bigip_ipsec_policy – Управление политиками IPSec на BIG-IP
Новая в версии 2.8.
Обзор
- Управление политиками IPSec на BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| auth_algorithm строка |
| Указывает алгоритм, используемый для аутентификации IKE. | |
| description строка | Описание политики. | ||
| encrypt_algorithm строка |
| Указывает алгоритм, используемый для шифрования IKE. | |
| ipcomp строка |
| Указывает, использовать ли инкапсуляцию IPComp. Когда none, указывает, что IPComp отключен.Когда deflate, указывает, что IPComp включен и использует алгоритм сжатия Deflate. | |
| kb_lifetime целое число | Указывает продолжительность в килобайтах, прежде чем истечёт срок действия ассоциации безопасности IKE. | ||
| lifetime целое число | Указывает продолжительность в минутах, прежде чем истечёт срок действия ассоциации безопасности IKE. | ||
| mode строка |
| Указывает режим обработки. Когда transport, указывает режим, который инкапсулирует только полезную нагрузку (добавляет заголовок ESP, трейлер и тег аутентификации).Когда tunnel, указывает режим, который включает инкапсуляцию заголовка и полезной нагрузки (добавляет новый IP-заголовок, в дополнение к добавлению заголовка ESP, трейлера и тега аутентификации). Если вы выбираете этот вариант, вы также должны предоставить IP-адреса локального и удалённого конечных точек IPsec-туннеля.Когда isession, указывает использование iSession через IPsec-туннель. Для использования этого параметра необходимо также настроить конечные точки iSession с IPsec в разделе «Ускорение» пользовательского интерфейса.Когда interface, указывает, что политика IPsec может быть использована в профиле туннеля для сетевых интерфейсов. | |
| name строка / обязательно | Указывает имя политики IPSec. | ||
| partition строка | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| perfect_forward_secrecy строка |
| Указывает группу Diffie-Hellman для использования при согласовании IKE Phase 2. | |
| protocol строка |
| Указывает протокол IPsec Варианты: ESP (Протокол инкапсулированной безопасности) или AH (Заголовок аутентификации). | |
| provider словарь добавлено в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает SSH-ключ, используемый для аутентификации подключения к удалённому устройству. Этот параметр используется только для транспортов cli. Этот параметр можно опустить, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | Значение по умолчанию: 10 | Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль выдаст ошибку. | |
| transport строка |
| Настраивает транспортное соединение для использования при подключении к удалённому устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Этот параметр можно опустить, установив переменную окружения F5_USER. | ||
| validate_certs булево |
| Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самозаверенными сертификатами.Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS. | |
| route_domain целое число | Указывает домен маршрутизации, когда interface выбран для параметра mode. | ||
| server строка / обязательно | Хост BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER. | ||
| server_port целое число добавлено в 2.2 | Значение по умолчанию: 443 | Порт сервера BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT. | |
| state строка |
| Когда present, гарантирует существование ресурса.Когда absent, гарантирует удаление ресурса. | |
| tunnel_local_address строка | Указывает локальный IP-адрес конечной точки IPsec-туннеля. Этот параметр действителен только когда mode равен tunnel. | ||
| tunnel_remote_address строка | Указывает удалённый IP-адрес конечной точки IPsec-туннеля. Этот параметр действителен только когда mode равен tunnel. | ||
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Этот параметр можно опустить, установив переменную окружения F5_USER. | ||
| validate_certs boolean добавлено в 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, с использованием самозаверяющих сертификатов.Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Дополнительную информацию о использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP ≥ 12.
- Модули F5 манипулируют только текущей конфигурацией продукта F5. Чтобы гарантировать, что конфигурация, специфичная для BIG-IP, сохранится на диске, убедитесь, что включён хотя бы один этап, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create a IPSec policy
bigip_ipsec_policy:
name: policy1
mode: tunnel
tunnel_local_address: 1.1.1.1
tunnel_remote_address: 2.2.2.
auth_algorithm: sha1
encrypt_algorithm: 3des
protocol: esp
perfect_forward_secrecy: modp1024
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| auth_algorithm строка | изменено | Новое значение алгоритма аутентификации IKE Phase 2. Пример: sha512 |
| description строка | изменено | Новое значение описания. Пример: Моя политика |
| encrypt_algorithm строка | изменено | Новое значение алгоритма шифрования IKE Phase 2. Пример: aes256 |
| ipcomp строка | изменено | Новое значение IPComp IKE Phase 2. Пример: deflate |
| kb_lifetime целое число | изменено | Новое значение срока жизни KB IKE Phase 2. |
| lifetime целое число | изменено | Новое значение срока жизни IKE Phase 2. Пример: 1440 |
| mode строка | изменено | Новое значение режима. Пример: tunnel |
| perfect_forward_secrecy строка | изменено | Новое значение Perfect Forward Secrecy IKE Phase 2. Пример: modp2048 |
| protocol строка | изменено | Новое значение протокола IPsec. Пример: ah |
| route_domain целое число | изменено | Новое значение домена маршрутизации при режиме Tunnel. Пример: 2 |
| tunnel_local_address строка | изменено | Новое значение локального адреса туннеля. Пример: 1.2.2.1 |
| tunnel_remote_address строка | изменено | Новое значение удалённого адреса туннеля. Пример: 2.1.1.2 |
Статус
- Гарантии обратной совместимости интерфейса этого модуля нет. [превью]
- Этот модуль поддерживается партнёром Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_ipsec_policy_module.html