Pokud chcete aby vam FreeIPA delal DNS server, tak 53 je logicky potreba. V opacnem pripade nepouzijete volbu '--setup-dns' a na 53 poslouchat nebude.
NTP je prezitek z doby, kdy se MIT Kerberos neumel vyporadat s ruznym casem na klientech a serveru, doporucuji '--no-ntp' na FreeIPA serveru i klientech.
IIRC na 80 posloucha pouze kvuli OCSP reponderu (a redirect na 443), pokud nebudete potrebovat CA nebo verite ze revokace stejne nefunguje, muzete jej zavrit.
Pokud se vasi uzivatele budou prihlasovat SSH klicem a FreeIPA bude slouzit jen k jejich distribuci na clienty, tak bude stacit otevrit 443, aby mohli uzivatele spravovat sve klice. Ostatni porty (88, 389, 443, mozna i 636) mohou byt omezeny jen na seznam clientu.