.\" -*- coding: UTF-8 -*- .\" .\" Author: Tatu Ylonen .\" Copyright (c) 1995 Tatu Ylonen , Espoo, Finland .\" All rights reserved .\" .\" As far as I am concerned, the code I have written for this software .\" can be used freely for any purpose. Any derived versions of this .\" software must be clearly marked as such, and if the derived work is .\" incompatible with the protocol description in the RFC file, it must be .\" called by a name other than "ssh" or "Secure Shell". .\" .\" Copyright (c) 1999,2000 Markus Friedl. All rights reserved. .\" Copyright (c) 1999 Aaron Campbell. All rights reserved. .\" Copyright (c) 1999 Theo de Raadt. All rights reserved. .\" .\" Redistribution and use in source and binary forms, with or without .\" modification, are permitted provided that the following conditions .\" are met: .\" 1. Redistributions of source code must retain the above copyright .\" notice, this list of conditions and the following disclaimer. .\" 2. Redistributions in binary form must reproduce the above copyright .\" notice, this list of conditions and the following disclaimer in the .\" documentation and/or other materials provided with the distribution. .\" .\" THIS SOFTWARE IS PROVIDED BY THE AUTHOR ``AS IS'' AND ANY EXPRESS OR .\" IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES .\" OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. .\" IN NO EVENT SHALL THE AUTHOR BE LIABLE FOR ANY DIRECT, INDIRECT, .\" INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT .\" NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, .\" DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY .\" THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT .\" (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF .\" THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE. .\" .\" $OpenBSD: sshd_config.5,v 1.397 2026/03/28 05:07:12 djm Exp $ .\"******************************************************************* .\" .\" This file was generated with po4a. Translate the source file. .\" .\"******************************************************************* .Dd $Mdocdate: 28 martie 2026 $ .Dt SSHD_CONFIG 5 .Os .Sh NUME .Nm sshd_config .Nd fișierul de configurare al daemonului OpenSSH .Sh DESCRIERE .Xr sshd 8 citește datele de configurare din .Pa /etc/ssh/sshd_config (sau fișierul specificat cu .Fl f în linia de comandă). Fișierul conține perechi cuvânt_cheie-argument, una pe linie. Dacă nu se specifică altfel, pentru fiecare cuvânt_cheie se va utiliza prima valoare obținută. Liniile care încep cu .Ql # și liniile goale sunt interpretate ca fiind comentarii. Argumentele pot fi opțional incluse între ghilimele duble .Pq \&" pentru a reprezenta argumentele care conțin spații. .Pp Cuvintele-cheie posibile și semnificațiile acestora sunt următoarele (rețineți că cuvintele-cheie nu disting majusculele de minuscule, iar argumentele disting majusculele de minuscule): .Bl -tag -width Ds .It Cm AcceptEnv Specifică ce variabile de mediu trimise de client vor fi copiate în .Xr environ 7 al sesiunii. Consultați .Cm SendEnv și .Cm SetEnv în .Xr ssh_config 5 pentru modul de configurare a clientului. Variabila de mediu .Ev TERM este întotdeauna acceptată ori de câte ori clientul solicită un pseudo-terminal, deoarece acesta este cerut de protocol. Variabilele sunt specificate prin nume, care poate conține caracterele joker .Ql * și .Ql \&? . Variabilele de mediu multiple pot fi separate prin spațiu alb sau repartizate pe mai multe directive .Cm AcceptEnv . Fiți avertizați că unele variabile de mediu ar putea fi utilizate pentru a ocoli mediile de utilizator restricționate. Din acest motiv, trebuie avută grijă la utilizarea acestei directive. Valoarea implicită este de a nu accepta nicio variabilă de mediu. .It Cm AddressFamily Specifică ce familie de adrese ar trebui să fie utilizată de .Xr sshd 8 . Argumentele valide sunt .Cm any (implicit), .Cm inet (utilizează numai IPv4) sau .Cm inet6 (utilizează numai IPv6). .It Cm AllowAgentForwarding Specifică dacă este permisă redirecționarea .Xr ssh-agent 1 . Valoarea implicită este .Cm yes . Rețineți că dezactivarea redirecționării agentului nu îmbunătățește securitatea decât dacă utilizatorilor li se interzice și accesul la shell, deoarece aceștia își pot instala întotdeauna propriile instrumente de redirecționare. .It Cm AllowGroups Acest cuvânt cheie poate fi urmat de o listă de modele de nume de grup, separate prin spații. Dacă este specificat, autentificarea este permisă numai pentru utilizatorii al căror grup principal sau listă de grupuri suplimentare corespunde unuia dintre modele. Numai numele grupurilor sunt valide; un ID de grup numeric nu este recunoscut. În mod implicit, autentificarea este permisă pentru toate grupurile. .Cm AllowGroups nu este consultat pentru grupurile care corespund criteriilor din .Cm DenyGroups . .Pp Consultați secțiunea «MODELE» din .Xr ssh_config 5 pentru mai multe informații despre modele. Acest cuvânt cheie poate apărea de mai multe ori în .Nm sshd_config , fiecare instanță adăugându-se la listă. .It Cm AllowStreamLocalForwarding Specifică dacă este permisă redirecționarea StreamLocal (soclu de domeniu Unix). Opțiunile disponibile sunt .Cm yes (implicit) sau .Cm all pentru a permite redirecționarea StreamLocal, .Cm no pentru a preveni orice redirecționare StreamLocal, .Cm local pentru a permite doar redirecționarea locală (din perspectiva .Xr ssh 1 ) sau .Cm remote pentru a permite doar redirecționarea la distanță. Rețineți că dezactivarea redirecționării StreamLocal nu îmbunătățește securitatea decât dacă utilizatorilor li se refuză și accesul la shell, deoarece aceștia își pot instala oricând propriile instrumente de redirecționare. .It Cm AllowTcpForwarding Specifică dacă este permisă redirecționarea TCP. Opțiunile disponibile sunt .Cm yes (implicit) sau .Cm all pentru a permite redirecționarea TCP, .Cm no pentru a împiedica orice redirecționare TCP, .Cm local pentru a permite doar redirecționarea locală (din perspectiva .Xr ssh 1 ) sau .Cm remote pentru a permite doar redirecționarea la distanță. Rețineți că dezactivarea redirecționării TCP nu îmbunătățește securitatea decât dacă utilizatorilor li se interzice și accesul la shell, deoarece aceștia își pot instala întotdeauna propriile instrumente de redirecționare. .It Cm AllowUsers Acest cuvânt cheie poate fi urmat de o listă de modele de nume de utilizator, separate prin spații. Dacă este specificat, autentificarea este permisă numai pentru numele de utilizator care corespund unuia dintre modele. Numai numele de utilizator sunt valide; un ID de utilizator numeric nu este recunoscut. În mod implicit, autentificarea este permisă pentru toți utilizatorii. Dacă modelul are forma UTILIZATOR@GAZDĂ, atunci UTILIZATOR și GAZDĂ sunt verificate separat, restricționând autentificarea anumitor utilizatori de la anumite gazde. Criteriile GAZDĂ pot conține, în plus, adrese care să corespundă în formatul CIDR „address/masklen” (adresă/lungime-mască). .Cm AllowUsers nu este consultat pentru utilizatorii care corespund criteriilor din .Cm DenyUsers . .Pp Consultați secțiunea «MODELE» din .Xr ssh_config 5 pentru mai multe informații despre modele. Acest cuvânt cheie poate apărea de mai multe ori în .Nm sshd_config , fiecare instanță adăugându-se la listă. .It Cm AuthenticationMethods Specifică metodele de autentificare care trebuie să fie finalizate cu succes pentru ca unui utilizator să i se acorde accesul. Această opțiune trebuie să fie urmată de una sau mai multe liste de nume de metode de autentificare separate prin virgule sau de un singur șir .Cm any pentru a indica comportamentul implicit de acceptare a oricărei metode de autentificare. Dacă valoarea implicită este anulată, atunci autentificarea reușită necesită îndeplinirea fiecărei metode din cel puțin una dintre aceste liste. .Pp De exemplu, .Qq publickey,password publickey,keyboard-interactive ar solicita utilizatorului să finalizeze autentificarea prin cheie publică, urmată de autentificarea prin parolă sau prin tastatură interactivă. Numai metodele care urmează în una sau mai multe liste sunt oferite în fiecare etapă, astfel încât, pentru acest exemplu, nu ar fi posibil să se încerce autentificarea prin parolă sau tastatură-interactivă înainte de cheia publică. .Pp Pentru autentificarea interactivă la tastatură, este, de asemenea, posibil să se restricționeze autentificarea la un anumit dispozitiv adăugând două puncte urmate de identificatorul dispozitivului .Cm bsdauth sau .Cm pam . în funcție de configurația serverului. De exemplu, .Qq keyboard-interactive:bsdauth va restricționa autentificarea interactivă la tastatură la dispozitivul .Cm bsdauth . .Pp Dacă metoda publickey (de cheie publică) este listată de mai multe ori, .Xr sshd 8 verifică dacă cheile care au fost utilizate cu succes nu sunt reutilizate pentru autentificări ulterioare. De exemplu, .Qq publickey,publickey necesită autentificarea cu succes folosind două chei publice diferite. .Pp Rețineți că fiecare metodă de autentificare enumerată trebuie, de asemenea, activată explicit în configurare. .Pp Metodele de autentificare disponibile sunt: .Qq gssapi-with-mic , .Qq hostbased , .Qq keyboard-interactive , .Qq none (utilizată pentru accesul la conturi fără parolă atunci când .Cm PermitEmptyPasswords este activat), .Qq password și .Qq publickey . .It Cm AuthorizedKeysCommand Specifică un program care urmează să fie utilizat pentru a căuta cheile publice ale utilizatorului. Programul trebuie să fie deținut de root, să nu poată fi scris de grup sau de alte persoane și să fie specificat printr-o rută absolută. Argumentele pentru .Cm AuthorizedKeysCommand acceptă simbolurile descrise în secțiunea .Sx SIMBOLURI . Dacă nu sunt specificate argumente, se utilizează numele de utilizator al utilizatorului țintă. .Pp Programul trebuie să producă la ieșirea standard zero sau mai multe linii de ieșire authorized_keys (a se vedea .Cm AUTHORIZED_KEYS în .Xr sshd 8 ) . .Cm AuthorizedKeysCommand este încercată după fișierele obișnuite .Cm AuthorizedKeysFile și nu va fi executată dacă o cheie care corespunde este găsită acolo. În mod implicit, nu se execută nicio comandă .Cm AuthorizedKeysCommand . Această comandă se execută numai pentru utilizatorii autorizați. .It Cm AuthorizedKeysCommandUser Specifică utilizatorul sub al cărui cont se execută comanda .Cm AuthorizedKeysCommand . Se recomandă utilizarea unui utilizator dedicat care nu are alt rol pe gazdă decât executarea comenzilor Authorized Keys. Dacă .Cm AuthorizedKeysCommand este specificat, dar .Cm AuthorizedKeysCommandUser nu este, atunci .Xr sshd 8 va refuza să pornească. .It Cm AuthorizedKeysFile Specifică fișierul care conține cheile publice utilizate pentru autentificarea utilizatorului. Formatul este descris în secțiunea AUTHORIZED_KEYS FILE FORMAT din .Xr sshd 8 . Argumentele pentru .Cm AuthorizedKeysFile pot include caractere joker și pot accepta simbolurile descrise în secțiunea .Sx SIMBOLURI . După expansiune, .Cm AuthorizedKeysFile este considerat a fi o rută absolută sau una relativă la directorul personal al utilizatorului. Pot fi enumerate mai multe fișiere, separate prin spații albe. Alternativ, această opțiune poate fi definită la .Cm none pentru a sări peste verificarea cheilor utilizatorului în fișiere. Valoarea implicită este .Qq .ssh/authorized_keys .ssh/authorized_keys2 . Aceste fișiere sunt verificate numai pentru utilizatorii autorizați. .It Cm AuthorizedPrincipalsCommand Specifică un program care urmează să fie utilizat pentru a genera lista principalelor certificate permise conform .Cm AuthorizedPrincipalsFile . Programul trebuie să fie deținut de root, să nu poată fi scris de grup sau de alte persoane și să fie specificat printr-o rută absolută. Argumentele pentru .Cm AuthorizedPrincipalsCommand acceptă simbolurile descrise în secțiunea .Sx SIMBOLURI . Dacă nu sunt specificate argumente, se utilizează numele de utilizator al utilizatorului țintă. .Pp Programul trebuie să producă la ieșirea standard zero sau mai multe linii de ieșire .Cm AuthorizedPrincipalsFile . Dacă se specifică .Cm AuthorizedPrincipalsCommand sau .Cm AuthorizedPrincipalsFile , atunci certificatele oferite de client pentru autentificare trebuie să conțină un „principal” care este listat. În mod implicit, nu se execută .Cm AuthorizedPrincipalsCommand . Această comandă se execută numai pentru utilizatorii autorizați. .It Cm AuthorizedPrincipalsCommandUser Specifică utilizatorul în contul căruia se execută comanda .Cm AuthorizedPrincipalsCommand . Se recomandă utilizarea unui utilizator dedicat care nu are alt rol pe gazdă decât executarea comenzilor Authorized Principals. Dacă .Cm AuthorizedPrincipalsCommand este specificată, dar .Cm AuthorizedPrincipalsCommandUser nu este, atunci .Xr sshd 8 va refuza să pornească. .It Cm AuthorizedPrincipalsFile Specifică un fișier care enumeră numele principalilor care sunt acceptate pentru autentificarea certificatelor. Atunci când se utilizează certificate semnate de o cheie enumerată în .Cm TrustedUserCAKeys , acest fișier enumeră nume, dintre care unul trebuie să apară în certificat pentru ca acesta să fie acceptat pentru autentificare. Numele sunt enumerate câte unul pe linie, precedate de opțiuni de cheie (astfel cum sunt descrise în .Cm AUTHORIZED_KEYS FILE FORMAT în .Xr sshd 8 ) . Liniile goale și comentariile care încep cu .Ql # sunt ignorate. .Pp Argumentele pentru .Cm AuthorizedPrincipalsFile pot include caractere joker și pot accepta simbolurile descrise în secțiunea .Sx SIMBOLURI . După expansiune, .Cm AuthorizedPrincipalsFile este considerată a fi o rută absolută sau una relativă la directorul personal al utilizatorului. Valoarea implicită este .Cm none , adică neutilizarea unui fișier de principali -- în acest caz, numele de utilizator al utilizatorului trebuie să apară în lista de principali a unui certificat pentru ca acesta să fie acceptat. Acest fișier este verificat numai pentru utilizatorii autorizați. .Pp Rețineți că .Cm AuthorizedPrincipalsFile este utilizată numai atunci când autentificarea se realizează utilizând o autoritate de certificare listată în .Cm TrustedUserCAKeys și nu este consultată pentru autoritățile de certificare de încredere prin .Pa ~/.ssh/authorized_keys , deși opțiunea de cheie .Cm principals= oferă o facilitate similară (vezi .Xr sshd 8 pentru detalii). .It Cm Banner Conținutul fișierului specificat este trimis utilizatorului de la distanță înainte ca autentificarea să fie permisă. Dacă argumentul este .Cm none , atunci nu se afișează niciun mesaj de întâmpinare „banner.” În mod implicit, nu este afișat niciun „banner”. .It Cm CASignatureAlgorithms Specifică ce algoritmi sunt permiși pentru semnarea certificatelor de către autoritățile de certificare (CA). Valoarea implicită este: .Bd -literal -offset indent ssh-ed25519,ecdsa-sha2-nistp256, ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp Dacă lista specificată începe cu un caracter .Sq + , atunci algoritmii specificați vor fi adăugați la setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq - , atunci algoritmii specificați (inclusiv caracterele joker) vor fi eliminați din setul implicit în loc să fie înlocuiți. .Pp Certificatele semnate folosind alți algoritmi nu vor fi acceptate pentru autentificarea pe bază de cheie publică sau gazdă. .It Cm ChannelTimeout Specifică dacă și cât de repede .Xr sshd 8 trebuie să închidă canalele inactive. Timpii de așteptare sunt specificați ca una sau mai multe perechi .Dq type=interval separate prin spații albe, unde .Dq type trebuie să fie cuvântul-cheie special .Dq global sau un nume de tip de canal din lista de mai jos, conținând opțional caractere joker. .Pp Valoarea timpului de așteptare .Dq interval este specificată în secunde sau poate utiliza oricare dintre unitățile documentate în secțiunea .Sx FORMATE DE TIMP . De exemplu, .Dq session=5m ar face ca sesiunile interactive să se încheie după cinci minute de inactivitate. Specificarea unei valori zero dezactivează limita de timp pentru inactivitate. .Pp Timpul de așteptare special .Dq global se aplică tuturor canalelor active, luate împreună. Traficul pe orice canal activ va reinițializa timpul de așteptare, dar atunci când timpul de așteptare expiră, toate canalele deschise vor fi închise. Rețineți că acest timp limită global nu este compatibil cu caracterele joker și trebuie să fie specificat explicit. .Pp Numele tipurilor de canal disponibile includ: .Bl -tag -width Ds .It Cm agent-connection Deschide conexiuni către .Xr ssh-agent 1 . .It Cm direct-tcpip , Cm direct-streamlocal@openssh.com Deschide conexiuni TCP sau soclu Unix (respectiv) care au fost stabilite de la o redirecționare locală .Xr ssh 1 , adică .Cm LocalForward sau .Cm DynamicForward . .It Cm forwarded-tcpip , Cm forwarded-streamlocal@openssh.com Deschide conexiuni TCP sau soclu Unix (respectiv) care au fost stabilite la un .Xr sshd 8 care ascultă în numele unui .Xr ssh 1 de redirecționare la distanță, și anume .Cm RemoteForward . .It Cm session Sesiunea principală interactivă, inclusiv sesiunea shell, executarea comenzilor, .Xr scp 1 , .Xr sftp 1 , etc. .It Cm tun-connection Deschide conexiuni .Cm TunnelForward . .It Cm x11-connection Deschide sesiuni de redirecționare X11. .El .Pp Rețineți că, în toate cazurile de mai sus, terminarea unei sesiuni inactive nu garantează eliminarea tuturor resurselor asociate sesiunii, de exemplu, procesele shell sau clienții X11 referitoare la sesiune pot continua să se execute. .Pp În plus, terminarea unui canal sau a unei sesiuni inactive nu închide neapărat conexiunea SSH și nici nu împiedică un client să solicite un alt canal de același tip. În special, încetarea unei sesiuni de redirecționare inactive nu împiedică crearea ulterioară a unei alte redirecționări identice. .Pp Valoarea implicită este de a nu expira canalele de orice tip pentru inactivitate. .It Cm ChrootDirectory Specifică numele de rută al unui director pentru .Xr chroot 2 după autentificare. La pornirea sesiunii, .Xr sshd 8 verifică dacă toate componentele numelui de rută sunt directoare deținute de root care nu pot fi scrise de grup sau de alții. După efectuarea chroot, .Xr sshd 8 schimbă directorul de lucru la directorul personal al utilizatorului. Argumentele pentru .Cm ChrootDirectory acceptă simbolurile descrise în secțiunea .Sx SIMBOLURI . .Pp .Cm ChrootDirectory trebuie să conțină fișierele și directoarele necesare pentru a oferi suport sesiunii utilizatorului. Pentru o sesiune interactivă, aceasta necesită cel puțin un shell, de obicei .Xr sh 1 , și noduri .Pa /dev de bază, cum ar fi dispozitivele .Xr null 4 , .Xr zero 4 , .Xr stdin 4 , .Xr stdout 4 , .Xr stderr 4 și .Xr tty 4 . Pentru sesiunile de transfer de fișiere care utilizează SFTP nu este necesară nicio configurare suplimentară a mediului dacă se utilizează sftp-server în proces, deși sesiunile care utilizează jurnalizarea pot necesita .Pa /dev/log în interiorul directorului chroot pe unele sisteme de operare (consultați .Xr sftp-server 8 pentru detalii). .Pp Pentru siguranță, este foarte important ca ierarhia directoarelor să nu poată fi modificată de alte procese din sistem (în special cele din afara celulei). O configurație greșită poate duce la medii nesigure pe care .Xr sshd 8 nu le poate detecta. .Pp Valoarea implicită este .Cm none , ceea ce indică faptul că nu trebuie să se execute .Xr chroot 2 . .It Cm Ciphers Specifică cifrurile permise. Cifrurile multiple trebuie să fie separate prin virgule. Dacă lista specificată începe cu un caracter .Sq + , atunci cifrurile specificate vor fi adăugate la setul implicit în loc să le înlocuiască. Dacă lista specificată începe cu un caracter .Sq - , atunci cifrurile specificate (inclusiv caracterele joker) vor fi eliminate din setul implicit în loc să le înlocuiască. Dacă lista specificată începe cu un caracter .Sq ^ , atunci cifrurile specificate vor fi plasate la începutul setului implicit. .Pp Cifrurile acceptate sunt: .Pp .Bl -item -compact -offset indent .It 3des-cbc .It aes128-cbc .It aes192-cbc .It aes256-cbc .It aes128-ctr .It aes192-ctr .It aes256-ctr .It aes128-gcm@openssh.com .It aes256-gcm@openssh.com .It chacha20-poly1305@openssh.com .El .Pp Valoarea implicită este: .Bd -literal -offset indent chacha20-poly1305@openssh.com, aes128-gcm@openssh.com,aes256-gcm@openssh.com, aes128-ctr,aes192-ctr,aes256-ctr .Ed .Pp Lista cifrurilor disponibile poate fi de asemenea obținută utilizând .Qq ssh -Q cipher . .It Cm ClientAliveCountMax Stabilește numărul de mesaje de menținere a conexiunii cu clientul „client alive” care pot fi trimise fără ca .Xr sshd 8 să primească niciun mesaj înapoi de la client. Dacă acest prag este atins în timp ce sunt trimise mesaje de menținere a conexiunii cu clientul, sshd va deconecta clientul, încheind sesiunea. Este important de reținut că utilizarea mesajelor client alive este foarte diferită de .Cm TCPKeepAlive . Mesajele client alive sunt trimise prin canalul criptat și, prin urmare, nu vor putea fi falsificate. Opțiunea TCP keepalive activată de .Cm TCPKeepAlive poate fi falsificată. Mecanismul client alive este util atunci când clientul sau serverul depind de cunoașterea momentului în care o conexiune nu mai răspunde. .Pp Valoarea implicită este 3. Dacă .Cm ClientAliveInterval este stabilit la 15, iar .Cm ClientAliveCountMax este lăsat la valoarea implicită, clienții SSH care nu răspund vor fi deconectați după aproximativ 45 de secunde. Stabilirea la zero a valorii .Cm ClientAliveCountMax dezactivează terminarea conexiunii. .It Cm ClientAliveInterval Stabilește un interval de timp în secunde după care, în cazul în care nu au fost primite date de la client, .Xr sshd 8 va trimite un mesaj prin canalul criptat pentru a solicita un răspuns de la client. Valoarea implicită este 0, indicând faptul că aceste mesaje nu vor fi trimise către client. .It Cm Compression Specifică dacă comprimarea este activată după ce utilizatorul s-a autentificat cu succes. Argumentul trebuie să fie .Cm yes , .Cm delayed (un sinonim vechi pentru .Cm yes ) sau .Cm no . Valoarea implicită este .Cm yes . .It Cm DenyGroups Acest cuvânt cheie poate fi urmat de o listă de modele de nume de grup, separate prin spații. Conectarea este interzisă utilizatorilor al căror grup principal sau listă suplimentară de grupuri corespunde unuia dintre modele. Numai numele grupurilor sunt valide; un ID de grup numeric nu este recunoscut. În mod implicit, autentificarea este permisă pentru toate grupurile. .Cm AllowGroups nu este consultat pentru grupurile care corespund criteriilor din .Cm DenyGroups . .Cm AllowGroups . .Pp Consultați secțiunea «MODELE» din .Xr ssh_config 5 pentru mai multe informații despre modele. Acest cuvânt cheie poate apărea de mai multe ori în .Nm sshd_config , fiecare instanță adăugându-se la listă. .It Cm DenyUsers Acest cuvânt cheie poate fi urmat de o listă de modele de nume de utilizator, separate prin spații. Conectarea nu este permisă pentru numele de utilizator care corespund unuia dintre modele. Numai numele de utilizator sunt valide; un ID de utilizator numeric nu este recunoscut. În mod implicit, conectarea este permisă pentru toți utilizatorii. Dacă modelul are forma UTILIZATOR@GAZDĂ, atunci UTILIZATOR și GAZDĂ sunt verificate separat, restricționând autentificarea anumitor utilizatori de la anumite gazde. Criteriile GAZDĂ pot conține, în plus, adrese care să corespundă în formatul CIDR adresă.lungime-mască „address/masklen”. .Cm AllowUsers nu este consultat pentru utilizatorii care corespund criteriilor din .Cm DenyUsers . .Pp Consultați secțiunea «MODELE» din .Xr ssh_config 5 pentru mai multe informații despre modele. Acest cuvânt cheie poate apărea de mai multe ori în .Nm sshd_config , fiecare instanță adăugându-se la listă. .It Cm DisableForwarding Dezactivează toate caracteristicile de redirecționare, inclusiv X11, .Xr ssh-agent 1 , TCP și StreamLocal. Această opțiune prevalează asupra tuturor celorlalte opțiuni legate de redirecționare și poate simplifica configurațiile restricționate. .It Cm ExposeAuthInfo Scrie un fișier temporar care conține o listă de metode de autentificare și acreditări publice (de exemplu, chei) utilizate pentru autentificarea utilizatorului. Locația fișierului este expusă sesiunii utilizatorului prin intermediul variabilei de mediu .Ev SSH_USER_AUTH . Valoarea implicită este .Cm no . .It Cm FingerprintHash Specifică algoritmul de calculare a sumelor de control utilizat la înregistrarea amprentelor digitale ale cheilor. Opțiunile valide sunt: .Cm md5 și .Cm sha256 . Valoarea implicită este .Cm sha256 . .It Cm ForceCommand Forțează executarea comenzii specificate de .Cm ForceCommand , ignorând orice comandă furnizată de client și .Pa ~/.ssh/rc dacă este prezentă. Comanda este invocată prin utilizarea shell-ului de conectare al utilizatorului cu opțiunea -c. Aceasta se aplică la execuția shell-ului, comenzii sau subsistemului. Este cel mai util în interiorul unui bloc .Cm Match . Comanda furnizată inițial de client este disponibilă în variabila de mediu .Ev SSH_ORIGINAL_COMMAND . Specificarea unei comenzi .Cm internal-sftp va forța utilizarea unui server SFTP în proces care nu necesită fișiere de suport atunci când este utilizată cu .Cm ChrootDirectory . Valoarea implicită este .Cm none . .Pp Această directivă nu restricționează alte tipuri de acces pe care un client le poate solicita prin conexiunea sa, cum ar fi TCP, agent, soclu sau redirecționarea X11. Dacă aceste funcții nu sunt dorite, ele trebuie dezactivate în mod explicit, fie individual prin opțiunile corespunzătoare, fie toate odată folosind opțiunea .Cm DisableForwarding . .It Cm GatewayPorts Specifică dacă gazdele de la distanță sunt autorizate să se conecteze la porturile redirecționate pentru client. În mod implicit, .Xr sshd 8 leagă redirecționările porturilor la distanță la adresa loopback. Acest lucru împiedică alte gazde de la distanță să se conecteze la porturile redirecționate .Cm GatewayPorts poate fi utilizată pentru a specifica faptul că sshd ar trebui să permită redirecționările porturilor la distanță să se lege la adrese non-loopback, permițând astfel altor gazde să se conecteze. Argumentul poate fi .Cm no pentru a forța redirecționările de porturi la distanță să fie disponibile numai pentru gazda locală, .Cm yes pentru a forța redirecționările de porturi la distanță să se lege la adresa substituentă sau .Cm clientspecified pentru a permite clientului să selecteze adresa la care este legată redirecționarea. Valoarea implicită este .Cm no . .It Cm GSSAPIAuthentication Specifică dacă este permisă autentificarea utilizatorului bazată pe GSSAPI. Valoarea implicită este .Cm no . .It Cm GSSAPICleanupCredentials Specifică dacă să distrugă automat memoria cache a acreditărilor utilizatorului la deconectare. Valoarea implicită este .Cm yes . .It Cm GSSAPIDelegateCredentials Acceptă acreditările delegate pe partea de server. Valoarea implicită este .Cm yes . .It Cm GSSAPIStrictAcceptorCheck Determină dacă trebuie să fie strict cu privire la identitatea acceptorului GSSAPI față de care se autentifică un client. Dacă este definită la .Cm yes , atunci clientul trebuie să se autentifice în raport cu serviciul gazdă de pe numele de gazdă curent. Dacă este definită la .Cm no , atunci clientul se poate autentifica cu orice cheie de serviciu stocată în memoria implicită a mașinii. Această facilitate este oferită pentru a ajuta la operarea pe mașini cu mai multe gazde. Valoarea implicită este .Cm yes . .It Cm HostbasedAcceptedAlgorithms Specifică algoritmii de semnătură care vor fi acceptați pentru autentificarea bazată pe gazdă ca o listă de modele separate prin virgule. Alternativ, dacă lista specificată începe cu un caracter .Sq + , atunci algoritmii de semnătură specificați vor fi adăugați la setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq - , atunci algoritmii de semnătură specificați (inclusiv cei specificați cu caractere joker) vor fi eliminați din setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq ^ , atunci algoritmii de semnătură specificați vor fi plasați la începutul setului implicit. Valoarea implicită pentru această opțiune este: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp Lista algoritmilor de semnătură disponibili poate fi obținută și utilizând .Qq ssh -Q HostbasedAcceptedAlgorithms . Aceasta a fost denumită anterior HostbasedAcceptedKeyTypes. .It Cm HostbasedAuthentication Specifică dacă este permisă autentificarea rhosts sau „/etc/hosts.equiv” împreună cu autentificarea de succes a gazdei clientului cu cheie publică (autentificare bazată pe gazdă). Valoarea implicită este .Cm no . .It Cm HostbasedUsesNameFromPacketOnly Specifică dacă serverul va încerca sau nu să efectueze o căutare inversă a numelui atunci când se potrivește numele din fișierele .Pa ~/.shosts , .Pa ~/.rhosts și .Pa /etc/hosts.equiv în timpul .Cm HostbasedAuthentication . O definiție de .Cm yes înseamnă că .Xr sshd 8 utilizează numele furnizat de client în loc să încerce să rezolve numele din conexiunea TCP în sine. Valoarea implicită este .Cm no . .It Cm HostCertificate Specifică un fișier care conține un certificat de gazdă publică. Cheia publică a certificatului trebuie să corespundă unei chei private a gazdei deja specificate prin .Cm HostKey . Comportamentul implicit al .Xr sshd 8 este de a nu încărca niciun certificat. .It Cm HostKey Specifică un fișier care conține o cheie privată de gazdă utilizată de SSH. Valorile implicite sunt .Pa /etc/ssh/ssh_host_ecdsa_key , .Pa /etc/ssh/ssh_host_ed25519_key și .Pa /etc/ssh/ssh_host_rsa_key . .Pp Rețineți că .Xr sshd 8 va refuza să utilizeze un fișier dacă acesta este accesibil grupului/tuturor celorlalți și că opțiunea .Cm HostKeyAlgorithms restricționează care dintre chei sunt utilizate efectiv de .Xr sshd 8 . .Pp Este posibil să aveți mai multe fișiere de chei gazdă. De asemenea, este posibil să se specifice în schimb fișiere de chei gazdă publice. În acest caz, operațiile asupra cheii private vor fi delegate unui .Xr ssh-agent 1 . .It Cm HostKeyAgent Identifică soclul din domeniul UNIX utilizat pentru a comunica cu un agent care are acces la cheile private ale gazdei. Dacă este specificat șirul .Qq SSH_AUTH_SOCK , locația soclului va fi citită din variabila de mediu .Ev SSH_AUTH_SOCK . .It Cm HostKeyAlgorithms Specifică algoritmii de semnătură a cheii gazdă pe care îi oferă serverul. Valoarea implicită pentru această opțiune este: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp Lista algoritmilor de semnătură disponibili poate fi de asemenea obținută utilizând .Qq ssh -Q HostKeyAlgorithms . .It Cm IgnoreRhosts Specifică dacă se ignoră fișierele .Pa .rhosts și .Pa .shosts per utilizator în timpul .Cm HostbasedAuthentication . .Pa /etc/hosts.equiv și .Pa /etc/ssh/shosts.equiv la nivel de sistem sunt utilizate în continuare indiferent de valoarea acestei opțiuni. .Pp Valorile acceptate sunt .Cm yes (implicit) pentru a ignora toate fișierele per-user, .Cm shosts-only pentru a permite utilizarea .Pa .shosts dar pentru a ignora .Pa .rhosts sau .Cm no pentru a permite atât .Pa .shosts cât și .Pa rhosts . .It Cm IgnoreUserKnownHosts Specifică dacă .Xr sshd 8 ar trebui să ignore fișierul .Pa ~/.ssh/known_hosts al utilizatorului în timpul .Cm HostbasedAuthentication și să utilizeze doar fișierul de gazde cunoscute la nivel de sistem .Pa /etc/ssh/ssh_known_hosts . Valoarea implicită este .Dq no . .It Cm Include Include fișierul (fișierele) de configurare specificat(e). Se pot specifica mai multe nume de rute și fiecare nume de rută poate conține .Xr glob 7 caractere joker care vor fi expandate și procesate în ordine lexicală. Fișierele fără rute absolute sunt considerate a fi în .Pa /etc/ssh . O directivă .Cm Include poate apărea în interiorul unui bloc .Cm Match pentru a efectua includerea condiționată. .It Cm IPQoS Specifică valoarea codului câmpului serviciilor diferențiate .Em Differentiated Services Field Codepoint Pq DSCP pentru conexiune. Valorile acceptate sunt .Cm af11 , .Cm af12 , .Cm af13 , .Cm af21 , .Cm af22 , .Cm af23 , . Cm af31 , .Cm af32 , .Cm af33 , .Cm af41 , .Cm af42 , .Cm af43 , .Cm cs0 , .Cm cs1 , . Cm cs2 , .Cm cs3 , .Cm cs4 , .Cm cs5 , .Cm cs6 , .Cm cs7 , .Cm ef , .Cm le , o valoare numerică sau .Cm none pentru a utiliza valoarea implicită a sistemului de operare. Această opțiune poate primi unul sau două argumente, separate prin spațiu alb. Dacă este specificat un argument, acesta este utilizat necondiționat ca clasă de pachete. Dacă sunt specificate două valori, prima este selectată automat pentru sesiunile interactive și a doua pentru sesiunile non-interactive. Valoarea implicită este .Cm ef (Expedited Forwarding) pentru sesiunile interactive și .Cm none (valoarea implicită a sistemului de operare) pentru sesiunile neinteractive. .It Cm KbdInteractiveAuthentication Specifică dacă se permite autentificarea interactivă la tastatură. Sunt acceptate toate stilurile de autentificare din .Xr login.conf 5 . Valoarea implicită este .Cm yes . Argumentul acestui cuvânt cheie trebuie să fie .Cm yes sau .Cm no . .Cm ChallengeResponseAuthentication este un alias depreciat pentru aceasta. .It Cm KerberosAuthentication Specifică dacă parola furnizată de utilizator pentru .Cm PasswordAuthentication va fi validată prin intermediul KDC (centrul de distribuire de chei) Kerberos. Pentru a utiliza această opțiune, serverul are nevoie de un servtab Kerberos care să permită verificarea identității KDC-ului. Valoarea implicită este .Cm no . .It Cm KerberosGetAFSToken Dacă AFS este activ și utilizatorul are un TGT Kerberos 5, încearcă să obțină un jeton AFS înainte de a accesa directorul personal al utilizatorului. Valoarea implicită este .Cm no . .It Cm KerberosOrLocalPasswd Dacă autentificarea parolei prin Kerberos eșuează, atunci parola va fi validată prin orice mecanism local suplimentar, cum ar fi .Pa /etc/passwd . Valoarea implicită este .Cm yes . .It Cm KerberosTicketCleanup Specifică dacă să se distrugă automat fișierul cache al biletelor utilizatorului la deconectare. Valoarea implicită este .Cm yes . .It Cm KexAlgorithms Specifică algoritmii KEX (Key Exchange) permiși pe care serverul îi va oferi clienților. Ordinea acestei liste nu este importantă, deoarece clientul specifică ordinea preferințelor. Algoritmii multipli trebuie să fie separați prin virgule. .Pp Dacă lista specificată începe cu un caracter .Sq + , atunci algoritmii specificați vor fi adăugați la setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq - , atunci algoritmii specificați (inclusiv cei secificați cu caractere joker) vor fi eliminați din setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq ^ , atunci algoritmii specificați vor fi plasați la începutul setului implicit. .Pp Algoritmii acceptați sunt: .Pp .Bl -item -compact -offset indent .It curve25519-sha256 .It curve25519-sha256@libssh.org .It diffie-hellman-group1-sha1 .It diffie-hellman-group14-sha1 .It diffie-hellman-group14-sha256 .It diffie-hellman-group16-sha512 .It diffie-hellman-group18-sha512 .It diffie-hellman-group-exchange-sha1 .It diffie-hellman-group-exchange-sha256 .It ecdh-sha2-nistp256 .It ecdh-sha2-nistp384 .It ecdh-sha2-nistp521 .It mlkem768x25519-sha256 .It sntrup761x25519-sha512 .It sntrup761x25519-sha512@openssh.com .El .Pp Valoarea implicită este: .Bd -literal -offset indent mlkem768x25519-sha256, sntrup761x25519-sha512,sntrup761x25519-sha512@openssh.com, curve25519-sha256,curve25519-sha256@libssh.org, ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521 .Ed .Pp Lista algoritmilor de schimb de chei acceptați poate fi obținută și utilizând .Qq ssh -Q KexAlgorithms . .It Cm ListenAddress Specifică adresele locale pe care .Xr sshd 8 ar trebui să asculte. Pot fi utilizate următoarele formate: .Pp .Bl -item -offset indent -compact .It .Cm ListenAddress .Sm off .Ar nume-gazdă | adresă .Sm on .Op Cm rdomain Ar domeniu .It .Cm ListenAddress .Sm off .Ar nume-gazdă : port .Sm on .Op Cm rdomain Ar domeniu .It .Cm ListenAddress .Sm off .Ar adresă-IPv4 : port .Sm on .Op Cm rdomain Ar domeniu .It .Cm ListenAddress .Sm off .Oo Ar nume-gazdă | adresă Oc : Ar port .Sm on .Op Cm rdomain Ar domeniu .El .Pp Calificatorul opțional .Cm rdomain solicită .Xr sshd 8 ascultarea într-un domeniu de direcționare explicit. Dacă .Ar port nu este specificat, sshd va asculta pe adresa și toate opțiunile .Cm Port specificate. Valoarea implicită este de a asculta pe toate adresele locale din domeniul de direcționare implicit curent. Sunt permise mai multe opțiuni .Cm ListenAddress . Pentru mai multe informații despre domeniile de direcționare, consultați .Xr rdomain 4 . .It Cm LoginGraceTime Serverul se deconectează după acest timp dacă utilizatorul nu s-a autentificat cu succes. Dacă valoarea este 0, nu există nicio limită de timp. Valoarea implicită este de 120 de secunde. .It Cm LogLevel Definește nivelul de detaliere a mesajelor informative care este utilizat la înregistrarea mesajelor din .Xr sshd 8 . Valorile posibile sunt: QUIET, FATAL, ERROR, INFO, VERBOSE, DEBUG, DEBUG1, DEBUG2 și DEBUG3. Valoarea implicită este INFO. DEBUG și DEBUG1 sunt echivalente. DEBUG2 și DEBUG3 specifică fiecare niveluri superioare de ieșire de depanare. Jurnalizarea cu un nivel DEBUG încalcă confidențialitatea utilizatorilor și nu este recomandată. .It Cm LogVerbose Specifică una sau mai multe valori de suprascriere pentru .Cm LogLevel . O suprascriere constă din una sau mai multe liste de modele care corespund fișierului sursă, funcției și numărului liniei pentru care se forțează înregistrarea detaliată. De exemplu, un model de suprascriere de: .Bd -literal -offset indent kex.c:*:1000,*:kex_exchange_identification():*,packet.c:* .Ed .Pp ar activa înregistrarea detaliată pentru linia 1000 din .Pa kex.c , tot ce se află în funcția .Fn kex_exchange_identification și tot codul din fișierul .Pa packet.c . Această opțiune este destinată depanării și nicio modificare (suprascriere) nu este activată implicit. .It Cm MACs Specifică algoritmii MAC (cod de autentificare a mesajelor) disponibili. Algoritmul MAC este utilizat pentru protecția integrității datelor. Algoritmii multipli trebuie să fie separați prin virgule. Dacă lista specificată începe cu un caracter .Sq + , atunci algoritmii specificați vor fi adăugați la setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq - , atunci algoritmii specificați (inclusiv cei specificați cu caractere joker) vor fi eliminați din setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq ^ , atunci algoritmii specificați vor fi plasați la începutul setului implicit. .Pp Algoritmii care conțin .Qq -etm calculează MAC după criptare (encrypt-then-mac). Acestea sunt considerate mai sigure și se recomandă utilizarea lor. MAC-urile acceptate sunt: .Pp .Bl -item -compact -offset indent .It hmac-md5 .It hmac-md5-96 .It hmac-sha1 .It hmac-sha1-96 .It hmac-sha2-256 .It hmac-sha2-512 .It umac-64@openssh.com .It umac-128@openssh.com .It hmac-md5-etm@openssh.com .It hmac-md5-96-etm@openssh.com .It hmac-sha1-etm@openssh.com .It hmac-sha1-96-etm@openssh.com .It hmac-sha2-256-etm@openssh.com .It hmac-sha2-512-etm@openssh.com .It umac-64-etm@openssh.com .It umac-128-etm@openssh.com .El .Pp Valoarea implicită este: .Bd -literal -offset indent umac-64-etm@openssh.com,umac-128-etm@openssh.com, hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com, hmac-sha1-etm@openssh.com, umac-64@openssh.com,umac-128@openssh.com, hmac-sha2-256,hmac-sha2-512,hmac-sha1 .Ed .Pp Lista algoritmilor MAC disponibili poate fi de asemenea obținută utilizând .Qq ssh -Q mac . .It Cm Match Introduce un bloc condițional. Dacă toate criteriile de pe linia .Cm Match sunt îndeplinite, cuvintele-cheie de pe următoarele linii prevalează asupra celor stabilite în secțiunea globală a fișierului de configurare, până la o altă linie .Cm Match sau până la sfârșitul fișierului. Dacă un cuvânt-cheie apare în mai multe blocuri .Cm Match care sunt îndeplinite, se aplică numai prima instanță a cuvântului-cheie. .Pp Argumentele pentru .Cm Match sunt una sau mai multe perechi criteriu-model sau unul dintre criteriile cu un singur simbol: .Cm All , care corespunde tuturor criteriilor, sau .Cm Invalid-User , care corespunde atunci când numele de utilizator solicitat nu corespunde niciunui cont cunoscut. Criteriile disponibile sunt .Cm User , .Cm Group , .Cm Host , .Cm LocalAddress , .Cm LocalPort , .Cm Version , .Cm RDomain și .Cm Address (cu .Cm RDomain reprezentând .Xr rdomain 4 pe care s-a primit conexiunea). .Pp Modelele de potrivire pot consta în intrări simple sau liste separate prin virgule și pot utiliza operatorii joker și de negare descriși în secțiunea .Sx MODELE din .Xr ssh_config 5 . .Pp Modelele dintr-un criteriu .Cm Address pot conține, în plus, adrese care trebuie să corespundă în formatul de adresă/lungime-mască CIDR, cum ar fi 192.0.2.0/24 sau 2001:db8::/32. Rețineți că lungimea măștii furnizate trebuie să fie în concordanță cu adresa - este o eroare să specificați o lungime a măștii care este prea lungă pentru adresă sau una cu biți activați în această porțiune de gazdă a adresei. De exemplu, 192.0.2.0/33 și, respectiv, 192.0.2.0/8. .Pp Cuvântul cheie .Cm Version se potrivește cu șirul de versiuni al .Xr sshd 8 , de exemplu .Dq OpenSSH_10.0 . .Pp Numai un subset de cuvinte cheie poate fi utilizat pe liniile care urmează unui cuvânt cheie .Cm Match . Cuvintele cheie disponibile sunt .Cm AcceptEnv , .Cm AllowAgentForwarding , .Cm AllowGroups , .Cm AllowStreamLocalForwarding , .Cm AllowTcpForwarding , .Cm AllowUsers , .Cm AuthenticationMethods , .Cm AuthorizedKeysCommand , .Cm AuthorizedKeysCommandUser , .Cm AuthorizedKeysFile , .Cm AuthorizedPrincipalsCommand , .Cm AuthorizedPrincipalsCommandUser , .Cm AuthorizedPrincipalsFile , .Cm Banner , .Cm CASignatureAlgorithms , .Cm ChannelTimeout , .Cm ChrootDirectory , .Cm ClientAliveCountMax , .Cm ClientAliveInterval , .Cm DenyGroups , .Cm DenyUsers , .Cm DisableForwarding , .Cm ExposeAuthInfo , .Cm ForceCommand , .Cm GatewayPorts , .Cm GSSAPIAuthentication , .Cm HostbasedAcceptedAlgorithms , .Cm HostbasedAuthentication , .Cm HostbasedUsesNameFromPacketOnly , .Cm IgnoreRhosts , .Cm Include , .Cm IPQoS , .Cm KbdInteractiveAuthentication , .Cm KerberosAuthentication , .Cm LogLevel , .Cm MaxAuthTries , .Cm MaxSessions , .Cm PAMServiceName , .Cm PasswordAuthentication , .Cm PermitEmptyPasswords , .Cm PermitListen , .Cm PermitOpen , .Cm PermitRootLogin , .Cm PermitTTY , .Cm PermitTunnel , .Cm PermitUserRC , .Cm PubkeyAcceptedAlgorithms , .Cm PubkeyAuthentication , .Cm PubkeyAuthOptions , .Cm RefuseConnection , .Cm RekeyLimit , .Cm RevokedKeys , .Cm RDomain , .Cm SetEnv , .Cm StreamLocalBindMask , .Cm StreamLocalBindUnlink , .Cm TrustedUserCAKeys , .Cm UnusedConnectionTimeout , .Cm X11DisplayOffset , .Cm X11Forwarding și .Cm X11UseLocalhost . .It Cm MaxAuthTries Specifică numărul maxim de încercări de autentificare permise per conexiune. Odată ce numărul de eșecuri atinge jumătate din această valoare, eșecurile ulterioare sunt înregistrate. Valoarea implicită este 6. .It Cm MaxSessions Specifică numărul maxim de sesiuni deschise de tip shell, autentificare sau subsistem (de exemplu, sftp) permise per conexiune de rețea. Mai multe sesiuni pot fi stabilite de clienții care acceptă multiplexarea conexiunii. Stabilirea .Cm MaxSessions la 1 va dezactiva efectiv multiplexarea sesiunilor, în timp ce stabilirea la 0 va împiedica toate sesiunile shell, de autentificare și subsistem, permițând în același timp redirecționarea. Valoarea implicită este 10. .It Cm MaxStartups Specifică numărul maxim de conexiuni simultane neautentificate la demonul SSH. Conexiunile suplimentare vor fi abandonate până când autentificarea reușește sau până când .Cm LoginGraceTime expiră pentru o conexiune. .Pp Alternativ, se poate activa abandonarea prematură aleatorie prin specificarea celor trei valori separate prin două puncte inițiate:rata:total (de exemplu, „10:30:60”). Valoarea implicită este 10:30:100. .Xr sshd 8 va respinge încercările de conectare cu o probabilitate de rata/100 (30%) dacă există în prezent (10) conexiuni neautentificate. Probabilitatea crește liniar și toate încercările de conectare sunt refuzate dacă numărul de conexiuni neautentificate ajunge la numărul „total” (60). .It Cm ModuliFile Specifică fișierul .Xr moduli 5 care conține grupurile Diffie-Hellman utilizate pentru metodele de schimb de chei .Dq diffie-hellman-group-exchange-sha1 și .Dq diffie-hellman-group-exchange-sha256 . Valoarea implicită este .Pa /etc/ssh/moduli . .It Cm PAMServiceName Specifică numele serviciului utilizat pentru autentificarea, autorizarea și controlul sesiunii PAM (Pluggable Authentication Modules) atunci când .Cm UsePAM este activată. Valoarea implicită este .Cm sshd . .It Cm PasswordAuthentication Specifică dacă este permisă autentificarea prin parolă. Valoarea implicită este .Cm yes . .It Cm PermitEmptyPasswords Atunci când este permisă autentificarea prin parolă, aceasta specifică dacă serverul permite conectarea la conturi cu șiruri de parole goale. Valoarea implicită este .Cm no . .It Cm PermitListen Specifică adresele/porturile pe care o redirecționare de port TCP la distanță poate asculta. Specificația de ascultare trebuie să fie una dintre următoarele forme: .Pp .Bl -item -offset indent -compact .It .Cm PermitListen .Sm off .Ar port .Sm on .It .Cm PermitListen .Sm off .Ar gazdă : port .Sm on .El .Pp Mai multe permisiuni pot fi specificate prin separarea lor cu un spațiu alb. Un argument de tipul .Cm any poate fi utilizat pentru a elimina toate restricțiile și a permite orice cerere de ascultare. Un argument de tipul .Cm none poate fi utilizat pentru a interzice toate cererile de ascultare. Numele gazdei poate conține caractere joker, așa cum este descris în secțiunea PATTERNS din .Xr ssh_config 5 . Caracterul joker .Sq * poate fi de asemenea utilizat în locul unui număr de port pentru a permite toate porturile. În mod implicit, sunt permise toate solicitările de ascultare pentru redirecționarea porturilor. Rețineți că opțiunea .Cm GatewayPorts poate restricționa și mai mult adresele care pot fi ascultate. Rețineți, de asemenea, că .Xr ssh 1 va solicita o gazdă de ascultare .Dq localhost dacă nu a fost solicitată în mod specific o gazdă de ascultare, iar acest nume este tratat diferit față de adresele explicite de gazdă locală .Dq 127.0.0.1 și .Dq ::1 . .It Cm PermitOpen Specifică destinațiile către care este permisă redirecționarea porturilor TCP. Specificația de redirecționare trebuie să fie una dintre următoarele forme: .Pp .Bl -item -offset indent -compact .It .Cm PermitOpen .Sm off .Ar gazdă : port .Sm on .It .Cm PermitOpen .Sm off .Ar adresă-IPv4 : port .Sm on .It .Cm PermitOpen .Sm off .Ar \&[ adresă-IPv6 \&] : port .Sm on .El .Pp Se pot specifica mai multe redirecționări prin separarea lor cu un spațiu alb. Un argument de tipul .Cm any poate fi utilizat pentru a elimina toate restricțiile și a permite orice cerere de redirecționare. Un argument de tipul .Cm none poate fi utilizat pentru a interzice toate cererile de redirecționare. Caracterul joker .Sq * poate fi utilizat pentru gazdă sau port pentru a permite toate gazdele, respectiv porturile. În caz contrar, nu se efectuează nicio potrivire de model sau căutare de adrese pentru numele furnizate. În mod implicit, toate cererile de redirecționare a porturilor sunt permise. .It Cm PermitRootLogin Specifică dacă root se poate conecta folosind .Xr ssh 1 . Argumentul trebuie să fie .Cm yes , .Cm prohibit-password , .Cm forced-commands-only sau .Cm no . Valoarea implicită este .Cm prohibit-password . .Pp Dacă această opțiune este stabilită la .Cm prohibit-password (sau aliasul său depreciat, .Cm without-password ) , autentificarea prin parolă și tastatura-interactivă sunt dezactivate pentru root. .Pp Dacă această opțiune este definită la .Cm forced-commands-only , autentificarea root cu autentificare prin cheie publică va fi permisă, dar numai dacă a fost specificată opțiunea .Ar command (care poate fi utilă pentru realizarea de copii de rezervă de la distanță chiar dacă autentificarea root nu este permisă în mod normal). Toate celelalte metode de autentificare sunt dezactivate pentru root. .Pp Dacă această opțiune este stabilită la .Cm no , root nu are voie să se conecteze. .It Cm PermitTTY Specifică dacă este permisă alocarea .Xr pty 4 . Valoarea implicită este .Cm yes . .It Cm PermitTunnel Specifică dacă este permisă redirecționarea dispozitivelor .Xr tun 4 . Argumentul trebuie să fie .Cm yes , .Cm point-to-point (strat 3), .Cm ethernet (strat 2) sau .Cm no . Specificarea .Cm yes permite atât .Cm point-to-point , cât și .Cm ethernet . Valoarea implicită este .Cm no . .Pp Independent de această valoare a opțiunii, permisiunile dispozitivului .Xr tun 4 selectat trebuie să permită accesul utilizatorului. .It Cm PermitUserEnvironment Specifică dacă opțiunile .Pa ~/.ssh/environment și .Cm environment= din .Pa ~/.ssh/authorized_keys sunt procesate de .Xr sshd 8 . Opțiunile valide sunt .Cm yes , .Cm no sau o listă de modele care specifică ce nume de variabile de mediu trebuie acceptate (de exemplu .Qq LANG,LC_* ) . Valoarea implicită este .Cm no . Activarea procesării mediului poate permite utilizatorilor să ocolească restricțiile de acces în anumite configurații utilizând mecanisme precum .Ev LD_PRELOAD . .It Cm PermitUserRC Specifică dacă orice fișier .Pa ~/.ssh/rc este executat. Valoarea implicită este .Cm yes . .It Cm PerSourceMaxStartups Specifică numărul de conexiuni neautentificate permise de la o anumită adresă sursă sau .Dq none dacă nu există nicio limită. Această limită este aplicată în plus față de .Cm MaxStartups , oricare dintre acestea este mai mică. Valoarea implicită este .Cm none . .It Cm PerSourceNetBlockSize Specifică numărul de biți ai adresei sursă care sunt grupați în scopul aplicării limitelor PerSourceMaxStartups. Se pot specifica valori pentru IPv4 și, opțional, IPv6, separate prin două puncte. Valoarea implicită este .Cm 32:128 , ceea ce înseamnă că fiecare adresă este luată în considerare individual. .It Cm PerSourcePenalties Controlează penalitățile pentru diferite condiții care pot reprezenta atacuri asupra .Xr sshd 8 . Dacă se aplică o sancțiune împotriva unui client, atunci adresa sa sursă și orice alta din aceeași rețea, astfel cum este definită de .Cm PerSourceNetBlockSize , va fi refuzată pentru o perioadă. .Pp O penalizare nu afectează conexiunile simultane în curs de desfășurare, dar mai multe penalizări din aceeași sursă de la conexiuni simultane se vor acumula până la un maxim. Dimpotrivă, penalitățile nu sunt aplicate până când nu se acumulează un prag minim de timp. .Pp Penalitățile sunt activate în mod implicit cu valorile implicite enumerate mai jos, dar pot fi dezactivate folosind cuvântul-cheie .Cm no . Valorile implicite pot fi anulate prin specificarea unuia sau mai multora dintre cuvintele cheie de mai jos, separate prin spații albe. Toate cuvintele cheie acceptă argumente, de exemplu: \& .Qq crash:2m . .Bl -tag -width Ds .It Cm crash:duration Specifică cât timp să se refuze clienții care cauzează o cădere a .Xr sshd 8 (implicit: 90s). .It Cm authfail:duration Specifică cât timp trebuie să se refuze clienții care se deconectează după una sau mai multe încercări nereușite de autentificare (implicit: 5s). .It Cm invaliduser:duration Specifică cât timp să se refuze accesul clienților care încearcă să se autentifice cu un nume de utilizator nevalid (implicit: 5 secunde). .It Cm refuseconnection:duration Specifică perioada de timp în care se refuză conectarea clienților cărora li s-a interzis administrativ conectarea prin opțiunea .Cm RefuseConnection (implicit: 10s). .It Cm noauth:duration Specifică cât timp trebuie să se refuze clienții care se deconectează fără a încerca autentificarea (implicit: 1s). Acest timp limită trebuie utilizat cu prudență, altfel poate penaliza instrumentele de scanare legitime precum .Xr ssh-keyscan 1 . .It Cm grace-exceeded:duration Specifică cât timp trebuie să se refuze clienții care nu reușesc să se autentifice după .Cm LoginGraceTime (implicit: 10s). .It Cm max:duration Specifică durata maximă pentru care accesul la o anumită gamă de adrese sursă va fi refuzat (implicit: 10m). Penalitățile repetate se vor acumula până la acest maxim. .It Cm min:duration Specifică penalizarea minimă care trebuie să se acumuleze înainte de începerea aplicării (implicit: 15s). .It Cm max-sources4:number , max-sources6:number Specifică numărul maxim de intervale de adrese IPv4 și IPv6 ale clienților care trebuie urmărite pentru penalizări (implicit: 65536 pentru ambele). .It Cm overflow:mode Controlează modul în care serverul se comportă atunci când numărul .Cm max-sources4 sau .Cm max-sources6 este depășit. Există două moduri de operare: .Cm deny-all , care refuză toate conexiunile primite, altele decât cele exceptate prin .Cm PerSourcePenaltyExemptList până la expirarea unei penalizări, și .Cm permissive , care permite conexiuni noi prin eliminarea anticipată a penalizărilor existente (implicit: permissive). Rețineți că penalizările clienților sub pragul .Cm min sunt luate în considerare la numărul total de penalizări urmărite. Adresele IPv4 și IPv6 sunt urmărite separat, astfel încât o depășire în una dintre ele nu o va afecta pe cealaltă. .It Cm overflow6:mode Permite specificarea unui mod de depășire diferit pentru adresele IPv6. Modalitatea implicită este de a utiliza același mod de depășire specificat pentru IPv4. .El .It Cm PerSourcePenaltyExemptList Specifică o listă de adrese, separate prin virgule, care urmează să fie exceptate de la sancțiuni. Această listă poate conține caractere joker și intervale de adrese/lungime-mască CIDR. Rețineți că lungimea măștii furnizate trebuie să fie în concordanță cu adresa - este o eroare să specificați o lungime a măștii care este prea mare pentru adresă sau una cu biți definiți în această porțiune de gazdă a adresei. De exemplu, 192.0.2.0/33 și, respectiv, 192.0.2.0/8. Valoarea implicită este de a nu excepta nicio adresă. .It Cm PidFile Specifică fișierul care conține ID-ul de proces al demonului SSH sau .Cm none pentru a nu scrie unul. Valoarea implicită este .Pa /run/sshd.pid . .It Cm Port Specifică numărul portului pe care .Xr sshd 8 ascultă. Valoarea implicită este 22. Sunt permise opțiuni multiple de acest tip. Consultați și .Cm ListenAddress . .It Cm PrintLastLog Specifică dacă .Xr sshd 8 ar trebui să imprime data și ora ultimei conectări a utilizatorului atunci când un utilizator se conectează interactiv. Valoarea implicită este .Cm yes . .It Cm PrintMotd Specifică dacă .Xr sshd 8 trebuie să imprime .Pa /etc/motd atunci când un utilizator se conectează interactiv. (Pe unele sisteme este imprimat de asemenea de shell, .Pa /etc/profile , sau echivalent). Valoarea implicită este .Cm yes . .It Cm PubkeyAcceptedAlgorithms Specifică algoritmii de semnătură care vor fi acceptați pentru autentificarea cu cheie publică ca o listă de modele separate prin virgule. Alternativ, dacă lista specificată începe cu un caracter .Sq + , atunci algoritmii specificați vor fi adăugați la setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq - , atunci algoritmii specificați (inclusiv cu caracterele joker) vor fi eliminați din setul implicit în loc să fie înlocuiți. Dacă lista specificată începe cu un caracter .Sq ^ , atunci algoritmii specificați vor fi plasați la începutul setului implicit. Valoarea implicită pentru această opțiune este: .Bd -literal -offset 3n ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 .Ed .Pp Lista algoritmilor de semnătură disponibili poate fi de asemenea obținută utilizând .Qq ssh -Q PubkeyAcceptedAlgorithms . .It Cm PubkeyAuthOptions Definește una sau mai multe opțiuni de autentificare cu cheie publică. Cuvintele cheie acceptate sunt: .Cm none (implicit; indică faptul că nu sunt activate opțiuni suplimentare), .Cm touch-required și .Cm verify-required . .Pp Opțiunea .Cm touch-required face ca autentificarea cu cheie publică utilizând un algoritm de autentificare FIDO (de exemplu, .Cm ecdsa-sk sau .Cm ed25519-sk ) să necesite întotdeauna semnătura pentru a atesta că un utilizator prezent fizic a confirmat în mod explicit autentificarea (de obicei prin atingerea autentificatorului). În mod implicit, .Xr sshd 8 necesită prezența utilizatorului, cu excepția cazului în care este suprascrisă cu o opțiune authorized_keys. Fanionul .Cm touch-required dezactivează această înlocuire. .Pp Opțiunea .Cm verify-required necesită o semnătură a cheii FIDO care să ateste că utilizatorul a fost verificat, de exemplu, prin intermediul unui cod PIN. .Pp Nici opțiunea .Cm touch-required și nici opțiunea .Cm verify-required nu au vreun efect pentru alte tipuri de chei publice, non-FIDO. .It Cm PubkeyAuthentication Specifică dacă este permisă autentificarea cu cheie publică. Valoarea implicită este .Cm yes . .It Cm RefuseConnection Indică faptul că .Xr sshd 8 ar trebui să încheie necondiționat conexiunea. În plus, o penalizare .Cm refuseconnection poate fi înregistrată asupra sursei conexiunii dacă .Cm PerSourcePenalties este activată. Această opțiune este cu adevărat utilă numai într-un bloc .Cm Match . .It Cm RekeyLimit Specifică cantitatea maximă de date care pot fi transmise sau primite înainte ca cheia de sesiune să fie renegociată, urmată opțional de o cantitate maximă de timp care poate trece înainte ca cheia de sesiune să fie renegociată. Primul argument este specificat în octeți și poate avea un sufix .Sq K , .Sq M sau .Sq G pentru a indica kiloocteți, megaocteți sau, respectiv, gigaocteți. Valoarea implicită este între .Sq 1G și .Sq 4G , în funcție de cifru. A doua valoare opțională este specificată în secunde și poate utiliza oricare dintre unitățile documentate în secțiunea .Sx FORMATE DE TIMP . Valoarea implicită pentru .Cm RekeyLimit este .Cm default none , ceea ce înseamnă că rescrierea este efectuată după ce a fost trimisă sau primită cantitatea de date implicită a cifrului și nu se efectuează rescrierea în funcție de timp. .It Cm RequiredRSASize Specifică dimensiunea minimă a cheii RSA (în biți) pe care .Xr sshd 8 o va accepta. Cheile de autentificare bazate pe utilizator și gazdă mai mici decât această limită vor fi refuzate. Valoarea implicită este de .Cm 1024 biți. Rețineți că această limită poate fi ridicată numai față de valoarea implicită. .It Cm RevokedKeys Specifică fișierul de chei publice revocate sau .Cm none pentru a nu utiliza unul. Cheile listate în acest fișier vor fi refuzate pentru autentificarea cu cheie publică. Rețineți că, dacă acest fișier nu poate fi citit, atunci autentificarea prin cheie publică va fi refuzată pentru toți utilizatorii. Cheile pot fi specificate sub forma unui fișier text, care enumeră o cheie publică pe linie, sau sub forma unei liste de revocare a cheilor OpenSSH (KRL) generată de .Xr ssh-keygen 1 . Acest fișier poate fi consultat la fiecare încercare de autentificare cu cheie publică primită de .Xr sshd 8 , iar conținutul său trebuie să fie consecvent în orice moment; prin urmare, acesta trebuie înlocuit doar în mod atomic și nu trebuie niciodată modificat direct în timp ce serverul este în funcțiune. Pentru mai multe informații despre KRL-uri, consultați secțiunea LISTE DE REVOCARE A CHEILOR din .Xr ssh-keygen 1 . .It Cm RDomain Specifică un domeniu de direcționare explicit care este aplicat după finalizarea autentificării. Sesiunea utilizatorului, precum și orice socluri IP redirecționate sau ascultate, vor fi legate de acest .Xr rdomain 4 . Dacă domeniul de direcționare este definit la .Cm \&%D , atunci va fi aplicat domeniul în care a fost primită conexiunea de intrare. .It Cm SecurityKeyProvider Specifică o rută către o bibliotecă care va fi utilizată la încărcarea oricăror chei găzduite de autentificatorul FIDO, înlocuind opțiunea implicită de utilizare a suportului USB HID încorporat. .It Cm SetEnv Specifică una sau mai multe variabile de mediu care trebuie definite în sesiunile copil pornite de .Xr sshd 8 ca .Dq NUME=VALOARE . Valoarea variabilei de mediu poate fi pusă între ghilimele (de exemplu, dacă conține caractere de spațiu alb). Variabilele de mediu definite de .Cm SetEnv prevalează asupra mediului implicit și asupra oricăror variabile specificate de utilizator prin .Cm AcceptEnv sau .Cm PermitUserEnvironment . .It Cm SshdAuthPath Suprascrie ruta implicită către binarul .Cm sshd-auth care este invocat pentru a finaliza autentificarea utilizatorului. Valoarea implicită este .Pa /usr/lib/ssh/sshd-auth . Această opțiune este destinată utilizării de către teste. .It Cm SshdSessionPath Suprascrie ruta implicită către binarul .Cm sshd-session care este invocat pentru a gestiona fiecare conexiune. Valoarea implicită este .Pa /usr/lib/ssh/sshd-session . Această opțiune este destinată utilizării de către teste. .It Cm StreamLocalBindMask Stabilește masca octală a modului de creare a fișierului .Pq umask utilizată la crearea unui fișier soclu de domeniu Unix pentru redirecționarea porturilor locale sau la distanță. Această opțiune este utilizată numai pentru redirecționarea porturilor către un fișier soclu de domeniu Unix. .Pp Valoarea implicită este 0177, care creează un fișier soclu de domeniu Unix care poate fi citit și scris numai de către proprietar. Rețineți că nu toate sistemele de operare respectă modul de fișier al fișierelor soclu de domeniu Unix. .It Cm StreamLocalBindUnlink Specifică dacă să se elimine un fișier soclu de domeniu Unix existent pentru redirecționarea portului local sau la distanță înainte de a crea unul nou. Dacă fișierul soclu există deja și .Cm StreamLocalBindUnlink nu este activată, .Nm sshd nu va putea transmite portul către fișierul soclu de domeniu Unix. Această opțiune este utilizată numai pentru redirecționarea portului către un fișier soclu de domeniu Unix. .Pp Argumentul trebuie să fie .Cm yes sau .Cm no . Valoarea implicită este .Cm no . .It Cm StrictModes Specifică dacă .Xr sshd 8 ar trebui să verifice modurile (permisiunile) fișierelor și proprietarul fișierelor utilizatorului și al directorului personal înainte de a accepta autentificarea. În mod normal, acest lucru este de dorit, deoarece începătorii își lasă uneori din greșeală directorul sau fișierele cu posibilitatea de a le scrie toată lumea. Valoarea implicită este .Cm yes . Rețineți că acest lucru nu se aplică la .Cm ChrootDirectory , ale cărui permisiuni și proprietar sunt verificate necondiționat. .It Cm Subsystem Configurează un subsistem extern (de exemplu, un demon de transfer de fișiere). Argumentele trebuie să fie un nume de subsistem și o comandă (cu argumente opționale) de executat la solicitarea subsistemului. .Pp Comanda .Cm sftp-server implementează subsistemul de transfer de fișiere SFTP. .Pp Alternativ, numele .Cm internal-sftp implementează un server SFTP în proces. Acest lucru poate simplifica configurațiile care utilizează .Cm ChrootDirectory pentru a forța o rădăcină diferită a sistemului de fișiere pentru clienți. Acesta acceptă aceleași argumente de linie de comandă ca și .Cm sftp-server și chiar dacă este în proces, opțiuni precum .Cm LogLevel sau .Cm SyslogFacility nu i se aplică și trebuie să fie stabilite explicit prin intermediul argumentelor de linie de comandă. .Pp În mod implicit, nu sunt definite subsisteme. .It Cm SyslogFacility Oferă codul facilității care este utilizat la înregistrarea mesajelor de la .Xr sshd 8 . Valorile posibile sunt: DAEMON, USER, AUTH, LOCAL0, LOCAL1, LOCAL2, LOCAL3, LOCAL4, LOCAL5, LOCAL6, LOCAL7. Valoarea implicită este AUTH. .It Cm TCPKeepAlive Specifică dacă sistemul trebuie să trimită mesaje TCP „keepalive” celeilalte părți. Dacă acestea sunt trimise, moartea conexiunii sau prăbușirea uneia dintre mașini va fi observată în mod corespunzător. Cu toate acestea, acest lucru înseamnă că conexiunile vor muri dacă ruta este căzută temporar, iar unele persoane consideră acest lucru enervant. Pe de altă parte, dacă mesajele TCP „keepalives” nu sunt trimise, sesiunile se pot bloca indefinit pe server, lăsând .Qq ghost utilizatorilor și consumând resursele serverului. .Pp Valoarea implicită este .Cm yes (pentru a trimite mesaje TCP keepalive), iar serverul va observa dacă rețeaua nu funcționează sau dacă gazda clientului se blochează. Acest lucru evită suspendarea infinită a sesiunilor. .Pp Pentru a dezactiva mesajele TCP keepalive, valoarea trebuie să fie stabilită la .Cm no . .It Cm TrustedUserCAKeys Specifică un fișier care conține cheile publice ale autorităților de certificare (CA) care sunt de încredere pentru a semna certificatele de utilizator pentru autentificare sau .Cm none pentru a nu utiliza unul. Cheile sunt listate una pe linie; sunt permise liniile goale și comentariile care încep cu .Ql # . Dacă un certificat este prezentat pentru autentificare și are cheia CA de semnare listată în acest fișier, atunci acesta poate fi utilizat pentru autentificarea oricărui utilizator listat în lista „principals” a certificatului. Rețineți că certificatele care nu au o listă de principali nu vor fi permise pentru autentificare utilizând .Cm TrustedUserCAKeys . Pentru mai multe detalii privind certificatele, consultați secțiunea CERTIFICATE din .Xr ssh-keygen 1 . .It Cm UnusedConnectionTimeout Specifică dacă și cât de repede .Xr sshd 8 trebuie să închidă conexiunile clienților fără canale deschise. Canalele deschise includ shell-ul activ, execuția de comenzi sau sesiuni de subsistem, rețeaua conectată, soclu, agent sau redirecționările X11. Ascultătorii de redirecționare, cum ar fi cei din fanionul .Xr ssh 1 .Fl R , nu sunt considerați canale deschise și nu împiedică timpul limită. Valoarea timpului de așteptare este specificată în secunde sau poate utiliza oricare dintre unitățile documentate în secțiunea .Sx FORMATE DE TIMP . .Pp Rețineți că acest timp de așteptare începe atunci când conexiunea clientului finalizează autentificarea utilizatorului, dar înainte ca clientul să aibă posibilitatea de a deschide orice canal. Trebuie folosită prudența atunci când se utilizează valori scurte ale timpului de așteptare, deoarece este posibil ca acestea să nu ofere suficient timp pentru ca clientul să solicite și să își deschidă canalele înainte de terminarea conexiunii. .Pp Valoarea implicită .Cm none este de a nu expira niciodată conexiunile pentru că nu au canale deschise. Această opțiune poate fi utilă în combinație cu .Cm ChannelTimeout . .It Cm UseDNS Specifică dacă .Xr sshd 8 ar trebui să caute numele gazdei la distanță și să verifice dacă numele gazdei rezolvat pentru adresa IP la distanță corespunde aceleiași adrese IP. .Pp Dacă această opțiune este stabilită la .Cm no (valoarea implicită), atunci în directivele .Pa ~/.ssh/authorized_keys .Cm from și .Nm sshd_config .Cm Match .Cm Host pot fi utilizate doar adrese și nu nume de gazdă. .It Cm UsePAM Activează interfața Pluggable Authentication Module. Dacă este definită la .Cm yes , aceasta va permite autentificarea PAM utilizând .Cm KbdInteractiveAuthentication și .Cm PasswordAuthentication în plus față de procesarea contului PAM și a modulului de sesiune pentru toate tipurile de autentificare. .Pp Deoarece autentificarea interactivă la tastatură PAM are de obicei un rol echivalent cu autentificarea prin parolă, trebuie să dezactivați fie .Cm PasswordAuthentication , fie .Cm KbdInteractiveAuthentication . .Pp Dacă .Cm UsePAM este activată, nu veți putea executa .Xr sshd 8 ca utilizator non-root. Valoarea implicită este .Cm no . .It Cm VersionAddendum Specifică opțional textul suplimentar care se adaugă la mesajul de întâmpinare al protocolului SSH trimis de server la conectare. Valoarea implicită este .Cm none . .It Cm X11DisplayOffset Specifică primul număr de afișaj disponibil pentru redirecționarea .Xr sshd 8 Ns 's X11. Acest lucru împiedică sshd să interfereze cu serverele X11 reale. Valoarea implicită este 10. .It Cm X11Forwarding Specifică dacă este permisă redirecționarea X11. Argumentul trebuie să fie .Cm yes sau .Cm no . Valoarea implicită este .Cm no . .Pp Atunci când redirecționarea X11 este activată, poate exista o expunere suplimentară la server și la afișajele clienților dacă afișajul proxy .Xr sshd 8 este configurat să asculte la adresa substituentă (a se vedea .Cm X11UseLocalhost ) , deși acest lucru nu este implicit. În plus, falsificarea autentificării și verificarea și substituirea datelor de autentificare au loc pe partea clientului. Riscul de securitate al utilizării redirecționării X11 este că serverul de afișare X11 al clientului poate fi expus atacurilor atunci când clientul SSH solicită redirecționarea (a se vedea avertismentele pentru .Cm ForwardX11 în .Xr ssh_config 5 ) . Un administrator de sistem poate avea o poziție în care dorește să protejeze clienții care se pot expune la atacuri prin solicitarea involuntară a redirecționării X11, ceea ce poate justifica o valoare .Cm no . .Pp Rețineți că dezactivarea redirecționării X11 nu împiedică utilizatorii să redirecționeze traficul X11, deoarece utilizatorii își pot instala întotdeauna propriile redirecționări. .It Cm X11UseLocalhost Specifică dacă .Xr sshd 8 trebuie să lege serverul de redirecționare X11 la adresa loopback sau la adresa substituentă. În mod implicit, sshd leagă serverul de redirecționare la adresa loopback și definește partea de nume de gazdă a variabilei de mediu .Ev DISPLAY la .Cm localhost . Acest lucru împiedică gazdele de la distanță să se conecteze la afișajul proxy. Cu toate acestea, este posibil ca unii clienți X11 mai vechi să nu funcționeze cu această configurație. .Cm X11UseLocalhost poate fi stabilită la .Cm no pentru a specifica faptul că serverul de redirecționare trebuie să fie legat la adresa substituentă. Argumentul trebuie să fie .Cm yes sau .Cm no . Valoarea implicită este .Cm yes . .It Cm XAuthLocation Specifică numele complet al programului .Xr xauth 1 , sau .Cm none pentru a nu utiliza unul. Valoarea implicită este .Pa /usr/bin/xauth . .El .Sh FORMATE DE TIMP Argumentele din linia de comandă .Xr sshd 8 și opțiunile din fișierele de configurare care specifică timpul pot fi exprimate folosind o secvență de forma: .Sm off .Ar timp Op Ar simbol , .Sm on unde .Ar timp este o valoare întreagă pozitivă și .Ar simbol este una dintre următoarele: .Pp .Bl -tag -width Ds -compact -offset indent .It Aq Cm niciunul secunde .It Cm s | Cm S secunde .It Cm m | Cm M minute .It Cm h | Cm H ore .It Cm d | Cm D zile .It Cm w | Cm W săptămâni .El .Pp Fiecare membru al secvenței este adunat pentru a calcula valoarea totală a timpului. .Pp Exemple de format de timp: .Pp .Bl -tag -width Ds -compact -offset indent .It 600 600 secunde (10 minute) .It 10m 10 minute .It 1h30m 1 oră 30 minute (90 minute) .El .Sh SIMBOLURI Argumentele anumitor cuvinte-cheie pot conține simboluri, care sunt expandate în timpul rulării. Simbolurile sunt expandate fără a fi încadrate între ghilimele și fără a se aplica caractere de escape pentru caracterele shell. Este responsabilitatea utilizatorului să se asigure că acestea sunt sigure în contextul în care sunt utilizate. .Pp Simbolurile acceptate în .Nm sshd_config sunt: .Pp .Bl -tag -width XXXX -offset indent -compact .It %% Un literal .Sq % . .It \&%C Identifică punctele finale ale conexiunii, conținând patru valori separate prin spațiu: adresa clientului, numărul portului clientului, adresa serverului și numărul portului serverului. .It \&%D Domeniul de direcționare în care a fost primită conexiunea de intrare. .It %F Amprenta digitală a cheii CA (autorității de certificare). .It %f Amprenta digitală a cheii sau a certificatului. .It %h Directorul personal al utilizatorului. .It %i ID-ul cheii din certificat. .It %K Cheia CA codificată în base64. .It %k Cheia sau certificatul codificate în base64 pentru autentificare. .It %s Numărul de serie al certificatului. .It \&%T Tipul cheii CA. .It %t Tipul cheii sau al certificatului. .It \&%U ID-ul numeric de utilizator al utilizatorului țintă. .It %u Numele utilizatorului. .El .Pp .Cm AuthorizedKeysCommand acceptă simbolurile %%, %C, %D, %f, %h, %k, %t, %U și %u. .Pp .Cm AuthorizedKeysFile acceptă simbolurile %%, %h, %U, și %u. .Pp .Cm AuthorizedPrincipalsCommand acceptă simbolurile %%, %C, %D, %F, %f, %h, %i, %K, %k, %s, %T, %t, %U, și %u. .Pp .Cm AuthorizedPrincipalsFile acceptă simbolurile %%, %h, %U, și %u. .Pp .Cm ChrootDirectory acceptă simbolurile %%, %h, %U, și %u. .Pp .Cm RoutingDomain acceptă simbolul %D. .Sh FIȘIERE .Bl -tag -width Ds .It Pa /etc/ssh/sshd_config Conține date de configurare pentru .Xr sshd 8 . Acest fișier ar trebui să poată fi scris numai de către root, dar se recomandă (deși nu este necesar) ca el să poată fi citit de toată lumea. .El .Sh CONSULTAȚI ȘI .Xr sftp-server 8 , .Xr sshd 8 .Sh AUTORI .An -nosplit OpenSSH este un derivat al versiunii originale și libere ssh 1.2.12 de .An Tatu Ylonen . .An Aaron Campbell , Bob Beck , Markus Friedl , Niels Provos , .An Theo de Raadt și .An Dug Song au eliminat multe erori, au readăugat caracteristici mai noi și au creat OpenSSH. .An Markus Friedl a contribuit la suportul pentru versiunile 1.5 și 2.0 ale protocolului SSH. .An Niels Provos și .An Markus Friedl au contribuit la suportul pentru separarea privilegiilor. .Pp .Sh TRADUCERE Traducerea în limba română a acestui manual a fost făcută de Remus-Gabriel Chelu . .Pp Această traducere este documentație gratuită; citiți .Lk https://www.gnu.org/licenses/gpl-3.0.html Licența publică generală GNU Versiunea 3 sau o versiune ulterioară cu privire la condiții privind drepturile de autor. NU se asumă NICIO RESPONSABILITATE. .Pp Dacă găsiți erori în traducerea acestui manual, vă rugăm să trimiteți un e-mail la .Mt translation-team-ro@lists.sourceforge.net .Me .