如何配置FreeIPA以接受包含其他网段SAN IP的证书签名请求
如何配置FreeIPA以接受包含其他网段SAN IP的证书签名请求
我来帮你解决这个问题!你遇到的错误是因为FreeIPA默认会检查CSR里SAN字段的IP是否能从它的DNS解析到,或者是否属于它信任的网段。你的FreeIPA跑在Docker里用的是10.88.x.x网段,而业务用的10、172、192网段不在默认允许范围内,所以触发了这个报错。下面是具体的配置步骤:
首先登录到你的FreeIPA Docker容器内,先确认当前的CA配置参数:
ipa config-show你会看到
CA IP Address Check和CA Allowed IP Networks相关项,默认情况下CA Allowed IP Networks可能为空,或者只包含FreeIPA所在的10.88.x.x网段。最安全的做法是把你用到的私有网段添加到信任列表中,执行以下命令:
ipa config-mod --ca-allowed-ip-networks="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16"这条命令一次性将你用到的三个私有网段全部加入允许列表,多个网段用逗号分隔即可。
如果你只是临时测试场景,或者完全信任所有提交的CSR,也可以直接禁用IP可达性检查(不推荐生产环境使用):
ipa config-mod --ca-ip-address-check=false配置修改完成后,需要重启FreeIPA的CA服务让新配置生效:
systemctl restart pki-tomcatd@pki-tomcat.service如果你是通过Docker容器部署的,也可以直接重启容器来确保服务加载新配置。
现在重新提交包含目标网段IP的CSR,应该就能成功完成签名了。之后如果有新的网段需要添加,重复执行
ipa config-mod --ca-allowed-ip-networks命令即可,注意要带上已有的网段避免被覆盖。
备注:内容来源于stack exchange,提问作者Kendrick
相关产品推荐
相关产品推荐

