f5networks.f5_modules.bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP
Примечание
Этот плагин входит в состав коллекции f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в playbook укажите: f5networks.f5_modules.bigip_profile_client_ssl.
Новое в версии 1.0.0: of f5networks.f5_modules
Обзор
- Управляет профилями SSL клиентов на устройстве BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| advertised_cert_authority строка | Указывает сертификационные центры (CA), которые система объявляет доверенными клиентам в профиле. | ||
| allow_expired_crl булево |
| Инструктирует систему использовать указанный файл CRL, даже если он просрочен. | |
| allow_non_ssl булево |
| Включает или отключает прием соединений без SSL. При создании нового профиля значение передается из родительского профиля. | |
| cache_size целое число добавлен в 1.0.0 f5networks.f5_modules | Указывает количество сессий в кэше SSL-сессий. Допустимый диапазон значений от 0 до 4194304 включительно. При создании нового профиля, если этот параметр не указан, используется значение по умолчанию из родительского профиля. | ||
| cache_timeout целое число добавлен в 1.0.0 f5networks.f5_modules | Указывает значение таймаута в секундах для записей в кэше SSL-сессий. Допустимые значения от 0 до 86400 включительно. При создании нового профиля, если этот параметр не указан, используется значение по умолчанию из родительского профиля. | ||
| cert_auth_depth целое число | Указывает максимальное количество сертификатов для проверки в цепочке сертификатов клиента. | ||
| cert_key_chain список / элементы=словарь | Один или более сертификатов и ключей для ассоциации с SSL-профилем. Этот параметр всегда является списком. Ключи в списке определяют детали сочетания клиента/ключа/цепочки. Обратите внимание, что BIG-IP могут иметь только по одному экземпляру каждого типа сертификата/ключа. Это означает, что в профиле может быть только один RSA, один DSA и один ECDSA. Если вы попытаетесь назначить два RSA, DSA или ECDSA, устройство отклонит это. Этот список — сложный список, определяющий ряд ключей. | ||
| cert строка / обязательно | Указывает имя сертификата для использования. | ||
| chain строка | Содержит цепочку сертификатов, относящуюся к сертификату и ключу, упомянутым ранее. Этот ключ необязателен. | ||
| key строка / обязательно | Содержит имя ключа. | ||
| passphrase строка | Содержит пароль к файлу ключа, если требуется. Пароли шифруются на удаленном устройстве BIG-IP. Поэтому нет возможности сравнить их при обновлении профиля SSL клиента. Из-за этого, если вы укажете пароль, этот модуль всегда зарегистрирует событие changed. | ||
| true_names булево добавлен в 1.1.0 f5networks.f5_modules |
| Если yes, модуль не будет добавлять расширения .crt и .key к именам сертификата и ключа.Если no, модуль будет добавлять расширения .crt и .key к именам сертификата и ключа. | |
| cipher_group строка добавлен в 1.2.0 f5networks.f5_modules | Указывает группу шифров, которую следует назначить этому профилю. Когда используется параметр ciphers, параметр cipher_group должен быть установлен либо на none, либо на ''. При создании нового профиля с cipher_group, если родительский профиль имеет параметр ciphers по умолчанию, параметр cipher должен быть установлен на none или '' во время создания.Параметр работает только на TMOS версии 13.x и выше. | ||
| ciphers строка | Указывает список шифров, поддерживаемых системой. Когда используется параметр cipher_group, параметр ciphers должен быть установлен либо на none, либо на ''. | ||
| client_auth_crl строка | Указывает имя файла, содержащего список отозванных сертификатов клиентов. | ||
| client_auth_frequency строка |
| Указывает частоту проверки подлинности клиента для SSL-сессии. При значении once, система проверяет подлинность клиента один раз для SSL-сессии.При значении always, система проверяет подлинность клиента один раз для SSL-сессии и также при повторном использовании этой сессии. | |
| client_certificate строка |
| Указывает способ обработки сертификатов клиентов системой. При значении ignore, система игнорирует сертификаты от клиентских систем.При значении require, система требует предоставления действительного сертификата клиентом.При значении request, система запрашивает действительный сертификат у клиента, но всегда проверяет подлинность клиента. | |
| name строка / обязательно | Указывает имя профиля. | ||
| options список / элементы=строка |
| Параметры, используемые системой для обработки SSL, в виде списка. При создании нового профиля список предоставляется родительским профилем. При '' или none, все параметры обработки SSL отключены. | |
| parent строка | Родительская шаблонная запись. После установки этого значения его изменить нельзя. По умолчанию это значение — родительская запись clientssl в разделе Common. | ||
| partition строка | По умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| provider словарь добавлен в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий данные соединения. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem булево |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, установив переменную среды F5_TEEM. | |
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| timeout целое число | Указывает тайм-аут в секундах для связи с сетевым устройством для подключения или отправки команд. Если тайм-аут истек до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает транспортное соединение для использования при подключении к удаленному устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, использующих самозаверенные сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| renegotiation boolean |
| Включает или отключает возобновление SSL-переговоров. При создании нового профиля значение задаётся родительским профилем. | |
| retain_certificate boolean |
| Когда yes, клиентский сертификат сохраняется в SSL-сессии. | |
| secure_renegotiation string |
| Указывает метод безопасных возобновлений для SSL-соединений. При создании нового профиля значение задаётся родительским профилем. При request, система запрашивает безопасное возобновление SSL-соединений.require — это значение по умолчанию, при котором система разрешает начальные SSL-обмены от клиентов, но прерывает возобновления от неисправленных клиентов.При установке параметра require-strict, система требует строгое возобновление SSL-соединений. В этом режиме система отклоняет подключения к небезопасным серверам и прерывает существующие SSL-соединения с небезопасными серверами. | |
| server_name string | Указывает полное доменное имя (FQDN) сервера, используемого в обмене данными Server Name Indication. При создании нового профиля значение задаётся родительским профилем. Имя сервера также может быть строкой с подстановкой, содержащей символ звёздочки *. | ||
| sni_default boolean |
| Указывает, что система использует этот профиль в качестве стандартного SSL-профиля, когда нет соответствия имени сервера или клиент не поддерживает расширение SNI. При создании нового профиля значение задаётся родительским профилем. Может быть только один SSL-профиль с включённым этим параметром. | |
| sni_require boolean |
| Требует, чтобы сетевые узлы также поддерживали SNI. Этот параметр действует только тогда, когда sni_default установлено в значение true.При создании нового профиля значение задаётся родительским профилем. | |
| state string |
| Когда present, гарантирует существование профиля.Когда absent, гарантирует удаление профиля. | |
| strict_resume boolean |
| Включает или отключает возобновление SSL-сессий после некорректного завершения работы. При создании нового профиля значение задаётся родительским профилем. | |
| trusted_cert_authority string | Указывает доверенный клиентом центр сертификации. | ||
Примечания
Примечание
- Требуется версия ПО BIG-IP ≥ 12
- Дополнительную информацию о применении Ansible для управления устройствами F5 Networks можно найти на https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP ≥ 12.
- Модули F5 только манипулируют текущей конфигурацией продукта F5. Чтобы гарантировать сохранение специфичной для BIG-IP конфигурации на диске, убедитесь, что включён хотя бы один шаг, использующий модуль f5networks.f5_modules.bigip_config, для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования, чтобы сохранить текущую конфигурацию.
Примеры
- name: Create client SSL profile
bigip_profile_client_ssl:
state: present
name: my_profile
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific ciphers
bigip_profile_client_ssl:
state: present
name: my_profile
ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific cipher group
bigip_profile_client_ssl:
state: present
name: my_profile
ciphers: "none"
cipher_group: "/Common/f5-secure"
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific SSL options
bigip_profile_client_ssl:
state: present
name: my_profile
options:
- no-sslv2
- no-sslv3
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile require secure renegotiation
bigip_profile_client_ssl:
state: present
name: my_profile
secure_renegotiation: request
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create a client SSL profile with a cert/key/chain setting
bigip_profile_client_ssl:
state: present
name: my_profile
cert_key_chain:
- cert: bigip_ssl_cert1
key: bigip_ssl_key1
chain: bigip_ssl_cert1
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| allow_non_ssl boolean | изменено | Принятие соединений без SSL. Пример: True |
| cache_size integer | изменено | Указывает количество сессий в кэше SSL-сессий. Пример: 2000 |
| cache_timeout integer | изменено | Указывает время ожидания в секундах для записей в кэше SSL-сессий. Пример: 1800 |
| cipher_group string | изменено | Группа шифров, применённая к профилю. Пример: /Common/f5-secure |
| ciphers string | изменено | Шифры, применённые к профилю. Пример: !SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA |
| options list / elements=string | изменено | Список параметров для обработки SSL. Пример: ['no-sslv2', 'no-sslv3'] |
| renegotiation boolean | изменено | Возобновление SSL-сессий. Пример: True |
| secure_renegotiation string | изменено | Метод безопасного возобновления SSL. Пример: request |
| strict_resume boolean | изменено | Возобновление SSL-сессий после некорректного завершения работы. Пример: True |
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_profile_client_ssl_module.html