设为首页 收藏本站
查看: 1200|回复: 0

[经验分享] puppet学习之puppet证书验证

[复制链接]

尚未签到

发表于 2018-8-2 13:38:10 | 显示全部楼层 |阅读模式
  一、关于证书在master的认识
  我们知道puppet为了安全,采用ssl隧道通信,因此需要申请证书来验证的,当puppet master第一次启动的时候,可以查看/var/log/message有类似如下的信息:
  Jul 25 03:14:01 localhost puppet-master[25011]: Signed certificaterequest for ca
  Jul 25 03:14:01 localhost puppet-master[25011]: Rebuilding inventoryfile
  Jul 25 03:14:01 localhost puppet-master[25011]: puppet.zhang.com hasa waiting certificate request
  Jul 25 03:14:01 localhost puppet-master[25011]: Signed certificaterequest for puppet.zhang.com
  Jul 25 03:14:01 localhost puppet-master[25011]: Removing filePuppet::SSL::CertificateRequest puppet.zhang.com at'/etc/puppet/ssl/ca/requests/puppet.zhang.com.pem'
  Jul 25 03:14:01 localhost puppet-master[25011]: Removing filePuppet::SSL::CertificateRequest puppet.zhang.com at'/etc/puppet/ssl/certificate_requests/puppet.zhang.com.pem'
  从日志中我们可以看出第一次启动的时候,puppet master创建本地认证中心,给自己签发证书和key,你可以在/etc/puppet/ssl看到那些证书和key。这个目录和/etc/puppet/puppet.conf文件中配置的ssldir路径有关系。
  ll /etc/puppet/ssl/ssl目录的内容如下:
  drwxrwx--- 5 puppet puppet 4096 Jul 25 03:01 ca
  drwxr-xr-x 2 puppet root4096 Jul 25 03:01 certificate_requests
  drwxr-xr-x 2 puppet root4096 Jul 25 03:01 certs
  -rw-r--r-- 1 puppet puppet398 Jul 25 03:01 crl.pem
  drwxr-x--- 2 puppet root4096 Jul 25 03:01 private
  drwxr-x--- 2 puppet root4096 Jul 25 03:01 private_keys
  drwxr-xr-x 2 puppet root4096 Jul 25 03:01 public_keys
  二、关于证书在agent的认识
  puppet agent在第一次连接master的时候会向master申请证书,如果没有master没有签发证书,那么puppetagent和master的连接是否建立成功的,agent会持续等待master签发证书,并会每隔2分钟去检查master是否签发证书。
  通过puppet agent --server= puppet.zhang.com --no-daemonize –verbose启动的时候能很清楚的查看到agent申请证书的过程
  puppet agent --server=puppet.zhang.com --no-daemonize --verbose
  info: Creating a new SSL key for node1.zhang.com
  info: Caching certificate for ca
  #申请证书
  info: Creating a new SSL certificate request for node1.zhang.com
  info: Certificate Request fingerprint (md5):54:11:FB:75:87:94:AF:6B:D1:6B:AD:6B:44:3E:74:A0
  #等待证书签发
  warning: peer certificate won't be verified in this SSL session
  #2分钟检查一次,如果没有签发就显示如下信息
  notice: Did not receive certificate
  #证书签发成功后,顺利建立连接
  info: Caching certificate for node1.zhang.com
  notice: Starting Puppet client version 2.6.16
  info: Caching certificate_revocation_list for ca
  info: Caching catalog for node1.zhang.com
  info: Applying configuration version '1344943902'
  notice: Finished catalog run in 0.11 seconds
  类似于上面的就是去申请证书了。当master签发证书以后就可以顺利建立连接了。
  三、Master端证书的管理
  1.在master上查看申请证书请求
  puppet cert --list
  2.签发证书
  puppet cert --sign node1.zhang.com
  如果一次性签发所有的证书,采用如下命令:
  puppet cert --sign –all
  也可以设置自动签发证书。
  3.让证书过期
  puppet cert -revoke puppet-test
  删除证书
  puppet cert --clean puppet-test
  证书签名的过期或删除需要重启puppetmaster服务。
  4.可以通过/etc/puppet/auth.conf文件配置签名的ACL列表。
  四、Agent端证书的管理
  1.删除已有的证书
  清空/etc/puppet/ssl(这个目录和你的/etc/puppet/puppet.conf文件中配置的ssldir路径有关系)下的文件和目录
  2.重启申请证书
  puppet agent --server puppet.zhang.com--test
  在客户端与服务端签名不能正常进行的时候,请删除后重新签名

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-545441-1-1.html 上篇帖子: 集中管理利器-puppet快速入门-下 下篇帖子: Xen虚拟机加入Puppet环境如何解决时间同步问题
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表