系统要求与网络
装之前确认:交付形态、主机规格、主机名与 DNS、时间同步、要放通的端口,以及控制节点。
形态
| 模型 B:主机安装 | 模型 A:容器一体机 | |
|---|---|---|
| 交付物 | idmatrix-host-<版本>.tar.gz:playbook + 管理台 + 许可层 + ansible collections + 离线 RPM 仓 | 镜像 tarball + compose 文件 + .env 样例 |
| 装在哪 | 客户的 RHEL / Rocky / AlmaLinux 裸机或虚拟机 | 任意跑 podman / docker 的 Linux 宿主 |
| 谁来装 | 控制节点上跑 ansible,目标主机零额外软件 | ./load.sh 后 podman-compose up -d,首启自配置 |
| 适用 | 生产。FreeIPA 直接跑在系统上,KDC / DNS / CA 的端口和 SELinux 都是原生的 | POC、演示、单机试用 |
生产一律用模型 B。本节以下按模型 B 写,模型 A 的差异只在配置项里标注。
目标主机
| 项 | 要求 |
|---|---|
| 操作系统 | RHEL / Rocky Linux / AlmaLinux 9(在 Rocky 9.8 + FreeIPA 4.13 上验证);8 可用。Debian 系不支持 |
| 规格 | 2 vCPU / 4 GB 内存起;100 台以上受管主机建议 4 vCPU / 8 GB。/var 留 20 GB 以上:目录数据库、CA、日志、备份都在这 |
| 系统状态 | 干净安装,没装过 FreeIPA / 389-ds / Samba AD。装过的先 ipa-server-install --uninstall -U,不放心就重装系统 |
| SELinux | enforcing。FreeIPA 自带策略,不要关 |
| 权限 | 控制节点用的 ssh 账号要 NOPASSWD sudo |
主机名与 DNS
FreeIPA 是 Kerberos 域,主机名就是身份,装完不能改。
hostname -f必须返回 FQDN,与customer.env的IPA_HOSTNAME逐字一致。- FQDN 的正向和反向解析都要通。IPA 自管 DNS 时装机会自己建记录,但装机之前的检查靠
/etc/hosts或客户 DNS。 /etc/hosts里主机名不能挂在127.0.0.1或::1那行。getent hosts <FQDN>返回的第一条必须是真实 IP。nsswitch.conf的hosts:有myhostname时 IPv6 查询会返回::1,去掉它。- realm 是域名大写(
corp.example→CORP.EXAMPLE)。NetBIOS 名 15 字符以内,做 AD 信任时不能与 AD 域的 NetBIOS 重名。
DNS 三种摆法在快速开始里;选「客户自管 DNS」时要在客户 DNS 手工加 IPA 的 A、PTR 和 _kerberos._tcp / _ldap._tcp 等 SRV 记录。
时间
与 AD 域控或上游 NTP 的时差小于 5 分钟。裸机让 IPA 管时间(IPA_NO_NTP=false,装 chrony 并指向上游)。虚拟机关掉宿主的时间同步和 IPA 的 chrony 二选一,两个都开会互相拉扯。
端口
入站(到 IPA 服务器):
| 端口 | 协议 | 服务 | 何时需要 |
|---|---|---|---|
| 443, 80 | tcp | 管理台与 API;80 只跳转 | 始终 |
| 389, 636 | tcp | LDAP / LDAPS | 始终 |
| 88, 464 | tcp / udp | Kerberos / kpasswd | 始终 |
| 749 | tcp | kadmin | 始终 |
| 53 | tcp / udp | DNS | IPA_SETUP_DNS=true |
| 123 | udp | NTP | 客户端对时走它时 |
| 445, 135 | tcp | SMB / RPC endpoint mapper | AD 信任 |
| 1024–1300 | tcp | RPC 动态端口 | AD 信任 |
IPA_SETUP_FIREWALLD=true 时装机自动放行前六行;AD 信任的两行要自己补。两台 IPA 之间(多 master)上表全部互通。
出站(IPA 服务器要能访问):
| 目标 | 端口 | 用途 | 必需 |
|---|---|---|---|
| 上游 DNS | 53 | 转发域外查询 | IPA_FORWARDERS 非空时 |
| NTP 源 | 123 | 对时 | 是 |
| AD 域控 | 53, 88, 389, 445, 135, 1024–1300 | 信任建立与用户解析 | AD 信任 |
license.reallysec.com | 443 | 在线许可心跳 | 仅在线许可模式;默认离线不需要 |
控制节点
| 双机(推荐) | All-in-one | |
|---|---|---|
| 控制节点 | 内网另一台 Linux,跳板机或笔记本都行 | 目标主机自己 |
| 目标主机装什么 | 零额外软件 | ansible-core + gettext,由 bootstrap-controller.sh 从包内 RPM 装 |
ANSIBLE_CONNECTION | ssh | local |
双机更干净,生产机上不留部署工具。只有客户拿不出第二台 Linux 时才用 all-in-one。
客户端与浏览器
- 管理台用 FQDN 访问。出厂是 IPA 内置 CA 签的证书,浏览器首次提示不受信任是正常的;要消除提示,把 IPA CA 导入浏览器信任库,或用客户 CA 的证书替换(
ipa-server-certinstall,不在标准交付内)。 - 要加入域的 Linux 客户端装
ipa-client,主机名同样要求 FQDN 正反解通。 - AD 信任的前置要求单独一页:AD 信任前置。