f5networks.f5_modules.bigip_profile_client_ssl модуль — Управляет профилями SSL клиентов на BIG-IP
Примечание
Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в книге задач укажите: f5networks.f5_modules.bigip_profile_client_ssl.
Новый в f5networks.f5_modules 1.0.0
Обзор
- Управляет профилями SSL клиентов на устройстве BIG-IP.
Параметры
Параметр | Комментарии |
|---|---|
advertised_cert_authority строка | Указывает доверенные центры сертификации (CA), которые система рекламирует клиентам в рамках данного профиля. |
allow_expired_crl логическое значение | Указывает системе использовать указанный файл CRL, даже если он просрочен. Варианты:
|
allow_non_ssl логическое значение | Включает или отключает принятие подключений без SSL. При создании нового профиля значение задается родительским профилем. Варианты:
|
cache_size целое число добавлен в f5networks.f5_modules 1.0.0 | Указывает количество сессий в кэше SSL-сессий. Допустимый диапазон значений — от 0 до 4194304 включительно. При создании нового профиля, если этот параметр не указан, используется значение по умолчанию, заданное родительским профилем. |
cache_timeout целое число добавлен в f5networks.f5_modules 1.0.0 | Указывает время ожидания в секундах для записей в кэше SSL-сессий. Допустимые значения — от 0 до 86400 включительно. При создании нового профиля, если этот параметр не указан, используется значение по умолчанию, заданное родительским профилем. |
cert_auth_depth целое число | Указывает максимальное количество сертификатов для проверки в цепочке сертификатов клиента. |
cert_key_chain список / элементы=словарь | Один или несколько сертификатов и ключей для связывания с профилем SSL. Этот параметр всегда является списком. Ключи в списке определяют детали комбинации клиент/ключ/цепь. Обратите внимание, что BIG-IP может иметь только по одному экземпляру каждого типа сертификата/ключа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить две комбинации RSA, DSA или ECDSA сертификат/ключ, устройство их отклонит. Этот список является сложным списком, который определяет ряд ключей. |
|
cert строка / обязательно |
Указывает имя сертификата для использования. |
|
chain строка |
Содержит цепочку сертификатов, относящуюся к указанному ранее сертификату и ключу. Этот ключ является необязательным. |
|
key строка / обязательно |
Содержит имя ключа. |
|
passphrase строка |
Содержит пароль к файлу ключа, если требуется. Пароли шифруются на удаленном устройстве BIG-IP. Поэтому нет возможности сравнить их при обновлении профиля SSL клиента. Из-за этого, если вы укажете пароль, этот модуль всегда зарегистрирует |
|
true_names логическое значение добавлен в f5networks.f5_modules 1.1.0 |
Если Если Варианты:
|
cipher_group строка добавлен в f5networks.f5_modules 1.2.0 | Указывает группу шифров для назначения этому профилю. Если используется параметр При создании нового профиля с Параметр работает только на TMOS версии 13.x и выше. |
ciphers строка | Указывает список шифров, поддерживаемых системой. Если используется параметр |
client_auth_crl строка | Указывает имя файла, содержащего список отозванных сертификатов клиентов. |
client_auth_frequency строка | Указывает частоту аутентификации клиента для SSL-сессии. Если Если Варианты:
|
client_certificate string | Задаёт способ обработки системой клиентских сертификатов. Когда Когда Когда Варианты:
|
name string / required | Указывает имя профиля. |
options list / elements=string | Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем. Когда Варианты:
|
parent string | Родительский шаблон этого шаблона монитора. После установки это значение не может быть изменено. По умолчанию это значение — родительский |
partition string | Раздел устройства для управления ресурсами. По умолчанию: |
provider dictionary добавлено в f5networks.f5_modules 1.0.0 | Объект dict, содержащий данные подключения. |
|
auth_provider string |
Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. |
|
no_f5_teem boolean |
Если Можно опустить этот параметр, установив переменную среды Прежде использовавшаяся переменная Варианты:
|
|
password псевдонимы: pass, pwd string / required |
Пароль для учётной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ. Можно опустить этот параметр, установив переменную среды |
|
server string / required |
Хост BIG-IP или хост BIG-IQ. Можно опустить этот параметр, установив переменную среды |
|
server_port integer |
Порт сервера BIG-IP. Можно опустить этот параметр, установив переменную среды По умолчанию: |
|
timeout integer |
Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истекло до завершения операции, модуль выдаст ошибку. |
|
transport string |
Настраивает транспортное соединение, которое будет использоваться при подключении к удалённому устройству. Варианты:
|
|
user string / required |
Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь права администратора на устройстве. Можно опустить этот параметр, установив переменную среды |
|
validate_certs boolean |
Если Можно опустить этот параметр, установив переменную среды Варианты:
|
renegotiation boolean | Включает или отключает повторное согласование SSL. При создании нового профиля параметр предоставляется родительским профилем. Варианты:
|
retain_certificate boolean | Когда Варианты:
|
secure_renegotiation string | Указывает метод безопасной переподключения для соединений SSL. При создании нового профиля значение определяется родительским профилем. При значении
С настройкой Варианты:
|
server_name string | Указывает полное доменное имя сервера, используемое в коммуникациях Server Name Indication. При создании нового профиля значение определяется родительским профилем. Имя сервера также может быть символом подстановки, содержащим символ звёздочки |
sni_default boolean | Указывает, что система использует этот профиль в качестве профиля SSL по умолчанию, когда нет совпадения с именем сервера или когда клиент не поддерживает расширение SNI. При создании нового профиля значение определяется родительским профилем. Может быть только один профиль SSL с включённой этой настройкой. Варианты:
|
sni_require boolean | Требует, чтобы сетевые узлы также поддерживали SNI. Данная настройка действует только при установке параметра При создании нового профиля значение определяется родительским профилем. Варианты:
|
state string | При значении При значении Варианты:
|
strict_resume boolean | Включает или отключает возобновление SSL-сессий после некорректного завершения работы. При создании нового профиля значение определяется родительским профилем. Варианты:
|
trusted_cert_authority string | Указывает доверенный CA-центр клиента. |
Примечания
Примечание
- Требуется версия ПО BIG-IP >= 12
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только рабочую конфигурацию продукта F5. Для сохранения специфической конфигурации BIG-IP на диске необходимо включить хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения рабочей конфигурации.
Примеры
- name: Create client SSL profile
bigip_profile_client_ssl:
state: present
name: my_profile
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific ciphers
bigip_profile_client_ssl:
state: present
name: my_profile
ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific cipher group
bigip_profile_client_ssl:
state: present
name: my_profile
ciphers: "none"
cipher_group: "/Common/f5-secure"
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific SSL options
bigip_profile_client_ssl:
state: present
name: my_profile
options:
- no-sslv2
- no-sslv3
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile require secure renegotiation
bigip_profile_client_ssl:
state: present
name: my_profile
secure_renegotiation: request
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create a client SSL profile with a cert/key/chain setting
bigip_profile_client_ssl:
state: present
name: my_profile
cert_key_chain:
- cert: bigip_ssl_cert1
key: bigip_ssl_key1
chain: bigip_ssl_cert1
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:
Ключ | Описание |
|---|---|
allow_non_ssl boolean | Принятие не-SSL подключений. Возвращено: изменено Пример: |
cache_size integer | Указывает количество сессий в кэше SSL сессий. Возвращено: изменено Пример: |
cache_timeout integer | Указывает значение тайм-аута в секундах для записей кэша SSL сессий. Возвращено: изменено Пример: |
cipher_group string | Группа шифров, применяемая к профилю. Возвращено: изменено Пример: |
ciphers string | Шифры, применяемые к профилю. Возвращено: изменено Пример: |
options list / elements=string | Список параметров для обработки SSL. Возвращено: изменено Пример: |
renegotiation boolean | Переподключение SSL сессий. Возвращено: изменено Пример: |
secure_renegotiation string | Метод безопасного переподключения SSL. Возвращено: изменено Пример: |
strict_resume boolean | Возобновление SSL сессий после некорректного завершения. Возвращено: изменено Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_profile_client_ssl_module.html