impressão digital do certificado de fantoches foi alterada antes e depois da assinatura?

2

Estou tendo um problema estranho aqui com minha configuração de fantoches.

No cliente e servidor (debian-squeeze), mesma versão do fantoche, relógio sincronizado.

As coisas estavam indo bem até que eu decidi instalar o painel de fantoches, não sei em qual passo isso levou a um fracasso, mas aqui estão os sintomas:

Eu não tenho certificado entre o cliente e o servidor; Eu crio no lado do cliente que eu envio para o servidor através deste comando:

puppetd --test --waitforcert 50

no lado do servidor:

root@puppet:/var/lib/puppet/ssl# puppetca --list --all
  dev.goeland.lan (53:C8:AE:21:F0:64:FC:B8:7C:AD:7F:7A:1C:80:B0:4C)
root@puppet:/var/lib/puppet/ssl# puppetca -s dev.goeland.lan
notice: Signed certificate request for dev.goeland.lan
notice: Removing file Puppet::SSL::CertificateRequest dev.goeland.lan at '/var/lib/puppet/ssl/ca/requests/dev.goeland.lan.pem'
root@puppet:/var/lib/puppet/ssl# puppetca --list --all
+ dev.goeland.lan (FC:1A:E5:1F:D7:A3:C4:4A:B6:1A:7F:C6:4A:6E:07:55)
root@puppet:/var/lib/puppet/ssl#

Primeiro, não entendo por que a impressão digital muda: antes de ser assinado, o certificado é como *: 4C e se transforma em * .55. Talvez este seja um comportamento correto?

Então, do cliente:

root@dev:/var/lib/puppet/ssl# puppetd --test 
warning: peer certificate won't be verified in this SSL session
info: Caching certificate for dev.goeland.lan
err: Could not retrieve catalog from remote server: SSL_connect returned=1 errno=0 state=SSLv3 read server certificate B: certificate verify failed
warning: Not using cache on failed catalog
err: Could not retrieve catalog; skipping run
root@dev:/var/lib/puppet/ssl#

O cliente recusa o certificado do servidor, enquanto acaba de ser assinado o passo anterior!

Alguém pode me ajudar nessa?

Muito obrigado!

    
por philippe 19.04.2012 / 23:34

1 resposta

0

A primeira impressão digital é a da solicitação. Isso deve corresponder à impressão digital no lado do cliente, que o boneco também imprime em versões mais recentes.

Depois que o puppetca assina o pedido, ele o exclui (você pode vê-lo na saída) e a segunda impressão digital é a do pedido assinado.

A impressão digital em mudança não é o problema que você está tendo. Muito provavelmente, os relógios das duas máquinas não estão sincronizados. Verifique a hora em ambas as máquinas e defina a hora do cliente para algo que está dentro de um minuto do mestre de bonecos. E claro, certifique-se de que o fantoche configure o ntpd para você.

    
por 27.09.2012 / 18:55