Spec-Zone.ru › Ansible 2.8

bigip_ike_peer – Управление настройками IPSec IKE Peer на BIG-IP

Новая в версии 2.8.

  • Краткое описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Краткое описание

  • Управление настройками IPSec IKE Peer на BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
description
строка
Описание IKE-пира.
name
строка / обязательно
Указывает имя IKE-пира.
partition
строка
По умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
password
строка / обязательно
Пароль учетной записи пользователя для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
phase1_auth_method
строка
    Варианты:
  • pre-shared-key
  • rsa-signature
Указывает метод аутентификации для фазы 1 переговоров.
При создании нового IKE-пира, если это значение не указано, по умолчанию используется rsa-signature.
phase1_cert
строка
Указывает цифровой сертификат для использования в RSA-подписи.
При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию default.crt.
Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key.
phase1_encryption_algorithm
строка
    Варианты:
  • 3des
  • des
  • blowfish
  • cast128
  • aes128
  • aes192
  • aes256
  • camellia
Указывает алгоритм для использования в IKE-шифровании.
IKE version v2 не поддерживает blowfish, camellia, или cast128.
phase1_hash_algorithm
строка
    Варианты:
  • sha1
  • md5
  • sha256
  • sha384
  • sha512
Указывает алгоритм для использования в IKE-аутентификации.
phase1_key
строка
Указывает открытый ключ, содержащийся в цифровом сертификате.
При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию default.key.
Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key.
phase1_perfect_forward_secrecy
строка
    Варианты:
  • ecp256
  • ecp384
  • ecp521
  • modp768
  • modp1024
  • modp1536
  • modp2048
  • modp3072
  • modp4096
  • modp6144
  • modp8192
Указывает группу Diffie-Hellman для использования в IKE-фазах 1 и 2 переговоров.
phase1_verify_peer_cert
логическое
    Варианты:
  • нет
  • да
В IKEv2 указывает, нужно ли проверять сертификат, отправленный IKE-пиром, используя доверенные центры сертификации, CRL и/или сертификат пира.
В IKEv1 указывает, нужно ли проверять идентификатор, отправленный пиром, используя данные в сертификате - ASN1DN; указывает, что сравнивается всё имя субъекта сертификата с идентификатором. Address, FQDN или User FQDN; указывает, что сравнивается subjectAltName сертификата с идентификатором. Если они не совпадают, переговоры прерываются.
При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию no.
Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key.
presented_id_type
строка
    Варианты:
  • адрес
  • asn1dn
  • fqdn
  • keyid-tag
  • user-fqdn
  • переопределение
Указывает тип идентификатора, используемый локальной системой для идентификации себя для пира во время переговоров IKE Phase 1.
presented_id_value
строка
Требуемое значение, когда version включает (Cv2).
Указывает значение для идентификации при использовании presented_id_type типа override.
preshared_key
строка
Указывает строку, общую для IKE-пиров для аутентификации друг друга.
Этот параметр актуален только когда phase1_auth_method равно pre-shared-key.
Этот параметр недействителен, когда phase1_auth_method равно rsa-signature.
provider
словарь
добавлено в 2.5
Объект словаря, содержащий сведения о подключении.
password
строка / обязательно
Пароль учетной записи пользователя для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
ssh_keyfile
путь
Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
По умолчанию:
10
Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение для подключения к удалённому устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
логическое
    Варианты:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самозаверенными сертификатами.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
remote_address
строка
Отображает IP-адрес системы BIG-IP, удалённой от системы, которую вы настраиваете.
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
добавлено в 2.2
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
state
строка
    Варианты:
  • наличие ←
  • отсутствие
При present, гарантирует существование ресурса.
При absent, гарантирует удаление ресурса.
update_password
string
    Choices:
  • always ←
  • on_create
always позволит обновлять пароли, если пользователь этого пожелает. on_create будет устанавливать пароль только для новых подключённых IKE-пиров.
user
string / required
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную окружения F5_USER.
validate_certs
boolean
added in 2.0
    Choices:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте это только на сайтах, контролируемых лично, используя самоподписанные сертификаты.
Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS.
verified_id_type
string
    Choices:
  • address
  • asn1dn
  • fqdn
  • keyid-tag
  • user-fqdn
  • override
Указывает тип идентификатора, который локальная система использует для идентификации удалённого узла во время переговоров IKE Phase 1.
Это обязательное значение, когда version включает (Cv2).
Если user-fqdn, значение verified_id_value должно быть в формате «Пользователь @ доменное имя DNS».
verified_id_value
string
Это обязательное значение, когда version включает (Cv2).
Указывает значение для идентификации при использовании verified_id_type типа override.
version
list
    Choices:
  • v1
  • v2
Указывает, какая версия IKE используется.
Если система, которую вы настраиваете, является инициатором IPsec, и вы выбираете обе версии, система пытается использовать IKEv2 для переговоров. Если удалённый узел не поддерживает IKEv2, туннель IPsec завершается ошибкой. Чтобы использовать IKEv1 в этом случае, необходимо снять отмету с версии 2 и повторить попытку.
Если система, которую вы настраиваете, является отвечающим узлом IPsec, и вы выбираете обе версии, система-инициатор IPsec определяет, какую версию IKE использовать.
При создании нового IKE-узла это значение обязательно.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create new IKE peer
  bigip_ike_peer:
    name: ike1
    remote_address: 1.2.3.4
    version:
      - v1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Change presented id type - keyid-tag
  bigip_ike_peer:
    name: ike1
    presented_id_type: keyid-tag
    presented_id_value: key1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove IKE peer
  bigip_ike_peer:
    name: ike1
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения описаны в этом разделе, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
phase1_auth_method
string
changed
Новое значение метода аутентификации IKE Phase 1 для ресурса.

Пример:
rsa-signature
phase1_cert
string
changed
Новый сертификат IKE Phase 1.

Пример:
/Common/cert1.crt
phase1_encryption_algorithm
string
changed
Новый алгоритм шифрования IKE Phase 1.

Пример:
3des
phase1_hash_algorithm
string
changed
Новый алгоритм аутентификации IKE Phase 1.

Пример:
sha256
phase1_key
string
changed
Новый ключ IKE Phase 1.

Пример:
/Common/cert1.key
phase1_perfect_forward_secrecy
string
changed
Новый Perfect Forward Secrecy IKE Phase 1.

Пример:
modp1024
phase1_verify_peer_cert
boolean
changed
Новое значение проверки сертификата удалённого узла IKE Phase 1.

Пример:
True
presented_id_type
string
changed
Новое значение типа представленного идентификатора для ресурса.

Пример:
address
presented_id_value
string
changed
Новое значение представленного идентификатора для типа представленного идентификатора.

Пример:
1.2.3.1
remote_address
string
changed
Новое значение удалённого адреса для ресурса.

Пример:
1.2.2.1
verified_id_type
string
changed
Новое значение типа проверенного идентификатора для ресурса.

Пример:
address
verified_id_value
string
changed
Новое значение проверенного идентификатора для типа проверенного идентификатора.

Пример:
1.2.3.1
version
list
changed
Новый список версий IKE.

Пример:
['v1', 'v2']


Статус

  • Данный модуль не гарантирует обратной совместимости интерфейса. [превью]
  • Этот модуль поддерживается партнером Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_ike_peer_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API