11. Сеть и firewall нужно планировать до installer

Мы разбираем инфраструктуру по фактам: Linux, Zabbix, мониторинг, диагностика и архитектура. От симптома — к проверяемому выводу: что именно доказывает метрика, какие гипотезы остаются и как подтвердить решение. Без догадок там, где можно проверить. Если нужно понимать не только что сделать, но и почему — вам сюда.

FreeIPAipa-server-installfirewalld

FreeIPA состоит из нескольких сервисов.

Базовый контур использует:

HTTP/HTTPS
LDAP/LDAPS
Kerberos

а при integrated DNS добавляется:

DNS

На системах с firewalld для основного набора сервисов предусмотрена служба:

freeipa-4

а для integrated DNS отдельно:

dns

Но правильный вопрос здесь не: «Какие порты открыть вообще?» А: «Какие узлы должны иметь доступ к каким сервисам?»

Например:

IPA clients
        ↓
IPA servers

не обязательно означает:

весь Интернет
        ↓
все IPA ports

Особенно если административная инфраструктура должна быть доступна только из внутренних сетей или VPN.

12. Проверяем, что нужные порты вообще свободны

Installer не сможет нормально развернуть сервис, если нужный порт уже занят другим приложением. До установки полезно посмотреть:

ss -lntup

Если на сервере уже работает:

:443

нужно понять: кто его слушает и почему? То же касается DNS, LDAP и Kerberos. Отсюда ещё одно практическое правило: первый FreeIPA server лучше разворачивать на чистой системе, а не на универсальном сервере, где уже живут пять других приложений.

13. Что именно сделает ipa-server-install

Это важно понимать. Installer не просто:

копирует конфиг
+
запускает daemon

Он создаёт связанный identity-контур. В зависимости от выбранной конфигурации будут настроены:

  • — Directory Server;
  • — Kerberos KDC;
  • — HTTP/API и Web UI;
  • — service principals;
  • — сертификаты и CA при соответствующей схеме;
  • — DNS при выборе integrated DNS;
  • — конфигурация, связывающая эти компоненты между собой.

После этого сервер становится не просто Linux-хостом с установленными пакетами. Он становится:

IPA server
+
Kerberos authority
+
LDAP directory
+
частью PKI
+
возможным DNS server

Именно поэтому ошибки в hostname, domain и realm после установки исправлять значительно сложнее, чем до неё.

14. Установка пакетов ещё не означает создание FreeIPA

Например:

dnf install ipa-server

устанавливает необходимое программное обеспечения. Но система ещё не стала IPA server. Это принципиальная граница:

пакеты установлены
        ≠
FreeIPA настроен

И уже:

ipa-server-install

создаёт конкретную конфигурацию домена. Если нужен integrated DNS, потребуется и соответствующий DNS-компонент. Поэтому момент запуска installer — это фактически момент создания identity-домена, а не просто следующий шаг пакетной установки.

15. Что я бы проверил прямо перед установкой

Минимальный pre-flight checklist:

[ ] выбран окончательный FQDN

[ ] hostname возвращает нужное имя

[ ] hostname -f возвращает нужный FQDN

[ ] A/AAAA записи корректны

[ ] PTR возвращает тот же FQDN

[ ] системный resolver разрешает имя правильно

[ ] /etc/hosts не конфликтует с DNS

[ ] выбран DNS domain

[ ] выбран Kerberos realm

[ ] принято решение:
    integrated DNS или внешний DNS

[ ] определена схема DNS delegation

[ ] время синхронизировано

[ ] необходимые сетевые взаимодействия разрешены

[ ] нужные порты не заняты

[ ] сервер не содержит конфликтующих сервисов

[ ] понятно, как клиенты будут находить IPA

Если на этом этапе хотя бы по нескольким пунктам ответ: «потом разберёмся», я бы не запускал ipa-server-install.

16. И только теперь — installer

Когда подготовка закончена, запуск:

ipa-server-install

уже становится не экспериментом, а реализацией заранее выбранной архитектуры. Перед подтверждением installer показывает итоговые параметры. И вот этот экран стоит прочитать внимательно:

Hostname
Domain name
Realm name
DNS configuration
IP address

Не: «Enter → Enter → Enter». А: совпадает ли получившаяся конфигурация с тем, что мы спроектировали?

Читайте так же