bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP
Новая в версии 2.5.
Описание
- Управляет профилями SSL клиентов на BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| advertised_cert_authority строка добавлен в 2.8 | Указывает, что ЦС, которые система анонсирует клиентам, доверяются профилем. | ||
| allow_expired_crl булево добавлен в 2.8 |
| Инструктирует систему использовать указанный файл CRL, даже если он истек. | |
| allow_non_ssl булево добавлен в 2.7 |
| Включает или отключает прием не-SSL подключений. При создании нового профиля, значение наследуется от родительского профиля. | |
| cert_auth_depth целое число добавлен в 2.8 | Указывает максимальное количество сертификатов, которые необходимо пройти в цепочке сертификатов клиента. | ||
| cert_key_chain список | Один или несколько сертификатов и ключей для ассоциации с профилем SSL. Этот параметр всегда является списком. Ключи в списке определяют детали комбинации клиент/ключ/цепочка. Обратите внимание, что BIG-IP могут иметь только один из каждого типа сертификата/ключа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить две комбинации RSA, DSA или ECDSA сертификат/ключ, устройство отклонит это. Этот список — сложный список, который определяет ряд ключей. | ||
| cert строка / обязательно | Указывает имя сертификата для использования. | ||
| chain строка | Содержит цепочку сертификатов, относящихся к сертификату и ключу, упомянутым ранее. Этот ключ необязателен. | ||
| key строка / обязательно | Содержит имя ключа. | ||
| passphrase строка | Содержит пароль к файлу ключа, если он требуется. Пароли шифруются на удаленном устройстве BIG-IP. Поэтому сравнить их при обновлении профиля SSL клиента невозможно. Из-за этого, если вы укажете пароль, этот модуль всегда зарегистрирует changed событие. | ||
| ciphers строка | Указывает список шифров, которые поддерживаются системой. При создании нового профиля, список шифров по умолчанию предоставляется родительским профилем. | ||
| client_auth_crl строка добавлен в 2.8 | Указывает имя файла, содержащего список отозванных сертификатов клиентов. | ||
| client_auth_frequency строка добавлен в 2.8 |
| Указывает частоту проверки подлинности клиента для сеанса SSL. Когда once, указывает, что система проверяет подлинность клиента один раз для сеанса SSL.Когда always, указывает, что система проверяет подлинность клиента один раз для сеанса SSL, а также при повторном использовании этого сеанса. | |
| client_certificate строка добавлен в 2.8 |
| Указывает способ обработки сертификатов клиента системой. Когда ignore, указывает, что система игнорирует сертификаты от клиентских систем.Когда require, указывает, что система требует предъявления действительного сертификата клиентом.Когда request, указывает, что система запрашивает действительный сертификат у клиента, но всегда проверяет подлинность клиента. | |
| name строка / обязательно | Указывает имя профиля. | ||
| options список добавлен в 2.7 |
| Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем. Когда задано значение '' или none, все параметры обработки SSL отключены. | |
| parent строка | Значение по умолчанию: "/Common/clientssl" | Родительская шаблон этой шаблоны монитора. После установки этого значения, его нельзя изменить. По умолчанию это родительское значение clientssl на Common разделе. | |
| partition строка добавлен в 2.5 | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| password строка / обязательно | Пароль учетной записи пользователя, используемой для подключения к BIG-IP. Этот параметр можно опустить, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| provider словарь добавлен в 2.5 | Объект словаря, содержащий детали подключения. | ||
| password строка / обязательно | Пароль учетной записи пользователя, используемой для подключения к BIG-IP. Этот параметр можно опустить, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Этот параметр можно опустить, установив переменную среды F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Этот параметр можно опустить, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает файл SSH-ключа для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Этот параметр можно опустить, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | Значение по умолчанию: 10 | Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истечет до завершения операции, модуль выдаст ошибку. | |
| transport строка |
| Настраивает транспортное подключение для использования при подключении к удаленному устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Этот параметр можно опустить, установив переменную среды F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с использованием самозаверяющих сертификатов.Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS. | |
| renegotiation boolean добавлен в 2.8 |
| Включает или отключает переподключение SSL. При создании нового профиля параметр наследуется от родительского профиля. | |
| retain_certificate boolean добавлен в 2.8 |
| Когда yes, сертификат клиента сохраняется в сеансе SSL. | |
| secure_renegotiation string добавлен в 2.7 |
| Указывает метод безопасного переподключения для подключений SSL. При создании нового профиля параметр наследуется от родительского профиля. Когда request установлен, система запрашивает безопасное переподключение подключений SSL.require является параметром по умолчанию, и при его установке система разрешает начальные рукопожатия SSL от клиентов, но прерывает переподключения от неисправленных клиентов.Настройка require-strict требует строгого переподключения подключений SSL. В этом режиме система отказывается от подключений к небезопасным серверам и прерывает существующие SSL-соединения с небезопасными серверами. | |
| server string / обязательно | Хост BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER. | ||
| server_name - добавлен в 2.8 | Указывает полное доменное имя DNS сервера, используемого в коммуникациях Server Name Indication. При создании нового профиля параметр наследуется от родительского профиля. Имя сервера может также быть строкой с подстановкой, содержащей символ звёздочки *. | ||
| server_port целое число добавлен в 2.2 | По умолчанию: 443 | Порт сервера BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT. | |
| sni_default boolean добавлен в 2.8 |
| Указывает, что система использует этот профиль в качестве профиля SSL по умолчанию, если нет совпадения с именем сервера или клиент не поддерживает расширение SNI. При создании нового профиля параметр наследуется от родительского профиля. Может быть только один профиль SSL с этой установленной настройкой. | |
| sni_require boolean добавлен в 2.8 |
| Требует, чтобы сетевые узлы также поддерживали SNI, эта настройка действует только когда sni_default установлена в true. При создании нового профиля параметр наследуется от родительского профиля. | |
| state string добавлен в 2.5 |
| Когда present, гарантирует, что профиль существует.Когда absent, гарантирует удаление профиля. | |
| strict_resume boolean добавлен в 2.8 |
| Включает или отключает возобновление сеансов SSL после некорректного завершения. При создании нового профиля параметр наследуется от родительского профиля. | |
| trusted_cert_authority string добавлен в 2.8 | Указывает доверенный CA-сертификат клиента. | ||
| user string / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Этот параметр можно опустить, установив переменную окружения F5_USER. | ||
| validate_certs boolean добавлен в 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с использованием самозаверяющих сертификатов.Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Требуется версия ПО BIG-IP >= 12
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать, что конфигурация BIG-IP сохранится на диске, включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create client SSL profile
bigip_profile_client_ssl:
state: present
name: my_profile
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific ciphers
bigip_profile_client_ssl:
state: present
name: my_profile
ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific SSL options
bigip_profile_client_ssl:
state: present
name: my_profile
options:
- no-sslv2
- no-sslv3
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile require secure renegotiation
bigip_profile_client_ssl:
state: present
name: my_profile
secure_renegotiation: request
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create a client SSL profile with a cert/key/chain setting
bigip_profile_client_ssl:
state: present
name: my_profile
cert_key_chain:
- cert: bigip_ssl_cert1
key: bigip_ssl_key1
chain: bigip_ssl_cert1
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| allow_non_ssl boolean | изменилось | Принятие подключений без SSL. Пример: True |
| ciphers string | изменилось | Применяемые шифры к профилю. Пример: !SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA |
| options список | изменилось | Список параметров для обработки SSL. Пример: ['no-sslv2', 'no-sslv3'] |
| renegotiation boolean | изменилось | Переподключение SSL-сессий. Пример: True |
| secure_renegotiation string | изменилось | Метод безопасного переподключения SSL. Пример: request |
| strict_resume boolean | изменилось | Возобновление SSL-сессий после некорректного завершения. Пример: True |
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [preview]
- Этот модуль поддерживается партнером Ansible. [certified]
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_profile_client_ssl_module.html