Client-Vorbereitung für FreeIPA
1. Hostnamen anpassen:
- Hostnamen in der Datei /etc/hostname angepassen:
| mintpc.kri.md-schule.de |
- Die Hosts-Datei unter /etc/hosts entsprechend ergänzen:
| 192.168.29.148 mintpc.kri.md-schule.de mintpc |
- Mit dem Befehl hostnamectl status überprüfen, ob der Hostname korrekt gesetzt wurde.
2. DNS-Resolver konfigurieren:
- Um sicherzustellen, dass der Client DNS über den FreeIPA-Server auflöst, muss der IPA-Server als DNS-Server eingetragen werden.
- Diese Konfiguration kann entweder direkt auf dem Client oder über die OPNsense (je nach Konfiguration) erfolgen.
- Für den Anfang werde ich die Konfiguration manuell über die grafische Benutzeroberfläche vornehmen.
- Die Konfiguration kann durch den Befehl nmcli device show überprüft werden.
3. Netzwerkdienst neu starten:
- Netzwerkdienst neu starten, um die Änderungen wirksam zu machen:
| sudo systemctl restart NetworkManager |
4. IPA-Client installieren:
- Installation des FreeIPA-Clients:
| sudo apt install freeipa-client -y |
Domain Join
1. Zertifikatsverzeichnis erstellen:
- Zunächst wird das Zertifikatsverzeichnis erstellt:
| sudo mkdir -p /etc/pki/nssdb |
- FreeIPA nutzt Zertifikate zur sicheren Kommunikation zwischen Server und Client. Dieses Verzeichnis wird verwendet, um die notwendigen Zertifikate zu speichern.
2. leere Zertifikatdatenbank erstellen:
- Die Zertifikatdatenbank im oben erstellten Verzeichnis erstellen:
| sudo certutil -N -d /etc/pki/nssdb |
- Dieser Befehl erstellt eine leere Zertifikatdatenbank, um die erforderlichen Zertifikate aufzunehmen.
3. IPA-Root-Verzeichnis erstellen:
- Das Verzeichnis für temporäre IPA-Dateien erstellen:
| sudo mkdir -p /var/run/ipa |
- Das Verzeichnis wird während der Installation benötigt, um temporäre Dateien zu speichern.
4. bestehende Konfigurationsdateien entfernen (falls notwendig):
- Falls Konfigurationsdateien aus einer vorherigen Installation vorhanden sind, sollten diese entfernt werden:
| sudo rm -f /etc/ipa/default.conf |
- Auf diese Weise wird sichergestellt, dass keine veralteten oder fehlerhaften Konfigurationen bestehen.
5. Client bei FreeIPA registrieren:
- Registrierung des Clients durchführen:
| sudo ipa-client-install --no-ntp --no-dns-sshfp --mkhomedir --enable-dns-updates --ssh-trust-dns |
- Erläuterung:
- --no-ntp: Verhindert die automatische NTP-Konfiguration (Network Time Protocol). Nützlich, wenn das System bereits korrekt synchronisiert ist.
- --no-dns-sshfp: Deaktiviert die DNS-SSHFP-Option. Diese Option wird in Umgebungen benötigt, in denen der Server keine DNS-SSHFP-Records für SSH verwendet.
- --mkhomedir: Erstellt das Home-Verzeichnis für Benutzer, die sich anmelden, falls dieses noch nicht existiert.
- --enable-dns-updates: Ermöglicht dem Client, DNS-Updates an den IPA-Server zu senden.
- --ssh-trust-dns: Aktiviert die Verwendung von DNS für die SSH-Serverauthentifizierung.
- Der Output sollte so aussehen:

Anmeldefenster anpassen
Anmeldung konfigurieren:
- Gehe zu "Systemeinstellungen" → "Anmeldefenster" → "Benutzer".
- Dann die manuelle Anmeldung erlauben und die Nutzerliste ausblenden.
- Optional: Gastzugang aktivieren oder deaktivieren.
Reboot durchführen
- zum Schluss den Client neu starten.