<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 TRANSITIONAL//EN">
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta name="GENERATOR" content="GtkHTML/4.6.5">
</head>
<body>
On Fri, 2013-07-26 at 18:14 +0000, Armstrong, Kenneth Lawrence wrote:<br>
<blockquote type="CITE">On Fri, 2013-07-26 at 14:59 +0000, Armstrong, Kenneth Lawrence wrote:<br>
<blockquote type="CITE">On Fri, 2013-07-26 at 10:47 -0400, Rob Crittenden wrote:
<blockquote type="CITE">
<pre>
Armstrong, Kenneth Lawrence wrote:
<font color="#737373">> On Fri, 2013-07-26 at 10:20 -0400, Rob Crittenden wrote:</font>
<font color="#737373">>> Armstrong, Kenneth Lawrence wrote:</font>
<font color="#737373">>> > On Fri, 2013-07-26 at 06:21 -0400, Eduardo Minguez wrote:</font>
<font color="#737373">>> > Ok, if I have time, I'll try with a RHEL 5.8 client today.</font>
<font color="#737373">>> ></font>
<font color="#737373">>> ></font>
<font color="#737373">>> > As for debug output, this is what I get:</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > [root@r5-idmclient <<a href="mailto:root@r5-idmclient">mailto:root@r5-idmclient</a>> ~]# ipa-client-install</font>
<font color="#737373">>> > --server lnxrealmtest01.liberty.edu --domain lnxrealmtest.liberty.edu</font>
<font color="#737373">>> > --enable-dns-updates --no-ntp --ca-cert-file=/etc/ipa/ca.crt -d</font>
<font color="#737373">>> > root        : DEBUG    /usr/sbin/ipa-client-install was invoked with</font>
<font color="#737373">>> > options: {'conf_ntp': False, 'domain': 'lnxrealmtest.liberty.edu',</font>
<font color="#737373">>> > 'uninstall': False, 'force': False, 'sssd': True,</font>
<font color="#737373">>> > 'krb5_offline_passwords': True, 'hostname': None, 'permit': False,</font>
<font color="#737373">>> > 'server': 'lnxrealmtest01.liberty.edu', 'prompt_password': False,</font>
<font color="#737373">>> > 'mkhomedir': False, 'dns_updates': True, 'preserve_sssd': False,</font>
<font color="#737373">>> > 'debug': True, 'on_master': False, 'ca_cert_file': '/etc/ipa/ca.crt',</font>
<font color="#737373">>> > 'realm_name': None, 'unattended': None, 'ntp_server': None, 'principal':</font>
<font color="#737373">>> > None}</font>
<font color="#737373">>> > root        : DEBUG    missing options might be asked for interactively</font>
<font color="#737373">>> > later</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > root        : DEBUG    Loading Index file from</font>
<font color="#737373">>> > '/var/lib/ipa-client/sysrestore/sysrestore.index'</font>
<font color="#737373">>> > root        : DEBUG    Loading StateFile from</font>
<font color="#737373">>> > '/var/lib/ipa-client/sysrestore/sysrestore.state'</font>
<font color="#737373">>> > root        : DEBUG    [ipadnssearchkrb]</font>
<font color="#737373">>> > root        : DEBUG    [ipacheckldap]</font>
<font color="#737373">>> > root        : DEBUG    Init ldap with: ldap://lnxrealmtest01.liberty.edu:389</font>
<font color="#737373">>> > root        : ERROR    LDAP Error: Connect error: TLS: hostname does not</font>
<font color="#737373">>> > match CN in peer certificate</font>
<font color="#737373">>> > root        : DEBUG    will use domain: lnxrealmtest.liberty.edu</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > root        : DEBUG    will use server: lnxrealmtest01.liberty.edu</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > Failed to verify that lnxrealmtest01.liberty.edu is an IPA Server.</font>
<font color="#737373">>> > This may mean that the remote server is not up or is not reachable</font>
<font color="#737373">>> > due to network or firewall settings.</font>
<font color="#737373">>> > Installation failed. Rolling back changes.</font>
<font color="#737373">>> > IPA client is not configured on this system.</font>
<font color="#737373">>> ></font>
<font color="#737373">>> ></font>
<font color="#737373">>> > I do have an A record and PTR record for both lnxrealmtest01.liberty.edu</font>
<font color="#737373">>> > and lnxrealmtest.lnxrealmtest.liberty.edu.</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > The part that confuses me (I'm still new to the innards of SSL) is this:</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > DAP Error: Connect error: TLS: hostname does not match CN in peer</font>
<font color="#737373">>> > certificate</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > When I look at the cert using:</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > openssl x509 -in /etc/ipa/ca.crt -noout -text</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > I see this:</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > Issuer: O=LNXREALMTEST.LIBERTY.EDU, CN=Certificate Authority</font>
<font color="#737373">>> >          Validity</font>
<font color="#737373">>> >              Not Before: Jul 25 18:22:53 2013 GMT</font>
<font color="#737373">>> >              Not After : Jul 25 18:22:53 2033 GMT</font>
<font color="#737373">>> >          Subject: O=LNXREALMTEST.LIBERTY.EDU, CN=Certificate Authority</font>
<font color="#737373">>> ></font>
<font color="#737373">>> ></font>
<font color="#737373">>> > and ...</font>
<font color="#737373">>> ></font>
<font color="#737373">>> > OCSP - URI:<a href="http://lnxrealmtest01.lnxrealmtest.liberty.edu:80/ca/ocsp">http://lnxrealmtest01.lnxrealmtest.liberty.edu:80/ca/ocsp</a></font>
<font color="#737373">>></font>
<font color="#737373">>> No, you looked at the wrong certificate.</font>
<font color="#737373">>></font>
<font color="#737373">>> To look at it use:</font>
<font color="#737373">>></font>
<font color="#737373">>> # certutil -L -d /etc/dirsrv/slapd-LNXREALMTEST-LIBERTY-EDU -n Server-Cert</font>
<font color="#737373">>></font>
<font color="#737373">>> rob</font>
<font color="#737373">></font>
<font color="#737373">> Ok, that makes sense.  The CN in that cert is correct, so I corrected my</font>
<font color="#737373">> command.  It's still failing on binding a user it looks like.</font>
<font color="#737373">></font>
<font color="#737373">> I've attached the complete output.</font>

Take a look at your 389-ds error log and the KDC log. The only thing we 
get on the client side is LOCAL_ERROR.

rob

</pre>
</blockquote>
<br>
I see this in /var/log/krb5kdc.log:<br>
<br>
Jul 26 10:27:10 lnxrealmtest01.lnxrealmtest.liberty.edu krb5kdc[2987](info): TGS_REQ (7 etypes {18 17 16 23 1 3 2}) 10.203.60.226: UNKNOWN_SERVER: authtime 0, 
<a href="mailto:admin@LNXREALMTEST.LIBERTY.EDU">admin@LNXREALMTEST.LIBERTY.EDU</a> for krbtgt/<a href="mailto:LIBERTY.EDU@LNXREALMTEST.LIBERTY.EDU">LIBERTY.EDU@LNXREALMTEST.LIBERTY.EDU</a>, Server not found in Kerberos database<br>
Jul 26 10:49:06 lnxrealmtest01.lnxrealmtest.liberty.edu krb5kdc[2987](info): AS_REQ (4 etypes {18 17 16 23}) 10.203.60.225: NEEDED_PREAUTH: host/<a href="mailto:lnxrealmtest01.lnxrealmtest.liberty.edu@LNXREALMTEST.LIBERTY.EDU">lnxrealmtest01.lnxrealmtest.liberty.edu@LNXREALMTEST.LIBERTY.EDU</a>
 for krbtgt/<a href="mailto:LNXREALMTEST.LIBERTY.EDU@LNXREALMTEST.LIBERTY.EDU">LNXREALMTEST.LIBERTY.EDU@LNXREALMTEST.LIBERTY.EDU</a>, Additional pre-authentication required<br>
<br>
<br>
This is in /var/log/dirsrv/slapd-PKI-IPA/access log:<br>
<br>
[26/Jul/2013:10:28:36 -0400] conn=241 fd=65 slot=65 connection from 10.203.60.225 to 10.203.60.225<br>
[26/Jul/2013:10:28:36 -0400] conn=241 op=0 BIND dn="cn=Directory Manager" method=128 version=2<br>
[26/Jul/2013:10:28:36 -0400] conn=241 op=0 RESULT err=0 tag=97 nentries=0 etime=0 dn="cn=directory manager"<br>
[26/Jul/2013:10:28:36 -0400] conn=241 op=1 SRCH base="ou=sessions,ou=Security Domain,o=ipaca" scope=2 filter="(objectClass=securityDomainSessionEntry)" attrs="cn"<br>
[26/Jul/2013:10:28:36 -0400] conn=241 op=1 RESULT err=32 tag=101 nentries=0 etime=0<br>
[26/Jul/2013:10:28:36 -0400] conn=241 op=2 UNBIND<br>
[26/Jul/2013:10:28:36 -0400] conn=241 op=2 fd=65 closed - U1<br>
<br>
<br>
<br>
<pre>
_______________________________________________
Freeipa-users mailing list
<a href="mailto:Freeipa-users@redhat.com">Freeipa-users@redhat.com</a>
<a href="https://www.redhat.com/mailman/listinfo/freeipa-users">https://www.redhat.com/mailman/listinfo/freeipa-users</a>
</pre>
</blockquote>
<br>
I tried a RHEL 5.8 client, and I didn't get the issue with the certificate not downloading, so it does seem like a problem with 5.9's libs on that one.<br>
<br>
I am however getting the same binding error.  I even created another user that was in the admin group, and it still fails.<br>
<br>
-Kenny
<pre>
_______________________________________________
Freeipa-users mailing list
<a href="mailto:Freeipa-users@redhat.com">Freeipa-users@redhat.com</a>
<a href="https://www.redhat.com/mailman/listinfo/freeipa-users">https://www.redhat.com/mailman/listinfo/freeipa-users</a>
</pre>
</blockquote>
<br>
Ok, so I was able to successfully joined a RHEL 5.8 client to the domain.  I had to take out all of the nameserver entries in the /etc/resolv.conf file and replaced it with the IP of the IdM server.<br>
<br>
I tried the same exact thing on the 5.9 client, and it still fails.  I can't help but think that the messed up OpenSSL libs on 5.9 are the root cause of this.<br>
<br>
-Kenny
</body>
</html>