f5networks.f5_modules.bigip_ike_peer – Управление настройками узла IPSec IKE на BIG-IP
Примечание
Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в плейбуке укажите: f5networks.f5_modules.bigip_ike_peer.
Новое в версии 1.0.0: модуля f5networks.f5_modules
Обзор
- Управление настройками узла IPSec IKE на устройстве BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| description строка | Описание IKE-узла. | ||
| name строка / обязательно | Указывает имя IKE-узла. | ||
| partition строка | По умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| phase1_auth_method строка |
| Указывает метод аутентификации для фазы 1 переговоров. При создании нового IKE-узла, если это значение не указано, значение по умолчанию — rsa-signature. | |
| phase1_cert строка | Указывает цифровой сертификат для использования с RSA-подписью. При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — default.crt. Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key. | ||
| phase1_encryption_algorithm строка |
| Указывает алгоритм, используемый для шифрования IKE. IKE version v2 не поддерживает blowfish, camellia, или cast128. | |
| phase1_hash_algorithm строка |
| Указывает алгоритм, используемый для аутентификации IKE. | |
| phase1_key строка | Указывает открытый ключ, содержащийся в цифровом сертификате. При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — default.key. Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key. | ||
| phase1_lifetime целое число добавлен в 1.1.0 от f5networks.f5_modules | Определяет время жизни IKE SA в минутах, которое будет предложено в переговорах первой фазы. Допустимый диапазон значений — 1 - 4294967295 минут.При создании нового IKE-узла, если это значение не указано, системное значение по умолчанию — 1440 минут. | ||
| phase1_perfect_forward_secrecy строка |
| Указывает группу Diffie-Hellman для использования в переговорах IKE Фазы 1 и Фазы 2. | |
| phase1_verify_peer_cert булево |
| В IKEv2 указывает, нужно ли проверять сертификат, отправленный IKE-узлом, используя доверенные центры сертификации, CRL и/или сертификат узла. В IKEv1 указывает, нужно ли проверять идентификатор, отправленный узлом, по данным в сертификате следующим образом — ASN1DN; указывает, что всё имя субъекта сертификата сравнивается с идентификатором. Address, FQDN, или User FQDN; указывает, что subjectAltName сертификата сравнивается с идентификатором. Если они не совпадают, переговоры завершаются ошибкой. При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — no. Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key. | |
| presented_id_type строка |
| Указывает тип идентификатора, используемого локальной системой для идентификации себя для узла во время переговоров IKE Фазы 1. | |
| presented_id_value строка | Указывает значение для идентификатора при использовании presented_id_type override. Это обязательное значение, когда version включает (Cv2). | ||
| preshared_key строка | Указывает строку, которую IKE-узлы используют для аутентификации друг друга. Этот параметр актуален только, когда phase1_auth_method равно pre-shared-key. Этот параметр недопустим, когда phase1_auth_method равно rsa-signature. | ||
| provider словарь добавлен в 1.0.0 от f5networks.f5_modules | Объект словаря, содержащий сведения о подключении. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem булево |
| Если yes, данные телеметрии TEEM не отправляются на F5.Вы можете пропустить этот параметр, задав переменную среды F5_TEEM. | |
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете пропустить этот параметр, задав переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете пропустить этот параметр, задав переменную среды F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете пропустить этот параметр, задав переменную среды F5_SERVER_PORT. | |
| timeout целое число | Устанавливает таймаут в секундах для взаимодействия с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает способ соединения с удалённым устройством. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете пропустить этот параметр, задав переменную среды F5_USER. | ||
| validate_certs булево |
| Если no, SSL-сертификаты не проверяются. Используйте только на контролируемых вами сайтах с самозаверяющимися сертификатами.Вы можете пропустить этот параметр, задав переменную среды F5_VALIDATE_CERTS. | |
| remote_address строка | Отображает IP-адрес системы BIG-IP, удалённой от системы, которую вы настраиваете. | ||
| state строка |
| При present, гарантирует существование ресурса.При absent, гарантирует удаление ресурса. | |
| update_password строка |
| always позволит обновлять пароли, если пользователь этого захочет. on_create будет устанавливать пароль только для вновь созданных IKE-узлов. | |
| verified_id_type строка |
| Указывает тип идентификатора, используемого локальной системой для идентификации узла во время переговоров IKE Фазы 1. Это обязательное значение, когда version включает (Cv2).При user-fqdn, значение verified_id_value должно быть в формате "Пользователь @ домен DNS". | |
| verified_id_value строка | Указывает значение для идентификатора при использовании verified_id_type override. Это обязательное значение, когда version включает (Cv2). | ||
| version список / элементы=строка |
| Указывает используемую версию IKE. Если система, которую вы настраиваете, является инициатором IPsec, и вы выбираете обе версии, система пытается использовать IKEv2 для переговоров. Если удалённый узел не поддерживает IKEv2, туннель IPsec завершается ошибкой. Чтобы использовать IKEv1 в этом случае, необходимо снять выбор с версии 2 и повторить попытку. Если система, которую вы настраиваете, является отвечающим узлом IPsec, и вы выбираете обе версии, система-инициатор IPsec определяет используемую версию IKE. При создании нового IKE-узла, это значение обязательно. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 манипулируют только активной конфигурацией продукта F5. Чтобы гарантировать сохранение специфичной для BIG-IP конфигурации на диске, необходимо включить как минимум одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения активной конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения активной конфигурации.
Примеры
- name: Create new IKE peer
bigip_ike_peer:
name: ike1
remote_address: 1.2.3.4
version:
- v1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Change presented id type - keyid-tag
bigip_ike_peer:
name: ike1
presented_id_type: keyid-tag
presented_id_value: key1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove IKE peer
bigip_ike_peer:
name: ike1
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата задокументированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| phase1_auth_method строка | изменилось | Новое значение метода аутентификации IKE Фазы 1 для ресурса. Пример: rsa-signature |
| phase1_cert строка | изменилось | Новая сертификат аутентификации IKE Фазы 1. Пример: /Common/cert1.crt |
| phase1_encryption_algorithm строка | изменилось | Новый алгоритм шифрования IKE Фазы 1. Пример: 3des |
| phase1_hash_algorithm строка | изменилось | Новый алгоритм аутентификации IKE Фазы 1. Пример: sha256 |
| phase1_key строка | изменилось | Новый ключ аутентификации IKE Фазы 1. Пример: /Common/cert1.key |
| phase1_perfect_forward_secrecy строка | изменилось | Новый Perfect Forward Secrecy IKE Фазы 1. Пример: modp1024 |
| phase1_verify_peer_cert булево | изменилось | Новое значение проверки сертификата удаленного узла IKE Фазы 1. Пример: True |
| presented_id_type строка | изменилось | Новое значение типа представленного идентификатора для ресурса. Пример: address |
| presented_id_value строка | изменилось | Новое значение представленного идентификатора для типа представленного идентификатора. Пример: 1.2.3.1 |
| remote_address строка | изменилось | Новое значение удаленного адреса ресурса. Пример: 1.2.2.1 |
| verified_id_type строка | изменилось | Новое значение типа проверенного идентификатора для ресурса. Пример: address |
| verified_id_value строка | изменилось | Новое значение проверенного идентификатора для типа проверенного идентификатора. Пример: 1.2.3.1 |
| version список / элементы=строка | изменилось | Новый список версий IKE. Пример: ['v1', 'v2'] |
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_ike_peer_module.html