Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_ike_peer – Управление настройками узла IPSec IKE на BIG-IP

Примечание

Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в плейбуке укажите: f5networks.f5_modules.bigip_ike_peer.

Новое в версии 1.0.0: модуля f5networks.f5_modules

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Управление настройками узла IPSec IKE на устройстве BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
description
строка
Описание IKE-узла.
name
строка / обязательно
Указывает имя IKE-узла.
partition
строка
По умолчанию:
"Common"
Раздел устройства для управления ресурсами.
phase1_auth_method
строка
    Варианты:
  • pre-shared-key
  • rsa-signature
Указывает метод аутентификации для фазы 1 переговоров.
При создании нового IKE-узла, если это значение не указано, значение по умолчанию — rsa-signature.
phase1_cert
строка
Указывает цифровой сертификат для использования с RSA-подписью.
При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — default.crt.
Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key.
phase1_encryption_algorithm
строка
    Варианты:
  • 3des
  • des
  • blowfish
  • cast128
  • aes128
  • aes192
  • aes256
  • camellia
Указывает алгоритм, используемый для шифрования IKE.
IKE version v2 не поддерживает blowfish, camellia, или cast128.
phase1_hash_algorithm
строка
    Варианты:
  • sha1
  • md5
  • sha256
  • sha384
  • sha512
Указывает алгоритм, используемый для аутентификации IKE.
phase1_key
строка
Указывает открытый ключ, содержащийся в цифровом сертификате.
При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — default.key.
Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key.
phase1_lifetime
целое число
добавлен в 1.1.0 от f5networks.f5_modules
Определяет время жизни IKE SA в минутах, которое будет предложено в переговорах первой фазы.
Допустимый диапазон значений — 1 - 4294967295 минут.
При создании нового IKE-узла, если это значение не указано, системное значение по умолчанию — 1440 минут.
phase1_perfect_forward_secrecy
строка
    Варианты:
  • ecp256
  • ecp384
  • ecp521
  • modp768
  • modp1024
  • modp1536
  • modp2048
  • modp3072
  • modp4096
  • modp6144
  • modp8192
Указывает группу Diffie-Hellman для использования в переговорах IKE Фазы 1 и Фазы 2.
phase1_verify_peer_cert
булево
    Варианты:
  • no
  • yes
В IKEv2 указывает, нужно ли проверять сертификат, отправленный IKE-узлом, используя доверенные центры сертификации, CRL и/или сертификат узла.
В IKEv1 указывает, нужно ли проверять идентификатор, отправленный узлом, по данным в сертификате следующим образом — ASN1DN; указывает, что всё имя субъекта сертификата сравнивается с идентификатором. Address, FQDN, или User FQDN; указывает, что subjectAltName сертификата сравнивается с идентификатором. Если они не совпадают, переговоры завершаются ошибкой.
При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — no.
Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key.
presented_id_type
строка
    Варианты:
  • address
  • asn1dn
  • fqdn
  • keyid-tag
  • user-fqdn
  • override
Указывает тип идентификатора, используемого локальной системой для идентификации себя для узла во время переговоров IKE Фазы 1.
presented_id_value
строка
Указывает значение для идентификатора при использовании presented_id_type override.
Это обязательное значение, когда version включает (Cv2).
preshared_key
строка
Указывает строку, которую IKE-узлы используют для аутентификации друг друга.
Этот параметр актуален только, когда phase1_auth_method равно pre-shared-key.
Этот параметр недопустим, когда phase1_auth_method равно rsa-signature.
provider
словарь
добавлен в 1.0.0 от f5networks.f5_modules
Объект словаря, содержащий сведения о подключении.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства.
Этот параметр используется при работе с устройствами BIG-IQ.
no_f5_teem
булево
    Варианты:
  • no
  • yes
Если yes, данные телеметрии TEEM не отправляются на F5.
Вы можете пропустить этот параметр, задав переменную среды F5_TEEM.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете пропустить этот параметр, задав переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете пропустить этот параметр, задав переменную среды F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете пропустить этот параметр, задав переменную среды F5_SERVER_PORT.
timeout
целое число
Устанавливает таймаут в секундах для взаимодействия с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • rest ←
Настраивает способ соединения с удалённым устройством.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете пропустить этот параметр, задав переменную среды F5_USER.
validate_certs
булево
    Варианты:
  • no
  • yes ←
Если no, SSL-сертификаты не проверяются. Используйте только на контролируемых вами сайтах с самозаверяющимися сертификатами.
Вы можете пропустить этот параметр, задав переменную среды F5_VALIDATE_CERTS.
remote_address
строка
Отображает IP-адрес системы BIG-IP, удалённой от системы, которую вы настраиваете.
state
строка
    Варианты:
  • present ←
  • absent
При present, гарантирует существование ресурса.
При absent, гарантирует удаление ресурса.
update_password
строка
    Варианты:
  • always ←
  • on_create
always позволит обновлять пароли, если пользователь этого захочет. on_create будет устанавливать пароль только для вновь созданных IKE-узлов.
verified_id_type
строка
    Варианты:
  • address
  • asn1dn
  • fqdn
  • keyid-tag
  • user-fqdn
  • override
Указывает тип идентификатора, используемого локальной системой для идентификации узла во время переговоров IKE Фазы 1.
Это обязательное значение, когда version включает (Cv2).
При user-fqdn, значение verified_id_value должно быть в формате "Пользователь @ домен DNS".
verified_id_value
строка
Указывает значение для идентификатора при использовании verified_id_type override.
Это обязательное значение, когда version включает (Cv2).
version
список / элементы=строка
    Варианты:
  • v1
  • v2
Указывает используемую версию IKE.
Если система, которую вы настраиваете, является инициатором IPsec, и вы выбираете обе версии, система пытается использовать IKEv2 для переговоров. Если удалённый узел не поддерживает IKEv2, туннель IPsec завершается ошибкой. Чтобы использовать IKEv1 в этом случае, необходимо снять выбор с версии 2 и повторить попытку.
Если система, которую вы настраиваете, является отвечающим узлом IPsec, и вы выбираете обе версии, система-инициатор IPsec определяет используемую версию IKE.
При создании нового IKE-узла, это значение обязательно.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 манипулируют только активной конфигурацией продукта F5. Чтобы гарантировать сохранение специфичной для BIG-IP конфигурации на диске, необходимо включить как минимум одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения активной конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения активной конфигурации.

Примеры

- name: Create new IKE peer
  bigip_ike_peer:
    name: ike1
    remote_address: 1.2.3.4
    version:
      - v1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Change presented id type - keyid-tag
  bigip_ike_peer:
    name: ike1
    presented_id_type: keyid-tag
    presented_id_value: key1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove IKE peer
  bigip_ike_peer:
    name: ike1
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата задокументированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
phase1_auth_method
строка
изменилось
Новое значение метода аутентификации IKE Фазы 1 для ресурса.

Пример:
rsa-signature
phase1_cert
строка
изменилось
Новая сертификат аутентификации IKE Фазы 1.

Пример:
/Common/cert1.crt
phase1_encryption_algorithm
строка
изменилось
Новый алгоритм шифрования IKE Фазы 1.

Пример:
3des
phase1_hash_algorithm
строка
изменилось
Новый алгоритм аутентификации IKE Фазы 1.

Пример:
sha256
phase1_key
строка
изменилось
Новый ключ аутентификации IKE Фазы 1.

Пример:
/Common/cert1.key
phase1_perfect_forward_secrecy
строка
изменилось
Новый Perfect Forward Secrecy IKE Фазы 1.

Пример:
modp1024
phase1_verify_peer_cert
булево
изменилось
Новое значение проверки сертификата удаленного узла IKE Фазы 1.

Пример:
True
presented_id_type
строка
изменилось
Новое значение типа представленного идентификатора для ресурса.

Пример:
address
presented_id_value
строка
изменилось
Новое значение представленного идентификатора для типа представленного идентификатора.

Пример:
1.2.3.1
remote_address
строка
изменилось
Новое значение удаленного адреса ресурса.

Пример:
1.2.2.1
verified_id_type
строка
изменилось
Новое значение типа проверенного идентификатора для ресурса.

Пример:
address
verified_id_value
строка
изменилось
Новое значение проверенного идентификатора для типа проверенного идентификатора.

Пример:
1.2.3.1
version
список / элементы=строка
изменилось
Новый список версий IKE.

Пример:
['v1', 'v2']


Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_ike_peer_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API