Product SiteDocumentation Site

Доменная инфраструктура на базе FreeIPA

Руководство пользователя

Редакция октябрь, 2025

Аннотация

FreeIPA — это комплексное решение по управлению безопасностью Linux-систем, 389 Directory Server, MIT Kerberos, NTP, DNS, Dogtag. Оно состоит из веб-интерфейса и интерфейса командной строки. FreeIPA является интегрированной системой проверки подлинности и авторизации в сетевой среде Linux, FreeIPA сервер обеспечивает централизованную проверку подлинности, авторизацию и контроль за аккаунтами пользователей сохраняя сведения о пользователе, группах, узлах и других объектах необходимых для обеспечения сетевой безопасности.
Данное руководство соответствует текущему состоянию сведений, но какие-либо окончательные правки могли не попасть в него. В случае обнаружения ошибок и неточностей в руководство вносятся изменения.
I. Разворачивание FreeIPA
1. Подготовка системы к установке сервера FreeIPA
1.1. Системные требования к серверу FreeIPA
1.1.1. Оперативная память (RAM)
1.1.2. DNS
1.1.3. IPv6
1.2. Поддержка типов шифрования в FreeIPA
1.3. Синхронизация времени
1.4. Требования к портам
1.5. Подготовка сервера
1.6. Установка пакетов
1.7. Параметры команд установки FreeIPA
2. Установка FreeIPA с интегрированным DNS, с интегрированным CA в качестве корневого CA
2.1. Интерактивная установка
2.2. Установка в пакетном (неинтерактивном) режиме
3. Установка сервера FreeIPA в режиме CA-less
3.1. Подготовка сертификатов для сервера FreeIPA
3.2. Экспорт сертификатов в правильные форматы
3.3. Установка FreeIPA в режиме CA-less
4. Завершение установки
5. Отладочная информация
5.1. Удаление неудачной установки сервера FreeIPA
6. Удаление сервера FreeIPA
II. Доступ к службам FreeIPA
7. Интерфейс командной строки FreeIPA
8. Администрирование через веб-интерфейс
8.1. Доступ к веб-интерфейсу
8.2. Использование билета Kerberos
8.2.1. Настройка браузера для аутентификации Kerberos
8.3. Использование одноразового пароля (OTP)
9. Журналирование FreeIPA
9.1. Файлы журналов сервера и клиента FreeIPA
9.2. Файлы журналов сервера каталогов (Directory Service)
9.3. Файлы журналов веб-сервера Apache
9.4. Файлы журналов системы сертификатов FreeIPA
9.5. Файлы журналов Kerberos
9.6. Файлы журналов DNS
III. Разворачивание клиента FreeIPA
10. Подготовка системы к установке клиента FreeIPA
10.1. Требования к DNS для клиентов FreeIPA
10.2. Требования к сетевым портам
10.3. Требования к IPv6
11. Установка пакетов
12. Подключение к серверу
12.1. Интерактивная установка
12.1.1. Установка с одноразовым паролем
12.2. Установка в пакетном режиме
12.3. Настройка через Центр управления системой
13. Проверка клиента FreeIPA
14. Отладочная информация
15. Повторная регистрация клиента FreeIPA
15.1. В интерактивном режиме
15.2. В пакетном режиме с использованием keytab
16. Удаление клиента FreeIPA
IV. Настройка репликации
17. Системные требования
18. Способы установки реплики
18.1. Авторизация при установке реплики на существующем клиенте FreeIPA
18.2. Авторизация при установке реплики на машине, не зарегистрированной в домене FreeIPA
19. Параметры утилиты ipa-replica-install
20. Установка реплики
20.1. Установка реплики на существующем клиенте FreeIPA с использованием Host Keytab
20.2. Установка реплики с использованием одноразового пароля
20.3. Установка реплики с использованием учётных данных администратора
20.4. Установка реплики в режиме CA-less (без встроенного CA)
20.4.1. Генерация сертификата для реплики
20.4.2. Установка реплики
20.5. Установка реплики с DNS и CA на машине, не зарегистрированной в домене FreeIPA
20.6. Проверка репликации
21. Отладочная информация
22. Удаление реплики
V. Миграция сервера FreeIPA
23. Миграция по сети
24. Офлайн-миграция
24.1. Подготовка файлов на исходном сервере
24.2. Перенос файлов на новый сервер
24.3. Выполнение миграции
VI. Интеграция с Active Directory
25. Настройка DNS
25.1. Настройка зоны пересылки на сервере FreeIPA
25.2. Настройка условной пересылки в AD
25.2.1. Samba в роли контроллера домена (BIND9_DLZ)
25.2.2. Windows Server с AD
25.3. Проверка конфигурации DNS
25.3.1. На сервере FreeIPA
25.3.2. На сервере AD
26. Подготовка сервера FreeIPA к доверию
27. Настройка доверия
27.1. В командной строке
27.2. В веб-интерфейсе
27.3. Проверка конфигурации Kerberos
27.4. Проверка DNS-записей на стороне FreeIPA
27.5. Проверка DNS-записей на стороне AD
27.6. Проверка пользователей доверенного домена
28. Удаление доверия
28.1. В командной строке
28.2. В веб-интерфейсе
28.3. Удаление диапазона идентификаторов после удаления доверия
VII. Конфигурирование FreeIPA
29. Управление пользователями
29.1. Управление пользователями в командной строке
29.2. Управление пользователями в веб-интерфейсе
29.2.1. Добавление нового пользователя
29.2.2. Активация неподтверждённого пользователя
29.2.3. Отключение/Включение учётной записи
29.2.4. Сохранение учётной записи
29.2.5. Восстановление учётной записи
29.2.6. Удаление учётной записи
30. Парольные политики
30.1. Настройка парольных политик
30.1.1. Командная строка
30.1.2. Веб-интерфейс
31. Двухфакторная аутентификация
31.1. Методы аутентификации
31.2. Разрешения (Permissions)
31.3. Управление функциями
31.3.1. Веб-интерфейс
31.3.2. Командная строка
31.4. Пример настройки двухфакторной аутентификации
31.4.1. Командная строка
31.4.2. Веб-интерфейс
31.5. Аутентификация
32. Примечания
32.1. Настройка беспарольного доступа по SSH
32.2. Центр управления системой