ترخيص نظام X Window
في نظام X Window ، تعمل البرامج كعملاء X، وبالتالي تتصل بخادم عرض X ، ربما عبر شبكة حاسوب . ولأن الشبكة قد تكون متاحة لمستخدمين آخرين ، فمن الضروري وجود طريقة لمنع الوصول إلى البرامج التي يشغلها مستخدمون آخرون غير المستخدم المسجل دخوله.
توجد خمس آليات قياسية للتحكم في الوصول تحدد ما إذا كان بإمكان تطبيق العميل الاتصال بخادم عرض X. ويمكن تصنيفها إلى ثلاث فئات:
- الوصول يعتمد على المضيف
- الوصول يعتمد على ملفات تعريف الارتباط
- الوصول يعتمد على المستخدم
بالإضافة إلى ذلك، يمكن استخدام تقنية النفق مثل أي اتصال شبكي آخر.
الوصول المستند إلى المضيف
تعتمد طريقة الوصول المستندة إلى المضيف على تحديد مجموعة من المضيفين المصرح لهم بالاتصال بخادم عرض X. يتميز هذا النظام بمستوى أمان أقل، إذ يسمح لأي مستخدم لديه حق الوصول إلى أحد هذه المضيفين بالاتصال بالعرض. يُستخدم xhostالبرنامج وثلاثة طلبات بروتوكول أساسية لنظام X Window لتفعيل هذه الآلية وعرض قائمة المضيفين المصرح لهم وتغييرها. xhostقد يؤدي الاستخدام غير السليم إلى منح جميع المضيفين على الإنترنت، دون قصد، حق الوصول الكامل إلى خادم عرض X.
الوصول عبر ملفات تعريف الارتباط
تعتمد طرق التفويض القائمة على ملفات تعريف الارتباط على اختيار ملف تعريف ارتباط سحري (جزء عشوائي من البيانات) وتمريره إلى خادم عرض X عند بدء تشغيله؛ ثم يتم تفويض كل عميل يمكنه إثبات معرفته بملف تعريف الارتباط هذا بالاتصال بالخادم.
يتم إنشاء ملفات تعريف الارتباط هذه بواسطة برنامج منفصل وتُخزّن افتراضيًا في ملف .Xauthorityضمن مجلد المستخدم الرئيسي. ونتيجةً لذلك، يمكن لأي برنامج يُشغّله المستخدم على جهازه المحلي الوصول إلى هذا الملف، وبالتالي إلى ملف تعريف الارتباط اللازم للحصول على إذن من الخادم. إذا أراد المستخدم تشغيل برنامج من جهاز آخر على الشبكة، فيجب نسخ ملف تعريف الارتباط إلى ذلك الجهاز. وتختلف طريقة نسخ ملف تعريف الارتباط باختلاف النظام؛ فعلى سبيل المثال، في الأنظمة الشبيهة بنظام يونكس ، يمكن استخدام الأمر scp لنسخ ملف تعريف الارتباط.
يستخدم النظامان هذه الطريقة MIT-MAGIC-COOKIE-1و XDM-AUTHORIZATION-1. في الطريقة الأولى، يرسل العميل ملف تعريف الارتباط عند طلب المصادقة. أما في الطريقة الثانية، فيُخزَّن مفتاح سري.Xauthority في الملف. يقوم العميل بإنشاء سلسلة نصية بدمج الوقت الحالي، ومعرّف يعتمد على نوع النقل، وملف تعريف الارتباط، ثم يُشفّر السلسلة الناتجة، ويرسلها إلى الخادم.
تطبيق xauth هو أداة مساعدة للوصول إلى .Xauthorityالملف. يمكن تعريف متغير البيئة XAUTHORITYلتجاوز اسم وموقع ملف تعريف الارتباط هذا.
يستخدم بروتوكول تبادل العملاء بين الأجهزة (ICE)، المُطبّق بواسطة مكتبة تبادل العملاء بين الأجهزة للتواصل المباشر بين عملاء X11، نفس أسلوب المصادقة، ولكنه يمتلك أداة iceauthMIT-MAGIC-COOKIE-1 خاصة به للوصول إلى ملفه الخاص، والذي يمكن تغيير موقعه باستخدام متغير البيئة . يُستخدم بروتوكول ICE ، على سبيل المثال، بواسطة DCOP وبروتوكول إدارة جلسات X (XSMP)..ICEauthorityICEAUTHORITY
الوصول القائم على المستخدم
تعتمد أساليب الوصول القائمة على المستخدم على منح صلاحيات لمستخدمين محددين للاتصال بالخادم. وعندما يُنشئ عميل اتصالاً بالخادم، يجب عليه إثبات أنه يخضع لسيطرة مستخدم مُصرَّح له.
تعتمد الطريقتان على مصادقة المستخدمين باستخدام أنظمة إدارة الهوية الشبكية، وهما: SUN-DES-1و MIT-KERBEROS-5. يعتمد النظام الأول على آلية آمنة لنظام استدعاء الإجراءات عن بُعد ONC المُطوَّر في نظام التشغيل SunOS . أما الآلية الثانية فتعتمد على ثقة كلٍّ من العميل والخادم بخادم Kerberos .
تقتصر الطريقة الثالثة على الاتصالات المحلية، وتستخدم استدعاءات النظام للاستعلام من النواة عن المستخدم الموجود على الطرف الآخر من مقبس محلي. xhostويمكن استخدام البرنامج لإضافة أو إزالة localuserالإدخالات localgroupبهذه الطريقة. [ 1 ]
حفر الأنفاق
تقوم أداة SSH (عند استدعائها مع الخيار -Xأو الخيار ForwardX11) بتوجيه حركة مرور X11 من العملاء المُستدعين عن بُعد إلى الخادم المحلي. ويتم ذلك عن طريق ضبط DISPLAYمتغير البيئة في الموقع البعيد ليشير إلى منفذ TCP محلي تم فتحه هناك بواسطة sshd، والذي بدوره يُوجّه اتصال X11 مرة أخرى إلى ssh. ثم يستدعي sshd أيضًا xauth لإضافة سلسلة MIT-MAGIC-COOKIE-1 في الموقع البعيد .Xauthority، مما يُخوّل عملاء X11 هناك بالوصول إلى خادم X المحلي لمستخدم ssh.
يمكن أيضًا حماية اتصالات X11 بين العميل والخادم عبر الشبكة باستخدام بروتوكولات القناة الآمنة الأخرى، مثل Kerberos / GSSAPI أو TLS ، على الرغم من أن هذه الخيارات أصبحت الآن أقل استخدامًا بكثير من SSH.
مراجع
- ↑ "أنواع المصادقة التي يفسرها الخادم "localuser" و "localgroup"" مؤسسة X.Org . تم الاطلاع عليه بتاريخ 16 يناير 2015. "
روابط خارجية
- صفحة دليل أمان X (Xsecurity 7)
- نظام النوافذ X
