SSHD_CONFIG(5) File Formats Manual SSHD_CONFIG(5) NUME sshd_config - fiierul de configurare al daemonului OpenSSH DESCRIERE sshd(8) citete datele de configurare din /etc/ssh/sshd_config (sau fiierul specificat cu -f in linia de comanda). Fiierul conine perechi cuvant_cheie-argument, una pe linie. Daca nu se specifica altfel, pentru fiecare cuvant_cheie se va utiliza prima valoare obinuta. Liniile care incep cu `#' i liniile goale sunt interpretate ca fiind comentarii. Argumentele pot fi opional incluse intre ghilimele duble (") pentru a reprezenta argumentele care conin spaii. Cuvintele-cheie posibile i semnificaiile acestora sunt urmatoarele (reinei ca cuvintele-cheie nu disting majusculele de minuscule, iar argumentele disting majusculele de minuscule): AcceptEnv Specifica ce variabile de mediu trimise de client vor fi copiate in environ(7) al sesiunii. Consultai SendEnv i SetEnv in ssh_config(5) pentru modul de configurare a clientului. Variabila de mediu TERM este intotdeauna acceptata ori de cate ori clientul solicita un pseudo-terminal, deoarece acesta este cerut de protocol. Variabilele sunt specificate prin nume, care poate conine caracterele joker `*' i `?'. Variabilele de mediu multiple pot fi separate prin spaiu alb sau repartizate pe mai multe directive AcceptEnv. Fii avertizai ca unele variabile de mediu ar putea fi utilizate pentru a ocoli mediile de utilizator restricionate. Din acest motiv, trebuie avuta grija la utilizarea acestei directive. Valoarea implicita este de a nu accepta nicio variabila de mediu. AddressFamily Specifica ce familie de adrese ar trebui sa fie utilizata de sshd(8). Argumentele valide sunt any (implicit), inet (utilizeaza numai IPv4) sau inet6 (utilizeaza numai IPv6). AllowAgentForwarding Specifica daca este permisa redirecionarea ssh-agent(1). Valoarea implicita este yes. Reinei ca dezactivarea redirecionarii agentului nu imbunataete securitatea decat daca utilizatorilor li se interzice i accesul la shell, deoarece acetia ii pot instala intotdeauna propriile instrumente de redirecionare. AllowGroups Acest cuvant cheie poate fi urmat de o lista de modele de nume de grup, separate prin spaii. Daca este specificat, autentificarea este permisa numai pentru utilizatorii al caror grup principal sau lista de grupuri suplimentare corespunde unuia dintre modele. Numai numele grupurilor sunt valide; un ID de grup numeric nu este recunoscut. In mod implicit, autentificarea este permisa pentru toate grupurile. AllowGroups nu este consultat pentru grupurile care corespund criteriilor din DenyGroups. Consultai seciunea <> din ssh_config(5) pentru mai multe informaii despre modele. Acest cuvant cheie poate aparea de mai multe ori in sshd_config, fiecare instana adaugandu-se la lista. AllowStreamLocalForwarding Specifica daca este permisa redirecionarea StreamLocal (soclu de domeniu Unix). Opiunile disponibile sunt yes (implicit) sau all pentru a permite redirecionarea StreamLocal, no pentru a preveni orice redirecionare StreamLocal, local pentru a permite doar redirecionarea locala (din perspectiva ssh(1)) sau remote pentru a permite doar redirecionarea la distana. Reinei ca dezactivarea redirecionarii StreamLocal nu imbunataete securitatea decat daca utilizatorilor li se refuza i accesul la shell, deoarece acetia ii pot instala oricand propriile instrumente de redirecionare. AllowTcpForwarding Specifica daca este permisa redirecionarea TCP. Opiunile disponibile sunt yes (implicit) sau all pentru a permite redirecionarea TCP, no pentru a impiedica orice redirecionare TCP, local pentru a permite doar redirecionarea locala (din perspectiva ssh(1)) sau remote pentru a permite doar redirecionarea la distana. Reinei ca dezactivarea redirecionarii TCP nu imbunataete securitatea decat daca utilizatorilor li se interzice i accesul la shell, deoarece acetia ii pot instala intotdeauna propriile instrumente de redirecionare. AllowUsers Acest cuvant cheie poate fi urmat de o lista de modele de nume de utilizator, separate prin spaii. Daca este specificat, autentificarea este permisa numai pentru numele de utilizator care corespund unuia dintre modele. Numai numele de utilizator sunt valide; un ID de utilizator numeric nu este recunoscut. In mod implicit, autentificarea este permisa pentru toi utilizatorii. Daca modelul are forma UTILIZATOR@GAZDA, atunci UTILIZATOR i GAZDA sunt verificate separat, restricionand autentificarea anumitor utilizatori de la anumite gazde. Criteriile GAZDA pot conine, in plus, adrese care sa corespunda in formatul CIDR ,,address/masklen" (adresa/lungime- masca). AllowUsers nu este consultat pentru utilizatorii care corespund criteriilor din DenyUsers. Consultai seciunea <> din ssh_config(5) pentru mai multe informaii despre modele. Acest cuvant cheie poate aparea de mai multe ori in sshd_config, fiecare instana adaugandu-se la lista. AuthenticationMethods Specifica metodele de autentificare care trebuie sa fie finalizate cu succes pentru ca unui utilizator sa i se acorde accesul. Aceasta opiune trebuie sa fie urmata de una sau mai multe liste de nume de metode de autentificare separate prin virgule sau de un singur ir any pentru a indica comportamentul implicit de acceptare a oricarei metode de autentificare. Daca valoarea implicita este anulata, atunci autentificarea reuita necesita indeplinirea fiecarei metode din cel puin una dintre aceste liste. De exemplu, "publickey,password publickey,keyboard-interactive" ar solicita utilizatorului sa finalizeze autentificarea prin cheie publica, urmata de autentificarea prin parola sau prin tastatura interactiva. Numai metodele care urmeaza in una sau mai multe liste sunt oferite in fiecare etapa, astfel incat, pentru acest exemplu, nu ar fi posibil sa se incerce autentificarea prin parola sau tastatura-interactiva inainte de cheia publica. Pentru autentificarea interactiva la tastatura, este, de asemenea, posibil sa se restricioneze autentificarea la un anumit dispozitiv adaugand doua puncte urmate de identificatorul dispozitivului bsdauth sau pam. in funcie de configuraia serverului. De exemplu, "keyboard-interactive:bsdauth" va restriciona autentificarea interactiva la tastatura la dispozitivul bsdauth. Daca metoda publickey (de cheie publica) este listata de mai multe ori, sshd(8) verifica daca cheile care au fost utilizate cu succes nu sunt reutilizate pentru autentificari ulterioare. De exemplu, "publickey,publickey" necesita autentificarea cu succes folosind doua chei publice diferite. Reinei ca fiecare metoda de autentificare enumerata trebuie, de asemenea, activata explicit in configurare. Metodele de autentificare disponibile sunt: "gssapi-with-mic", "hostbased", "keyboard-interactive", "none" (utilizata pentru accesul la conturi fara parola atunci cand PermitEmptyPasswords este activat), "password" i "publickey". AuthorizedKeysCommand Specifica un program care urmeaza sa fie utilizat pentru a cauta cheile publice ale utilizatorului. Programul trebuie sa fie deinut de root, sa nu poata fi scris de grup sau de alte persoane i sa fie specificat printr-o ruta absoluta. Argumentele pentru AuthorizedKeysCommand accepta simbolurile descrise in seciunea SIMBOLURI. Daca nu sunt specificate argumente, se utilizeaza numele de utilizator al utilizatorului inta. Programul trebuie sa produca la ieirea standard zero sau mai multe linii de ieire authorized_keys (a se vedea AUTHORIZED_KEYS in sshd(8)). AuthorizedKeysCommand este incercata dupa fiierele obinuite AuthorizedKeysFile i nu va fi executata daca o cheie care corespunde este gasita acolo. In mod implicit, nu se executa nicio comanda AuthorizedKeysCommand. Aceasta comanda se executa numai pentru utilizatorii autorizai. AuthorizedKeysCommandUser Specifica utilizatorul sub al carui cont se executa comanda AuthorizedKeysCommand. Se recomanda utilizarea unui utilizator dedicat care nu are alt rol pe gazda decat executarea comenzilor Authorized Keys. Daca AuthorizedKeysCommand este specificat, dar AuthorizedKeysCommandUser nu este, atunci sshd(8) va refuza sa porneasca. AuthorizedKeysFile Specifica fiierul care conine cheile publice utilizate pentru autentificarea utilizatorului. Formatul este descris in seciunea AUTHORIZED_KEYS FILE FORMAT din sshd(8). Argumentele pentru AuthorizedKeysFile pot include caractere joker i pot accepta simbolurile descrise in seciunea SIMBOLURI. Dupa expansiune, AuthorizedKeysFile este considerat a fi o ruta absoluta sau una relativa la directorul personal al utilizatorului. Pot fi enumerate mai multe fiiere, separate prin spaii albe. Alternativ, aceasta opiune poate fi definita la none pentru a sari peste verificarea cheilor utilizatorului in fiiere. Valoarea implicita este ".ssh/authorized_keys .ssh/authorized_keys2". Aceste fiiere sunt verificate numai pentru utilizatorii autorizai. AuthorizedPrincipalsCommand Specifica un program care urmeaza sa fie utilizat pentru a genera lista principalelor certificate permise conform AuthorizedPrincipalsFile. Programul trebuie sa fie deinut de root, sa nu poata fi scris de grup sau de alte persoane i sa fie specificat printr-o ruta absoluta. Argumentele pentru AuthorizedPrincipalsCommand accepta simbolurile descrise in seciunea SIMBOLURI. Daca nu sunt specificate argumente, se utilizeaza numele de utilizator al utilizatorului inta. Programul trebuie sa produca la ieirea standard zero sau mai multe linii de ieire AuthorizedPrincipalsFile. Daca se specifica AuthorizedPrincipalsCommand sau AuthorizedPrincipalsFile, atunci certificatele oferite de client pentru autentificare trebuie sa conina un ,,principal" care este listat. In mod implicit, nu se executa AuthorizedPrincipalsCommand. Aceasta comanda se executa numai pentru utilizatorii autorizai. AuthorizedPrincipalsCommandUser Specifica utilizatorul in contul caruia se executa comanda AuthorizedPrincipalsCommand. Se recomanda utilizarea unui utilizator dedicat care nu are alt rol pe gazda decat executarea comenzilor Authorized Principals. Daca AuthorizedPrincipalsCommand este specificata, dar AuthorizedPrincipalsCommandUser nu este, atunci sshd(8) va refuza sa porneasca. AuthorizedPrincipalsFile Specifica un fiier care enumera numele principalilor care sunt acceptate pentru autentificarea certificatelor. Atunci cand se utilizeaza certificate semnate de o cheie enumerata in TrustedUserCAKeys, acest fiier enumera nume, dintre care unul trebuie sa apara in certificat pentru ca acesta sa fie acceptat pentru autentificare. Numele sunt enumerate cate unul pe linie, precedate de opiuni de cheie (astfel cum sunt descrise in AUTHORIZED_KEYS FILE FORMAT in sshd(8)). Liniile goale i comentariile care incep cu `#' sunt ignorate. Argumentele pentru AuthorizedPrincipalsFile pot include caractere joker i pot accepta simbolurile descrise in seciunea SIMBOLURI. Dupa expansiune, AuthorizedPrincipalsFile este considerata a fi o ruta absoluta sau una relativa la directorul personal al utilizatorului. Valoarea implicita este none, adica neutilizarea unui fiier de principali -- in acest caz, numele de utilizator al utilizatorului trebuie sa apara in lista de principali a unui certificat pentru ca acesta sa fie acceptat. Acest fiier este verificat numai pentru utilizatorii autorizai. Reinei ca AuthorizedPrincipalsFile este utilizata numai atunci cand autentificarea se realizeaza utilizand o autoritate de certificare listata in TrustedUserCAKeys i nu este consultata pentru autoritaile de certificare de incredere prin ~/.ssh/authorized_keys, dei opiunea de cheie principals= ofera o facilitate similara (vezi sshd(8) pentru detalii). Banner Coninutul fiierului specificat este trimis utilizatorului de la distana inainte ca autentificarea sa fie permisa. Daca argumentul este none, atunci nu se afieaza niciun mesaj de intampinare ,,banner." In mod implicit, nu este afiat niciun ,,banner". CASignatureAlgorithms Specifica ce algoritmi sunt permii pentru semnarea certificatelor de catre autoritaile de certificare (CA). Valoarea implicita este: ssh-ed25519,ecdsa-sha2-nistp256, ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 Daca lista specificata incepe cu un caracter `+', atunci algoritmii specificai vor fi adaugai la setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `-', atunci algoritmii specificai (inclusiv caracterele joker) vor fi eliminai din setul implicit in loc sa fie inlocuii. Certificatele semnate folosind ali algoritmi nu vor fi acceptate pentru autentificarea pe baza de cheie publica sau gazda. ChannelTimeout Specifica daca i cat de repede sshd(8) trebuie sa inchida canalele inactive. Timpii de ateptare sunt specificai ca una sau mai multe perechi "type=interval" separate prin spaii albe, unde "type" trebuie sa fie cuvantul-cheie special "global" sau un nume de tip de canal din lista de mai jos, coninand opional caractere joker. Valoarea timpului de ateptare "interval" este specificata in secunde sau poate utiliza oricare dintre unitaile documentate in seciunea FORMATE DE TIMP. De exemplu, "session=5m" ar face ca sesiunile interactive sa se incheie dupa cinci minute de inactivitate. Specificarea unei valori zero dezactiveaza limita de timp pentru inactivitate. Timpul de ateptare special "global" se aplica tuturor canalelor active, luate impreuna. Traficul pe orice canal activ va reiniializa timpul de ateptare, dar atunci cand timpul de ateptare expira, toate canalele deschise vor fi inchise. Reinei ca acest timp limita global nu este compatibil cu caracterele joker i trebuie sa fie specificat explicit. Numele tipurilor de canal disponibile includ: agent-connection Deschide conexiuni catre ssh-agent(1). direct-tcpip, direct-streamlocal@openssh.com Deschide conexiuni TCP sau soclu Unix (respectiv) care au fost stabilite de la o redirecionare locala ssh(1), adica LocalForward sau DynamicForward. forwarded-tcpip, forwarded-streamlocal@openssh.com Deschide conexiuni TCP sau soclu Unix (respectiv) care au fost stabilite la un sshd(8) care asculta in numele unui ssh(1) de redirecionare la distana, i anume RemoteForward. session Sesiunea principala interactiva, inclusiv sesiunea shell, executarea comenzilor, scp(1), sftp(1), etc. tun-connection Deschide conexiuni TunnelForward. x11-connection Deschide sesiuni de redirecionare X11. Reinei ca, in toate cazurile de mai sus, terminarea unei sesiuni inactive nu garanteaza eliminarea tuturor resurselor asociate sesiunii, de exemplu, procesele shell sau clienii X11 referitoare la sesiune pot continua sa se execute. In plus, terminarea unui canal sau a unei sesiuni inactive nu inchide neaparat conexiunea SSH i nici nu impiedica un client sa solicite un alt canal de acelai tip. In special, incetarea unei sesiuni de redirecionare inactive nu impiedica crearea ulterioara a unei alte redirecionari identice. Valoarea implicita este de a nu expira canalele de orice tip pentru inactivitate. ChrootDirectory Specifica numele de ruta al unui director pentru chroot(2) dupa autentificare. La pornirea sesiunii, sshd(8) verifica daca toate componentele numelui de ruta sunt directoare deinute de root care nu pot fi scrise de grup sau de alii. Dupa efectuarea chroot, sshd(8) schimba directorul de lucru la directorul personal al utilizatorului. Argumentele pentru ChrootDirectory accepta simbolurile descrise in seciunea SIMBOLURI. ChrootDirectory trebuie sa conina fiierele i directoarele necesare pentru a oferi suport sesiunii utilizatorului. Pentru o sesiune interactiva, aceasta necesita cel puin un shell, de obicei sh(1), i noduri /dev de baza, cum ar fi dispozitivele null(4), zero(4), stdin(4), stdout(4), stderr(4) i tty(4). Pentru sesiunile de transfer de fiiere care utilizeaza SFTP nu este necesara nicio configurare suplimentara a mediului daca se utilizeaza sftp-server in proces, dei sesiunile care utilizeaza jurnalizarea pot necesita /dev/log in interiorul directorului chroot pe unele sisteme de operare (consultai sftp-server(8) pentru detalii). Pentru sigurana, este foarte important ca ierarhia directoarelor sa nu poata fi modificata de alte procese din sistem (in special cele din afara celulei). O configuraie greita poate duce la medii nesigure pe care sshd(8) nu le poate detecta. Valoarea implicita este none, ceea ce indica faptul ca nu trebuie sa se execute chroot(2). Ciphers Specifica cifrurile permise. Cifrurile multiple trebuie sa fie separate prin virgule. Daca lista specificata incepe cu un caracter `+', atunci cifrurile specificate vor fi adaugate la setul implicit in loc sa le inlocuiasca. Daca lista specificata incepe cu un caracter `-', atunci cifrurile specificate (inclusiv caracterele joker) vor fi eliminate din setul implicit in loc sa le inlocuiasca. Daca lista specificata incepe cu un caracter `^', atunci cifrurile specificate vor fi plasate la inceputul setului implicit. Cifrurile acceptate sunt: 3des-cbc aes128-cbc aes192-cbc aes256-cbc aes128-ctr aes192-ctr aes256-ctr aes128-gcm@openssh.com aes256-gcm@openssh.com chacha20-poly1305@openssh.com Valoarea implicita este: chacha20-poly1305@openssh.com, aes128-gcm@openssh.com,aes256-gcm@openssh.com, aes128-ctr,aes192-ctr,aes256-ctr Lista cifrurilor disponibile poate fi de asemenea obinuta utilizand "ssh -Q cipher". ClientAliveCountMax Stabilete numarul de mesaje de meninere a conexiunii cu clientul ,,client alive" care pot fi trimise fara ca sshd(8) sa primeasca niciun mesaj inapoi de la client. Daca acest prag este atins in timp ce sunt trimise mesaje de meninere a conexiunii cu clientul, sshd va deconecta clientul, incheind sesiunea. Este important de reinut ca utilizarea mesajelor client alive este foarte diferita de TCPKeepAlive. Mesajele client alive sunt trimise prin canalul criptat i, prin urmare, nu vor putea fi falsificate. Opiunea TCP keepalive activata de TCPKeepAlive poate fi falsificata. Mecanismul client alive este util atunci cand clientul sau serverul depind de cunoaterea momentului in care o conexiune nu mai raspunde. Valoarea implicita este 3. Daca ClientAliveInterval este stabilit la 15, iar ClientAliveCountMax este lasat la valoarea implicita, clienii SSH care nu raspund vor fi deconectai dupa aproximativ 45 de secunde. Stabilirea la zero a valorii ClientAliveCountMax dezactiveaza terminarea conexiunii. ClientAliveInterval Stabilete un interval de timp in secunde dupa care, in cazul in care nu au fost primite date de la client, sshd(8) va trimite un mesaj prin canalul criptat pentru a solicita un raspuns de la client. Valoarea implicita este 0, indicand faptul ca aceste mesaje nu vor fi trimise catre client. Compression Specifica daca comprimarea este activata dupa ce utilizatorul s-a autentificat cu succes. Argumentul trebuie sa fie yes, delayed (un sinonim vechi pentru yes) sau no. Valoarea implicita este yes. DenyGroups Acest cuvant cheie poate fi urmat de o lista de modele de nume de grup, separate prin spaii. Conectarea este interzisa utilizatorilor al caror grup principal sau lista suplimentara de grupuri corespunde unuia dintre modele. Numai numele grupurilor sunt valide; un ID de grup numeric nu este recunoscut. In mod implicit, autentificarea este permisa pentru toate grupurile. AllowGroups nu este consultat pentru grupurile care corespund criteriilor din DenyGroups. AllowGroups. Consultai seciunea <> din ssh_config(5) pentru mai multe informaii despre modele. Acest cuvant cheie poate aparea de mai multe ori in sshd_config, fiecare instana adaugandu-se la lista. DenyUsers Acest cuvant cheie poate fi urmat de o lista de modele de nume de utilizator, separate prin spaii. Conectarea nu este permisa pentru numele de utilizator care corespund unuia dintre modele. Numai numele de utilizator sunt valide; un ID de utilizator numeric nu este recunoscut. In mod implicit, conectarea este permisa pentru toi utilizatorii. Daca modelul are forma UTILIZATOR@GAZDA, atunci UTILIZATOR i GAZDA sunt verificate separat, restricionand autentificarea anumitor utilizatori de la anumite gazde. Criteriile GAZDA pot conine, in plus, adrese care sa corespunda in formatul CIDR adresa.lungime-masca ,,address/masklen". AllowUsers nu este consultat pentru utilizatorii care corespund criteriilor din DenyUsers. Consultai seciunea <> din ssh_config(5) pentru mai multe informaii despre modele. Acest cuvant cheie poate aparea de mai multe ori in sshd_config, fiecare instana adaugandu-se la lista. DisableForwarding Dezactiveaza toate caracteristicile de redirecionare, inclusiv X11, ssh-agent(1), TCP i StreamLocal. Aceasta opiune prevaleaza asupra tuturor celorlalte opiuni legate de redirecionare i poate simplifica configuraiile restricionate. ExposeAuthInfo Scrie un fiier temporar care conine o lista de metode de autentificare i acreditari publice (de exemplu, chei) utilizate pentru autentificarea utilizatorului. Locaia fiierului este expusa sesiunii utilizatorului prin intermediul variabilei de mediu SSH_USER_AUTH. Valoarea implicita este no. FingerprintHash Specifica algoritmul de calculare a sumelor de control utilizat la inregistrarea amprentelor digitale ale cheilor. Opiunile valide sunt: md5 i sha256. Valoarea implicita este sha256. ForceCommand Foreaza executarea comenzii specificate de ForceCommand, ignorand orice comanda furnizata de client i ~/.ssh/rc daca este prezenta. Comanda este invocata prin utilizarea shell-ului de conectare al utilizatorului cu opiunea -c. Aceasta se aplica la execuia shell-ului, comenzii sau subsistemului. Este cel mai util in interiorul unui bloc Match. Comanda furnizata iniial de client este disponibila in variabila de mediu SSH_ORIGINAL_COMMAND. Specificarea unei comenzi internal-sftp va fora utilizarea unui server SFTP in proces care nu necesita fiiere de suport atunci cand este utilizata cu ChrootDirectory. Valoarea implicita este none. Aceasta directiva nu restricioneaza alte tipuri de acces pe care un client le poate solicita prin conexiunea sa, cum ar fi TCP, agent, soclu sau redirecionarea X11. Daca aceste funcii nu sunt dorite, ele trebuie dezactivate in mod explicit, fie individual prin opiunile corespunzatoare, fie toate odata folosind opiunea DisableForwarding. GatewayPorts Specifica daca gazdele de la distana sunt autorizate sa se conecteze la porturile redirecionate pentru client. In mod implicit, sshd(8) leaga redirecionarile porturilor la distana la adresa loopback. Acest lucru impiedica alte gazde de la distana sa se conecteze la porturile redirecionate GatewayPorts poate fi utilizata pentru a specifica faptul ca sshd ar trebui sa permita redirecionarile porturilor la distana sa se lege la adrese non-loopback, permiand astfel altor gazde sa se conecteze. Argumentul poate fi no pentru a fora redirecionarile de porturi la distana sa fie disponibile numai pentru gazda locala, yes pentru a fora redirecionarile de porturi la distana sa se lege la adresa substituenta sau clientspecified pentru a permite clientului sa selecteze adresa la care este legata redirecionarea. Valoarea implicita este no. GSSAPIAuthentication Specifica daca este permisa autentificarea utilizatorului bazata pe GSSAPI. Valoarea implicita este no. GSSAPICleanupCredentials Specifica daca sa distruga automat memoria cache a acreditarilor utilizatorului la deconectare. Valoarea implicita este yes. GSSAPIDelegateCredentials Accepta acreditarile delegate pe partea de server. Valoarea implicita este yes. GSSAPIStrictAcceptorCheck Determina daca trebuie sa fie strict cu privire la identitatea acceptorului GSSAPI faa de care se autentifica un client. Daca este definita la yes, atunci clientul trebuie sa se autentifice in raport cu serviciul gazda de pe numele de gazda curent. Daca este definita la no, atunci clientul se poate autentifica cu orice cheie de serviciu stocata in memoria implicita a mainii. Aceasta facilitate este oferita pentru a ajuta la operarea pe maini cu mai multe gazde. Valoarea implicita este yes. HostbasedAcceptedAlgorithms Specifica algoritmii de semnatura care vor fi acceptai pentru autentificarea bazata pe gazda ca o lista de modele separate prin virgule. Alternativ, daca lista specificata incepe cu un caracter `+', atunci algoritmii de semnatura specificai vor fi adaugai la setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `-', atunci algoritmii de semnatura specificai (inclusiv cei specificai cu caractere joker) vor fi eliminai din setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `^', atunci algoritmii de semnatura specificai vor fi plasai la inceputul setului implicit. Valoarea implicita pentru aceasta opiune este: ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 Lista algoritmilor de semnatura disponibili poate fi obinuta i utilizand "ssh -Q HostbasedAcceptedAlgorithms". Aceasta a fost denumita anterior HostbasedAcceptedKeyTypes. HostbasedAuthentication Specifica daca este permisa autentificarea rhosts sau ,,/etc/hosts.equiv" impreuna cu autentificarea de succes a gazdei clientului cu cheie publica (autentificare bazata pe gazda). Valoarea implicita este no. HostbasedUsesNameFromPacketOnly Specifica daca serverul va incerca sau nu sa efectueze o cautare inversa a numelui atunci cand se potrivete numele din fiierele ~/.shosts, ~/.rhosts i /etc/hosts.equiv in timpul HostbasedAuthentication. O definiie de yes inseamna ca sshd(8) utilizeaza numele furnizat de client in loc sa incerce sa rezolve numele din conexiunea TCP in sine. Valoarea implicita este no. HostCertificate Specifica un fiier care conine un certificat de gazda publica. Cheia publica a certificatului trebuie sa corespunda unei chei private a gazdei deja specificate prin HostKey. Comportamentul implicit al sshd(8) este de a nu incarca niciun certificat. HostKey Specifica un fiier care conine o cheie privata de gazda utilizata de SSH. Valorile implicite sunt /etc/ssh/ssh_host_ecdsa_key, /etc/ssh/ssh_host_ed25519_key i /etc/ssh/ssh_host_rsa_key. Reinei ca sshd(8) va refuza sa utilizeze un fiier daca acesta este accesibil grupului/tuturor celorlali i ca opiunea HostKeyAlgorithms restricioneaza care dintre chei sunt utilizate efectiv de sshd(8). Este posibil sa avei mai multe fiiere de chei gazda. De asemenea, este posibil sa se specifice in schimb fiiere de chei gazda publice. In acest caz, operaiile asupra cheii private vor fi delegate unui ssh-agent(1). HostKeyAgent Identifica soclul din domeniul UNIX utilizat pentru a comunica cu un agent care are acces la cheile private ale gazdei. Daca este specificat irul "SSH_AUTH_SOCK", locaia soclului va fi citita din variabila de mediu SSH_AUTH_SOCK. HostKeyAlgorithms Specifica algoritmii de semnatura a cheii gazda pe care ii ofera serverul. Valoarea implicita pentru aceasta opiune este: ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 Lista algoritmilor de semnatura disponibili poate fi de asemenea obinuta utilizand "ssh -Q HostKeyAlgorithms". IgnoreRhosts Specifica daca se ignora fiierele .rhosts i .shosts per utilizator in timpul HostbasedAuthentication. /etc/hosts.equiv i /etc/ssh/shosts.equiv la nivel de sistem sunt utilizate in continuare indiferent de valoarea acestei opiuni. Valorile acceptate sunt yes (implicit) pentru a ignora toate fiierele per-user, shosts-only pentru a permite utilizarea .shosts dar pentru a ignora .rhosts sau no pentru a permite atat .shosts cat i rhosts. IgnoreUserKnownHosts Specifica daca sshd(8) ar trebui sa ignore fiierul ~/.ssh/known_hosts al utilizatorului in timpul HostbasedAuthentication i sa utilizeze doar fiierul de gazde cunoscute la nivel de sistem /etc/ssh/ssh_known_hosts. Valoarea implicita este "no". Include Include fiierul (fiierele) de configurare specificat(e). Se pot specifica mai multe nume de rute i fiecare nume de ruta poate conine glob(7) caractere joker care vor fi expandate i procesate in ordine lexicala. Fiierele fara rute absolute sunt considerate a fi in /etc/ssh. O directiva Include poate aparea in interiorul unui bloc Match pentru a efectua includerea condiionata. IPQoS Specifica valoarea codului campului serviciilor difereniate Differentiated Services Field Codepoint (DSCP) pentru conexiune. Valorile acceptate sunt af11, af12, af13, af21, af22, af23, af31, af32, af33, af41, af42, af43, cs0, cs1, cs2, cs3, cs4, cs5, cs6, cs7, ef, le, o valoare numerica sau none pentru a utiliza valoarea implicita a sistemului de operare. Aceasta opiune poate primi unul sau doua argumente, separate prin spaiu alb. Daca este specificat un argument, acesta este utilizat necondiionat ca clasa de pachete. Daca sunt specificate doua valori, prima este selectata automat pentru sesiunile interactive i a doua pentru sesiunile non-interactive. Valoarea implicita este ef (Expedited Forwarding) pentru sesiunile interactive i none (valoarea implicita a sistemului de operare) pentru sesiunile neinteractive. KbdInteractiveAuthentication Specifica daca se permite autentificarea interactiva la tastatura. Sunt acceptate toate stilurile de autentificare din login.conf(5). Valoarea implicita este yes. Argumentul acestui cuvant cheie trebuie sa fie yes sau no. ChallengeResponseAuthentication este un alias depreciat pentru aceasta. KerberosAuthentication Specifica daca parola furnizata de utilizator pentru PasswordAuthentication va fi validata prin intermediul KDC (centrul de distribuire de chei) Kerberos. Pentru a utiliza aceasta opiune, serverul are nevoie de un servtab Kerberos care sa permita verificarea identitaii KDC-ului. Valoarea implicita este no. KerberosGetAFSToken Daca AFS este activ i utilizatorul are un TGT Kerberos 5, incearca sa obina un jeton AFS inainte de a accesa directorul personal al utilizatorului. Valoarea implicita este no. KerberosOrLocalPasswd Daca autentificarea parolei prin Kerberos eueaza, atunci parola va fi validata prin orice mecanism local suplimentar, cum ar fi /etc/passwd. Valoarea implicita este yes. KerberosTicketCleanup Specifica daca sa se distruga automat fiierul cache al biletelor utilizatorului la deconectare. Valoarea implicita este yes. KexAlgorithms Specifica algoritmii KEX (Key Exchange) permii pe care serverul ii va oferi clienilor. Ordinea acestei liste nu este importanta, deoarece clientul specifica ordinea preferinelor. Algoritmii multipli trebuie sa fie separai prin virgule. Daca lista specificata incepe cu un caracter `+', atunci algoritmii specificai vor fi adaugai la setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `-', atunci algoritmii specificai (inclusiv cei secificai cu caractere joker) vor fi eliminai din setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `^', atunci algoritmii specificai vor fi plasai la inceputul setului implicit. Algoritmii acceptai sunt: curve25519-sha256 curve25519-sha256@libssh.org diffie-hellman-group1-sha1 diffie-hellman-group14-sha1 diffie-hellman-group14-sha256 diffie-hellman-group16-sha512 diffie-hellman-group18-sha512 diffie-hellman-group-exchange-sha1 diffie-hellman-group-exchange-sha256 ecdh-sha2-nistp256 ecdh-sha2-nistp384 ecdh-sha2-nistp521 mlkem768x25519-sha256 sntrup761x25519-sha512 sntrup761x25519-sha512@openssh.com Valoarea implicita este: mlkem768x25519-sha256, sntrup761x25519-sha512,sntrup761x25519-sha512@openssh.com, curve25519-sha256,curve25519-sha256@libssh.org, ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521 Lista algoritmilor de schimb de chei acceptai poate fi obinuta i utilizand "ssh -Q KexAlgorithms". ListenAddress Specifica adresele locale pe care sshd(8) ar trebui sa asculte. Pot fi utilizate urmatoarele formate: ListenAddress nume-gazda|adresa [rdomain domeniu] ListenAddress nume-gazda:port [rdomain domeniu] ListenAddress adresa-IPv4:port [rdomain domeniu] ListenAddress [nume-gazda|adresa]:port [rdomain domeniu] Calificatorul opional rdomain solicita sshd(8) ascultarea intr-un domeniu de direcionare explicit. Daca port nu este specificat, sshd va asculta pe adresa i toate opiunile Port specificate. Valoarea implicita este de a asculta pe toate adresele locale din domeniul de direcionare implicit curent. Sunt permise mai multe opiuni ListenAddress. Pentru mai multe informaii despre domeniile de direcionare, consultai rdomain(4). LoginGraceTime Serverul se deconecteaza dupa acest timp daca utilizatorul nu s-a autentificat cu succes. Daca valoarea este 0, nu exista nicio limita de timp. Valoarea implicita este de 120 de secunde. LogLevel Definete nivelul de detaliere a mesajelor informative care este utilizat la inregistrarea mesajelor din sshd(8). Valorile posibile sunt: QUIET, FATAL, ERROR, INFO, VERBOSE, DEBUG, DEBUG1, DEBUG2 i DEBUG3. Valoarea implicita este INFO. DEBUG i DEBUG1 sunt echivalente. DEBUG2 i DEBUG3 specifica fiecare niveluri superioare de ieire de depanare. Jurnalizarea cu un nivel DEBUG incalca confidenialitatea utilizatorilor i nu este recomandata. LogVerbose Specifica una sau mai multe valori de suprascriere pentru LogLevel. O suprascriere consta din una sau mai multe liste de modele care corespund fiierului sursa, funciei i numarului liniei pentru care se foreaza inregistrarea detaliata. De exemplu, un model de suprascriere de: kex.c:*:1000,*:kex_exchange_identification():*,packet.c:* ar activa inregistrarea detaliata pentru linia 1000 din kex.c, tot ce se afla in funcia kex_exchange_identification() i tot codul din fiierul packet.c. Aceasta opiune este destinata depanarii i nicio modificare (suprascriere) nu este activata implicit. MACs Specifica algoritmii MAC (cod de autentificare a mesajelor) disponibili. Algoritmul MAC este utilizat pentru protecia integritaii datelor. Algoritmii multipli trebuie sa fie separai prin virgule. Daca lista specificata incepe cu un caracter `+', atunci algoritmii specificai vor fi adaugai la setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `-', atunci algoritmii specificai (inclusiv cei specificai cu caractere joker) vor fi eliminai din setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `^', atunci algoritmii specificai vor fi plasai la inceputul setului implicit. Algoritmii care conin "-etm" calculeaza MAC dupa criptare (encrypt-then-mac). Acestea sunt considerate mai sigure i se recomanda utilizarea lor. MAC-urile acceptate sunt: hmac-md5 hmac-md5-96 hmac-sha1 hmac-sha1-96 hmac-sha2-256 hmac-sha2-512 umac-64@openssh.com umac-128@openssh.com hmac-md5-etm@openssh.com hmac-md5-96-etm@openssh.com hmac-sha1-etm@openssh.com hmac-sha1-96-etm@openssh.com hmac-sha2-256-etm@openssh.com hmac-sha2-512-etm@openssh.com umac-64-etm@openssh.com umac-128-etm@openssh.com Valoarea implicita este: umac-64-etm@openssh.com,umac-128-etm@openssh.com, hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com, hmac-sha1-etm@openssh.com, umac-64@openssh.com,umac-128@openssh.com, hmac-sha2-256,hmac-sha2-512,hmac-sha1 Lista algoritmilor MAC disponibili poate fi de asemenea obinuta utilizand "ssh -Q mac". Match Introduce un bloc condiional. Daca toate criteriile de pe linia Match sunt indeplinite, cuvintele-cheie de pe urmatoarele linii prevaleaza asupra celor stabilite in seciunea globala a fiierului de configurare, pana la o alta linie Match sau pana la sfaritul fiierului. Daca un cuvant-cheie apare in mai multe blocuri Match care sunt indeplinite, se aplica numai prima instana a cuvantului-cheie. Argumentele pentru Match sunt una sau mai multe perechi criteriu- model sau unul dintre criteriile cu un singur simbol: All, care corespunde tuturor criteriilor, sau Invalid-User, care corespunde atunci cand numele de utilizator solicitat nu corespunde niciunui cont cunoscut. Criteriile disponibile sunt User, Group, Host, LocalAddress, LocalPort, Version, RDomain i Address (cu RDomain reprezentand rdomain(4) pe care s-a primit conexiunea). Modelele de potrivire pot consta in intrari simple sau liste separate prin virgule i pot utiliza operatorii joker i de negare descrii in seciunea MODELE din ssh_config(5). Modelele dintr-un criteriu Address pot conine, in plus, adrese care trebuie sa corespunda in formatul de adresa/lungime-masca CIDR, cum ar fi 192.0.2.0/24 sau 2001:db8::/32. Reinei ca lungimea matii furnizate trebuie sa fie in concordana cu adresa - este o eroare sa specificai o lungime a matii care este prea lunga pentru adresa sau una cu bii activai in aceasta poriune de gazda a adresei. De exemplu, 192.0.2.0/33 i, respectiv, 192.0.2.0/8. Cuvantul cheie Version se potrivete cu irul de versiuni al sshd(8), de exemplu "OpenSSH_10.0". Numai un subset de cuvinte cheie poate fi utilizat pe liniile care urmeaza unui cuvant cheie Match. Cuvintele cheie disponibile sunt AcceptEnv, AllowAgentForwarding, AllowGroups, AllowStreamLocalForwarding, AllowTcpForwarding, AllowUsers, AuthenticationMethods, AuthorizedKeysCommand, AuthorizedKeysCommandUser, AuthorizedKeysFile, AuthorizedPrincipalsCommand, AuthorizedPrincipalsCommandUser, AuthorizedPrincipalsFile, Banner, CASignatureAlgorithms, ChannelTimeout, ChrootDirectory, ClientAliveCountMax, ClientAliveInterval, DenyGroups, DenyUsers, DisableForwarding, ExposeAuthInfo, ForceCommand, GatewayPorts, GSSAPIAuthentication, HostbasedAcceptedAlgorithms, HostbasedAuthentication, HostbasedUsesNameFromPacketOnly, IgnoreRhosts, Include, IPQoS, KbdInteractiveAuthentication, KerberosAuthentication, LogLevel, MaxAuthTries, MaxSessions, PAMServiceName, PasswordAuthentication, PermitEmptyPasswords, PermitListen, PermitOpen, PermitRootLogin, PermitTTY, PermitTunnel, PermitUserRC, PubkeyAcceptedAlgorithms, PubkeyAuthentication, PubkeyAuthOptions, RefuseConnection, RekeyLimit, RevokedKeys, RDomain, SetEnv, StreamLocalBindMask, StreamLocalBindUnlink, TrustedUserCAKeys, UnusedConnectionTimeout, X11DisplayOffset, X11Forwarding i X11UseLocalhost. MaxAuthTries Specifica numarul maxim de incercari de autentificare permise per conexiune. Odata ce numarul de eecuri atinge jumatate din aceasta valoare, eecurile ulterioare sunt inregistrate. Valoarea implicita este 6. MaxSessions Specifica numarul maxim de sesiuni deschise de tip shell, autentificare sau subsistem (de exemplu, sftp) permise per conexiune de reea. Mai multe sesiuni pot fi stabilite de clienii care accepta multiplexarea conexiunii. Stabilirea MaxSessions la 1 va dezactiva efectiv multiplexarea sesiunilor, in timp ce stabilirea la 0 va impiedica toate sesiunile shell, de autentificare i subsistem, permiand in acelai timp redirecionarea. Valoarea implicita este 10. MaxStartups Specifica numarul maxim de conexiuni simultane neautentificate la demonul SSH. Conexiunile suplimentare vor fi abandonate pana cand autentificarea reuete sau pana cand LoginGraceTime expira pentru o conexiune. Alternativ, se poate activa abandonarea prematura aleatorie prin specificarea celor trei valori separate prin doua puncte iniiate:rata:total (de exemplu, ,,10:30:60"). Valoarea implicita este 10:30:100. sshd(8) va respinge incercarile de conectare cu o probabilitate de rata/100 (30%) daca exista in prezent (10) conexiuni neautentificate. Probabilitatea crete liniar i toate incercarile de conectare sunt refuzate daca numarul de conexiuni neautentificate ajunge la numarul ,,total" (60). ModuliFile Specifica fiierul moduli(5) care conine grupurile Diffie- Hellman utilizate pentru metodele de schimb de chei "diffie-hellman-group-exchange-sha1" i "diffie-hellman-group-exchange-sha256". Valoarea implicita este /etc/ssh/moduli. PAMServiceName Specifica numele serviciului utilizat pentru autentificarea, autorizarea i controlul sesiunii PAM (Pluggable Authentication Modules) atunci cand UsePAM este activata. Valoarea implicita este sshd. PasswordAuthentication Specifica daca este permisa autentificarea prin parola. Valoarea implicita este yes. PermitEmptyPasswords Atunci cand este permisa autentificarea prin parola, aceasta specifica daca serverul permite conectarea la conturi cu iruri de parole goale. Valoarea implicita este no. PermitListen Specifica adresele/porturile pe care o redirecionare de port TCP la distana poate asculta. Specificaia de ascultare trebuie sa fie una dintre urmatoarele forme: PermitListen port PermitListen gazda:port Mai multe permisiuni pot fi specificate prin separarea lor cu un spaiu alb. Un argument de tipul any poate fi utilizat pentru a elimina toate restriciile i a permite orice cerere de ascultare. Un argument de tipul none poate fi utilizat pentru a interzice toate cererile de ascultare. Numele gazdei poate conine caractere joker, aa cum este descris in seciunea PATTERNS din ssh_config(5). Caracterul joker `*' poate fi de asemenea utilizat in locul unui numar de port pentru a permite toate porturile. In mod implicit, sunt permise toate solicitarile de ascultare pentru redirecionarea porturilor. Reinei ca opiunea GatewayPorts poate restriciona i mai mult adresele care pot fi ascultate. Reinei, de asemenea, ca ssh(1) va solicita o gazda de ascultare "localhost" daca nu a fost solicitata in mod specific o gazda de ascultare, iar acest nume este tratat diferit faa de adresele explicite de gazda locala "127.0.0.1" i "::1". PermitOpen Specifica destinaiile catre care este permisa redirecionarea porturilor TCP. Specificaia de redirecionare trebuie sa fie una dintre urmatoarele forme: PermitOpen gazda:port PermitOpen adresa-IPv4:port PermitOpen [adresa-IPv6]:port Se pot specifica mai multe redirecionari prin separarea lor cu un spaiu alb. Un argument de tipul any poate fi utilizat pentru a elimina toate restriciile i a permite orice cerere de redirecionare. Un argument de tipul none poate fi utilizat pentru a interzice toate cererile de redirecionare. Caracterul joker `*' poate fi utilizat pentru gazda sau port pentru a permite toate gazdele, respectiv porturile. In caz contrar, nu se efectueaza nicio potrivire de model sau cautare de adrese pentru numele furnizate. In mod implicit, toate cererile de redirecionare a porturilor sunt permise. PermitRootLogin Specifica daca root se poate conecta folosind ssh(1). Argumentul trebuie sa fie yes, prohibit-password, forced-commands-only sau no. Valoarea implicita este prohibit-password. Daca aceasta opiune este stabilita la prohibit-password (sau aliasul sau depreciat, without-password), autentificarea prin parola i tastatura-interactiva sunt dezactivate pentru root. Daca aceasta opiune este definita la forced-commands-only, autentificarea root cu autentificare prin cheie publica va fi permisa, dar numai daca a fost specificata opiunea command (care poate fi utila pentru realizarea de copii de rezerva de la distana chiar daca autentificarea root nu este permisa in mod normal). Toate celelalte metode de autentificare sunt dezactivate pentru root. Daca aceasta opiune este stabilita la no, root nu are voie sa se conecteze. PermitTTY Specifica daca este permisa alocarea pty(4). Valoarea implicita este yes. PermitTunnel Specifica daca este permisa redirecionarea dispozitivelor tun(4). Argumentul trebuie sa fie yes, point-to-point (strat 3), ethernet (strat 2) sau no. Specificarea yes permite atat point-to-point, cat i ethernet. Valoarea implicita este no. Independent de aceasta valoare a opiunii, permisiunile dispozitivului tun(4) selectat trebuie sa permita accesul utilizatorului. PermitUserEnvironment Specifica daca opiunile ~/.ssh/environment i environment= din ~/.ssh/authorized_keys sunt procesate de sshd(8). Opiunile valide sunt yes, no sau o lista de modele care specifica ce nume de variabile de mediu trebuie acceptate (de exemplu "LANG,LC_*"). Valoarea implicita este no. Activarea procesarii mediului poate permite utilizatorilor sa ocoleasca restriciile de acces in anumite configuraii utilizand mecanisme precum LD_PRELOAD. PermitUserRC Specifica daca orice fiier ~/.ssh/rc este executat. Valoarea implicita este yes. PerSourceMaxStartups Specifica numarul de conexiuni neautentificate permise de la o anumita adresa sursa sau "none" daca nu exista nicio limita. Aceasta limita este aplicata in plus faa de MaxStartups, oricare dintre acestea este mai mica. Valoarea implicita este none. PerSourceNetBlockSize Specifica numarul de bii ai adresei sursa care sunt grupai in scopul aplicarii limitelor PerSourceMaxStartups. Se pot specifica valori pentru IPv4 i, opional, IPv6, separate prin doua puncte. Valoarea implicita este 32:128, ceea ce inseamna ca fiecare adresa este luata in considerare individual. PerSourcePenalties Controleaza penalitaile pentru diferite condiii care pot reprezenta atacuri asupra sshd(8). Daca se aplica o sanciune impotriva unui client, atunci adresa sa sursa i orice alta din aceeai reea, astfel cum este definita de PerSourceNetBlockSize, va fi refuzata pentru o perioada. O penalizare nu afecteaza conexiunile simultane in curs de desfaurare, dar mai multe penalizari din aceeai sursa de la conexiuni simultane se vor acumula pana la un maxim. Dimpotriva, penalitaile nu sunt aplicate pana cand nu se acumuleaza un prag minim de timp. Penalitaile sunt activate in mod implicit cu valorile implicite enumerate mai jos, dar pot fi dezactivate folosind cuvantul-cheie no. Valorile implicite pot fi anulate prin specificarea unuia sau mai multora dintre cuvintele cheie de mai jos, separate prin spaii albe. Toate cuvintele cheie accepta argumente, de exemplu: "crash:2m". crash:duration Specifica cat timp sa se refuze clienii care cauzeaza o cadere a sshd(8) (implicit: 90s). authfail:duration Specifica cat timp trebuie sa se refuze clienii care se deconecteaza dupa una sau mai multe incercari nereuite de autentificare (implicit: 5s). invaliduser:duration Specifica cat timp sa se refuze accesul clienilor care incearca sa se autentifice cu un nume de utilizator nevalid (implicit: 5 secunde). refuseconnection:duration Specifica perioada de timp in care se refuza conectarea clienilor carora li s-a interzis administrativ conectarea prin opiunea RefuseConnection (implicit: 10s). noauth:duration Specifica cat timp trebuie sa se refuze clienii care se deconecteaza fara a incerca autentificarea (implicit: 1s). Acest timp limita trebuie utilizat cu prudena, altfel poate penaliza instrumentele de scanare legitime precum ssh-keyscan(1). grace-exceeded:duration Specifica cat timp trebuie sa se refuze clienii care nu reuesc sa se autentifice dupa LoginGraceTime (implicit: 10s). max:duration Specifica durata maxima pentru care accesul la o anumita gama de adrese sursa va fi refuzat (implicit: 10m). Penalitaile repetate se vor acumula pana la acest maxim. min:duration Specifica penalizarea minima care trebuie sa se acumuleze inainte de inceperea aplicarii (implicit: 15s). max-sources4:number, max-sources6:number Specifica numarul maxim de intervale de adrese IPv4 i IPv6 ale clienilor care trebuie urmarite pentru penalizari (implicit: 65536 pentru ambele). overflow:mode Controleaza modul in care serverul se comporta atunci cand numarul max-sources4 sau max-sources6 este depait. Exista doua moduri de operare: deny-all, care refuza toate conexiunile primite, altele decat cele exceptate prin PerSourcePenaltyExemptList pana la expirarea unei penalizari, i permissive, care permite conexiuni noi prin eliminarea anticipata a penalizarilor existente (implicit: permissive). Reinei ca penalizarile clienilor sub pragul min sunt luate in considerare la numarul total de penalizari urmarite. Adresele IPv4 i IPv6 sunt urmarite separat, astfel incat o depaire in una dintre ele nu o va afecta pe cealalta. overflow6:mode Permite specificarea unui mod de depaire diferit pentru adresele IPv6. Modalitatea implicita este de a utiliza acelai mod de depaire specificat pentru IPv4. PerSourcePenaltyExemptList Specifica o lista de adrese, separate prin virgule, care urmeaza sa fie exceptate de la sanciuni. Aceasta lista poate conine caractere joker i intervale de adrese/lungime-masca CIDR. Reinei ca lungimea matii furnizate trebuie sa fie in concordana cu adresa - este o eroare sa specificai o lungime a matii care este prea mare pentru adresa sau una cu bii definii in aceasta poriune de gazda a adresei. De exemplu, 192.0.2.0/33 i, respectiv, 192.0.2.0/8. Valoarea implicita este de a nu excepta nicio adresa. PidFile Specifica fiierul care conine ID-ul de proces al demonului SSH sau none pentru a nu scrie unul. Valoarea implicita este /run/sshd.pid. Port Specifica numarul portului pe care sshd(8) asculta. Valoarea implicita este 22. Sunt permise opiuni multiple de acest tip. Consultai i ListenAddress. PrintLastLog Specifica daca sshd(8) ar trebui sa imprime data i ora ultimei conectari a utilizatorului atunci cand un utilizator se conecteaza interactiv. Valoarea implicita este yes. PrintMotd Specifica daca sshd(8) trebuie sa imprime /etc/motd atunci cand un utilizator se conecteaza interactiv. (Pe unele sisteme este imprimat de asemenea de shell, /etc/profile, sau echivalent). Valoarea implicita este yes. PubkeyAcceptedAlgorithms Specifica algoritmii de semnatura care vor fi acceptai pentru autentificarea cu cheie publica ca o lista de modele separate prin virgule. Alternativ, daca lista specificata incepe cu un caracter `+', atunci algoritmii specificai vor fi adaugai la setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `-', atunci algoritmii specificai (inclusiv cu caracterele joker) vor fi eliminai din setul implicit in loc sa fie inlocuii. Daca lista specificata incepe cu un caracter `^', atunci algoritmii specificai vor fi plasai la inceputul setului implicit. Valoarea implicita pentru aceasta opiune este: ssh-ed25519-cert-v01@openssh.com, ecdsa-sha2-nistp256-cert-v01@openssh.com, ecdsa-sha2-nistp384-cert-v01@openssh.com, ecdsa-sha2-nistp521-cert-v01@openssh.com, sk-ssh-ed25519-cert-v01@openssh.com, sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, webauthn-sk-ecdsa-sha2-nistp256-cert-v01@openssh.com, rsa-sha2-512-cert-v01@openssh.com, rsa-sha2-256-cert-v01@openssh.com, ssh-ed25519, ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, webauthn-sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512,rsa-sha2-256 Lista algoritmilor de semnatura disponibili poate fi de asemenea obinuta utilizand "ssh -Q PubkeyAcceptedAlgorithms". PubkeyAuthOptions Definete una sau mai multe opiuni de autentificare cu cheie publica. Cuvintele cheie acceptate sunt: none (implicit; indica faptul ca nu sunt activate opiuni suplimentare), touch-required i verify-required. Opiunea touch-required face ca autentificarea cu cheie publica utilizand un algoritm de autentificare FIDO (de exemplu, ecdsa-sk sau ed25519-sk) sa necesite intotdeauna semnatura pentru a atesta ca un utilizator prezent fizic a confirmat in mod explicit autentificarea (de obicei prin atingerea autentificatorului). In mod implicit, sshd(8) necesita prezena utilizatorului, cu excepia cazului in care este suprascrisa cu o opiune authorized_keys. Fanionul touch-required dezactiveaza aceasta inlocuire. Opiunea verify-required necesita o semnatura a cheii FIDO care sa ateste ca utilizatorul a fost verificat, de exemplu, prin intermediul unui cod PIN. Nici opiunea touch-required i nici opiunea verify-required nu au vreun efect pentru alte tipuri de chei publice, non-FIDO. PubkeyAuthentication Specifica daca este permisa autentificarea cu cheie publica. Valoarea implicita este yes. RefuseConnection Indica faptul ca sshd(8) ar trebui sa incheie necondiionat conexiunea. In plus, o penalizare refuseconnection poate fi inregistrata asupra sursei conexiunii daca PerSourcePenalties este activata. Aceasta opiune este cu adevarat utila numai intr-un bloc Match. RekeyLimit Specifica cantitatea maxima de date care pot fi transmise sau primite inainte ca cheia de sesiune sa fie renegociata, urmata opional de o cantitate maxima de timp care poate trece inainte ca cheia de sesiune sa fie renegociata. Primul argument este specificat in octei i poate avea un sufix `K', `M' sau `G' pentru a indica kilooctei, megaoctei sau, respectiv, gigaoctei. Valoarea implicita este intre `1G' i `4G', in funcie de cifru. A doua valoare opionala este specificata in secunde i poate utiliza oricare dintre unitaile documentate in seciunea FORMATE DE TIMP. Valoarea implicita pentru RekeyLimit este default none, ceea ce inseamna ca rescrierea este efectuata dupa ce a fost trimisa sau primita cantitatea de date implicita a cifrului i nu se efectueaza rescrierea in funcie de timp. RequiredRSASize Specifica dimensiunea minima a cheii RSA (in bii) pe care sshd(8) o va accepta. Cheile de autentificare bazate pe utilizator i gazda mai mici decat aceasta limita vor fi refuzate. Valoarea implicita este de 1024 bii. Reinei ca aceasta limita poate fi ridicata numai faa de valoarea implicita. RevokedKeys Specifica fiierul de chei publice revocate sau none pentru a nu utiliza unul. Cheile listate in acest fiier vor fi refuzate pentru autentificarea cu cheie publica. Reinei ca, daca acest fiier nu poate fi citit, atunci autentificarea prin cheie publica va fi refuzata pentru toi utilizatorii. Cheile pot fi specificate sub forma unui fiier text, care enumera o cheie publica pe linie, sau sub forma unei liste de revocare a cheilor OpenSSH (KRL) generata de ssh-keygen(1). Acest fiier poate fi consultat la fiecare incercare de autentificare cu cheie publica primita de sshd(8), iar coninutul sau trebuie sa fie consecvent in orice moment; prin urmare, acesta trebuie inlocuit doar in mod atomic i nu trebuie niciodata modificat direct in timp ce serverul este in funciune. Pentru mai multe informaii despre KRL-uri, consultai seciunea LISTE DE REVOCARE A CHEILOR din ssh-keygen(1). RDomain Specifica un domeniu de direcionare explicit care este aplicat dupa finalizarea autentificarii. Sesiunea utilizatorului, precum i orice socluri IP redirecionate sau ascultate, vor fi legate de acest rdomain(4). Daca domeniul de direcionare este definit la %D, atunci va fi aplicat domeniul in care a fost primita conexiunea de intrare. SecurityKeyProvider Specifica o ruta catre o biblioteca care va fi utilizata la incarcarea oricaror chei gazduite de autentificatorul FIDO, inlocuind opiunea implicita de utilizare a suportului USB HID incorporat. SetEnv Specifica una sau mai multe variabile de mediu care trebuie definite in sesiunile copil pornite de sshd(8) ca "NUME=VALOARE". Valoarea variabilei de mediu poate fi pusa intre ghilimele (de exemplu, daca conine caractere de spaiu alb). Variabilele de mediu definite de SetEnv prevaleaza asupra mediului implicit i asupra oricaror variabile specificate de utilizator prin AcceptEnv sau PermitUserEnvironment. SshdAuthPath Suprascrie ruta implicita catre binarul sshd-auth care este invocat pentru a finaliza autentificarea utilizatorului. Valoarea implicita este /usr/lib/ssh/sshd-auth. Aceasta opiune este destinata utilizarii de catre teste. SshdSessionPath Suprascrie ruta implicita catre binarul sshd-session care este invocat pentru a gestiona fiecare conexiune. Valoarea implicita este /usr/lib/ssh/sshd-session. Aceasta opiune este destinata utilizarii de catre teste. StreamLocalBindMask Stabilete masca octala a modului de creare a fiierului (umask) utilizata la crearea unui fiier soclu de domeniu Unix pentru redirecionarea porturilor locale sau la distana. Aceasta opiune este utilizata numai pentru redirecionarea porturilor catre un fiier soclu de domeniu Unix. Valoarea implicita este 0177, care creeaza un fiier soclu de domeniu Unix care poate fi citit i scris numai de catre proprietar. Reinei ca nu toate sistemele de operare respecta modul de fiier al fiierelor soclu de domeniu Unix. StreamLocalBindUnlink Specifica daca sa se elimine un fiier soclu de domeniu Unix existent pentru redirecionarea portului local sau la distana inainte de a crea unul nou. Daca fiierul soclu exista deja i StreamLocalBindUnlink nu este activata, sshd nu va putea transmite portul catre fiierul soclu de domeniu Unix. Aceasta opiune este utilizata numai pentru redirecionarea portului catre un fiier soclu de domeniu Unix. Argumentul trebuie sa fie yes sau no. Valoarea implicita este no. StrictModes Specifica daca sshd(8) ar trebui sa verifice modurile (permisiunile) fiierelor i proprietarul fiierelor utilizatorului i al directorului personal inainte de a accepta autentificarea. In mod normal, acest lucru este de dorit, deoarece incepatorii ii lasa uneori din greeala directorul sau fiierele cu posibilitatea de a le scrie toata lumea. Valoarea implicita este yes. Reinei ca acest lucru nu se aplica la ChrootDirectory, ale carui permisiuni i proprietar sunt verificate necondiionat. Subsystem Configureaza un subsistem extern (de exemplu, un demon de transfer de fiiere). Argumentele trebuie sa fie un nume de subsistem i o comanda (cu argumente opionale) de executat la solicitarea subsistemului. Comanda sftp-server implementeaza subsistemul de transfer de fiiere SFTP. Alternativ, numele internal-sftp implementeaza un server SFTP in proces. Acest lucru poate simplifica configuraiile care utilizeaza ChrootDirectory pentru a fora o radacina diferita a sistemului de fiiere pentru clieni. Acesta accepta aceleai argumente de linie de comanda ca i sftp-server i chiar daca este in proces, opiuni precum LogLevel sau SyslogFacility nu i se aplica i trebuie sa fie stabilite explicit prin intermediul argumentelor de linie de comanda. In mod implicit, nu sunt definite subsisteme. SyslogFacility Ofera codul facilitaii care este utilizat la inregistrarea mesajelor de la sshd(8). Valorile posibile sunt: DAEMON, USER, AUTH, LOCAL0, LOCAL1, LOCAL2, LOCAL3, LOCAL4, LOCAL5, LOCAL6, LOCAL7. Valoarea implicita este AUTH. TCPKeepAlive Specifica daca sistemul trebuie sa trimita mesaje TCP ,,keepalive" celeilalte pari. Daca acestea sunt trimise, moartea conexiunii sau prabuirea uneia dintre maini va fi observata in mod corespunzator. Cu toate acestea, acest lucru inseamna ca conexiunile vor muri daca ruta este cazuta temporar, iar unele persoane considera acest lucru enervant. Pe de alta parte, daca mesajele TCP ,,keepalives" nu sunt trimise, sesiunile se pot bloca indefinit pe server, lasand "ghost" utilizatorilor i consumand resursele serverului. Valoarea implicita este yes (pentru a trimite mesaje TCP keepalive), iar serverul va observa daca reeaua nu funcioneaza sau daca gazda clientului se blocheaza. Acest lucru evita suspendarea infinita a sesiunilor. Pentru a dezactiva mesajele TCP keepalive, valoarea trebuie sa fie stabilita la no. TrustedUserCAKeys Specifica un fiier care conine cheile publice ale autoritailor de certificare (CA) care sunt de incredere pentru a semna certificatele de utilizator pentru autentificare sau none pentru a nu utiliza unul. Cheile sunt listate una pe linie; sunt permise liniile goale i comentariile care incep cu `#'. Daca un certificat este prezentat pentru autentificare i are cheia CA de semnare listata in acest fiier, atunci acesta poate fi utilizat pentru autentificarea oricarui utilizator listat in lista ,,principals" a certificatului. Reinei ca certificatele care nu au o lista de principali nu vor fi permise pentru autentificare utilizand TrustedUserCAKeys. Pentru mai multe detalii privind certificatele, consultai seciunea CERTIFICATE din ssh-keygen(1). UnusedConnectionTimeout Specifica daca i cat de repede sshd(8) trebuie sa inchida conexiunile clienilor fara canale deschise. Canalele deschise includ shell-ul activ, execuia de comenzi sau sesiuni de subsistem, reeaua conectata, soclu, agent sau redirecionarile X11. Ascultatorii de redirecionare, cum ar fi cei din fanionul ssh(1) -R, nu sunt considerai canale deschise i nu impiedica timpul limita. Valoarea timpului de ateptare este specificata in secunde sau poate utiliza oricare dintre unitaile documentate in seciunea FORMATE DE TIMP. Reinei ca acest timp de ateptare incepe atunci cand conexiunea clientului finalizeaza autentificarea utilizatorului, dar inainte ca clientul sa aiba posibilitatea de a deschide orice canal. Trebuie folosita prudena atunci cand se utilizeaza valori scurte ale timpului de ateptare, deoarece este posibil ca acestea sa nu ofere suficient timp pentru ca clientul sa solicite i sa ii deschida canalele inainte de terminarea conexiunii. Valoarea implicita none este de a nu expira niciodata conexiunile pentru ca nu au canale deschise. Aceasta opiune poate fi utila in combinaie cu ChannelTimeout. UseDNS Specifica daca sshd(8) ar trebui sa caute numele gazdei la distana i sa verifice daca numele gazdei rezolvat pentru adresa IP la distana corespunde aceleiai adrese IP. Daca aceasta opiune este stabilita la no (valoarea implicita), atunci in directivele ~/.ssh/authorized_keys from i sshd_config Match Host pot fi utilizate doar adrese i nu nume de gazda. UsePAM Activeaza interfaa Pluggable Authentication Module. Daca este definita la yes, aceasta va permite autentificarea PAM utilizand KbdInteractiveAuthentication i PasswordAuthentication in plus faa de procesarea contului PAM i a modulului de sesiune pentru toate tipurile de autentificare. Deoarece autentificarea interactiva la tastatura PAM are de obicei un rol echivalent cu autentificarea prin parola, trebuie sa dezactivai fie PasswordAuthentication, fie KbdInteractiveAuthentication. Daca UsePAM este activata, nu vei putea executa sshd(8) ca utilizator non-root. Valoarea implicita este no. VersionAddendum Specifica opional textul suplimentar care se adauga la mesajul de intampinare al protocolului SSH trimis de server la conectare. Valoarea implicita este none. X11DisplayOffset Specifica primul numar de afiaj disponibil pentru redirecionarea sshd(8)'s X11. Acest lucru impiedica sshd sa interfereze cu serverele X11 reale. Valoarea implicita este 10. X11Forwarding Specifica daca este permisa redirecionarea X11. Argumentul trebuie sa fie yes sau no. Valoarea implicita este no. Atunci cand redirecionarea X11 este activata, poate exista o expunere suplimentara la server i la afiajele clienilor daca afiajul proxy sshd(8) este configurat sa asculte la adresa substituenta (a se vedea X11UseLocalhost), dei acest lucru nu este implicit. In plus, falsificarea autentificarii i verificarea i substituirea datelor de autentificare au loc pe partea clientului. Riscul de securitate al utilizarii redirecionarii X11 este ca serverul de afiare X11 al clientului poate fi expus atacurilor atunci cand clientul SSH solicita redirecionarea (a se vedea avertismentele pentru ForwardX11 in ssh_config(5)). Un administrator de sistem poate avea o poziie in care dorete sa protejeze clienii care se pot expune la atacuri prin solicitarea involuntara a redirecionarii X11, ceea ce poate justifica o valoare no. Reinei ca dezactivarea redirecionarii X11 nu impiedica utilizatorii sa redirecioneze traficul X11, deoarece utilizatorii ii pot instala intotdeauna propriile redirecionari. X11UseLocalhost Specifica daca sshd(8) trebuie sa lege serverul de redirecionare X11 la adresa loopback sau la adresa substituenta. In mod implicit, sshd leaga serverul de redirecionare la adresa loopback i definete partea de nume de gazda a variabilei de mediu DISPLAY la localhost. Acest lucru impiedica gazdele de la distana sa se conecteze la afiajul proxy. Cu toate acestea, este posibil ca unii clieni X11 mai vechi sa nu funcioneze cu aceasta configuraie. X11UseLocalhost poate fi stabilita la no pentru a specifica faptul ca serverul de redirecionare trebuie sa fie legat la adresa substituenta. Argumentul trebuie sa fie yes sau no. Valoarea implicita este yes. XAuthLocation Specifica numele complet al programului xauth(1), sau none pentru a nu utiliza unul. Valoarea implicita este /usr/bin/xauth. FORMATE DE TIMP Argumentele din linia de comanda sshd(8) i opiunile din fiierele de configurare care specifica timpul pot fi exprimate folosind o secvena de forma: timp[simbol], unde timp este o valoare intreaga pozitiva i simbol este una dintre urmatoarele: secunde s | S secunde m | M minute h | H ore d | D zile w | W saptamani Fiecare membru al secvenei este adunat pentru a calcula valoarea totala a timpului. Exemple de format de timp: 600 600 secunde (10 minute) 10m 10 minute 1h30m 1 ora 30 minute (90 minute) SIMBOLURI Argumentele anumitor cuvinte-cheie pot conine simboluri, care sunt expandate in timpul rularii. Simbolurile sunt expandate fara a fi incadrate intre ghilimele i fara a se aplica caractere de escape pentru caracterele shell. Este responsabilitatea utilizatorului sa se asigure ca acestea sunt sigure in contextul in care sunt utilizate. Simbolurile acceptate in sshd_config sunt: %% Un literal `%'. %C Identifica punctele finale ale conexiunii, coninand patru valori separate prin spaiu: adresa clientului, numarul portului clientului, adresa serverului i numarul portului serverului. %D Domeniul de direcionare in care a fost primita conexiunea de intrare. %F Amprenta digitala a cheii CA (autoritaii de certificare). %f Amprenta digitala a cheii sau a certificatului. %h Directorul personal al utilizatorului. %i ID-ul cheii din certificat. %K Cheia CA codificata in base64. %k Cheia sau certificatul codificate in base64 pentru autentificare. %s Numarul de serie al certificatului. %T Tipul cheii CA. %t Tipul cheii sau al certificatului. %U ID-ul numeric de utilizator al utilizatorului inta. %u Numele utilizatorului. AuthorizedKeysCommand accepta simbolurile %%, %C, %D, %f, %h, %k, %t, %U i %u. AuthorizedKeysFile accepta simbolurile %%, %h, %U, i %u. AuthorizedPrincipalsCommand accepta simbolurile %%, %C, %D, %F, %f, %h, %i, %K, %k, %s, %T, %t, %U, i %u. AuthorizedPrincipalsFile accepta simbolurile %%, %h, %U, i %u. ChrootDirectory accepta simbolurile %%, %h, %U, i %u. RoutingDomain accepta simbolul %D. FIIERE /etc/ssh/sshd_config Conine date de configurare pentru sshd(8). Acest fiier ar trebui sa poata fi scris numai de catre root, dar se recomanda (dei nu este necesar) ca el sa poata fi citit de toata lumea. CONSULTAI I sftp-server(8), sshd(8) AUTORI OpenSSH este un derivat al versiunii originale i libere ssh 1.2.12 de Tatu Ylonen. Aaron Campbell, Bob Beck, Markus Friedl, Niels Provos, Theo de Raadt i Dug Song au eliminat multe erori, au readaugat caracteristici mai noi i au creat OpenSSH. Markus Friedl a contribuit la suportul pentru versiunile 1.5 i 2.0 ale protocolului SSH. Niels Provos i Markus Friedl au contribuit la suportul pentru separarea privilegiilor. TRADUCERE Traducerea in limba romana a acestui manual a fost facuta de Remus- Gabriel Chelu Aceasta traducere este documentaie gratuita; citii Licena publica generala GNU Versiunea 3: https://www.gnu.org/licenses/gpl-3.0.html sau o versiune ulterioara cu privire la condiii privind drepturile de autor. NU se asuma NICIO RESPONSABILITATE. Daca gasii erori in traducerea acestui manual, va rugam sa trimitei un e-mail la translation-team-ro@lists.sourceforge.net Linux 6.12.107+deb13-amd64 $Mdocdate: 28 martie 2026 $ Linux 6.12.107+deb13-amd64