Spec-Zone.ru › Ansible

Модуль f5networks.f5_modules.bigip_ipsec_policy — Управление политиками IPSec на BIG-IP

Примечание

Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Чтобы использовать его в плейбуке, укажите: f5networks.f5_modules.bigip_ipsec_policy.

Добавлен в f5networks.f5_modules 1.0.0

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Управление политиками IPSec на устройстве BIG-IP.

Параметры

Параметр

Комментарии

auth_algorithm

строка

Указывает алгоритм, используемый для аутентификации IKE.

Варианты:

  • "sha1"
  • "sha256"
  • "sha384"
  • "sha512"
  • "aes-gcm128"
  • "aes-gcm192"
  • "aes-gcm256"
  • "aes-gmac128"
  • "aes-gmac192"
  • "aes-gmac256"

description

строка

Описание политики

encrypt_algorithm

строка

Указывает алгоритм, используемый для шифрования IKE.

Варианты:

  • "none"
  • "3des"
  • "aes128"
  • "aes192"
  • "aes256"
  • "aes-gmac256"
  • "aes-gmac192"
  • "aes-gmac128"
  • "aes-gcm256"
  • "aes-gcm192"
  • "aes-gcm256"
  • "aes-gcm128"

ipcomp

строка

Указывает, использовать ли IPComp инкапсуляцию.

Когда none, указывает, что IPComp отключен.

Когда deflate, указывает, что IPComp включен и использует алгоритм сжатия Deflate.

Варианты:

  • "none"
  • "null"
  • "deflate"

ipv4_interface

логическое

Когда mode является interface, указывает, следует ли использовать IPv4 any адрес. По умолчанию BIG-IP предполагает any6 адрес для адресов туннеля, когда mode равно interface.

Этот параметр действует только при mode установленном в interface.

Варианты:

  • false
  • true

kb_lifetime

целое число

Указывает продолжительность времени, в килобайтах, прежде чем ассоциация безопасности IKE истечёт.

lifetime

целое число

Указывает продолжительность времени, в минутах, прежде чем ассоциация безопасности IKE истечёт.

mode

строка

Указывает режим обработки.

Когда transport, указывает режим, который инкапсулирует только полезную нагрузку (добавляет заголовок ESP, трейлер и метку аутентификации).

Когда tunnel, указывает режим, который включает инкапсуляцию заголовка и полезной нагрузки (добавляет новый IP-заголовок, в дополнение к добавлению заголовка ESP, трейлера и метки аутентификации). Если вы выбираете этот вариант, вам также необходимо указать IP-адреса локальных и удалённых конечных точек IPsec-туннеля.

Когда isession, указывает использование iSession через IPsec-туннель. Чтобы использовать этот параметр, необходимо также настроить конечные точки iSession с IPsec в разделе Ускорение пользовательского интерфейса.

Когда interface, указывает, что IPsec-политика может быть использована в профиле туннеля для сетевых интерфейсов.

Варианты:

  • "transport"
  • "interface"
  • "isession"
  • "tunnel"

name

строка / обязательно

Указывает имя политики IPSec.

partition

строка

Раздел устройства для управления ресурсами.

По умолчанию: "Common"

perfect_forward_secrecy

строка

Указывает группу Diffie-Hellman для использования в процессе переговоров IKE Phase 2.

Варианты:

  • "none"
  • "modp768"
  • "modp1024"
  • "modp1536"
  • "modp2048"
  • "modp3072"
  • "modp4096"
  • "modp6144"
  • "modp8192"

protocol

строка

Указывает протокол IPsec.

Варианты включают ESP (Encapsulating Security Protocol) или AH (Authentication Header).

Варианты:

  • "esp"
  • "ah"

provider

словарь

добавлен в f5networks.f5_modules 1.0.0

Объект словаря, содержащий данные подключения.

auth_provider

строка

Настраивает поставщика аутентификации для получения маркеров аутентификации от удалённого устройства.

Этот параметр используется при работе с устройствами BIG-IQ.

no_f5_teem

логическое

Если yes, данные телеметрии TEEM не отправляются на F5.

Вы можете опустить этот параметр, установив переменную среды F5_TELEMETRY_OFF.

Предыдущая переменная F5_TEEM устарела, так как её название было непонятным.

Варианты:

  • false ← (по умолчанию)
  • true
END_OF_DOCUMENT_MARKER

пароль

псевдонимы: pass, pwd

строка / обязательно

Пароль от учетной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

сервер

строка / обязательно

Хост BIG-IP или хост BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER.

сервер_порт

целое число

Порт сервера BIG-IP.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.

По умолчанию: 443

таймаут

целое число

Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль выдаст ошибку.

транспорт

строка

Настраивает транспортное соединение для подключения к удалённому устройству.

Варианты:

  • "rest" ← (по умолчанию)

пользователь

строка / обязательно

Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь административные права на устройстве.

Вы можете опустить этот параметр, установив переменную среды F5_USER.

validate_certs

булево

Если no, сертификаты SSL не будут проверены. Используйте это только на контролируемых вами сайтах, использующих самозаверяющие сертификаты.

Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.

Варианты:

  • false
  • true ← (по умолчанию)

домен_маршрутизации

целое число

Указывает домен маршрутизации, когда interface выбрано для параметра mode.

состояние

строка

Когда present, гарантирует существование ресурса.

Когда absent, гарантирует удаление ресурса.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

локальный_адрес_туннеля

строка

Указывает локальный IP-адрес конечной точки туннеля IPsec.

Этот параметр действителен только когда mode равен tunnel.

удаленный_адрес_туннеля

строка

Указывает удаленный IP-адрес конечной точки туннеля IPsec.

Этот параметр действителен только когда mode равен tunnel.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохраняется на диске, необходимо включить по крайней мере одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля, чтобы сохранить текущую конфигурацию.

Примеры

- name: Create a IPSec policy
  bigip_ipsec_policy:
    name: policy1
    mode: tunnel
    tunnel_local_address: 1.1.1.1
    tunnel_remote_address: 2.2.2.
    auth_algorithm: sha1
    encrypt_algorithm: 3des
    protocol: esp
    perfect_forward_secrecy: modp1024
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата документированы здесь, следующие — поля, уникальные для данного модуля:

Ключ

Описание

auth_algorithm

строка

Новое значение алгоритма аутентификации IKE Phase 2.

Возвращено: изменилось

Пример: "sha512"

description

строка

Новое значение описания.

Возвращено: изменилось

Пример: "My policy"

encrypt_algorithm

строка

Новое значение алгоритма шифрования IKE Phase 2.

Возвращено: изменилось

Пример: "aes256"

ipcomp

строка

Новое значение IPComp IKE Phase 2.

Возвращено: изменилось

Пример: "deflate"

kb_lifetime

целое число

Новое значение срока действия KB IKE Phase 2.

Возвращено: изменилось

Пример: 0

lifetime

целое число

Новое значение срока действия IKE Phase 2.

Возвращено: изменилось

Пример: 1440

mode

строка

Новое значение режима.

Возвращено: изменилось

Пример: "tunnel"

perfect_forward_secrecy

строка

Новое значение совершенной прямой секретности IKE Phase 2.

Возвращено: изменилось

Пример: "modp2048"

protocol

строка

Новое значение протокола IPsec.

Возвращено: изменилось

Пример: "ah"

route_domain

целое число

Новое значение домена маршрутизации в режиме туннеля.

Возвращено: изменилось

Пример: 2

tunnel_local_address

строка

Новое значение локального адреса туннеля.

Возвращено: изменилось

Пример: "1.2.2.1"

tunnel_remote_address

строка

Новое значение удаленного адреса туннеля.

Возвращено: изменилось

Пример: "2.1.1.2"

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Ссылки на коллекцию

  • Система отслеживания проблем
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_ipsec_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API