<div dir="ltr"><div>Sorry for probably stupid question, but if in general <br><a href="http://ipaclient.staging.example.com">ipaclient.staging.example.com</a> <br></div>host may be a member in <a href="http://prod.example.com">prod.example.com</a> <br>
domain?<br><div><div><div class="gmail_extra"><br><br><div class="gmail_quote">On Thu, Jun 20, 2013 at 10:34 AM, Vitaly <span dir="ltr"><<a href="mailto:linux@karasik.org" target="_blank">linux@karasik.org</a>></span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class="im">>Is KDC resolvable from the client?<br>
</div><div class="im">yes, there is DNS resolving for "<a href="http://serv02.prod.example.com" target="_blank">serv02.prod.example.com</a>" on client.<br>
<br>
>Do you have an AD DNS that might be actually serving records?<br>
</div>no, I don't AD DNS for <a href="http://prod.example.com" target="_blank">prod.example.com</a><br>
<div class="im">>What version of the client and what OS are you using?<br>
<br>
</div>On the client:<br>
ipa-client-2.0-10.el5_6.1<br>
Red Hat Enterprise Linux Server release 5.6 (Tikanga)<br>
<br>
On IPA server :<br>
<br>
ipa-pki-common-theme-9.0.3-7.el6.noarch<br>
<br>
ipa-pki-ca-theme-9.0.3-7.el6.noarch<br>
<br>
libipa_hbac-1.5.1-66.el6_2.3.x86_64<br>
<br>
libipa_hbac-python-1.5.1-66.el6_2.3.x86_64<br>
<br>
ipa-python-2.1.3-9.el6.x86_64<br>
<br>
ipa-client-2.1.3-9.el6.x86_64<br>
<br>
ipa-server-selinux-2.1.3-9.el6.x86_64<br>
<br>
ipa-admintools-2.1.3-9.el6.x86_64<br>
<br>
ipa-server-2.1.3-9.el6.x86_64<br>
<br>
Red Hat Enterprise Linux Server release 6.2 (Santiago)<br>
<br>
Thank you,<br>
Vitaly<br>
<div class="im HOEnZb"><br>
<br>
On Wed, Jun 19, 2013 at 7:45 PM, Dmitri Pal <<a href="mailto:dpal@redhat.com">dpal@redhat.com</a>> wrote:<br>
</div><div class="HOEnZb"><div class="h5">> On 06/19/2013 10:32 AM, Vitaly wrote:<br>
><br>
><br>
> ipa-client-install fails with "Cannot resolve network address for KDC"<br>
> message.<br>
> I don't have SRV records, but I provide  IPA server name via "--server"<br>
> param.<br>
> any ideas?<br>
><br>
> TIA,<br>
> Vitaly<br>
><br>
> 2013-06-19 13:58:39,113 DEBUG Loading Index file from<br>
> '/var/lib/ipa-client/sysrestore/sysrestore.index'<br>
> 2013-06-19 13:58:39,113 DEBUG [ipacheckldap]<br>
> 2013-06-19 13:58:39,113 DEBUG Init ldap with:<br>
> ldap://<a href="http://serv02.prod.example.com:389" target="_blank">serv02.prod.example.com:389</a><br>
> 2013-06-19 13:58:39,193 DEBUG Search rootdse<br>
> 2013-06-19 13:58:39,233 DEBUG Search for (info=*) in<br>
> dc=prod,dc=example,dc=com(base)<br>
> 2013-06-19 13:58:39,272 DEBUG Found: [('dc=prod,dc=example,dc=com',<br>
> {'objectClass': ['top', 'domain', 'pilotObject', 'nisDomainObject',<br>
> 'domainRelatedObject'], 'info': ['IPA V2.0'], 'associatedDomain':<br>
> ['<a href="http://prod.example.com" target="_blank">prod.example.com</a>'], 'dc': ['prod'], 'nisDomain': ['<a href="http://prod.example.com" target="_blank">prod.example.com</a>']})]<br>

> 2013-06-19 13:58:39,272 DEBUG Search for (objectClass=krbRealmContainer) in<br>
> dc=prod,dc=example,dc=com(sub)<br>
> 2013-06-19 13:58:39,313 DEBUG Found:<br>
> [('cn=<a href="http://PROD.EXAMPLE.COM" target="_blank">PROD.EXAMPLE.COM</a>,cn=kerberos,dc=prod,dc=example,dc=com',<br>
> {'krbSubTrees': ['dc=prod,dc=example,dc=com'], 'cn': ['<a href="http://PROD.EXAMPLE.COM" target="_blank">PROD.EXAMPLE.COM</a>'],<br>
> 'krbDefaultEncSaltTypes': ['aes256-cts:special', 'aes128-cts:special',<br>
> 'des3-hmac-sha1:special', 'arcfour-hmac:special'], 'objectClass': ['top',<br>
> 'krbrealmcontainer', 'krbticketpolicyaux'], 'krbSearchScope': ['2'],<br>
> 'krbSupportedEncSaltTypes': ['aes256-cts:normal', 'aes256-cts:special',<br>
> 'aes128-cts:normal', 'aes128-cts:special', 'des3-hmac-sha1:normal',<br>
> 'des3-hmac-sha1:special', 'arcfour-hmac:normal', 'arcfour-hmac:special',<br>
> 'des-hmac-sha1:normal', 'des-cbc-md5:normal', 'des-cbc-crc:normal',<br>
> 'des-cbc-crc:v4', 'des-cbc-crc:afs3'], 'krbMaxTicketLife': ['86400'],<br>
> 'krbMaxRenewableAge': ['604800']})]<br>
> 2013-06-19 13:58:52,031 INFO args=/usr/kerberos/bin/kinit<br>
> <a href="mailto:vm4.stage.example.com@PROD.EXAMPLE.COM">vm4.stage.example.com@PROD.EXAMPLE.COM</a><br>
> 2013-06-19 13:58:52,032 INFO stdout=<br>
> 2013-06-19 13:58:52,032 INFO stderr=kinit(v5): Cannot resolve network<br>
> address for KDC in realm <a href="http://PROD.EXAMPLE.COM" target="_blank">PROD.EXAMPLE.COM</a> while getting initial credentials<br>
><br>
> 2013-06-19 13:58:52,065 INFO args=/usr/kerberos/bin/kdestroy<br>
> 2013-06-19 13:58:52,065 INFO stdout=<br>
> 2013-06-19 13:58:52,065 INFO stderr=kdestroy: No credentials cache found<br>
> while destroying cache<br>
> ~<br>
> ~<br>
> ~<br>
> ~<br>
> ~<br>
> ~<br>
> ~<br>
><br>
><br>
><br>
> _______________________________________________<br>
> Freeipa-users mailing list<br>
> <a href="mailto:Freeipa-users@redhat.com">Freeipa-users@redhat.com</a><br>
> <a href="https://www.redhat.com/mailman/listinfo/freeipa-users" target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a><br>
><br>
><br>
> Is KDC resolvable from the client?<br>
><br>
> --<br>
> Thank you,<br>
> Dmitri Pal<br>
><br>
> Sr. Engineering Manager for IdM portfolio<br>
> Red Hat Inc.<br>
><br>
><br>
> -------------------------------<br>
> Looking to carve out IT costs?<br>
> <a href="http://www.redhat.com/carveoutcosts/" target="_blank">www.redhat.com/carveoutcosts/</a><br>
><br>
><br>
><br>
> _______________________________________________<br>
> Freeipa-users mailing list<br>
> <a href="mailto:Freeipa-users@redhat.com">Freeipa-users@redhat.com</a><br>
> <a href="https://www.redhat.com/mailman/listinfo/freeipa-users" target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a><br>
</div></div></blockquote></div><br></div></div></div></div>