File: hosts_options.5

package info (click to toggle)
manpages-ja 0.5.0.0.20120606-1
  • links: PTS
  • area: main
  • in suites: wheezy
  • size: 25,964 kB
  • sloc: perl: 161; makefile: 116
file content (185 lines) | stat: -rw-r--r-- 9,203 bytes parent folder | download | duplicates (6)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
.TH HOSTS_OPTIONS 5
.SH NAME
hosts_options \- ホストアクセスコントロールの拡張書式
.SH DESCRIPTION
この文書は、hosts_access(5) で説明する文法のオプショナルな拡張に
ついて解説するものである。この拡張は、プログラムをコンパイルした
際に利用の可否が決まる。例えば、Makefile を編集し、コンパイル時
に PROCESS_OPTIONS を有効にした場合である。
.PP
拡張書式はこのような形式である:
.sp
.ti +3
daemon_list : client_list : option : option ...
.PP
最初のふたつのフィールドについては、hosts_access(5) のマニュアル
で解説されている。ルールの残りの部分は、0 個以上のオプションの列
である。オプションの中では、すべての ":" という文字はバックスラッ
シュによって保護される必要がある。
.PP
オプションは "keyword" または "keyword value" の形式をとる。オプ
ション群は記述された順に解釈される。いくつかのオプションは 
%<letter> による置き換えを仮定している。初期のバージョンとの互換
性のために、"=" を keyword と value(値) の間におく事も許されてい
る。
.SH LOGGING (ログの記録)
.IP "severity mail.info"
.IP "severity notice"
イベントをログに記録する severity("激しさ") のレベルを変更する。
Facility names (供される利便の項目、たとえば mail) は任意であり、
古い syslog の実装ではサポートされていない。severity オプション
は、指示されたイベントを強調するか、あるいは無視するために有意で
ある。
.SH ACCESS CONTROL (アクセスの可否)
.IP "allow"
.IP "deny"
サービスの可否。これらのオプションは、ルールの最後に記述しなけれ
ばならない。
.PP
\fIallow\fR と \fIdeny\fR は、すべてのアクセスコントロールのルー
ルを、ただひとつのファイル、たとえば\fIhosts.allow\fR に納める事
を可能にしている。
.sp
明示されたホストだけにアクセスを許可するには:
.sp
.ne 2
.ti +3
ALL: .friendly.domain: ALLOW
.ti +3
ALL: ALL: DENY
.sp
トラブルメイカーとなる、いくつかのホストを除いて、すべてのホスト
からのアクセスを許可するには:
.sp
.ne 2
.ti +3
ALL: .bad.domain: DENY
.ti +3
ALL: ALL: ALLOW
.sp
ドメイン名のパターンの最初にはドットがついている事に注目されたい。
.SH RUNNING OTHER COMMANDS (外部コマンドの実行)
.IP "spawn shell_command"
hosts_access(5) のマニュアルで解説される %<letter> の置き換えが
実行されたのちに、子プロセスで、指定のシェルコマンドを実行する。
コマンドは標準入力、標準出力、そして標準エラー出力を null デバイ
スに繋げた状態で実行される。したがって、これによってクライアント
ホストとの会話が混乱するようなことはない。例えば:
.sp
.nf
.ti +3
spawn (/some/where/safe_finger -l @%h | /usr/ucb/mail root) &
.fi
.sp
これは、%h を リモートホストの名前またはアドレスに置き換えたのち
に、バックグラウンドの子プロセスで、シェルコマンド
"safe_finger -l @%h | mail root" を実行する。
.sp
この例では、(リモートの) finger サーバーから送られてくるデータに
よって、ダメージがもたらされる可能性を抑えるため、標準の 
"finger" コマンドに代わって "safe_finger" コマンドを利用している。
この "safe_finger" コマンドは、daemon wrapper package に含まれて
いる。これは、標準の finger の露払いとして、リモートホストから送
られるデータをフィルタリングする。
.IP "twist shell_command"
hosts_access(5) のマニュアルで解説される %<letter> の置き換えが
実行されたのちに、現在のプロセスを、要求されたシェルコマンドで置
き換える。標準入力、標準出力そして標準エラー出力は、クライアント
のプロセスに接続される。このオプションはルールの最後に記述する必
要がある。
.sp
実際の ftp デーモンに代わって、メッセージを変更してクライアント
に返すには:
.sp
.nf
.ti +3
in.ftpd : ... : twist /bin/echo 421 Some bounce message
.fi
.sp
クライアントプロセスと会話する別の方法として、後述する 
\fIbanners\fR オプションを参照されたい。
.sp
/some/other/in.telnetd を、コマンドラインの引数やプロセスの環境
変数によって汚染されることなく実行するには:
.sp
.nf
.ti +3
in.telnetd : ... : twist PATH=/some/other; exec in.telnetd
.fi
.sp
警告: UDP サービスにおいては、standard I/O の利用、またはクライ
アントプロセスとの交信のための read(2)/write(2) ルーチンと、
command を混同しないように; UCP は、また別の基本的な I/O を必要
とする。
.SH NETWORK OPTIONS (ネットワークに関するオプション)
.IP "keepalive"
定期的にサーバーはクライアントにメッセージを送るようになる。もし、
クライアントからの応答がない場合、接続は切断されたものと見なされ
る。この keepalive オプションは、ユーザーがサーバーに継っている
間に、マシンの電源を切った時に有用である。keepalive オプションは 
datagram (UDP) services には役に立たない。
.IP "linger number_of_seconds"
サーバーのプロセスが接続を切断したのち、カーネルが未配送データの
再送を試みる時間を指示する。
.SH USERNAME LOOKUP (ユーザー名の問い合わせ)
.IP "rfc931 [ timeout_in_seconds ]"
RFC 931 (TAP, IDENT, RFC 1413) にしたがう形で、クライアントユー
ザー名を問い合わせる。サービスが TCP 以外の転送方法に基づいてい
る場合は、このオプションは黙って無視される。この方法はクライアン
トのシステムが RFC 931 と互換性のあるデーモン (IDENT など) を走
らせていることが条件で、non-UNIX のクライアントからの接続に対し
ては、著しく遅くなるだろう。timeout までの秒数は任意である。
timeout が指示されない場合、コンパイル時に決められた初期値が使わ
れる。
.SH MISCELLANEOUS (その他の事項)
.IP "banners /some/directory"
`/some/directory' の中で、デーモンプロセスの名前と一致するファイ
ル (たとえば、telnet サービスなら in.tenletd)を探し、その内容を
クライアントに対してコピーする。改行文字は、CR(carriage-return)
改行文字に置き換えられ、%<letter> は展開される (hosts_access(5) 
のマニュアルを参照)。
.sp
tcp wrapper の配布ソースには、手際よく banner を保守するための、
サンプルの makefile (Banners.Makefile) が含まれている。
.sp
警告: banners は connection-oriented (TCP) network (コネクション
に指向の高いサービス)でのみ利用する事ができる。
.IP "nice [ number ]"
プロセスの nice 値を変更する(初期値は 10)。他のプロセスに、より
多くの CPU 資源を割り当てるには、正の値を指示する。
.IP "setenv name value"
(name, value) のペアをプロセスの環境変数に設定する。value は 
%<letter> への展開があるものと仮定され、ホワイトスペースの利用は
自制する必要があるだろう(ただし、前後の空白は切り捨てられる)。
.sp
警告: 多くのネットワークデーモンは login または shell プロセスを
再起動する前に、その環境変数をリセットする。
.IP "umask 022"
シェルのビルトインコマンド umask と似た機能。022 の umask は、
group と world による書き込み禁止措置によって、ファイルの作成を
予防する。umask の引数は 8 進数でなければならない。
.IP "user nobody"
.IP "user nobody.kmem"
ユーザー "nobody" (またはユーザー "nobody", グループ "kmem")は、
特別な扱いとみなす。最初の形式は、root 権限で全てのサービスを実
行するような inetdの実装で有用である。二番目の形式は、グループの
権限のみが必要なサービスのために有用である。
.SH DIAGNOSTICS
アクセスコントロールルールに文法エラーが発見された場合、エラーは 
syslog デーモンへ報告される。余計なオプションは無視され、サービ
スは拒否される。
.SH SEE ALSO
hosts_access(5), 基本的なアクセスコントロール書式
.SH AUTHOR
.na
.nf
Wietse Venema (wietse@wzv.win.tue.nl)
Department of Mathematics and Computing Science
Eindhoven University of Technology
Den Dolech 2, P.O. Box 513, 
5600 MB Eindhoven, The Netherlands
.SH 翻訳者
.na
.nf
FUKUSHIMA Osamu/福島於修 <fuku@amorph.rim.or.jp>
\" @(#) hosts_options.5 1.10 94/12/28 17:42:28