Spec-Zone.ru › Ansible 2.8

bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP

Новая в версии 2.5.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Управляет профилями SSL клиентов на BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
advertised_cert_authority
строка
добавлен в 2.8
Указывает, что ЦС, которые система анонсирует клиентам, доверяются профилем.
allow_expired_crl
булево
добавлен в 2.8
    Варианты:
  • нет
  • да
Инструктирует систему использовать указанный файл CRL, даже если он истек.
allow_non_ssl
булево
добавлен в 2.7
    Варианты:
  • нет
  • да
Включает или отключает прием не-SSL подключений.
При создании нового профиля, значение наследуется от родительского профиля.
cert_auth_depth
целое число
добавлен в 2.8
Указывает максимальное количество сертификатов, которые необходимо пройти в цепочке сертификатов клиента.
cert_key_chain
список
Один или несколько сертификатов и ключей для ассоциации с профилем SSL. Этот параметр всегда является списком. Ключи в списке определяют детали комбинации клиент/ключ/цепочка. Обратите внимание, что BIG-IP могут иметь только один из каждого типа сертификата/ключа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить две комбинации RSA, DSA или ECDSA сертификат/ключ, устройство отклонит это.
Этот список — сложный список, который определяет ряд ключей.
cert
строка / обязательно
Указывает имя сертификата для использования.
chain
строка
Содержит цепочку сертификатов, относящихся к сертификату и ключу, упомянутым ранее.
Этот ключ необязателен.
key
строка / обязательно
Содержит имя ключа.
passphrase
строка
Содержит пароль к файлу ключа, если он требуется.
Пароли шифруются на удаленном устройстве BIG-IP. Поэтому сравнить их при обновлении профиля SSL клиента невозможно. Из-за этого, если вы укажете пароль, этот модуль всегда зарегистрирует changed событие.
ciphers
строка
Указывает список шифров, которые поддерживаются системой. При создании нового профиля, список шифров по умолчанию предоставляется родительским профилем.
client_auth_crl
строка
добавлен в 2.8
Указывает имя файла, содержащего список отозванных сертификатов клиентов.
client_auth_frequency
строка
добавлен в 2.8
    Варианты:
  • один раз
  • всегда
Указывает частоту проверки подлинности клиента для сеанса SSL.
Когда once, указывает, что система проверяет подлинность клиента один раз для сеанса SSL.
Когда always, указывает, что система проверяет подлинность клиента один раз для сеанса SSL, а также при повторном использовании этого сеанса.
client_certificate
строка
добавлен в 2.8
    Варианты:
  • игнорировать
  • требовать
  • запрашивать
Указывает способ обработки сертификатов клиента системой.
Когда ignore, указывает, что система игнорирует сертификаты от клиентских систем.
Когда require, указывает, что система требует предъявления действительного сертификата клиентом.
Когда request, указывает, что система запрашивает действительный сертификат у клиента, но всегда проверяет подлинность клиента.
name
строка / обязательно
Указывает имя профиля.
options
список
добавлен в 2.7
    Варианты:
  • netscape-reuse-cipher-change-bug
  • microsoft-big-sslv3-buffer
  • msie-sslv2-rsa-padding
  • ssleay-080-client-dh-bug
  • tls-d5-bug
  • tls-block-padding-bug
  • dont-insert-empty-fragments
  • no-ssl
  • no-dtls
  • no-session-resumption-on-renegotiation
  • no-tlsv1.1
  • no-tlsv1.2
  • single-dh-use
  • ephemeral-rsa
  • cipher-server-preference
  • tls-rollback-bug
  • no-sslv2
  • no-sslv3
  • no-tls
  • no-tlsv1
  • pkcs1-check-1
  • pkcs1-check-2
  • netscape-ca-dn-bug
  • netscape-demo-cipher-change-bug
  • none
Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем.
Когда задано значение '' или none, все параметры обработки SSL отключены.
parent
строка
Значение по умолчанию:
"/Common/clientssl"
Родительская шаблон этой шаблоны монитора. После установки этого значения, его нельзя изменить. По умолчанию это родительское значение clientssl на Common разделе.
partition
строка
добавлен в 2.5
Значение по умолчанию:
"Common"
Раздел устройства для управления ресурсами.
password
строка / обязательно
Пароль учетной записи пользователя, используемой для подключения к BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
provider
словарь
добавлен в 2.5
Объект словаря, содержащий детали подключения.
password
строка / обязательно
Пароль учетной записи пользователя, используемой для подключения к BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_SERVER.
server_port
целое число
Значение по умолчанию:
443
Порт сервера BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_SERVER_PORT.
ssh_keyfile
путь
Указывает файл SSH-ключа для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Этот параметр можно опустить, установив переменную среды ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
Значение по умолчанию:
10
Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истечет до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное подключение для использования при подключении к удаленному устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную среды F5_USER.
validate_certs
boolean
    Выбоpы:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с использованием самозаверяющих сертификатов.
Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS.
renegotiation
boolean
добавлен в 2.8
    Выбоpы:
  • нет
  • да
Включает или отключает переподключение SSL.
При создании нового профиля параметр наследуется от родительского профиля.
retain_certificate
boolean
добавлен в 2.8
    Выбоpы:
  • нет
  • да
Когда yes, сертификат клиента сохраняется в сеансе SSL.
secure_renegotiation
string
добавлен в 2.7
    Выбоpы:
  • require
  • require-strict
  • request
Указывает метод безопасного переподключения для подключений SSL. При создании нового профиля параметр наследуется от родительского профиля.
Когда request установлен, система запрашивает безопасное переподключение подключений SSL.
require является параметром по умолчанию, и при его установке система разрешает начальные рукопожатия SSL от клиентов, но прерывает переподключения от неисправленных клиентов.
Настройка require-strict требует строгого переподключения подключений SSL. В этом режиме система отказывается от подключений к небезопасным серверам и прерывает существующие SSL-соединения с небезопасными серверами.
server
string / обязательно
Хост BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER.
server_name
-
добавлен в 2.8
Указывает полное доменное имя DNS сервера, используемого в коммуникациях Server Name Indication. При создании нового профиля параметр наследуется от родительского профиля.
Имя сервера может также быть строкой с подстановкой, содержащей символ звёздочки *.
server_port
целое число
добавлен в 2.2
По умолчанию:
443
Порт сервера BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT.
sni_default
boolean
добавлен в 2.8
    Выбоpы:
  • нет
  • да
Указывает, что система использует этот профиль в качестве профиля SSL по умолчанию, если нет совпадения с именем сервера или клиент не поддерживает расширение SNI.
При создании нового профиля параметр наследуется от родительского профиля.
Может быть только один профиль SSL с этой установленной настройкой.
sni_require
boolean
добавлен в 2.8
    Выбоpы:
  • нет
  • да
Требует, чтобы сетевые узлы также поддерживали SNI, эта настройка действует только когда sni_default установлена в true.
При создании нового профиля параметр наследуется от родительского профиля.
state
string
добавлен в 2.5
    Выбоpы:
  • present ←
  • absent
Когда present, гарантирует, что профиль существует.
Когда absent, гарантирует удаление профиля.
strict_resume
boolean
добавлен в 2.8
    Выбоpы:
  • нет
  • да
Включает или отключает возобновление сеансов SSL после некорректного завершения.
При создании нового профиля параметр наследуется от родительского профиля.
trusted_cert_authority
string
добавлен в 2.8
Указывает доверенный CA-сертификат клиента.
user
string / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную окружения F5_USER.
validate_certs
boolean
добавлен в 2.0
    Выбоpы:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с использованием самозаверяющих сертификатов.
Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS.

Примечания

Примечание

  • Требуется версия ПО BIG-IP >= 12
  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать, что конфигурация BIG-IP сохранится на диске, включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create client SSL profile
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific ciphers
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific SSL options
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    options:
      - no-sslv2
      - no-sslv3
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile require secure renegotiation
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    secure_renegotiation: request
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create a client SSL profile with a cert/key/chain setting
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    cert_key_chain:
      - cert: bigip_ssl_cert1
        key: bigip_ssl_key1
        chain: bigip_ssl_cert1
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:

Ключ Возвращаемое значение Описание
allow_non_ssl
boolean
изменилось
Принятие подключений без SSL.

Пример:
True
ciphers
string
изменилось
Применяемые шифры к профилю.

Пример:
!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA
options
список
изменилось
Список параметров для обработки SSL.

Пример:
['no-sslv2', 'no-sslv3']
renegotiation
boolean
изменилось
Переподключение SSL-сессий.

Пример:
True
secure_renegotiation
string
изменилось
Метод безопасного переподключения SSL.

Пример:
request
strict_resume
boolean
изменилось
Возобновление SSL-сессий после некорректного завершения.

Пример:
True


Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [preview]
  • Этот модуль поддерживается партнером Ansible. [certified]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_profile_client_ssl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API