/mandos/release

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/release

« back to all changes in this revision

Viewing changes to plugins.d/mandos-client.xml

  • Committer: Teddy Hogeborn
  • Date: 2017-08-20 14:14:14 UTC
  • mto: (237.7.594 trunk)
  • mto: This revision was merged to the branch mainline in revision 360.
  • Revision ID: teddy@recompile.se-20170820141414-m034xuebg7ccaeui
Add some more restrictions to the systemd service file.

* mandos.service ([Service]/ProtectKernelTunables): New; set to "yes".
  ([Service]/ProtectControlGroups): - '' -

Show diffs side-by-side

added added

removed removed

Lines of Context:
2
2
<!DOCTYPE refentry PUBLIC "-//OASIS//DTD DocBook XML V4.5//EN"
3
3
        "http://www.oasis-open.org/docbook/xml/4.5/docbookx.dtd" [
4
4
<!ENTITY COMMANDNAME "mandos-client">
5
 
<!ENTITY TIMESTAMP "2012-06-17">
 
5
<!ENTITY TIMESTAMP "2017-02-23">
6
6
<!ENTITY % common SYSTEM "../common.ent">
7
7
%common;
8
8
]>
33
33
    <copyright>
34
34
      <year>2008</year>
35
35
      <year>2009</year>
 
36
      <year>2010</year>
 
37
      <year>2011</year>
36
38
      <year>2012</year>
 
39
      <year>2013</year>
 
40
      <year>2014</year>
 
41
      <year>2015</year>
 
42
      <year>2016</year>
 
43
      <year>2017</year>
37
44
      <holder>Teddy Hogeborn</holder>
38
45
      <holder>Björn Påhlsson</holder>
39
46
    </copyright>
96
103
      </arg>
97
104
      <sbr/>
98
105
      <arg>
 
106
        <option>--dh-params <replaceable>FILE</replaceable></option>
 
107
      </arg>
 
108
      <sbr/>
 
109
      <arg>
99
110
        <option>--delay <replaceable>SECONDS</replaceable></option>
100
111
      </arg>
101
112
      <sbr/>
218
229
            assumed to separate the address from the port number.
219
230
          </para>
220
231
          <para>
221
 
            This option is normally only useful for testing and
222
 
            debugging.
 
232
            Normally, Zeroconf would be used to locate Mandos servers,
 
233
            in which case this option would only be used when testing
 
234
            and debugging.
223
235
          </para>
224
236
        </listitem>
225
237
      </varlistentry>
258
270
          <para>
259
271
            <replaceable>NAME</replaceable> can be the string
260
272
            <quote><literal>none</literal></quote>; this will make
261
 
            <command>&COMMANDNAME;</command> not bring up
262
 
            <emphasis>any</emphasis> interfaces specified
263
 
            <emphasis>after</emphasis> this string.  This is not
264
 
            recommended, and only meant for advanced users.
 
273
            <command>&COMMANDNAME;</command> only bring up interfaces
 
274
            specified <emphasis>before</emphasis> this string.  This
 
275
            is not recommended, and only meant for advanced users.
265
276
          </para>
266
277
        </listitem>
267
278
      </varlistentry>
309
320
        <listitem>
310
321
          <para>
311
322
            Sets the number of bits to use for the prime number in the
312
 
            TLS Diffie-Hellman key exchange.  Default is 1024.
 
323
            TLS Diffie-Hellman key exchange.  The default value is
 
324
            selected automatically based on the OpenPGP key.  Note
 
325
            that if the <option>--dh-params</option> option is used,
 
326
            the values from that file will be used instead.
 
327
          </para>
 
328
        </listitem>
 
329
      </varlistentry>
 
330
      
 
331
      <varlistentry>
 
332
        <term><option>--dh-params=<replaceable
 
333
        >FILE</replaceable></option></term>
 
334
        <listitem>
 
335
          <para>
 
336
            Specifies a PEM-encoded PKCS#3 file to read the parameters
 
337
            needed by the TLS Diffie-Hellman key exchange from.  If
 
338
            this option is not given, or if the file for some reason
 
339
            could not be used, the parameters will be generated on
 
340
            startup, which will take some time and processing power.
 
341
            Those using servers running under time, power or processor
 
342
            constraints may want to generate such a file in advance
 
343
            and use this option.
313
344
          </para>
314
345
        </listitem>
315
346
      </varlistentry>
442
473
  
443
474
  <refsect1 id="environment">
444
475
    <title>ENVIRONMENT</title>
 
476
    <variablelist>
 
477
      <varlistentry>
 
478
        <term><envar>MANDOSPLUGINHELPERDIR</envar></term>
 
479
        <listitem>
 
480
          <para>
 
481
            This environment variable will be assumed to contain the
 
482
            directory containing any helper executables.  The use and
 
483
            nature of these helper executables, if any, is
 
484
            purposefully not documented.
 
485
        </para>
 
486
        </listitem>
 
487
      </varlistentry>
 
488
    </variablelist>
445
489
    <para>
446
 
      This program does not use any environment variables, not even
447
 
      the ones provided by <citerefentry><refentrytitle
 
490
      This program does not use any other environment variables, not
 
491
      even the ones provided by <citerefentry><refentrytitle
448
492
      >cryptsetup</refentrytitle><manvolnum>8</manvolnum>
449
493
    </citerefentry>.
450
494
    </para>
512
556
              It is not necessary to print any non-executable files
513
557
              already in the network hook directory, these will be
514
558
              copied implicitly if they otherwise satisfy the name
515
 
              requirement.
 
559
              requirements.
516
560
            </para>
517
561
          </listitem>
518
562
        </varlistentry>
650
694
    </variablelist>
651
695
  </refsect1>
652
696
  
653
 
<!--   <refsect1 id="bugs"> -->
654
 
<!--     <title>BUGS</title> -->
655
 
<!--     <para> -->
656
 
<!--     </para> -->
657
 
<!--   </refsect1> -->
 
697
  <refsect1 id="bugs">
 
698
    <title>BUGS</title>
 
699
    <xi:include href="../bugs.xml"/>
 
700
  </refsect1>
658
701
  
659
702
  <refsect1 id="example">
660
703
    <title>EXAMPLE</title>
666
709
    </para>
667
710
    <informalexample>
668
711
      <para>
669
 
        Normal invocation needs no options, if the network interface
 
712
        Normal invocation needs no options, if the network interfaces
670
713
        can be automatically determined:
671
714
      </para>
672
715
      <para>
675
718
    </informalexample>
676
719
    <informalexample>
677
720
      <para>
678
 
        Search for Mandos servers (and connect to them) using another
679
 
        interface:
 
721
        Search for Mandos servers (and connect to them) using one
 
722
        specific interface:
680
723
      </para>
681
724
      <para>
682
725
        <!-- do not wrap this line -->
746
789
    <para>
747
790
      It will also help if the checker program on the server is
748
791
      configured to request something from the client which can not be
749
 
      spoofed by someone else on the network, unlike unencrypted
750
 
      <acronym>ICMP</acronym> echo (<quote>ping</quote>) replies.
 
792
      spoofed by someone else on the network, like SSH server key
 
793
      fingerprints, and unlike unencrypted <acronym>ICMP</acronym>
 
794
      echo (<quote>ping</quote>) replies.
751
795
    </para>
752
796
    <para>
753
797
      <emphasis>Note</emphasis>: This makes it completely insecure to
799
843
      </varlistentry>
800
844
      <varlistentry>
801
845
        <term>
802
 
          <ulink url="http://www.gnu.org/software/gnutls/"
803
 
          >GnuTLS</ulink>
 
846
          <ulink url="https://www.gnutls.org/">GnuTLS</ulink>
804
847
        </term>
805
848
      <listitem>
806
849
        <para>
812
855
      </varlistentry>
813
856
      <varlistentry>
814
857
        <term>
815
 
          <ulink url="http://www.gnupg.org/related_software/gpgme/"
 
858
          <ulink url="https://www.gnupg.org/related_software/gpgme/"
816
859
                 >GPGME</ulink>
817
860
        </term>
818
861
        <listitem>
846
889
              <para>
847
890
                This client uses IPv6 link-local addresses, which are
848
891
                immediately usable since a link-local addresses is
849
 
                automatically assigned to a network interfaces when it
 
892
                automatically assigned to a network interface when it
850
893
                is brought up.
851
894
              </para>
852
895
            </listitem>
856
899
      </varlistentry>
857
900
      <varlistentry>
858
901
        <term>
859
 
          RFC 4346: <citetitle>The Transport Layer Security (TLS)
860
 
          Protocol Version 1.1</citetitle>
 
902
          RFC 5246: <citetitle>The Transport Layer Security (TLS)
 
903
          Protocol Version 1.2</citetitle>
861
904
        </term>
862
905
      <listitem>
863
906
        <para>
864
 
          TLS 1.1 is the protocol implemented by GnuTLS.
 
907
          TLS 1.2 is the protocol implemented by GnuTLS.
865
908
        </para>
866
909
      </listitem>
867
910
      </varlistentry>
878
921
      </varlistentry>
879
922
      <varlistentry>
880
923
        <term>
881
 
          RFC 5081: <citetitle>Using OpenPGP Keys for Transport Layer
 
924
          RFC 6091: <citetitle>Using OpenPGP Keys for Transport Layer
882
925
          Security</citetitle>
883
926
        </term>
884
927
      <listitem>