Spec-Zone.ru › Ansible

f5networks.f5_modules.bigip_profile_client_ssl модуль — Управляет профилями SSL клиентов на BIG-IP

Примечание

Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в книге задач укажите: f5networks.f5_modules.bigip_profile_client_ssl.

Новый в f5networks.f5_modules 1.0.0

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Управляет профилями SSL клиентов на устройстве BIG-IP.

Параметры

Параметр

Комментарии

advertised_cert_authority

строка

Указывает доверенные центры сертификации (CA), которые система рекламирует клиентам в рамках данного профиля.

allow_expired_crl

логическое значение

Указывает системе использовать указанный файл CRL, даже если он просрочен.

Варианты:

  • false
  • true

allow_non_ssl

логическое значение

Включает или отключает принятие подключений без SSL.

При создании нового профиля значение задается родительским профилем.

Варианты:

  • false
  • true

cache_size

целое число

добавлен в f5networks.f5_modules 1.0.0

Указывает количество сессий в кэше SSL-сессий.

Допустимый диапазон значений — от 0 до 4194304 включительно.

При создании нового профиля, если этот параметр не указан, используется значение по умолчанию, заданное родительским профилем.

cache_timeout

целое число

добавлен в f5networks.f5_modules 1.0.0

Указывает время ожидания в секундах для записей в кэше SSL-сессий.

Допустимые значения — от 0 до 86400 включительно.

При создании нового профиля, если этот параметр не указан, используется значение по умолчанию, заданное родительским профилем.

cert_auth_depth

целое число

Указывает максимальное количество сертификатов для проверки в цепочке сертификатов клиента.

cert_key_chain

список / элементы=словарь

Один или несколько сертификатов и ключей для связывания с профилем SSL. Этот параметр всегда является списком. Ключи в списке определяют детали комбинации клиент/ключ/цепь. Обратите внимание, что BIG-IP может иметь только по одному экземпляру каждого типа сертификата/ключа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить две комбинации RSA, DSA или ECDSA сертификат/ключ, устройство их отклонит.

Этот список является сложным списком, который определяет ряд ключей.

cert

строка / обязательно

Указывает имя сертификата для использования.

chain

строка

Содержит цепочку сертификатов, относящуюся к указанному ранее сертификату и ключу.

Этот ключ является необязательным.

key

строка / обязательно

Содержит имя ключа.

passphrase

строка

Содержит пароль к файлу ключа, если требуется.

Пароли шифруются на удаленном устройстве BIG-IP. Поэтому нет возможности сравнить их при обновлении профиля SSL клиента. Из-за этого, если вы укажете пароль, этот модуль всегда зарегистрирует changed событие.

true_names

логическое значение

добавлен в f5networks.f5_modules 1.1.0

Если true, модуль не добавляет .crt и .key расширений к именам указанных сертификата и ключа.

Если false, модуль добавляет .crt и .key расширений к именам указанных сертификата и ключа.

Варианты:

  • false ← (по умолчанию)
  • true

cipher_group

строка

добавлен в f5networks.f5_modules 1.2.0

Указывает группу шифров для назначения этому профилю.

Если используется параметр ciphers, параметр cipher_group должен быть установлен в none или ''.

При создании нового профиля с cipher_group, если в родительском профиле по умолчанию установлен параметр ciphers, параметр cipher должен быть установлен в none или '' при создании.

Параметр работает только на TMOS версии 13.x и выше.

ciphers

строка

Указывает список шифров, поддерживаемых системой.

Если используется параметр cipher_group, параметр ciphers должен быть установлен в none или ''.

client_auth_crl

строка

Указывает имя файла, содержащего список отозванных сертификатов клиентов.

client_auth_frequency

строка

Указывает частоту аутентификации клиента для SSL-сессии.

Если once, система аутентифицирует клиента один раз для SSL-сессии.

Если always, система аутентифицирует клиента один раз для SSL-сессии и также при повторном использовании этой сессии.

Варианты:

  • "once"
  • "always"
END_OF_DOCUMENT_MARKER

client_certificate

string

Задаёт способ обработки системой клиентских сертификатов.

Когда ignore, указывает, что система игнорирует сертификаты от клиентских систем.

Когда require, указывает, что система требует от клиента предоставления действительного сертификата.

Когда request, указывает, что система запрашивает действительный сертификат от клиента, но всегда выполняет аутентификацию клиента.

Варианты:

  • "ignore"
  • "require"
  • "request"

name

string / required

Указывает имя профиля.

options

list / elements=string

Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем.

Когда '' или none, все параметры для обработки SSL отключены.

Варианты:

  • "netscape-reuse-cipher-change-bug"
  • "microsoft-big-sslv3-buffer"
  • "msie-sslv2-rsa-padding"
  • "ssleay-080-client-dh-bug"
  • "tls-d5-bug"
  • "tls-block-padding-bug"
  • "dont-insert-empty-fragments"
  • "no-ssl"
  • "no-dtls"
  • "no-session-resumption-on-renegotiation"
  • "no-tlsv1.1"
  • "no-tlsv1.2"
  • "no-tlsv1.3"
  • "single-dh-use"
  • "ephemeral-rsa"
  • "cipher-server-preference"
  • "tls-rollback-bug"
  • "no-sslv2"
  • "no-sslv3"
  • "no-tls"
  • "no-tlsv1"
  • "pkcs1-check-1"
  • "pkcs1-check-2"
  • "netscape-ca-dn-bug"
  • "netscape-demo-cipher-change-bug"
  • "none"

parent

string

Родительский шаблон этого шаблона монитора. После установки это значение не может быть изменено. По умолчанию это значение — родительский clientssl в разделе Common.

partition

string

Раздел устройства для управления ресурсами.

По умолчанию: "Common"

provider

dictionary

добавлено в f5networks.f5_modules 1.0.0

Объект dict, содержащий данные подключения.

auth_provider

string

Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства.

Этот параметр действительно используется при работе с устройствами BIG-IQ.

no_f5_teem

boolean

Если yes, данные телеметрии TEEM не отправляются в F5.

Можно опустить этот параметр, установив переменную среды F5_TELEMETRY_OFF.

Прежде использовавшаяся переменная F5_TEEM устарела, так как её название было непонятным.

Варианты:

  • false ← (по умолчанию)
  • true

password

псевдонимы: pass, pwd

string / required

Пароль для учётной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ.

Можно опустить этот параметр, установив переменную среды F5_PASSWORD.

server

string / required

Хост BIG-IP или хост BIG-IQ.

Можно опустить этот параметр, установив переменную среды F5_SERVER.

server_port

integer

Порт сервера BIG-IP.

Можно опустить этот параметр, установив переменную среды F5_SERVER_PORT.

По умолчанию: 443

timeout

integer

Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истекло до завершения операции, модуль выдаст ошибку.

transport

string

Настраивает транспортное соединение, которое будет использоваться при подключении к удалённому устройству.

Варианты:

  • "rest" ← (по умолчанию)

user

string / required

Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь права администратора на устройстве.

Можно опустить этот параметр, установив переменную среды F5_USER.

validate_certs

boolean

Если no, SSL-сертификаты не проверяются. Используйте это только на лично контролируемых сайтах, использующих самозаверяющие сертификаты.

Можно опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.

Варианты:

  • false
  • true ← (по умолчанию)

renegotiation

boolean

Включает или отключает повторное согласование SSL.

При создании нового профиля параметр предоставляется родительским профилем.

Варианты:

  • false
  • true

retain_certificate

boolean

Когда true, сертификат клиента сохраняется в сессии SSL.

Варианты:

  • false
  • true

secure_renegotiation

string

Указывает метод безопасной переподключения для соединений SSL. При создании нового профиля значение определяется родительским профилем.

При значении request, система запрашивает безопасное переподключение SSL-соединений.

require — это значение по умолчанию, и при его установке система допускает начальные SSL-handshake от клиентов, но прерывает переподключения от неисправленных клиентов.

С настройкой require-strict, система требует строгого переподключения SSL-соединений. В этом режиме система отказывается от подключений к небезопасным серверам и прерывает существующие SSL-соединения с небезопасными серверами.

Варианты:

  • "require"
  • "require-strict"
  • "request"

server_name

string

Указывает полное доменное имя сервера, используемое в коммуникациях Server Name Indication. При создании нового профиля значение определяется родительским профилем.

Имя сервера также может быть символом подстановки, содержащим символ звёздочки *.

sni_default

boolean

Указывает, что система использует этот профиль в качестве профиля SSL по умолчанию, когда нет совпадения с именем сервера или когда клиент не поддерживает расширение SNI.

При создании нового профиля значение определяется родительским профилем.

Может быть только один профиль SSL с включённой этой настройкой.

Варианты:

  • false
  • true

sni_require

boolean

Требует, чтобы сетевые узлы также поддерживали SNI. Данная настройка действует только при установке параметра sni_default в значение true.

При создании нового профиля значение определяется родительским профилем.

Варианты:

  • false
  • true

state

string

При значении present, гарантирует существование профиля.

При значении absent, гарантирует удаление профиля.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

strict_resume

boolean

Включает или отключает возобновление SSL-сессий после некорректного завершения работы.

При создании нового профиля значение определяется родительским профилем.

Варианты:

  • false
  • true

trusted_cert_authority

string

Указывает доверенный CA-центр клиента.

Примечания

Примечание

  • Требуется версия ПО BIG-IP >= 12
  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только рабочую конфигурацию продукта F5. Для сохранения специфической конфигурации BIG-IP на диске необходимо включить хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения рабочей конфигурации.

Примеры

- name: Create client SSL profile
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific ciphers
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific cipher group
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    ciphers: "none"
    cipher_group: "/Common/f5-secure"
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific SSL options
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    options:
      - no-sslv2
      - no-sslv3
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile require secure renegotiation
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    secure_renegotiation: request
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create a client SSL profile with a cert/key/chain setting
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    cert_key_chain:
      - cert: bigip_ssl_cert1
        key: bigip_ssl_key1
        chain: bigip_ssl_cert1
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

allow_non_ssl

boolean

Принятие не-SSL подключений.

Возвращено: изменено

Пример: true

cache_size

integer

Указывает количество сессий в кэше SSL сессий.

Возвращено: изменено

Пример: 2000

cache_timeout

integer

Указывает значение тайм-аута в секундах для записей кэша SSL сессий.

Возвращено: изменено

Пример: 1800

cipher_group

string

Группа шифров, применяемая к профилю.

Возвращено: изменено

Пример: "/Common/f5-secure"

ciphers

string

Шифры, применяемые к профилю.

Возвращено: изменено

Пример: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"

options

list / elements=string

Список параметров для обработки SSL.

Возвращено: изменено

Пример: ["no-sslv2", "no-sslv3"]

renegotiation

boolean

Переподключение SSL сессий.

Возвращено: изменено

Пример: true

secure_renegotiation

string

Метод безопасного переподключения SSL.

Возвращено: изменено

Пример: "request"

strict_resume

boolean

Возобновление SSL сессий после некорректного завершения.

Возвращено: изменено

Пример: true

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Ссылки на коллекции

  • Система отслеживания ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_profile_client_ssl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API