f5networks.f5_modules.bigip_cgnat_lsn_pool – Управление пулами CGNAT LSN
Примечание
Этот плагин входит в состав коллекции f5networks.f5_modules (версия 1.7.1).
Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Чтобы использовать его в плейбуке, укажите: f5networks.f5_modules.bigip_cgnat_lsn_pool.
Новая версия 1.0.0: модуля f5networks.f5_modules
Обзор
- Управление пулами CGNAT LSN (Large Scale NAT).
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| backup_members список / элементы=строка | Указывает IP-адреса перевода, доступные для резервных членов, которые используются режимом Deterministic перевода, если перевод в режиме deterministic терпит неудачу и переключается на режим napt. Это коллекция IP-префиксов с их длинами. | ||
| client_conn_limit целое число | Указывает максимальное количество одновременных подключений для перевода, которые может иметь клиент или подписчик. Допустимый диапазон значений — от 0 до 4294967295 включительно. | ||
| description строка | Описание пула LSN, созданное пользователем. | ||
| egress_interfaces список / элементы=строка | Указывает набор интерфейсов, на которых разрешено или запрещено преобразование исходного адреса, в зависимости от настройки egress_intf_enabled. | ||
| egress_intf_enabled логическое значение |
| Указывает, как система обрабатывает преобразование адресов на интерфейсах, указанных в egress_interfaces. При установке в значение yes, преобразование исходного адреса разрешено только на указанных egress_interfaces. При установке в значение no, преобразование исходного адреса отключено на указанных egress_interfaces. | |
| harpin_mode логическое значение |
| Включает или отключает hairpinning для входящих подключений к активным конечным точкам перевода. | |
| icmp_echo логическое значение |
| Включает или отключает ICMP echo по переведённым адресам. | |
| inbound_connections строка |
| Управляет тем, поддерживает ли система BIG-IP входящие подключения для каждого исходящего соответствия. Когда disabled, система не поддерживает входящие подключения для исходящих соответствий, что препятствует работе протокола управления портами pcp. Когда explicit, система поддерживает входящие подключения для явных исходящих соответствий.Когда automatic, система поддерживает входящие подключения для каждого исходящего соответствия по мере его использования. | |
| log_profile строка | Указывает имя профиля ведения журнала, используемого пулом. | ||
| log_publisher строка | Указывает имя издателя журналов, который регистрирует события перевода. | ||
| members список / элементы=строка | Указывает набор IP-адресов перевода, доступных в пуле. Это коллекция IP-префиксов с их длинами. Все адреса со стороны публичной сети взяты из адресов в этой группе подсетей. Члены двух или более детерминированных пулов LSN не должны перекрываться. Каждый внешний адрес, используемый для детерминированного отображения, должен встречаться только в одном пуле LSN. | ||
| mode строка |
| Указывает режим отображения адресов перевода. Режим napt предоставляет стандартное преобразование адресов и портов, позволяющее нескольким клиентам в частной сети получить доступ к удалённым сетям с использованием одного IP-адреса, назначенного их маршрутизатору.Режим преобразования адресов deterministic предоставляет преобразование адресов, которое устраняет протоколирование каждого отображения адресов, но при этом позволяет отслеживать внутренние адреса клиентов с использованием только внешнего адреса и порта, а также адреса и порта назначения.Режим pba протоколирует выделение и освобождение блоков портов для запросов перевода подписчиков вместо отдельного протоколирования каждого запроса перевода. | |
| name строка / обязательно | Указывает имя пула LSN для управления. | ||
| partition строка | По умолчанию: "Общие" | Раздел устройства, на котором нужно управлять ресурсами. | |
| pba_block_idle_timeout целое число | Указывает продолжительность таймаута после того, как блок портов становится неактивным. Допустимый диапазон значений — от 0 до 4294967295 включительно. | ||
| pba_block_lifetime целое число | Указывает таймаут для блока портов, после которого блок не используется для новых выделений портов. Допустимый диапазон значений — от 0 до 4294967295 включительно.Значение 0 соответствует бесконечному таймауту. | ||
| pba_block_size целое число | Указывает количество портов в блоке. Допустимый диапазон значений — от 0 до 65535 включительно.Значение pba_block_size должно быть меньше или равно диапазону пула LSN, т.е. диапазону портов, определённому значениями port_range_low и port_range_high. | ||
| pba_client_block_limit целое число | Указывает количество блоков, которое может быть назначено одному IP-адресу подписчика. | ||
| pba_zombie_timeout целое число | Указывает продолжительность таймаута для «зомби» блока портов, который представляет собой истекший по таймауту блок портов с одним или несколькими активными подключениями. После истечения времени ожидания подключения, использующие «зомби» блок, будут закрыты, а «зомби» блок портов станет доступным. Значение 0 соответствует бесконечному таймауту.Система игнорирует это значение параметра, если pba_block_lifetime равно 0. | ||
| persistence_mode строка |
| Указывает настройки сохранения для записей перевода LSN. Когда address, попытка перевода повторно использовать сопоставление адресов, но не сопоставление портов.Когда address-port, попытка перевода повторно использовать как сопоставление адресов, так и сопоставление портов для последующих пакетов, отправленных с одного внутреннего IP-адреса и порта.Когда none, сохранение отключено. | |
| persistence_timeout целое число | Указывает значение таймаута сохранения для записей перевода LSN. Если определённое соответствие не используется в течение этого времени, соответствие истекает, и пара адрес/порт со стороны публичной сети становится свободной для использования в других соответствиях. Допустимый диапазон значений — от 0 до 31536000 включительно. | ||
| port_range_high целое число | Указывает верхнюю границу диапазона номеров портов, доступных для использования с IP-адресами перевода. Значение port_range_high должно быть всегда выше или равно значению port_range_high. Допустимый диапазон значений — от 0 до 65535 включительно. | ||
| port_range_low целое число | Указывает нижнюю границу диапазона номеров портов, доступных для использования с IP-адресами перевода. Значение port_range_low должно быть всегда меньше или равно значению port_range_high. Допустимый диапазон значений — от 0 до 65535 включительно. | ||
| provider словарь добавлено в 1.0.0 модуля f5networks.f5_modules | Объект dict, содержащий данные подключения. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения токенов аутентификации от удалённого устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem логическое значение |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, установив переменную среды F5_TEEM. | |
| password строка / обязательно | Пароль для учётной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| timeout целое число | Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут превышен до завершения операции, модуль вернёт ошибку. | ||
| transport строка |
| Настраивает транспортное соединение для использования при подключении к удалённому устройству. | |
| user string / required | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Этот параметр можно опустить, установив переменную окружения F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, с самозаверенными сертификатами.Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS. | |
| route_advertisement boolean |
| Указывает, передаются ли адреса трансляции модулю расширенного маршрутизации для рекламы через динамические протоколы маршрутизации. | |
| state string |
| Когда state равно present, гарантирует существование пула LSN.Когда state равно absent, гарантирует удаление пула LSN. | |
Примечания
Примечание
- Требуется лицензия и включение CGNAT на BIG-IP.
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP >= 12.
- Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы убедиться, что конфигурация, специфичная для BIG-IP, сохранится на диске, необходимо включить хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля за правильным использованием модуля для сохранения рабочей конфигурации.
Примеры
- name: Create an lsn pool
bigip_cgnat_lsn_pool:
name: foo
mode: napt
client_conn_limit: 100
log_profile: foo_profile
log_publisher: foo_publisher
members:
- 10.1.1.0/24
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Update lsn pool
bigip_cgnat_lsn_pool:
name: foo
mode: pba
pba_block_size: 128
pba_block_lifetime: 7200
pba_block_idle_timeout: 1800
pba_zombie_timeout: 900
log_profile: foo_profile
log_publisher: foo_publisher
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove lsn pool
bigip_cgnat_lsn_pool:
name: foo
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны в здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| backup_members список / элементы=строка | изменено | Адреса трансляции IP, доступные для резервных членов. Пример: ['/Common/10.10.10.0/24', '/Common/11.11.11.0/25'] |
| client_conn_limit целое число | изменено | Максимальное количество одновременных подключений с трансляцией адресов, которые разрешено для клиента или абонента. Пример: 50 |
| description строка | изменено | Описание созданного пользователем пула LSN. Пример: некоторое описание |
| egress_interfaces список / элементы=строка | изменено | Набор интерфейсов, на которых разрешена или запрещена трансляция адресов источника. Пример: ['/Common/tunnel1', '/Common/tunnel2'] |
| egress_intf_enabled булево | изменено | Определяет, как система обрабатывает трансляцию адресов на выходных интерфейсах. |
| harpin_mode булево | изменено | Включает или отключает hairpinning для входящих подключений к активным точкам трансляции. Пример: True |
| icmp_echo булево | изменено | Включает или отключает ICMP echo на адресах, подвергшихся трансляции. |
| inbound_connections строка | изменено | Управляет поддержкой BIG-IP системы входящих подключений для каждой отображаемой выходной карты. Пример: explicit |
| log_profile строка | изменено | Имя профиля ведения журнала, используемого пулом. Пример: /Common/foo_log_profile |
| log_publisher список / элементы=строка | изменено | Имя издателя журналов, который регистрирует события трансляции. Пример: /Common/publisher_1 |
| members список / элементы=строка | изменено | Набор адресов трансляции IP, доступных в пуле. Пример: ['/Common/10.10.10.0/24', '/Common/11.11.11.0/25'] |
| mode строка | изменено | Определяет режим сопоставления адресов трансляции. Пример: napt |
| pba_block_idle_timeout целое число | изменено | Срок ожидания после того, как блок портов становится неактивным. Пример: 3600 |
| pba_block_lifetime целое число | изменено | Срок ожидания для блока портов. Пример: 7200 |
| pba_block_size целое число | изменено | Количество портов в блоке. Пример: 128 |
| pba_client_block_limit целое число | изменено | Количество блоков, которое может быть назначено одному IP-адресу абонента. Пример: 3 |
| pba_zombie_timeout целое число | изменено | Срок ожидания для блока "зомби"-порта. Пример: 180 |
| persistence_mode строка | изменено | Определяет настройки сохранения для записей трансляции LSN. Пример: адрес |
| persistence_timeout целое число | изменено | Определяет значение тайм-аута сохранения для записей трансляции LSN. Пример: 500 |
| port_range_high целое число | изменено | Верхний предел диапазона номеров портов, доступных для использования с адресами трансляции IP. Пример: 65535 |
| port_range_low целое число | изменено | Нижний предел диапазона номеров портов, доступных для использования с адресами трансляции IP. Пример: 1025 |
| route_advertisement булево | изменено | Указывает, рекламируются ли адреса трансляции через динамические протоколы маршрутизации. Пример: True |
Авторы
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_cgnat_lsn_pool_module.html