Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP

Примечание

Этот плагин входит в состав коллекции f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в playbook укажите: f5networks.f5_modules.bigip_profile_client_ssl.

Новое в версии 1.0.0: of f5networks.f5_modules

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Управляет профилями SSL клиентов на устройстве BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
advertised_cert_authority
строка
Указывает сертификационные центры (CA), которые система объявляет доверенными клиентам в профиле.
allow_expired_crl
булево
    Варианты:
  • no
  • yes
Инструктирует систему использовать указанный файл CRL, даже если он просрочен.
allow_non_ssl
булево
    Варианты:
  • no
  • yes
Включает или отключает прием соединений без SSL.
При создании нового профиля значение передается из родительского профиля.
cache_size
целое число
добавлен в 1.0.0 f5networks.f5_modules
Указывает количество сессий в кэше SSL-сессий.
Допустимый диапазон значений от 0 до 4194304 включительно.
При создании нового профиля, если этот параметр не указан, используется значение по умолчанию из родительского профиля.
cache_timeout
целое число
добавлен в 1.0.0 f5networks.f5_modules
Указывает значение таймаута в секундах для записей в кэше SSL-сессий.
Допустимые значения от 0 до 86400 включительно.
При создании нового профиля, если этот параметр не указан, используется значение по умолчанию из родительского профиля.
cert_auth_depth
целое число
Указывает максимальное количество сертификатов для проверки в цепочке сертификатов клиента.
cert_key_chain
список / элементы=словарь
Один или более сертификатов и ключей для ассоциации с SSL-профилем. Этот параметр всегда является списком. Ключи в списке определяют детали сочетания клиента/ключа/цепочки. Обратите внимание, что BIG-IP могут иметь только по одному экземпляру каждого типа сертификата/ключа. Это означает, что в профиле может быть только один RSA, один DSA и один ECDSA. Если вы попытаетесь назначить два RSA, DSA или ECDSA, устройство отклонит это.
Этот список — сложный список, определяющий ряд ключей.
cert
строка / обязательно
Указывает имя сертификата для использования.
chain
строка
Содержит цепочку сертификатов, относящуюся к сертификату и ключу, упомянутым ранее.
Этот ключ необязателен.
key
строка / обязательно
Содержит имя ключа.
passphrase
строка
Содержит пароль к файлу ключа, если требуется.
Пароли шифруются на удаленном устройстве BIG-IP. Поэтому нет возможности сравнить их при обновлении профиля SSL клиента. Из-за этого, если вы укажете пароль, этот модуль всегда зарегистрирует событие changed.
true_names
булево
добавлен в 1.1.0 f5networks.f5_modules
    Варианты:
  • no ←
  • yes
Если yes, модуль не будет добавлять расширения .crt и .key к именам сертификата и ключа.
Если no, модуль будет добавлять расширения .crt и .key к именам сертификата и ключа.
cipher_group
строка
добавлен в 1.2.0 f5networks.f5_modules
Указывает группу шифров, которую следует назначить этому профилю.
Когда используется параметр ciphers, параметр cipher_group должен быть установлен либо на none, либо на ''.
При создании нового профиля с cipher_group, если родительский профиль имеет параметр ciphers по умолчанию, параметр cipher должен быть установлен на none или '' во время создания.
Параметр работает только на TMOS версии 13.x и выше.
ciphers
строка
Указывает список шифров, поддерживаемых системой.
Когда используется параметр cipher_group, параметр ciphers должен быть установлен либо на none, либо на ''.
client_auth_crl
строка
Указывает имя файла, содержащего список отозванных сертификатов клиентов.
client_auth_frequency
строка
    Варианты:
  • once
  • always
Указывает частоту проверки подлинности клиента для SSL-сессии.
При значении once, система проверяет подлинность клиента один раз для SSL-сессии.
При значении always, система проверяет подлинность клиента один раз для SSL-сессии и также при повторном использовании этой сессии.
client_certificate
строка
    Варианты:
  • ignore
  • require
  • request
Указывает способ обработки сертификатов клиентов системой.
При значении ignore, система игнорирует сертификаты от клиентских систем.
При значении require, система требует предоставления действительного сертификата клиентом.
При значении request, система запрашивает действительный сертификат у клиента, но всегда проверяет подлинность клиента.
name
строка / обязательно
Указывает имя профиля.
options
список / элементы=строка
    Варианты:
  • netscape-reuse-cipher-change-bug
  • microsoft-big-sslv3-buffer
  • msie-sslv2-rsa-padding
  • ssleay-080-client-dh-bug
  • tls-d5-bug
  • tls-block-padding-bug
  • dont-insert-empty-fragments
  • no-ssl
  • no-dtls
  • no-session-resumption-on-renegotiation
  • no-tlsv1.1
  • no-tlsv1.2
  • no-tlsv1.3
  • single-dh-use
  • ephemeral-rsa
  • cipher-server-preference
  • tls-rollback-bug
  • no-sslv2
  • no-sslv3
  • no-tls
  • no-tlsv1
  • pkcs1-check-1
  • pkcs1-check-2
  • netscape-ca-dn-bug
  • netscape-demo-cipher-change-bug
  • none
Параметры, используемые системой для обработки SSL, в виде списка. При создании нового профиля список предоставляется родительским профилем.
При '' или none, все параметры обработки SSL отключены.
parent
строка
Родительская шаблонная запись. После установки этого значения его изменить нельзя. По умолчанию это значение — родительская запись clientssl в разделе Common.
partition
строка
По умолчанию:
"Common"
Раздел устройства для управления ресурсами.
provider
словарь
добавлен в 1.0.0 f5networks.f5_modules
Объект словаря, содержащий данные соединения.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства.
Этот параметр используется при работе с устройствами BIG-IQ.
no_f5_teem
булево
    Варианты:
  • no
  • yes
Если yes, данные телеметрии TEEM не отправляются в F5.
Вы можете опустить этот параметр, установив переменную среды F5_TEEM.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
timeout
целое число
Указывает тайм-аут в секундах для связи с сетевым устройством для подключения или отправки команд. Если тайм-аут истек до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • rest ←
Настраивает транспортное соединение для использования при подключении к удаленному устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
boolean
    Choices:
  • no
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, использующих самозаверенные сертификаты.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
renegotiation
boolean
    Choices:
  • no
  • yes
Включает или отключает возобновление SSL-переговоров.
При создании нового профиля значение задаётся родительским профилем.
retain_certificate
boolean
    Choices:
  • no
  • yes
Когда yes, клиентский сертификат сохраняется в SSL-сессии.
secure_renegotiation
string
    Choices:
  • require
  • require-strict
  • request
Указывает метод безопасных возобновлений для SSL-соединений. При создании нового профиля значение задаётся родительским профилем.
При request, система запрашивает безопасное возобновление SSL-соединений.
require — это значение по умолчанию, при котором система разрешает начальные SSL-обмены от клиентов, но прерывает возобновления от неисправленных клиентов.
При установке параметра require-strict, система требует строгое возобновление SSL-соединений. В этом режиме система отклоняет подключения к небезопасным серверам и прерывает существующие SSL-соединения с небезопасными серверами.
server_name
string
Указывает полное доменное имя (FQDN) сервера, используемого в обмене данными Server Name Indication. При создании нового профиля значение задаётся родительским профилем.
Имя сервера также может быть строкой с подстановкой, содержащей символ звёздочки *.
sni_default
boolean
    Choices:
  • no
  • yes
Указывает, что система использует этот профиль в качестве стандартного SSL-профиля, когда нет соответствия имени сервера или клиент не поддерживает расширение SNI.
При создании нового профиля значение задаётся родительским профилем.
Может быть только один SSL-профиль с включённым этим параметром.
sni_require
boolean
    Choices:
  • no
  • yes
Требует, чтобы сетевые узлы также поддерживали SNI. Этот параметр действует только тогда, когда sni_default установлено в значение true.
При создании нового профиля значение задаётся родительским профилем.
state
string
    Choices:
  • present ←
  • absent
Когда present, гарантирует существование профиля.
Когда absent, гарантирует удаление профиля.
strict_resume
boolean
    Choices:
  • no
  • yes
Включает или отключает возобновление SSL-сессий после некорректного завершения работы.
При создании нового профиля значение задаётся родительским профилем.
trusted_cert_authority
string
Указывает доверенный клиентом центр сертификации.

Примечания

Примечание

  • Требуется версия ПО BIG-IP ≥ 12
  • Дополнительную информацию о применении Ansible для управления устройствами F5 Networks можно найти на https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP ≥ 12.
  • Модули F5 только манипулируют текущей конфигурацией продукта F5. Чтобы гарантировать сохранение специфичной для BIG-IP конфигурации на диске, убедитесь, что включён хотя бы один шаг, использующий модуль f5networks.f5_modules.bigip_config, для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования, чтобы сохранить текущую конфигурацию.

Примеры

- name: Create client SSL profile
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific ciphers
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific cipher group
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    ciphers: "none"
    cipher_group: "/Common/f5-secure"
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific SSL options
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    options:
      - no-sslv2
      - no-sslv3
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile require secure renegotiation
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    secure_renegotiation: request
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create a client SSL profile with a cert/key/chain setting
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    cert_key_chain:
      - cert: bigip_ssl_cert1
        key: bigip_ssl_key1
        chain: bigip_ssl_cert1
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
allow_non_ssl
boolean
изменено
Принятие соединений без SSL.

Пример:
True
cache_size
integer
изменено
Указывает количество сессий в кэше SSL-сессий.

Пример:
2000
cache_timeout
integer
изменено
Указывает время ожидания в секундах для записей в кэше SSL-сессий.

Пример:
1800
cipher_group
string
изменено
Группа шифров, применённая к профилю.

Пример:
/Common/f5-secure
ciphers
string
изменено
Шифры, применённые к профилю.

Пример:
!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA
options
list / elements=string
изменено
Список параметров для обработки SSL.

Пример:
['no-sslv2', 'no-sslv3']
renegotiation
boolean
изменено
Возобновление SSL-сессий.

Пример:
True
secure_renegotiation
string
изменено
Метод безопасного возобновления SSL.

Пример:
request
strict_resume
boolean
изменено
Возобновление SSL-сессий после некорректного завершения работы.

Пример:
True


Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_profile_client_ssl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API