You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置FreeIPA以接受包含其他网段SAN IP的证书签名请求

如何配置FreeIPA以接受包含其他网段SAN IP的证书签名请求

我来帮你解决这个问题!你遇到的错误是因为FreeIPA默认会检查CSR里SAN字段的IP是否能从它的DNS解析到,或者是否属于它信任的网段。你的FreeIPA跑在Docker里用的是10.88.x.x网段,而业务用的10、172、192网段不在默认允许范围内,所以触发了这个报错。下面是具体的配置步骤:

  • 首先登录到你的FreeIPA Docker容器内,先确认当前的CA配置参数:

    ipa config-show
    

    你会看到CA IP Address Check和CA Allowed IP Networks相关项,默认情况下CA Allowed IP Networks可能为空,或者只包含FreeIPA所在的10.88.x.x网段。

  • 最安全的做法是把你用到的私有网段添加到信任列表中,执行以下命令:

    ipa config-mod --ca-allowed-ip-networks="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16"
    

    这条命令一次性将你用到的三个私有网段全部加入允许列表,多个网段用逗号分隔即可。

  • 如果你只是临时测试场景,或者完全信任所有提交的CSR,也可以直接禁用IP可达性检查(不推荐生产环境使用):

    ipa config-mod --ca-ip-address-check=false
    
  • 配置修改完成后,需要重启FreeIPA的CA服务让新配置生效:

    systemctl restart pki-tomcatd@pki-tomcat.service
    

    如果你是通过Docker容器部署的,也可以直接重启容器来确保服务加载新配置。

  • 现在重新提交包含目标网段IP的CSR,应该就能成功完成签名了。之后如果有新的网段需要添加,重复执行ipa config-mod --ca-allowed-ip-networks命令即可,注意要带上已有的网段避免被覆盖。

备注:内容来源于stack exchange,提问作者Kendrick

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 07:44:32