<html><body bgcolor="#FFFFFF"><p>Sorry guys... this is on us.  They also missed a few other rules in the request so please disregard.<br><br><br>But for clarity in resolution:<br><br>Make sure firewalls have right rules set.  In this instance TCP 53 bi directional as the they only did uni directional which spawned the SOA issue.  All good now.<br><br>Thanks for the help.<br><br><br><br>Sean Hogan<br><br><br><br><br><br><img width="16" height="16" src="cid:1__=88BBF538DFE548B38f9e8a93df938690918c88B@" border="0" alt="Inactive hide details for Sean Hogan---05/06/2016 02:36:03 PM---Hi Martin,    TCP 53 was not open as per the firewall request a"><font color="#424282">Sean Hogan---05/06/2016 02:36:03 PM---Hi Martin,    TCP 53 was not open as per the firewall request and ipa docs.  That is corrected now b</font><br><br><font size="2" color="#5F5F5F">From:        </font><font size="2">Sean Hogan/Durham/IBM</font><br><font size="2" color="#5F5F5F">To:        </font><font size="2">Martin Basti <mbasti@redhat.com></font><br><font size="2" color="#5F5F5F">Cc:        </font><font size="2">freeipa-users <freeipa-users@redhat.com></font><br><font size="2" color="#5F5F5F">Date:        </font><font size="2">05/06/2016 02:36 PM</font><br><font size="2" color="#5F5F5F">Subject:        </font><font size="2">Re: [Freeipa-users] SSHFP upload</font><br><hr width="100%" size="2" align="left" noshade style="color:#8091A5; "><br><br>Hi Martin,<br><br>   TCP 53 was not open as per the firewall request and ipa docs.  That is corrected now but it is still failing to update sshfp but now instead of can not comm with DNS server I am getting the below.<br>This is on a box that was enrolled... I ipa client-install --uninstall ... remove ca.crt and krb5.keytab and then ran <font size="4" face="Luxi Serif">ipa-client-install --enable-dns-update --force </font><br><br>2016-05-06T21:27:16Z DEBUG args=/usr/bin/nsupdate -g /etc/ipa/.dns_update.txt<br>2016-05-06T21:27:16Z DEBUG stdout=<br>2016-05-06T21:27:16Z DEBUG stderr=; Communication with Correct DNS IP#53 failed: operation canceled<br>; response to SOA query was unsuccessful<br><br>2016-05-06T21:27:16Z DEBUG nsupdate failed: Command '/usr/bin/nsupdate -g /etc/ipa/.dns_update.txt' returned non-zero exit status 1<br>2016-05-06T21:27:16Z WARNING Could not update DNS SSHFP records.<br>2016-05-06T21:27:16Z DEBUG args=/sbin/service nscd status<br>2016-05-06T21:27:16Z DEBUG stdout=<br>2016-05-06T21:27:16Z DEBUG stderr=nscd: unrecognized service<br><br><br><br>Sean Hogan<br><br><br><br><br><br><br><img width="16" height="16" src="cid:1__=88BBF538DFE548B38f9e8a93df938690918c88B@" border="0" alt="Inactive hide details for Martin Basti ---05/06/2016 01:25:32 PM---On 06.05.2016 22:18, Sean Hogan wrote: >"><font color="#424282">Martin Basti ---05/06/2016 01:25:32 PM---On 06.05.2016 22:18, Sean Hogan wrote: ></font><br><br><font size="2" color="#5F5F5F">From:        </font><font size="2">Martin Basti <mbasti@redhat.com></font><br><font size="2" color="#5F5F5F">To:        </font><font size="2">Sean Hogan/Durham/IBM@IBMUS</font><br><font size="2" color="#5F5F5F">Cc:        </font><font size="2">freeipa-users <freeipa-users@redhat.com></font><br><font size="2" color="#5F5F5F">Date:        </font><font size="2">05/06/2016 01:25 PM</font><br><font size="2" color="#5F5F5F">Subject:        </font><font size="2">Re: [Freeipa-users] SSHFP upload</font><br><hr width="100%" size="2" align="left" noshade style="color:#8091A5; "><br><br><br>
<p><br><font size="4">On 06.05.2016 22:18, Sean Hogan wrote:</font><ul><ul><font size="4">Yes sir..<br><br>Dynamic update value is set to true on both test.local and the reverse zone.<br><br>Form what Robert mentioned I am looking at the install logs now.<br><br><br>So this is where DNS update is bombing:<br>2016-04-26T16:31:08Z DEBUG args=/usr/bin/nsupdate -g /etc/ipa/.dns_update.txt<br>2016-04-26T16:31:08Z DEBUG stdout=<br>2016-04-26T16:31:08Z DEBUG stderr=; Communication with "Correct DNS server IP"#53 failed: <br>operation canceled<br>could not talk to any default name server</font></ul></ul><font size="4">That is weird, maybe do you have allowed TCP/53? It may try to use TCP instead of UDP<br><br>And please check on "Correct DNS server" if there is any logged entry about dynamic update from client (journalctl -u named[-pkcs11])<br><br>Martin</font><ul><ul><font size="4"><br>2016-04-26T16:31:08Z DEBUG nsupdate failed: Command '/usr/bin/nsupdate -g /etc/i<br>pa/.dns_update.txt' returned non-zero exit status 1<br>2016-04-26T16:31:08Z ERROR Failed to update DNS records.<br><br>And this is where SSHFP updates are bombing:<br>2016-04-26T16:31:09Z DEBUG args=/usr/bin/nsupdate -g /etc/ipa/.dns_update.txt<br>2016-04-26T16:31:09Z DEBUG stdout=<br>2016-04-26T16:31:09Z DEBUG stderr=; Communication with "Correct DNS server IP"#53 failed: <br>operation canceled<br>could not talk to any default name server<br><br>2016-04-26T16:31:09Z DEBUG nsupdate failed: Command '/usr/bin/nsupdate -g /etc/i<br>pa/.dns_update.txt' returned non-zero exit status 1<br>2016-04-26T16:31:09Z WARNING Could not update DNS SSHFP records.<br>2016-04-26T16:31:09Z DEBUG args=/sbin/service nscd status<br>2016-04-26T16:31:09Z DEBUG stdout=<br>2016-04-26T16:31:09Z DEBUG stderr=nscd: unrecognized service<br><br><br>So it looks like it can not talk to port 53 but nslookup is working fine from the box and outputting the server response as the correct dns ip which is in the logs<br>Server: correct IP of DNS server <br>Address: correct IP of DNS server#53<br><br>Name: dingle.test.local<br>Address: correct ip of dingle<br><br>reoslv.conf has 1st listing as the same ip as in the logs and nslookup result.<br><br>Sean Hogan<br><br><br><br><br><br></font><img src="cid:1__=88BBF538DFE548B38f9e8a93df938690918c88B@" width="16" height="16" alt="Inactive
          hide details for Martin Basti ---05/06/2016 12:25:59
          PM---Hello, records are updated by nslookup do you have
          allowed d"><font size="4" color="#424282">Martin Basti ---05/06/2016 12:25:59 PM---Hello, records are updated by nslookup do you have allowed dynamic updates in the zone settings?</font><font size="4"><br></font><font color="#5F5F5F"><br>From: </font>Martin Basti <a href="mailto:mbasti@redhat.com"><u><font color="#0000FF"><mbasti@redhat.com></font></u></a><font color="#5F5F5F"><br>To: </font>Sean Hogan/Durham/IBM@IBMUS, freeipa-users <a href="mailto:freeipa-users@redhat.com"><u><font color="#0000FF"><freeipa-users@redhat.com></font></u></a><font color="#5F5F5F"><br>Date: </font>05/06/2016 12:25 PM<font color="#5F5F5F"><br>Subject: </font>Re: [Freeipa-users] SSHFP upload
<p><hr width="100%" size="2" align="left" noshade style="color:#000000; "><font size="4"><br><br></font><font size="5"><br>Hello, records are updated by nslookup</font><font size="4"> </font><p><font size="5">do you have allowed dynamic updates in the zone settings?</font><p><font size="5">Martin</font><p><font size="5"><br>On 06.05.2016 21:18, Sean Hogan wrote:</font><ul><ul><ul><ul><font size="5">Hi All,<br><br>Wondering if someone knows how the SSHFPs of a box are getting uploaded to IPA during </font><font size="6">ipa-client-install --enable-dns-updates</font><font size="5">? Is it going over port 389,636,22? <br><br>Have an issue that on one network my enrolls work fine and everything gets updated. A new network was put in place but still part of the same domain and I get SSHFP failed to upload. I was assuming this has something to do with DNS but Network team says bi directional port 53 is good and I can nslookup. Both new and old networks point to the same IPA DNS server for enrolling. The IPs of the new network still fall in my reverse zone.<br><br>So My DNS is setup with:<br>test.local<br>10.in-addr.arpa <br><br>and the IP scheme for new net is 10.5.x.x, old net is 10.35.x.x <br><br><br><br>Results of current Network<br></font><table border="0" cellspacing="0" cellpadding="0"><tr valign="top"><td width="431"><font size="5" color="#1A1A1A" face="sans">Enrolled in IPA realm TEST.LOCAL<br>Created /etc/ipa/default.conf<br>New SSSD config will be created<br>Configured sudoers in /etc/nsswitch.conf<br>Configured /etc/sssd/sssd.conf<br>Configured /etc/krb5.conf for IPA realm TEST.LOCAL<br>trying </font><a href="https://rtpvxl0068.watson.local/ipa/xml"><b><u><font size="5" color="#0000FF" face="sans">https://bob.test.local/ipa/xml</font></u></b></a><font size="5" color="#1A1A1A" face="sans"> <br>Forwarding 'env' to server u'</font><a href="https://bob.test.local/ipa/xml"></a><a href="https://bob.test.local/ipa/xml"><u><font size="5" color="#0000FF" face="sans">https://bob.test.local/ipa/xml</font></u></a><font size="5" color="#1A1A1A" face="sans">'<br>DNS server record set to: dingle.test.local -> IP of dingle<br>Adding SSH public key from /etc/ssh/ssh_host_dsa_key.pub<br>Adding SSH public key from /etc/ssh/ssh_host_rsa_key.pub<br>Forwarding 'host_mod' to server u'</font><a href="https://bob.test.local/ipa/xml"></a><a href="https://bob.test.local/ipa/xml"><u><font size="5" color="#0000FF" face="sans">https://bob.test.local/ipa/xml</font></u></a><font size="5" color="#1A1A1A" face="sans">'<br>SSSD enabled<br>Configuring test.local as NIS domain<br>Configured /etc/openldap/ldap.conf<br>NTP enabled<br>Configured /etc/ssh/ssh_config<br>Configured /etc/ssh/sshd_config<br>Client configuration complete. </font></td></tr></table><font size="5"><br><br><br>Results of New network </font><table border="0" cellspacing="0" cellpadding="0"><tr valign="top"><td width="431"><font size="5" color="#1A1A1A" face="sans">Enrolled in IPA realm TEST.LOCAL<br>Attempting to get host TGT...<br>Created /etc/ipa/default.conf<br>New SSSD config will be created<br>Configured sudoers in /etc/nsswitch.conf<br>Configured /etc/sssd/sssd.conf<br>Configured /etc/krb5.conf for IPA realm TEST.LOCAL<br>trying </font><a href="https://rtpvxl0068.watson.local/ipa/xml"><b><u><font size="5" color="#0000FF" face="sans">https://bob.test.local/ipa/xml</font></u></b></a><font size="5" color="#1A1A1A" face="sans"> <br>Forwarding 'env' to server u'</font><a href="https://bob.test.local/ipa/xml"></a><a href="https://bob.test.local/ipa/xml"><u><font size="5" color="#0000FF" face="sans">https://bob.test.local/ipa/xml</font></u></a><font size="5" color="#1A1A1A" face="sans">'<br>Failed to update DNS records.<br>Adding SSH public key from /etc/ssh/ssh_host_rsa_key.pub<br>Adding SSH public key from /etc/ssh/ssh_host_dsa_key.pub<br>Forwarding 'host_mod' to server u'</font><a href="https://bob.test.local/ipa/xml"></a><a href="https://bob.test.local/ipa/xml"><u><font size="5" color="#0000FF" face="sans">https://bob.test.local/ipa/xml</font></u></a><font size="5" color="#1A1A1A" face="sans">'<br>Could not update DNS SSHFP records.<br>SSSD enabled<br>Configuring test.local as NIS domain<br>Configured /etc/openldap/ldap.conf<br>NTP enabled<br>Configured /etc/ssh/ssh_config<br>Configured /etc/ssh/sshd_config<br>Client configuration complete </font><font size="5"><br><br></font></td></tr></table><font size="5"><br><br><br>Sean Hogan<br><br></font></ul></ul></ul></ul><font size="4"><br><br></font></ul></ul><br><br><br><BR>
</body></html>