注意事项.note
# 安装包:
apt install -y nmap net-tools curl wget1、nftables 防火墙 nat 表记得改为 inet簇,从配置复制出来的默认是 ip簇
2、keepalived 的虚拟IP要配置 为 /24 掩码
3、HQ 内网NTP客户端 服务器地址应该是 172.16.10.254(内部服务的网关、指向,都应该是 172.16.10.254的vrrp地址,而不是172.16.10.1)
4、strongswan记得配置 start_action 和 dpd_action 让他们自动重连
5、L-BR-GW上的SLAAC(radvd),记得配置分配dns(RDNSS),并且要更改默认域名为 br.int(否则会分配example.com域名);isc-dhcp-server 上分配的域名记得是 br.int,而不是 hq.int
6、srv 证书证书名称最好以 srv命名,例如 srv.crt、srv.key
7、创建 CA证书、ssl 证书之前要先写入 OCSP 字段
8、slapd 要创建一个组,同时包含 Vis001 ~ Vis050用户(无需包含 user1)
9、slapd 的证书不要用 /etc/ssl/目录,要用题目指定的 ca目录:/etc/ssl/globalcorp-ca/srv.crt;CA根证书也是
10、客户端 nslcd 连接时,用ldaps://172.16.10.10,并且要使用证书(证书路径用它默认的,然后用我们自己的CA根证书把它替换掉),并且必须要是 SSL连接(daemon模式)
11、必须要改 /etc/ldap/ldap.conf,将URI设置为 ldapi:/// 或者 ldaps://...
12、DNS 的 view解析,内网要允许 127.0.0.1 和 ::1 访问(localhost解析成什么就写什么)。或者直接匹配外网网段,内网不限制
13、iSCSI 客户端要开启CHAP(取消注释CHAP)
14、app机器上将tail替换为脚本
15、app机器上要为 nginx的/status 配置 auth_pam off 关闭身份认证
16、SSH kerberos记得在本地创建用户通用证书字段:

不要加 srv.hq.int 和 172.16.10.10
·踩过的坑点:
1、cgi 脚本没有加 /bin/bash
2、post-receive 没有给 执行权限(x)
3、ansible没有copy root.hints 文件
4、安装 postfix、slapd 这些需要交互式安装的东西不能直接用shell调用apt,必须用apt模块,否则会一直卡在安装界面
5、软件包没装curl