Spec-Zone.ru › Ansible 2.7

bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP

Новая версия 2.5.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Управляет профилями SSL клиентов на BIG-IP.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • f5-sdk >= 3.0.16

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
allow_non_ssl
boolean
добавлен в 2.7
    Варианты:
  • no
  • yes
Включает или отключает прием соединений без SSL.
При создании нового профиля значение наследуется от родительского профиля.
cert_key_chain
-
Один или несколько сертификатов и ключей для ассоциации с SSL профилем. Этот параметр всегда представляет собой список. Ключи в списке определяют подробности сочетания клиента/ключа/цепочки. Обратите внимание, что BIG-IP может иметь только по одному сертификату/ключу каждого типа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить два RSA, DSA или ECDSA сочетания сертификат/ключ, устройство отклонит это.
Этот список представляет собой сложный список, определяющий ряд ключей.
cert
- / обязательно
Указывает имя сертификата для использования.
chain
-
Содержит цепочку сертификатов, относящуюся к упомянутому ранее сертификату и ключу.
Этот ключ необязателен.
key
- / обязательно
Содержит имя ключа.
passphrase
-
Содержит пароль к файлу ключа, если он необходим.
Пароли шифруются на удаленном устройстве BIG-IP. Поэтому нет возможности сравнить их при обновлении профиля клиента SSL. Из-за этого, если вы указываете пароль, этот модуль всегда зарегистрирует changed событие.
ciphers
-
Указывает список шифров, поддерживаемых системой. При создании нового профиля список шифров по умолчанию предоставляется родительским профилем.
name
- / обязательно
Указывает имя профиля.
options
-
добавлен в 2.7
    Варианты:
  • netscape-reuse-cipher-change-bug
  • microsoft-big-sslv3-buffer
  • msie-sslv2-rsa-padding
  • ssleay-080-client-dh-bug
  • tls-d5-bug
  • tls-block-padding-bug
  • dont-insert-empty-fragments
  • no-ssl
  • no-dtls
  • no-session-resumption-on-renegotiation
  • no-tlsv1.1
  • no-tlsv1.2
  • single-dh-use
  • ephemeral-rsa
  • cipher-server-preference
  • tls-rollback-bug
  • no-sslv2
  • no-sslv3
  • no-tls
  • no-tlsv1
  • pkcs1-check-1
  • pkcs1-check-2
  • netscape-ca-dn-bug
  • netscape-demo-cipher-change-bug
Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем.
Когда задано значение '' или none, все параметры для обработки SSL отключаются.
parent
-
По умолчанию:
"/Common/clientssl"
Родительская шаблонная структура этого шаблона мониторинга. После установки этого значения его нельзя изменить. По умолчанию это родительский clientssl шаблон на разделе Common.
partition
-
добавлен в 2.5
По умолчанию:
"Common"
Раздел устройства для управления ресурсами.
password
- / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
provider
-
добавлен в 2.5
По умолчанию:
null
Объект словаря, содержащий данные подключения.
password
- / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
- / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
-
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
ssh_keyfile
-
Указывает файл SSH-ключа для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE.
timeout
-
По умолчанию:
10
Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.
transport
- / обязательно
    Варианты:
  • rest
  • cli ←
Настраивает транспортное соединение для подключения к удаленному устройству.
user
- / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
boolean
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте это только на контролируемых вами сайтах с самозаверяющими сертификатами.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
secure_renegotiation
-
добавлен в 2.7
    Варианты:
  • require
  • require-strict
  • request
Указывает метод безопасных переподключений для SSL-соединений. При создании нового профиля значение наследуется от родительского профиля.
Если request задано, система запросит безопасное переподключение SSL-соединений.
require - это значение по умолчанию, и при его установке система разрешает начальные SSL-соединения от клиентов, но прерывает переподключения от неисправленных клиентов.
Настройка require-strict требует строгого переподключения SSL-соединений. В этом режиме система отклоняет подключения к небезопасным серверам и прерывает существующие SSL-соединения с небезопасными серверами.
server
- / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
-
добавлен в 2.2
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
state
-
добавлен в 2.5
    Варианты:
  • present ←
  • absent
Если present, гарантирует существование профиля.
Если absent, гарантирует удаление профиля.
пользователь
- / обязательно
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную среды F5_USER.
validate_certs
логический
добавлен в 2.0
    Варианты:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, с использованием самозаверяющих сертификатов.
Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS.

Примечания

Примечание

  • Требуется версия программного обеспечения BIG-IP ≥ 12
  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • На хосте требуется пакет f5-sdk Python. Это так же просто, как pip install f5-sdk.
  • Требуется версия программного обеспечения BIG-IP ≥ 12.
  • Модули F5 обрабатывают только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, убедитесь, что включён хотя бы один процесс, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create client SSL profile
  bigip_profile_client_ssl:
    state: present
    server: lb.mydomain.com
    user: admin
    password: secret
    name: my_profile
  delegate_to: localhost

- name: Create client SSL profile with specific ciphers
  bigip_profile_client_ssl:
    state: present
    server: lb.mydomain.com
    user: admin
    password: secret
    name: my_profile
    ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
  delegate_to: localhost

- name: Create client SSL profile with specific SSL options
  bigip_profile_client_ssl:
    state: present
    server: lb.mydomain.com
    user: admin
    password: secret
    name: my_profile
    options:
      - no-sslv2
      - no-sslv3
  delegate_to: localhost

- name: Create client SSL profile require secure renegotiation
  bigip_profile_client_ssl:
    state: present
    server: lb.mydomain.com
    user: admin
    password: secret
    name: my_profile
    secure_renegotation: request
  delegate_to: localhost

- name: Create a client SSL profile with a cert/key/chain setting
  bigip_profile_client_ssl:
    state: present
    server: lb.mydomain.com
    user: admin
    password: secret
    name: my_profile
    cert_key_chain:
      - cert: bigip_ssl_cert1
        key: bigip_ssl_key1
        chain: bigip_ssl_cert1
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для данного модуля:

Ключ Возвращаемое Описание
allow_non_ssl
логический
изменено
Принятие подключений без SSL.

Пример:
True
ciphers
строка
изменено
Шифры, применяемые к профилю.

Пример:
!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA
options
список
изменено
Список параметров для обработки SSL.

Пример:
['no-sslv2', 'no-sslv3']
secure_renegotation
строка
изменено
Метод безопасного возобновления SSL.

Пример:
request


Статус

  • Данный модуль не гарантирует обратную совместимость. [превью]
  • Этот модуль поддерживается партнером Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/bigip_profile_client_ssl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API