Konfiguration und Domain-Join FreeIPA-Client

Konfiguration und Domain-Join FreeIPA-Client

von Lukas Hiob -
Anzahl Antworten: 0

Client-Vorbereitung für FreeIPA

1. Hostnamen anpassen:
  • Hostnamen in der Datei /etc/hostname angepassen:
mintpc.kri.md-schule.de

  • Die Hosts-Datei unter /etc/hosts entsprechend ergänzen:
192.168.29.148 mintpc.kri.md-schule.de mintpc

  • Mit dem Befehl hostnamectl status überprüfen, ob der Hostname korrekt gesetzt wurde.
 
2. DNS-Resolver konfigurieren:
  • Um sicherzustellen, dass der Client DNS über den FreeIPA-Server auflöst, muss der IPA-Server als DNS-Server eingetragen werden.
  • Diese Konfiguration kann entweder direkt auf dem Client oder über die OPNsense (je nach Konfiguration) erfolgen.
  • Für den Anfang werde ich die Konfiguration manuell über die grafische Benutzeroberfläche vornehmen.
  • Die Konfiguration kann durch den Befehl nmcli device show überprüft werden.
 
3. Netzwerkdienst neu starten:
  • Netzwerkdienst neu starten, um die Änderungen wirksam zu machen:
sudo systemctl restart NetworkManager

 
4. IPA-Client installieren:
  • Installation des FreeIPA-Clients:
sudo apt install freeipa-client -y

 

Domain Join

 
1. Zertifikatsverzeichnis erstellen:
  • Zunächst wird das Zertifikatsverzeichnis erstellt:
sudo mkdir -p /etc/pki/nssdb

  • FreeIPA nutzt Zertifikate zur sicheren Kommunikation zwischen Server und Client. Dieses Verzeichnis wird verwendet, um die notwendigen Zertifikate zu speichern.
 
2. leere Zertifikatdatenbank erstellen:
  • Die Zertifikatdatenbank im oben erstellten Verzeichnis erstellen:
sudo certutil -N -d /etc/pki/nssdb

  • Dieser Befehl erstellt eine leere Zertifikatdatenbank, um die erforderlichen Zertifikate aufzunehmen.
 
3. IPA-Root-Verzeichnis erstellen:
  • Das Verzeichnis für temporäre IPA-Dateien erstellen:
sudo mkdir -p /var/run/ipa

  • Das Verzeichnis wird während der Installation benötigt, um temporäre Dateien zu speichern.
 
4. bestehende Konfigurationsdateien entfernen (falls notwendig):
  • Falls Konfigurationsdateien aus einer vorherigen Installation vorhanden sind, sollten diese entfernt werden:
sudo rm -f /etc/ipa/default.conf

  • Auf diese Weise wird sichergestellt, dass keine veralteten oder fehlerhaften Konfigurationen bestehen.
 
5. Client bei FreeIPA registrieren:
  • Registrierung des Clients durchführen:
sudo ipa-client-install --no-ntp --no-dns-sshfp --mkhomedir --enable-dns-updates --ssh-trust-dns

  • Erläuterung:
    • --no-ntp: Verhindert die automatische NTP-Konfiguration (Network Time Protocol). Nützlich, wenn das System bereits korrekt synchronisiert ist.
    • --no-dns-sshfp: Deaktiviert die DNS-SSHFP-Option. Diese Option wird in Umgebungen benötigt, in denen der Server keine DNS-SSHFP-Records für SSH verwendet.
    • --mkhomedir: Erstellt das Home-Verzeichnis für Benutzer, die sich anmelden, falls dieses noch nicht existiert.
    • --enable-dns-updates: Ermöglicht dem Client, DNS-Updates an den IPA-Server zu senden.
    • --ssh-trust-dns: Aktiviert die Verwendung von DNS für die SSH-Serverauthentifizierung.
  • Der Output sollte so aussehen:

domainjoin


Anmeldefenster anpassen

Anmeldung konfigurieren:
  • Gehe zu "Systemeinstellungen" → "Anmeldefenster" → "Benutzer".
  • Dann die manuelle Anmeldung erlauben und die Nutzerliste ausblenden.
  • Optional: Gastzugang aktivieren oder deaktivieren.

 

Reboot durchführen

  • zum Schluss den Client neu starten.