Skip to main content

系统要求与网络

装之前确认:交付形态、主机规格、主机名与 DNS、时间同步、要放通的端口,以及控制节点。

形态

系统架构

模型 B:主机安装模型 A:容器一体机
交付物idmatrix-host-<版本>.tar.gz:playbook + 管理台 + 许可层 + ansible collections + 离线 RPM 仓镜像 tarball + compose 文件 + .env 样例
装在哪客户的 RHEL / Rocky / AlmaLinux 裸机或虚拟机任意跑 podman / docker 的 Linux 宿主
谁来装控制节点上跑 ansible,目标主机零额外软件./load.shpodman-compose up -d,首启自配置
适用生产。FreeIPA 直接跑在系统上,KDC / DNS / CA 的端口和 SELinux 都是原生的POC、演示、单机试用

生产一律用模型 B。本节以下按模型 B 写,模型 A 的差异只在配置项里标注。

目标主机

要求
操作系统RHEL / Rocky Linux / AlmaLinux 9(在 Rocky 9.8 + FreeIPA 4.13 上验证);8 可用。Debian 系不支持
规格2 vCPU / 4 GB 内存起;100 台以上受管主机建议 4 vCPU / 8 GB。/var 留 20 GB 以上:目录数据库、CA、日志、备份都在这
系统状态干净安装,没装过 FreeIPA / 389-ds / Samba AD。装过的先 ipa-server-install --uninstall -U,不放心就重装系统
SELinuxenforcing。FreeIPA 自带策略,不要关
权限控制节点用的 ssh 账号要 NOPASSWD sudo

主机名与 DNS

FreeIPA 是 Kerberos 域,主机名就是身份,装完不能改。

  • hostname -f 必须返回 FQDN,与 customer.envIPA_HOSTNAME 逐字一致。
  • FQDN 的正向和反向解析都要通。IPA 自管 DNS 时装机会自己建记录,但装机之前的检查靠 /etc/hosts 或客户 DNS。
  • /etc/hosts 里主机名不能挂在 127.0.0.1::1 那行。getent hosts <FQDN> 返回的第一条必须是真实 IP。nsswitch.confhosts:myhostname 时 IPv6 查询会返回 ::1,去掉它。
  • realm 是域名大写(corp.exampleCORP.EXAMPLE)。NetBIOS 名 15 字符以内,做 AD 信任时不能与 AD 域的 NetBIOS 重名。

DNS 三种摆法在快速开始里;选「客户自管 DNS」时要在客户 DNS 手工加 IPA 的 A、PTR 和 _kerberos._tcp / _ldap._tcp 等 SRV 记录。

时间

与 AD 域控或上游 NTP 的时差小于 5 分钟。裸机让 IPA 管时间(IPA_NO_NTP=false,装 chrony 并指向上游)。虚拟机关掉宿主的时间同步和 IPA 的 chrony 二选一,两个都开会互相拉扯。

端口

入站(到 IPA 服务器):

端口协议服务何时需要
443, 80tcp管理台与 API;80 只跳转始终
389, 636tcpLDAP / LDAPS始终
88, 464tcp / udpKerberos / kpasswd始终
749tcpkadmin始终
53tcp / udpDNSIPA_SETUP_DNS=true
123udpNTP客户端对时走它时
445, 135tcpSMB / RPC endpoint mapperAD 信任
1024–1300tcpRPC 动态端口AD 信任

IPA_SETUP_FIREWALLD=true 时装机自动放行前六行;AD 信任的两行要自己补。两台 IPA 之间(多 master)上表全部互通。

出站(IPA 服务器要能访问):

目标端口用途必需
上游 DNS53转发域外查询IPA_FORWARDERS 非空时
NTP 源123对时
AD 域控53, 88, 389, 445, 135, 1024–1300信任建立与用户解析AD 信任
license.reallysec.com443在线许可心跳仅在线许可模式;默认离线不需要

控制节点

双机(推荐)All-in-one
控制节点内网另一台 Linux,跳板机或笔记本都行目标主机自己
目标主机装什么零额外软件ansible-core + gettext,由 bootstrap-controller.sh 从包内 RPM 装
ANSIBLE_CONNECTIONsshlocal

双机更干净,生产机上不留部署工具。只有客户拿不出第二台 Linux 时才用 all-in-one。

客户端与浏览器

  • 管理台用 FQDN 访问。出厂是 IPA 内置 CA 签的证书,浏览器首次提示不受信任是正常的;要消除提示,把 IPA CA 导入浏览器信任库,或用客户 CA 的证书替换(ipa-server-certinstall,不在标准交付内)。
  • 要加入域的 Linux 客户端装 ipa-client,主机名同样要求 FQDN 正反解通。
  • AD 信任的前置要求单独一页:AD 信任前置

本页内容