28.11. Ansible을 사용하여 eDNS를 사용하도록 구성된 IdM 복제본 설치
Ansible 플레이북을 사용하여 DNS-over-TLS(DoT)용으로 구성된 통합 DNS 서비스를 사용하여 IdM(Identity Management) 복제본을 설치합니다. 보안 DNS 인프라 배포를 자동화하고 복제본에 일관된 eDNS 및 DoT 정책을 적용하여 쿼리 개인 정보를 확인할 수 있습니다.
통합 DNS 서비스를 사용하여 복제본을 설치할 때 복제본은 IdM 서버와 동일한 구성을 사용합니다. BIND를 실행하여 암호화된 쿼리를 포함하여 들어오는 DNS 쿼리를 처리하고 발신 암호화된 DNS 트래픽에 대해 unbound 를 사용합니다.
통합 DNS 서비스 없이 복제본을 설치할 때 복제본은 클라이언트 측 구성을 상속합니다. DoT forwarder와 함께 unbound 를 사용하여 암호화된 DNS 쿼리를 IdM DNS 서버로 보냅니다. 자세한 내용은 시스템의 /usr/share/ansible/collections/ansible_collections/freeipa/ansible_freeipa/README-replica.md 를 참조하십시오.
사전 요구 사항
- Ansible 버전 2.15 이상을 사용하고 있습니다.
-
ansible-freeipa패키지가 설치되어 있습니다. -
이 예제에서는
secret.ymlAnsible vault가ipaadmin_password를 저장하고secret.yml파일을 보호하는 암호를 저장하는 파일에 대한 액세스 권한이 있다고 가정합니다.
프로세스
컨트롤러에서 eDNS가 활성화된 IdM 복제본을 설치하는 작업이 포함된
install-replica-edns.yml이라는 플레이북을 생성합니다.--- - name: Playbook to configure an IdM replica with eDNS enabled hosts: ipareplicas become: true vars_files: - /home/user_name/MyPlaybooks/secret.yml vars: ipaadmin_password: "{{ ipaadmin_password }}" ipareplica_domain=idm.example.com ipareplica_dns_over_tls=true roles: - role: freeipa.ansible_freeipa.ipareplica복제본이 통신하는 IdM 서버에서 DNSSEC 검증이 꺼져 있는 경우 플레이북의
vars섹션에서ipaclient_no_dnssec_validation = true를 설정하여 복제본에서도 비활성화해야 합니다. 그렇지 않으면 TLS를 통한 DNS가 복제본에 대해 제대로 작동하지 않습니다.IdM 복제본에 통합된 IdM DNS를 설치하려면
ipareplica_setup_dns=true및ipareplica_dot_forwarders="<server_ip>#<dns_server_hostname>"을 변수 목록에 추가합니다.Ansible Playbook을 실행합니다.
$ ansible-playbook --vault-password-file=password_file -v -i ~/MyPlaybooks/inventory ~/MyPlaybooks/install-replica-edns.yml
검증
IdM 서버에서 토폴로지의 모든 복제본을 나열합니다.
# ipa-replica-manage list-ruv