Spec-Zone.ru › Ansible

f5networks.f5_modules.bigip_ike_peer модуль — Управление конфигурацией IKE-пар для IPSec на BIG-IP

Примечание

Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Чтобы использовать его в плейбуке, укажите: f5networks.f5_modules.bigip_ike_peer.

Добавлена в f5networks.f5_modules 1.0.0

  • Краткое описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Краткое описание

  • Управление конфигурацией IKE-пар для IPSec на устройстве BIG-IP.

Параметры

Параметр

Комментарии

description

string

Описание IKE-пира.

name

string / required

Указывает имя IKE-пира.

partition

string

Раздел устройства для управления ресурсами.

Default: "Common"

phase1_auth_method

string

Указывает метод аутентификации для фазы 1 переговоров.

При создании нового IKE-пира, если это значение не указано, используется значение по умолчанию rsa-signature.

Choices:

  • "pre-shared-key"
  • "rsa-signature"

phase1_cert

string

Указывает цифровой сертификат, используемый для подписи RSA.

При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значением по умолчанию будет default.crt.

Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key.

phase1_encryption_algorithm

string

Указывает алгоритм, используемый для шифрования IKE.

IKE version v2 не поддерживает blowfish, camellia или cast128.

Choices:

  • "3des"
  • "des"
  • "blowfish"
  • "cast128"
  • "aes128"
  • "aes192"
  • "aes256"
  • "camellia"

phase1_hash_algorithm

string

Указывает алгоритм, используемый для аутентификации IKE.

Choices:

  • "sha1"
  • "md5"
  • "sha256"
  • "sha384"
  • "sha512"

phase1_key

string

Указывает открытый ключ, содержащийся в цифровом сертификате.

При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значением по умолчанию будет default.key.

Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key.

phase1_lifetime

integer

added in f5networks.f5_modules 1.1.0

Определяет время жизни в минутах IKE SA, который будет предложен в переговорах фазы 1.

Приемлемый диапазон значений составляет 1 - 4294967295 минут.

При создании нового IKE-пира, если это значение не указано, значение по умолчанию, установленное системой, составляет 1440 минут.

phase1_perfect_forward_secrecy

string

Указывает группу Диффи-Хеллмана, используемую для переговоров IKE фазы 1 и фазы 2.

Choices:

  • "ecp256"
  • "ecp384"
  • "ecp521"
  • "modp768"
  • "modp1024"
  • "modp1536"
  • "modp2048"
  • "modp3072"
  • "modp4096"
  • "modp6144"
  • "modp8192"

phase1_verify_peer_cert

boolean

В IKEv2 указывает, проверяется ли сертификат, отправленный IKE-пиром, с использованием доверенных центров сертификации, CRL и/или сертификата пира.

В IKEv1 указывает, проверяется ли идентификатор, отправленный пиром, с учетными данными в сертификате следующим образом: ASN1DN; указывает, что все имя субъекта сертификата сравнивается с идентификатором. Адрес, FQDN или имя пользователя FQDN; указывает, что subjectAltName сертификата сравнивается с идентификатором. Если они не совпадают, происходит сбой переговоров.

При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значением по умолчанию будет false.

Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key.

Choices:

  • false
  • true

presented_id_type

string

Указывает тип идентификатора, который локальная система использует для идентификации себя пиру во время переговоров IKE фазы 1.

Choices:

  • "address"
  • "asn1dn"
  • "fqdn"
  • "keyid-tag"
  • "user-fqdn"
  • "override"

presented_id_value

string

Указывает значение для идентификатора при использовании presented_id_type типа override.

Это обязательное значение, когда version включает (Cv2).

preshared_key

string

Указывает строку, которую IKE-пиры совместно используют для аутентификации друг друга.

Этот параметр актуален только тогда, когда phase1_auth_method равно pre-shared-key.

Этот параметр недействителен, когда phase1_auth_method равно rsa-signature.

provider

dictionary

added in f5networks.f5_modules 1.0.0

Объект dict, содержащий сведения о подключении.

auth_provider

string

Настраивает поставщика аутентификации для получения токенов аутентификации от удаленного устройства.

Этот параметр используется при работе с устройствами BIG-IQ.

no_f5_teem

boolean

Если yes, данные телеметрии TEEM не отправляются в F5.

Вы можете опустить этот параметр, установив переменную среды F5_TELEMETRY_OFF.

Предыдущая переменная F5_TEEM устарела, так как ее название вызывало путаницу.

Варианты:

  • false ← (по умолчанию)
  • true

password

aliases: pass, pwd

string / обязательно

Пароль учетной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

server

string / обязательно

Хост BIG-IP или хост BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER.

server_port

целое число

Порт сервера BIG-IP.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.

По умолчанию: 443

timeout

целое число

Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.

transport

строка

Настраивает транспортное подключение для подключения к удаленному устройству.

Варианты:

  • "rest" ← (по умолчанию)

user

строка / обязательно

Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь административные привилегии на устройстве.

Вы можете опустить этот параметр, установив переменную среды F5_USER.

validate_certs

boolean

Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах, использующих самозаверенные сертификаты.

Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.

Варианты:

  • false
  • true ← (по умолчанию)

remote_address

строка

Отображает IP-адрес системы BIG-IP, удаленной от системы, которую вы настраиваете.

state

строка

Когда present, гарантирует существование ресурса.

Когда absent, гарантирует удаление ресурса.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

update_password

строка

always позволяет обновлять пароли, если пользователь этого пожелает. on_create устанавливает пароль только для вновь созданных IKE-пейров.

Варианты:

  • "always" ← (по умолчанию)
  • "on_create"

verified_id_type

строка

Указывает тип идентификатора, используемого локальной системой для идентификации пейра во время переговоров IKE Phase 1.

Это обязательное значение, когда version включает (Cv2).

Если user-fqdn, значение verified_id_value должно быть в формате «Пользователь @ домен DNS».

Варианты:

  • "address"
  • "asn1dn"
  • "fqdn"
  • "keyid-tag"
  • "user-fqdn"
  • "override"

verified_id_value

строка

Указывает значение идентификатора при использовании verified_id_type override.

Это обязательное значение, когда version включает (Cv2).

version

список / элементы=строка

Указывает используемую версию IKE (Internet Key Exchange).

Если система, которую вы настраиваете, является инициатором IPsec, и вы выбираете обе версии, система пытается использовать IKEv2 для переговоров. Если удаленный пейр не поддерживает IKEv2, туннель IPsec завершается ошибкой. Чтобы использовать IKEv1 в этом случае, необходимо снять выбор версии 2 и повторить попытку.

Если система, которую вы настраиваете, является ответчиком IPsec, и вы выбираете обе версии, система-инициатор IPsec определяет, какую версию IKE использовать.

При создании нового IKE-пейра это значение обязательно.

Варианты:

  • "v1"
  • "v2"

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP >= 12.
  • Модули F5 только изменяют текущую конфигурацию продукта F5. Чтобы убедиться, что специфичная для BIG-IP конфигурация сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create new IKE peer
  bigip_ike_peer:
    name: ike1
    remote_address: 1.2.3.4
    version:
      - v1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Change presented id type - keyid-tag
  bigip_ike_peer:
    name: ike1
    presented_id_type: keyid-tag
    presented_id_value: key1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove IKE peer
  bigip_ike_peer:
    name: ike1
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

phase1_auth_method

string

Новое значение метода аутентификации учетных данных IKE Phase 1 ресурса.

Возвращено: changed

Пример: "rsa-signature"

phase1_cert

string

Новые учетные данные сертификата IKE Phase 1.

Возвращено: changed

Пример: "/Common/cert1.crt"

phase1_encryption_algorithm

string

Новый алгоритм шифрования IKE Phase 1.

Возвращено: changed

Пример: "3des"

phase1_hash_algorithm

string

Новый алгоритм аутентификации IKE Phase 1.

Возвращено: changed

Пример: "sha256"

phase1_key

string

Новые учетные данные ключа IKE Phase 1.

Возвращено: changed

Пример: "/Common/cert1.key"

phase1_perfect_forward_secrecy

string

Новый параметр Perfect Forward Secrecy IKE Phase 1.

Возвращено: changed

Пример: "modp1024"

phase1_verify_peer_cert

boolean

Новый параметр проверки сертификата удаленного узла ключа IKE Phase 1.

Возвращено: changed

Пример: true

presented_id_type

string

Новое значение типа представленного ID ресурса.

Возвращено: changed

Пример: "address"

presented_id_value

string

Новый параметр представленного значения ID для типа представленного ID.

Возвращено: changed

Пример: "1.2.3.1"

remote_address

string

Новое значение удаленного адреса ресурса.

Возвращено: changed

Пример: "1.2.2.1"

verified_id_type

string

Новое значение типа проверенного ID ресурса.

Возвращено: changed

Пример: "address"

verified_id_value

string

Новый параметр проверенного значения ID для типа проверенного ID.

Возвращено: changed

Пример: "1.2.3.1"

version

list / elements=string

Новый список версий IKE.

Возвращено: changed

Пример: ["v1", "v2"]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Домашняя страница
  • Репозиторий (Исходный код)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_ike_peer_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API