Product SiteDocumentation Site

Глава 1. Подготовка системы к установке сервера FreeIPA

1.1. Системные требования к серверу FreeIPA
1.1.1. Оперативная память (RAM)
1.1.2. DNS
1.1.3. IPv6
1.2. Поддержка типов шифрования в FreeIPA
1.3. Синхронизация времени
1.4. Требования к портам
1.5. Подготовка сервера
1.6. Установка пакетов
1.7. Параметры команд установки FreeIPA
В этом разделе перечислены требования для установки сервера FreeIPA. Перед установкой необходимо убедиться, что система соответствует этим требованиям.

Примечание

Для установки сервера FreeIPA нужны привилегии суперпользователя.

1.1. Системные требования к серверу FreeIPA

Сервер FreeIPA следует устанавливать на чистую систему, в которой отсутствуют какие-либо пользовательские настройки служб: DNS, Kerberos, Apache и Directory Server.
FreeIPA при настройке домена перезаписывает системные файлы. Резервные копии исходных файлов сохраняются в каталоге /var/lib/ipa/sysrestore/. При удалении сервера FreeIPA эти файлы автоматически восстанавливаются.

1.1.1. Оперативная память (RAM)

Для установки с встроенным центром сертификации (CA) требуется минимум 1,2 ГБ RAM. Для демонстрационной или тестовой системы рекомендуется не менее 2 ГБ.
Типичные требования к оперативной памяти:
  • для 10 000 пользователей и 100 групп: не менее 4 ГБ RAM и 4 ГБ Swap;
  • для 100 000 пользователей и 50 000 групп: не менее 16 ГБ RAM и 4 ГБ Swap.

1.1.2. DNS

Корректная работа Kerberos и SSL невозможна без правильно настроенной DNS-инфраструктуры.

Важно

Домен DNS нельзя изменить после установки FreeIPA.
Установщик FreeIPA довольно требователен к настройке DNS. Установщик выполняет следующие проверки:
  • имя узла не должно быть localhost или localhost6;
  • имя узла должно быть полным (FQDN), например: ipa.example.test;
  • имя узла должно разрешаться в IP-адрес (прямая запись);
  • обратная DNS-запись (PTR) должна совпадать с FQDN.
Не следует использовать существующий публичный домен, если вы не являетесь его владельцем. Для тестовых установок рекомендуется использовать домены из резервированных зон, указанных в RFC2606 (https://tools.ietf.org/html/rfc2606), например: ipa.test, example.net.

1.1.3. IPv6

В ядре системы должен быть включен протокол IPv6. Если IPv6 отключен, подключаемый модуль CLDAP, используемый службами FreeIPA, не инициализируется.

Примечание

Фактическое использование IPv6 в сети не обязательно — достаточно, чтобы протокол был включён на уровне ядра.