Size: a a a

2019 June 19

BD

Banschikov Denis in LDAP
George Gaál
"Add "NSSEnforceValidCerts off" to nss.conf so the server can start until the problem can be resolved"
либо можно как-то пересобрать хранилище корневых сертов
Да, я так и сделал сейчас. Но как-то такие лайфхаки предпочитаю обходить стороной, так как х.з потом как они обернутся потом(
источник

BD

Banschikov Denis in LDAP
Sergey Pechenko
У тебя сертификат не ресолвится до корневых. Проверь, что он - fullchain.
Сейчас гляну,спасибо
источник

BD

Banschikov Denis in LDAP
Sergey Pechenko
У тебя сертификат не ресолвится до корневых. Проверь, что он - fullchain.
Вроде вот этот тест показывает что все ок:
https://www.sslshopper.com/ssl-checker.html#hostname=https://ipa-replica.napoleonit.ru
источник

GG

George Gaál in LDAP
не тот смотришь
источник

GG

George Gaál in LDAP
используй qualys labs sslchecker
источник

BD

Banschikov Denis in LDAP
George Gaál
используй qualys labs sslchecker
Блин, да вроде тоже все оке
https://www.ssllabs.com/ssltest/analyze.html?d=ipa-replica.napoleonit.ru
источник

GG

George Gaál in LDAP
похоже, что цепочка ок
источник

GG

George Gaál in LDAP
а почему ты думаешь, что дело именно в этом серте + приват?
источник

GG

George Gaál in LDAP
сайт клевый, кстати
источник

BD

Banschikov Denis in LDAP
George Gaál
а почему ты думаешь, что дело именно в этом серте + приват?
Да дело в том что я изначально пытался CA импортнуть при помощи:
ipa-cacert-manage -p DM_PASSWORD -n NICKNAME -t C,, install ca.crt

В итоге получил подобную ошибку, которую выдал httpd. Пошел пошел другим путем:
pk12util -i /root/example.com-Globalsign.p12 -d /etc/httpd/alias
Проверил что сертификат есть. Поменял в nss.conf c NSSNickname Server-Cert на NSSNickname GlobalSign.
И получил эту ошибку. Если я правильно конечно понял вопрос)
источник

BD

Banschikov Denis in LDAP
George Gaál
сайт клевый, кстати
Это про сайт компании?)
источник

GG

George Gaál in LDAP
да
источник

GG

George Gaál in LDAP
Banschikov Denis
Да дело в том что я изначально пытался CA импортнуть при помощи:
ipa-cacert-manage -p DM_PASSWORD -n NICKNAME -t C,, install ca.crt

В итоге получил подобную ошибку, которую выдал httpd. Пошел пошел другим путем:
pk12util -i /root/example.com-Globalsign.p12 -d /etc/httpd/alias
Проверил что сертификат есть. Поменял в nss.conf c NSSNickname Server-Cert на NSSNickname GlobalSign.
И получил эту ошибку. Если я правильно конечно понял вопрос)
хм, странно, ну, ок
источник

BD

Banschikov Denis in LDAP
George Gaál
хм, странно, ну, ок
Попробую еще поковырятся тогда с промежуточным сертификатом. Хрен его знает, может апачу он не нравится. В любом случае спасибо за отклик
источник
2019 June 20

D

Div in LDAP
Добрый день, коллеги. Планирую переехать с OpenLDAP на FreeIPA в докере. Очень хотелось бы узнать мнения / отзывы / подводные камни по данному решению (freeipa docker container).  Заранее спасибо.
источник

GG

George Gaál in LDAP
ты образ штатный возьмешь или какой-то сторонний?
источник

D

Div in LDAP
штатный. сборкам не особо вера есть.
источник

IE

Ivan Ermakov in LDAP
У меня крутится пару ИП в докере, но есть проблема, если папку data перенести на другой хост, и попробовать запустить заного контейнер, то получишь фейл
источник

IE

Ivan Ermakov in LDAP
И ещё, у кого то в докерах получалось делать бекап и рестор ?
источник

IE

Ivan Ermakov in LDAP
В целом работает без проблем, реплиуируются быстро, поднимается контейнер за 1 минуту где то, на посредственном железе
источник