FreeIPA состоит из нескольких сервисов.
Базовый контур использует:
HTTP/HTTPS LDAP/LDAPS Kerberos
а при integrated DNS добавляется:
DNS
На системах с firewalld для основного набора сервисов предусмотрена служба:
freeipa-4
а для integrated DNS отдельно:
dns
Но правильный вопрос здесь не: «Какие порты открыть вообще?» А: «Какие узлы должны иметь доступ к каким сервисам?»
Например:
IPA clients
↓
IPA serversне обязательно означает:
весь Интернет
↓
все IPA portsОсобенно если административная инфраструктура должна быть доступна только из внутренних сетей или VPN.
12. Проверяем, что нужные порты вообще свободны
Installer не сможет нормально развернуть сервис, если нужный порт уже занят другим приложением. До установки полезно посмотреть:
ss -lntup
Если на сервере уже работает:
:443
нужно понять: кто его слушает и почему? То же касается DNS, LDAP и Kerberos. Отсюда ещё одно практическое правило: первый FreeIPA server лучше разворачивать на чистой системе, а не на универсальном сервере, где уже живут пять других приложений.
13. Что именно сделает ipa-server-install
Это важно понимать. Installer не просто:
копирует конфиг + запускает daemon
Он создаёт связанный identity-контур. В зависимости от выбранной конфигурации будут настроены:
- — Directory Server;
- — Kerberos KDC;
- — HTTP/API и Web UI;
- — service principals;
- — сертификаты и CA при соответствующей схеме;
- — DNS при выборе integrated DNS;
- — конфигурация, связывающая эти компоненты между собой.
После этого сервер становится не просто Linux-хостом с установленными пакетами. Он становится:
IPA server + Kerberos authority + LDAP directory + частью PKI + возможным DNS server
Именно поэтому ошибки в hostname, domain и realm после установки исправлять значительно сложнее, чем до неё.
14. Установка пакетов ещё не означает создание FreeIPA
Например:
dnf install ipa-server
устанавливает необходимое программное обеспечения. Но система ещё не стала IPA server. Это принципиальная граница:
пакеты установлены
≠
FreeIPA настроенИ уже:
ipa-server-install
создаёт конкретную конфигурацию домена. Если нужен integrated DNS, потребуется и соответствующий DNS-компонент. Поэтому момент запуска installer — это фактически момент создания identity-домена, а не просто следующий шаг пакетной установки.
15. Что я бы проверил прямо перед установкой
Минимальный pre-flight checklist:
[ ] выбран окончательный FQDN
[ ] hostname возвращает нужное имя
[ ] hostname -f возвращает нужный FQDN
[ ] A/AAAA записи корректны
[ ] PTR возвращает тот же FQDN
[ ] системный resolver разрешает имя правильно
[ ] /etc/hosts не конфликтует с DNS
[ ] выбран DNS domain
[ ] выбран Kerberos realm
[ ] принято решение:
integrated DNS или внешний DNS
[ ] определена схема DNS delegation
[ ] время синхронизировано
[ ] необходимые сетевые взаимодействия разрешены
[ ] нужные порты не заняты
[ ] сервер не содержит конфликтующих сервисов
[ ] понятно, как клиенты будут находить IPAЕсли на этом этапе хотя бы по нескольким пунктам ответ:
«потом разберёмся»,
я бы не запускал ipa-server-install.
16. И только теперь — installer
Когда подготовка закончена, запуск:
ipa-server-install
уже становится не экспериментом, а реализацией заранее выбранной архитектуры. Перед подтверждением installer показывает итоговые параметры. И вот этот экран стоит прочитать внимательно:
Hostname Domain name Realm name DNS configuration IP address
Не: «Enter → Enter → Enter». А: совпадает ли получившаяся конфигурация с тем, что мы спроектировали?