Le fichier /etc/hosts.equiv et les fichiers nommés .rhosts dans les répertoires d’accueil des utilisateurs indiquent les serveurs et utilisateurs distants qui sont "équivalents" à l’utilisateur ou au serveur local. Les utilisateurs d’un serveur distant peuvent accéder à un compte local en utilisant les commandes rcp, remsh, rlogin sans avoir à donner de mot de passe.
Le fichier /etc/hosts.equivdéfinit une équivalence entre les serveurs au niveau de tout le système, alors que .rhosts définit une équivalence entre l’utilisateur local et les utilisateurs distants auxquels l’utilisateur local souhaite autoriser ou interdire l’accès.
Le fichier hosts.equiv étant lu avant .rhosts, si hosts.equiv contient une entrée, .rhosts n’est pas consulté.
Tous les utilisateurs de la machine node_1 peuvent se connecter sur node_2 sans entrer de mot de passe.
Tous les utilisateurs idu1 de la machine node 1 peuvent se connecter idu2 sur node 2 sans entrer de mot de passe.
Le contrôle d’accès X25 peut être mis en place pour les accès PAD et UUCP et pour les accès IP au dessus de X25, et enfin les accès applicatifs.
Le contrôle des accès peut être mis en place grâce au fichier /etc/x25/x29hosts. Ce fichier définit les critères de support des accès PAD, et en particulier permet de limiter les accès à certaines adresses appelantes (remote_x121). Ces addresses appelantes autorisées peuvent utiliser des caractères joker de manière à autoriser un groupe d’adresse dans une seule entrée.
Une entrée type du fichier x29hosts, pour le support pad ressemble à : pad_spt { interface_name interface0 remote_x121 408555120801 local_x121 1235451 pty_slave_fname ptynb01 application /bin/login2 cud yes logging 1 reverse_charge disable size_parity 8_none x3 hp_padsrvr }
Les accès IP sur X25 sont controlés par le fichier /etc/x25/ip_to_x121_map. Ce fichier est construit de la manière suivante :
Syntaxe pour SVCs.Il est recommandé de limiter les entrées dans ce fichier au strict nécessaire. Ce fichier est validé à l’initialisation de la carte x25 par la commande x25init -a /etc/x25/ip_to_x121_map. La vérification du fichier ip_to_x121_map se fait avec la commande x25stat -a.
IP Address Pktsz Window VCs CUG SUB-REV BAR-REV X25Address 192.25.0.1 2 1 1 - y n 0.250107.. 192.25.0.2 2 1 1 G0011 y n 0.250112.. 192.25.0.3 2 1 1 - y n 0.250208.. * CUG groupe fermé d’abonné GOO11 signifie groupe 11 * SUB-REV accepte le Reverse Charge (y=yes, n=no). * BAR-REV utilise le Reverse Charges (y=stop, n=don't stop).
L'utilisation des GFA est conseillée car elle permet d'améliorer grandement la sécurité.
Remarque : un accès en mode IP au dessus de X25 permet d’accéder à tous les services IP du serveur. En conséquence, toutes les règles de sécurité évoquées pour les controles d’acces RLE s’appliquent également pour ce type d’accès (inetd.sec, /var/adm/syslog/syslog.log, etc ...).