Qq NONE في الحالات الأخرى. .It %t نوع مفتاح مضيف الخادوم، مثلًا .Cm ssh-ed25519 . .It %u اسم المستخدم المحلي. .El .Pp تقبل الخيارات .Cm CertificateFile و .Cm ControlPath و .Cm IdentityAgent و .Cm IdentityFile و .Cm Include و .Cm KnownHostsCommand و .Cm LocalForward و .Cm Match exec و .Cm RemoteCommand و .Cm RemoteForward و .Cm RevokedHostKeys و .Cm UserKnownHostsFile و .Cm VersionAddendum الوسوم %%, %C, %d, %h, %i, %j, %k, %L, %l, %n, %p, %r, و %u. .Pp يقبل الأمر .Cm KnownHostsCommand بالإضافة إلى ذلك الرموز %f و %H و %I و %K و %t. .Pp يقبل الخيار .Cm Hostname الرمزين %% و %h. .Pp يقبل الأمر .Cm LocalCommand جميع الرموز. .Pp يقبل الأمران .Cm ProxyCommand و .Cm ProxyJump الرموز %% و %h و %n و %p و %r. .Pp لاحظ أن بعض هذه التوجيهات تبني أوامر للتنفيذ عبر الصدفة. وبما أن .Xr ssh 1 لا يجري أي ترشيح أو هروب للمحارف التي لها معنى خاص في أوامر الصدفة (مثل علامات الاقتباس)، فإن مسؤولية ضمان عدم احتواء المعطيات الممررة إلى .Xr ssh 1 على مثل هذه المحارف واقتباس الرموز بشكل مناسب عند استخدامها تقع على عاتق المستخدم. .Sh متغيرات البيئة يمكن توسيع معطيات بعض الكلمات المفتاحية في وقت التشغيل من متغيرات البيئة على العميل عن طريق حصرها في .Ic ${} ، على سبيل المثال يشير .Ic ${HOME}/.ssh إلى دليل .ssh الخاص بالمستخدم. إذا لم يكن متغير البيئة المحدد موجودًا، فسيُرجع خطأ ويُتجاهل إعداد تلك الكلمة المفتاحية. .Pp تدعم الكلمات المفتاحية .Cm CertificateFile و .Cm ControlPath و .Cm IdentityAgent و .Cm IdentityFile و .Cm Include و .Cm KnownHostsCommand و .Cm UserKnownHostsFile متغيرات البيئة. بينما تدعم الكلمات المفتاحية .Cm LocalForward و .Cm RemoteForward متغيرات البيئة فقط لمسارات مقابس نطاق Unix. .Sh الملفات .Bl -tag -width Ds .It Pa ~/.ssh/config هذا هو ملف الإعداد الخاص بكل مستخدم. وُصف تنسيق هذا الملف أعلاه. يُستخدم هذا الملف بواسطة عميل SSH. ونظرًا لاحتمالية إساءة الاستخدام، يجب أن يتمتع هذا الملف بأذونات صارمة: القراءة/الكتابة للمستخدم، وغير قابل للكتابة من الآخرين. .It Pa /etc/ssh/ssh_config ملف الإعداد الشامل للنظام. يوفر هذا الملف قيمًا مبدئية لتلك القيم التي لم تُحدد في ملف إعداد المستخدم، ولأولئك المستخدمين الذين ليس لديهم ملف إعداد. يجب أن يكون هذا الملف قابلاً للقراءة من الجميع. .El .Sh انظر أيضًا .Xr ssh 1 .Sh المؤلفون إن .An -nosplit OpenSSH هو مشتق من إصدار ssh 1.2.12 الأصلي والمجاني الذي كتبه .An Tatu Ylonen . أزال .An Aaron Campbell , Bob Beck , Markus Friedl و .An Niels Provos , Theo de Raadt و .An Dug Song العديد من الأخطاء، وأعادوا إضافة ميزات أحدث وأنشأوا OpenSSH. ساهم .An Markus Friedl بالدعم لنسختي بروتوكول SSH‏ 1.5 و 2.0. .Pp .Sh ترجمة تُرجمت هذه الصفحة من الدليل بواسطة زايد السعيدي . .Pp هذه الترجمة هي وثيقة مجانية؛ راجع .Lk https://www.gnu.org/licenses/gpl-3.0.html رخصة جنو العامة الإصدار 3 أو ما بعده للاطلاع على شروط حقوق النشر. لا توجد أي ضمانات. .Pp إذا وجدت أي أخطاء في ترجمة صفحة الدليل هذه، يرجى إرسال بريد إلكتروني إلى قائمة بريد المترجمين: .Mt kde-l10n-ar@kde.org .Me .