29.5. 安装一个配置为使用 eDNS 的 IdM 副本
您可以在一个启用了 DoT 的 IdM 服务器的环境中安装一个带有 eDNS 的 IdM 副本。
当您安装带有集成 DNS 服务的副本时,副本使用与 IdM 服务器相同的配置。它运行 BIND 来处理传入的 DNS 查询,包括加密查询,并对传出的加密 DNS 流量使用 unbound
。
当您安装没有集成 DNS 服务的副本时,副本会继承客户端的配置。它使用带有 DoT 转发器的 unbound
将加密的 DNS 查询发送到 IdM DNS 服务器。
先决条件
- 查看 为 IdM 副本安装准备系统 中所述的步骤。
-
对于
enforced
DoT,请完成 配置客户端和副本系统以专门使用 DoT 中的步骤。 -
确保
ipa-client-encrypted-dns
和ipa-server-encrypted-dns
软件包已安装。
流程
在
系统防火墙
中添加dns-over-tls
服务,来为 DoT 流量打开端口 853/TCP :firewall-cmd --add-service=dns-over-tls
# firewall-cmd --add-service=dns-over-tls
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 根据您是否要副本管理 DNS 记录,选择以下之一:
安装带有集成 DNS 的 IdM 副本:
ipa-replica-install --setup-dns --dns-over-tls --dot-forwarder <server_ip>#<dns_server_hostname>
# ipa-replica-install --setup-dns --dns-over-tls --dot-forwarder <server_ip>#<dns_server_hostname>
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 安装没有集成 DNS 的 IdM 副本:
ipa-replica-install --dns-over-tls
# ipa-replica-install --dns-over-tls
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
验证
在 IdM 服务器上,列出拓扑中的所有副本:
ipa-replica-manage list-ruv
# ipa-replica-manage list-ruv
Copy to Clipboard Copied! Toggle word wrap Toggle overflow