bigip_ike_peer – Управление настройками IPSec IKE Peer на BIG-IP
Новая в версии 2.8.
Краткое описание
- Управление настройками IPSec IKE Peer на BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| description строка | Описание IKE-пира. | ||
| name строка / обязательно | Указывает имя IKE-пира. | ||
| partition строка | По умолчанию: "Общие" | Раздел устройства для управления ресурсами. | |
| password строка / обязательно | Пароль учетной записи пользователя для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| phase1_auth_method строка |
| Указывает метод аутентификации для фазы 1 переговоров. При создании нового IKE-пира, если это значение не указано, по умолчанию используется rsa-signature. | |
| phase1_cert строка | Указывает цифровой сертификат для использования в RSA-подписи. При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию default.crt.Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key. | ||
| phase1_encryption_algorithm строка |
| Указывает алгоритм для использования в IKE-шифровании. IKE version v2 не поддерживает blowfish, camellia, или cast128. | |
| phase1_hash_algorithm строка |
| Указывает алгоритм для использования в IKE-аутентификации. | |
| phase1_key строка | Указывает открытый ключ, содержащийся в цифровом сертификате. При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию default.key.Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key. | ||
| phase1_perfect_forward_secrecy строка |
| Указывает группу Diffie-Hellman для использования в IKE-фазах 1 и 2 переговоров. | |
| phase1_verify_peer_cert логическое |
| В IKEv2 указывает, нужно ли проверять сертификат, отправленный IKE-пиром, используя доверенные центры сертификации, CRL и/или сертификат пира. В IKEv1 указывает, нужно ли проверять идентификатор, отправленный пиром, используя данные в сертификате - ASN1DN; указывает, что сравнивается всё имя субъекта сертификата с идентификатором. Address, FQDN или User FQDN; указывает, что сравнивается subjectAltName сертификата с идентификатором. Если они не совпадают, переговоры прерываются. При создании нового IKE-пира, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию no.Этот параметр недействителен, когда phase1_auth_method равно pre-shared-key. | |
| presented_id_type строка |
| Указывает тип идентификатора, используемый локальной системой для идентификации себя для пира во время переговоров IKE Phase 1. | |
| presented_id_value строка | Требуемое значение, когда version включает (Cv2).Указывает значение для идентификации при использовании presented_id_type типа override. | ||
| preshared_key строка | Указывает строку, общую для IKE-пиров для аутентификации друг друга. Этот параметр актуален только когда phase1_auth_method равно pre-shared-key. Этот параметр недействителен, когда phase1_auth_method равно rsa-signature. | ||
| provider словарь добавлено в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| password строка / обязательно | Пароль учетной записи пользователя для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | По умолчанию: 10 | Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку. | |
| transport строка |
| Настраивает транспортное соединение для подключения к удалённому устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs логическое |
| Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самозаверенными сертификатами.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| remote_address строка | Отображает IP-адрес системы BIG-IP, удалённой от системы, которую вы настраиваете. | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число добавлено в 2.2 | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| state строка |
| При present, гарантирует существование ресурса.При absent, гарантирует удаление ресурса. | |
| update_password string |
| always позволит обновлять пароли, если пользователь этого пожелает. on_create будет устанавливать пароль только для новых подключённых IKE-пиров. | |
| user string / required | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Этот параметр можно опустить, установив переменную окружения F5_USER. | ||
| validate_certs boolean added in 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте это только на сайтах, контролируемых лично, используя самоподписанные сертификаты.Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS. | |
| verified_id_type string |
| Указывает тип идентификатора, который локальная система использует для идентификации удалённого узла во время переговоров IKE Phase 1. Это обязательное значение, когда version включает (Cv2).Если user-fqdn, значение verified_id_value должно быть в формате «Пользователь @ доменное имя DNS». | |
| verified_id_value string | Это обязательное значение, когда version включает (Cv2).Указывает значение для идентификации при использовании verified_id_type типа override. | ||
| version list |
| Указывает, какая версия IKE используется. Если система, которую вы настраиваете, является инициатором IPsec, и вы выбираете обе версии, система пытается использовать IKEv2 для переговоров. Если удалённый узел не поддерживает IKEv2, туннель IPsec завершается ошибкой. Чтобы использовать IKEv1 в этом случае, необходимо снять отмету с версии 2 и повторить попытку. Если система, которую вы настраиваете, является отвечающим узлом IPsec, и вы выбираете обе версии, система-инициатор IPsec определяет, какую версию IKE использовать. При создании нового IKE-узла это значение обязательно. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create new IKE peer
bigip_ike_peer:
name: ike1
remote_address: 1.2.3.4
version:
- v1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Change presented id type - keyid-tag
bigip_ike_peer:
name: ike1
presented_id_type: keyid-tag
presented_id_value: key1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove IKE peer
bigip_ike_peer:
name: ike1
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения описаны в этом разделе, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| phase1_auth_method string | changed | Новое значение метода аутентификации IKE Phase 1 для ресурса. Пример: rsa-signature |
| phase1_cert string | changed | Новый сертификат IKE Phase 1. Пример: /Common/cert1.crt |
| phase1_encryption_algorithm string | changed | Новый алгоритм шифрования IKE Phase 1. Пример: 3des |
| phase1_hash_algorithm string | changed | Новый алгоритм аутентификации IKE Phase 1. Пример: sha256 |
| phase1_key string | changed | Новый ключ IKE Phase 1. Пример: /Common/cert1.key |
| phase1_perfect_forward_secrecy string | changed | Новый Perfect Forward Secrecy IKE Phase 1. Пример: modp1024 |
| phase1_verify_peer_cert boolean | changed | Новое значение проверки сертификата удалённого узла IKE Phase 1. Пример: True |
| presented_id_type string | changed | Новое значение типа представленного идентификатора для ресурса. Пример: address |
| presented_id_value string | changed | Новое значение представленного идентификатора для типа представленного идентификатора. Пример: 1.2.3.1 |
| remote_address string | changed | Новое значение удалённого адреса для ресурса. Пример: 1.2.2.1 |
| verified_id_type string | changed | Новое значение типа проверенного идентификатора для ресурса. Пример: address |
| verified_id_value string | changed | Новое значение проверенного идентификатора для типа проверенного идентификатора. Пример: 1.2.3.1 |
| version list | changed | Новый список версий IKE. Пример: ['v1', 'v2'] |
Статус
- Данный модуль не гарантирует обратной совместимости интерфейса. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_ike_peer_module.html