Spec-Zone.ru › Ansible 2.8

bigip_ipsec_policy – Управление политиками IPSec на BIG-IP

Новая в версии 2.8.

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Управление политиками IPSec на BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
auth_algorithm
строка
    Варианты:
  • sha1
  • sha256
  • sha384
  • sha512
  • aes-gcm128
  • aes-gcm192
  • aes-gcm256
  • aes-gmac128
  • aes-gmac192
  • aes-gmac256
Указывает алгоритм, используемый для аутентификации IKE.
description
строка
Описание политики.
encrypt_algorithm
строка
    Варианты:
  • none
  • 3des
  • aes128
  • aes192
  • aes256
  • aes-gmac256
  • aes-gmac192
  • aes-gmac128
  • aes-gcm256
  • aes-gcm192
  • aes-gcm256
  • aes-gcm128
Указывает алгоритм, используемый для шифрования IKE.
ipcomp
строка
    Варианты:
  • none
  • null
  • deflate
Указывает, использовать ли инкапсуляцию IPComp.
Когда none, указывает, что IPComp отключен.
Когда deflate, указывает, что IPComp включен и использует алгоритм сжатия Deflate.
kb_lifetime
целое число
Указывает продолжительность в килобайтах, прежде чем истечёт срок действия ассоциации безопасности IKE.
lifetime
целое число
Указывает продолжительность в минутах, прежде чем истечёт срок действия ассоциации безопасности IKE.
mode
строка
    Варианты:
  • transport
  • interface
  • isession
  • tunnel
Указывает режим обработки.
Когда transport, указывает режим, который инкапсулирует только полезную нагрузку (добавляет заголовок ESP, трейлер и тег аутентификации).
Когда tunnel, указывает режим, который включает инкапсуляцию заголовка и полезной нагрузки (добавляет новый IP-заголовок, в дополнение к добавлению заголовка ESP, трейлера и тега аутентификации). Если вы выбираете этот вариант, вы также должны предоставить IP-адреса локального и удалённого конечных точек IPsec-туннеля.
Когда isession, указывает использование iSession через IPsec-туннель. Для использования этого параметра необходимо также настроить конечные точки iSession с IPsec в разделе «Ускорение» пользовательского интерфейса.
Когда interface, указывает, что политика IPsec может быть использована в профиле туннеля для сетевых интерфейсов.
name
строка / обязательно
Указывает имя политики IPSec.
partition
строка
Значение по умолчанию:
"Common"
Раздел устройства для управления ресурсами.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
perfect_forward_secrecy
строка
    Варианты:
  • none
  • modp768
  • modp1024
  • modp1536
  • modp2048
  • modp3072
  • modp4096
  • modp6144
  • modp8192
Указывает группу Diffie-Hellman для использования при согласовании IKE Phase 2.
protocol
строка
    Варианты:
  • esp
  • ah
Указывает протокол IPsec
Варианты: ESP (Протокол инкапсулированной безопасности) или AH (Заголовок аутентификации).
provider
словарь
добавлено в 2.5
Объект словаря, содержащий сведения о подключении.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER.
server_port
целое число
Значение по умолчанию:
443
Порт сервера BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT.
ssh_keyfile
путь
Указывает SSH-ключ, используемый для аутентификации подключения к удалённому устройству. Этот параметр используется только для транспортов cli.
Этот параметр можно опустить, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
Значение по умолчанию:
10
Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение для использования при подключении к удалённому устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную окружения F5_USER.
validate_certs
булево
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самозаверенными сертификатами.
Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS.
route_domain
целое число
Указывает домен маршрутизации, когда interface выбран для параметра mode.
server
строка / обязательно
Хост BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER.
server_port
целое число
добавлено в 2.2
Значение по умолчанию:
443
Порт сервера BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT.
state
строка
    Варианты:
  • present ←
  • absent
Когда present, гарантирует существование ресурса.
Когда absent, гарантирует удаление ресурса.
tunnel_local_address
строка
Указывает локальный IP-адрес конечной точки IPsec-туннеля.
Этот параметр действителен только когда mode равен tunnel.
tunnel_remote_address
строка
Указывает удалённый IP-адрес конечной точки IPsec-туннеля.
Этот параметр действителен только когда mode равен tunnel.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную окружения F5_USER.
validate_certs
boolean
добавлено в 2.0
    Варианты:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, с использованием самозаверяющих сертификатов.
Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS.

Примечания

Примечание

  • Дополнительную информацию о использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP ≥ 12.
  • Модули F5 манипулируют только текущей конфигурацией продукта F5. Чтобы гарантировать, что конфигурация, специфичная для BIG-IP, сохранится на диске, убедитесь, что включён хотя бы один этап, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create a IPSec policy
  bigip_ipsec_policy:
    name: policy1
    mode: tunnel
    tunnel_local_address: 1.1.1.1
    tunnel_remote_address: 2.2.2.
    auth_algorithm: sha1
    encrypt_algorithm: 3des
    protocol: esp
    perfect_forward_secrecy: modp1024
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое Описание
auth_algorithm
строка
изменено
Новое значение алгоритма аутентификации IKE Phase 2.

Пример:
sha512
description
строка
изменено
Новое значение описания.

Пример:
Моя политика
encrypt_algorithm
строка
изменено
Новое значение алгоритма шифрования IKE Phase 2.

Пример:
aes256
ipcomp
строка
изменено
Новое значение IPComp IKE Phase 2.

Пример:
deflate
kb_lifetime
целое число
изменено
Новое значение срока жизни KB IKE Phase 2.

lifetime
целое число
изменено
Новое значение срока жизни IKE Phase 2.

Пример:
1440
mode
строка
изменено
Новое значение режима.

Пример:
tunnel
perfect_forward_secrecy
строка
изменено
Новое значение Perfect Forward Secrecy IKE Phase 2.

Пример:
modp2048
protocol
строка
изменено
Новое значение протокола IPsec.

Пример:
ah
route_domain
целое число
изменено
Новое значение домена маршрутизации при режиме Tunnel.

Пример:
2
tunnel_local_address
строка
изменено
Новое значение локального адреса туннеля.

Пример:
1.2.2.1
tunnel_remote_address
строка
изменено
Новое значение удалённого адреса туннеля.

Пример:
2.1.1.2


Статус

  • Гарантии обратной совместимости интерфейса этого модуля нет. [превью]
  • Этот модуль поддерживается партнёром Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_ipsec_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API