/mandos/release

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/release

« back to all changes in this revision

Viewing changes to mandos.xml

  • Committer: Teddy Hogeborn
  • Date: 2012-06-17 02:30:59 UTC
  • mto: (301.1.1 release) (237.7.272 trunk)
  • mto: This revision was merged to the branch mainline in revision 302.
  • Revision ID: teddy@recompile.se-20120617023059-em4nfnxg1tsn64xj
* plugins.d/mandos-client (start_mandos_communication): Bug fix; skip
                                                        non-specified
                                                        interfaces.
  (main): Use lower_privileges() consistently.  Bug fix: Don't remove
          "none" from list of interfaces.  Make --interface=none work
          again by not bringing up interfaces specified after "none".
* plugins.d/mandos-client.xml (OPTIONS): Document new meaning of
                                         specifying --interface=none
                                         together with other
                                         interface names,

Show diffs side-by-side

added added

removed removed

Lines of Context:
2
2
<!DOCTYPE refentry PUBLIC "-//OASIS//DTD DocBook XML V4.5//EN"
3
3
"http://www.oasis-open.org/docbook/xml/4.5/docbookx.dtd" [
4
4
<!ENTITY COMMANDNAME "mandos">
5
 
<!ENTITY TIMESTAMP "2022-04-24">
 
5
<!ENTITY TIMESTAMP "2012-05-26">
6
6
<!ENTITY % common SYSTEM "common.ent">
7
7
%common;
8
8
]>
36
36
      <year>2010</year>
37
37
      <year>2011</year>
38
38
      <year>2012</year>
39
 
      <year>2013</year>
40
 
      <year>2014</year>
41
 
      <year>2015</year>
42
 
      <year>2016</year>
43
 
      <year>2017</year>
44
 
      <year>2018</year>
45
 
      <year>2019</year>
46
39
      <holder>Teddy Hogeborn</holder>
47
40
      <holder>Björn Påhlsson</holder>
48
41
    </copyright>
110
103
      <sbr/>
111
104
      <arg><option>--socket
112
105
      <replaceable>FD</replaceable></option></arg>
113
 
      <sbr/>
114
 
      <arg><option>--foreground</option></arg>
115
 
      <sbr/>
116
 
      <arg><option>--no-zeroconf</option></arg>
117
106
    </cmdsynopsis>
118
107
    <cmdsynopsis>
119
108
      <command>&COMMANDNAME;</command>
136
125
    <title>DESCRIPTION</title>
137
126
    <para>
138
127
      <command>&COMMANDNAME;</command> is a server daemon which
139
 
      handles incoming requests for passwords for a pre-defined list
140
 
      of client host computers. For an introduction, see
 
128
      handles incoming request for passwords for a pre-defined list of
 
129
      client host computers. For an introduction, see
141
130
      <citerefentry><refentrytitle>intro</refentrytitle>
142
131
      <manvolnum>8mandos</manvolnum></citerefentry>. The Mandos server
143
132
      uses Zeroconf to announce itself on the local network, and uses
322
311
        </listitem>
323
312
      </varlistentry>
324
313
      
325
 
      <varlistentry>
326
 
        <term><option>--foreground</option></term>
327
 
        <listitem>
328
 
          <xi:include href="mandos-options.xml"
329
 
                      xpointer="foreground"/>
330
 
        </listitem>
331
 
      </varlistentry>
332
 
      
333
 
      <varlistentry>
334
 
        <term><option>--no-zeroconf</option></term>
335
 
        <listitem>
336
 
          <xi:include href="mandos-options.xml" xpointer="zeroconf"/>
337
 
        </listitem>
338
 
      </varlistentry>
339
 
      
340
314
    </variablelist>
341
315
  </refsect1>
342
316
  
362
336
      start a TLS protocol handshake with a slight quirk: the Mandos
363
337
      server program acts as a TLS <quote>client</quote> while the
364
338
      connecting Mandos client acts as a TLS <quote>server</quote>.
365
 
      The Mandos client must supply a TLS public key, and the key ID
366
 
      of this public key is used by the Mandos server to look up (in a
367
 
      list read from <filename>clients.conf</filename> at start time)
368
 
      which binary blob to give the client.  No other authentication
369
 
      or authorization is done by the server.
 
339
      The Mandos client must supply an OpenPGP certificate, and the
 
340
      fingerprint of this certificate is used by the Mandos server to
 
341
      look up (in a list read from <filename>clients.conf</filename>
 
342
      at start time) which binary blob to give the client.  No other
 
343
      authentication or authorization is done by the server.
370
344
    </para>
371
345
    <table>
372
346
      <title>Mandos Protocol (Version 1)</title><tgroup cols="3"><thead>
392
366
        </emphasis></entry>
393
367
      </row>
394
368
      <row>
395
 
        <entry>Public key (part of TLS handshake)</entry>
 
369
        <entry>OpenPGP public key (part of TLS handshake)</entry>
396
370
        <entry>-><!-- &rarr; --></entry>
397
371
      </row>
398
372
      <row>
532
506
        </listitem>
533
507
      </varlistentry>
534
508
      <varlistentry>
535
 
        <term><filename>/run/mandos.pid</filename></term>
 
509
        <term><filename>/var/run/mandos.pid</filename></term>
536
510
        <listitem>
537
511
          <para>
538
512
            The file containing the process id of the
539
513
            <command>&COMMANDNAME;</command> process started last.
540
 
            <emphasis >Note:</emphasis> If the <filename
541
 
            class="directory">/run</filename> directory does not
542
 
            exist, <filename>/var/run/mandos.pid</filename> will be
543
 
            used instead.
544
514
          </para>
545
515
        </listitem>
546
516
      </varlistentry>
547
517
      <varlistentry>
 
518
        <term><filename class="devicefile">/dev/log</filename></term>
 
519
      </varlistentry>
 
520
      <varlistentry>
548
521
        <term><filename
549
522
        class="directory">/var/lib/mandos</filename></term>
550
523
        <listitem>
556
529
        </listitem>
557
530
      </varlistentry>
558
531
      <varlistentry>
559
 
        <term><filename class="devicefile">/dev/log</filename></term>
 
532
        <term><filename>/dev/log</filename></term>
560
533
        <listitem>
561
534
          <para>
562
535
            The Unix domain socket to where local syslog messages are
587
560
    <para>
588
561
      There is no fine-grained control over logging and debug output.
589
562
    </para>
590
 
    <xi:include href="bugs.xml"/>
 
563
    <para>
 
564
      Debug mode is conflated with running in the foreground.
 
565
    </para>
 
566
    <para>
 
567
      This server does not check the expire time of clients’ OpenPGP
 
568
      keys.
 
569
    </para>
591
570
  </refsect1>
592
571
  
593
572
  <refsect1 id="example">
643
622
      <title>CLIENTS</title>
644
623
      <para>
645
624
        The server only gives out its stored data to clients which
646
 
        does have the correct key ID of the stored key ID.  This is
647
 
        guaranteed by the fact that the client sends its public key in
648
 
        the TLS handshake; this ensures it to be genuine.  The server
649
 
        computes the key ID of the key itself and looks up the key ID
650
 
        in its list of clients. The <filename>clients.conf</filename>
651
 
        file (see
 
625
        does have the OpenPGP key of the stored fingerprint.  This is
 
626
        guaranteed by the fact that the client sends its OpenPGP
 
627
        public key in the TLS handshake; this ensures it to be
 
628
        genuine.  The server computes the fingerprint of the key
 
629
        itself and looks up the fingerprint in its list of
 
630
        clients. The <filename>clients.conf</filename> file (see
652
631
        <citerefentry><refentrytitle>mandos-clients.conf</refentrytitle>
653
632
        <manvolnum>5</manvolnum></citerefentry>)
654
633
        <emphasis>must</emphasis> be made non-readable by anyone
695
674
      </varlistentry>
696
675
      <varlistentry>
697
676
        <term>
698
 
          <ulink url="https://www.avahi.org/">Avahi</ulink>
 
677
          <ulink url="http://www.avahi.org/">Avahi</ulink>
699
678
        </term>
700
679
      <listitem>
701
680
        <para>
706
685
      </varlistentry>
707
686
      <varlistentry>
708
687
        <term>
709
 
          <ulink url="https://gnutls.org/">GnuTLS</ulink>
 
688
          <ulink url="http://www.gnu.org/software/gnutls/"
 
689
          >GnuTLS</ulink>
710
690
        </term>
711
691
      <listitem>
712
692
        <para>
713
693
          GnuTLS is the library this server uses to implement TLS for
714
694
          communicating securely with the client, and at the same time
715
 
          confidently get the client’s public key.
 
695
          confidently get the client’s public OpenPGP key.
716
696
        </para>
717
697
      </listitem>
718
698
      </varlistentry>
739
719
            <listitem>
740
720
              <para>
741
721
                The clients use IPv6 link-local addresses, which are
742
 
                immediately usable since a link-local address is
 
722
                immediately usable since a link-local addresses is
743
723
                automatically assigned to a network interfaces when it
744
724
                is brought up.
745
725
              </para>
750
730
      </varlistentry>
751
731
      <varlistentry>
752
732
        <term>
753
 
          RFC 5246: <citetitle>The Transport Layer Security (TLS)
754
 
          Protocol Version 1.2</citetitle>
 
733
          RFC 4346: <citetitle>The Transport Layer Security (TLS)
 
734
          Protocol Version 1.1</citetitle>
755
735
        </term>
756
736
      <listitem>
757
737
        <para>
758
 
          TLS 1.2 is the protocol implemented by GnuTLS.
 
738
          TLS 1.1 is the protocol implemented by GnuTLS.
759
739
        </para>
760
740
      </listitem>
761
741
      </varlistentry>
771
751
      </varlistentry>
772
752
      <varlistentry>
773
753
        <term>
774
 
          RFC 7250: <citetitle>Using Raw Public Keys in Transport
775
 
          Layer Security (TLS) and Datagram Transport Layer Security
776
 
          (DTLS)</citetitle>
777
 
        </term>
778
 
      <listitem>
779
 
        <para>
780
 
          This is implemented by GnuTLS version 3.6.6 and is, if
781
 
          present, used by this server so that raw public keys can be
782
 
          used.
783
 
        </para>
784
 
      </listitem>
785
 
      </varlistentry>
786
 
      <varlistentry>
787
 
        <term>
788
 
          RFC 6091: <citetitle>Using OpenPGP Keys for Transport Layer
789
 
          Security (TLS) Authentication</citetitle>
790
 
        </term>
791
 
      <listitem>
792
 
        <para>
793
 
          This is implemented by GnuTLS before version 3.6.0 and is,
794
 
          if present, used by this server so that OpenPGP keys can be
795
 
          used.
 
754
          RFC 5081: <citetitle>Using OpenPGP Keys for Transport Layer
 
755
          Security</citetitle>
 
756
        </term>
 
757
      <listitem>
 
758
        <para>
 
759
          This is implemented by GnuTLS and used by this server so
 
760
          that OpenPGP keys can be used.
796
761
        </para>
797
762
      </listitem>
798
763
      </varlistentry>