Spec-Zone.ru › Ansible 2.9

bigip_ike_peer – Управление настройками IPSec IKE Peer на BIG-IP

Новая в версии 2.8.

  • Краткое описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Краткое описание

  • Управление настройками IPSec IKE Peer на BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
описание
строка
Описание IKE-узла.
имя
строка / обязательно
Указывает имя IKE-узла.
раздел
строка
По умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
метод_аутентификации_фазы1
строка
    Варианты:
  • ключ_предварительного_обмена
  • подпись_rsa
Указывает метод аутентификации для согласования фазы 1.
При создании нового IKE-узла, если это значение не указано, значение по умолчанию — rsa-signature.
сертификат_фазы1
строка
Указывает цифровой сертификат для использования в подписи RSA.
При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — default.crt.
Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key.
алгоритм_шифрования_фазы1
строка
    Варианты:
  • 3des
  • des
  • blowfish
  • cast128
  • aes128
  • aes192
  • aes256
  • camellia
Указывает алгоритм для шифрования IKE.
IKE version v2 не поддерживает blowfish, camellia, или cast128.
алгоритм_хеширования_фазы1
строка
    Варианты:
  • sha1
  • md5
  • sha256
  • sha384
  • sha512
Указывает алгоритм для аутентификации IKE.
ключ_фазы1
строка
Указывает открытый ключ, содержащийся в цифровом сертификате.
При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — default.key.
Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key.
совершенная_секретность_фазы1
строка
    Варианты:
  • ecp256
  • ecp384
  • ecp521
  • modp768
  • modp1024
  • modp1536
  • modp2048
  • modp3072
  • modp4096
  • modp6144
  • modp8192
Указывает группу Diffie-Hellman для использования в согласованиях IKE фазы 1 и фазы 2.
проверка_сертификата_фазы1
булево
    Варианты:
  • нет
  • да
В IKEv2 указывает, проверяется ли сертификат, отправленный IKE-узлом, с использованием доверенных центров сертификации, CRL и/или сертификата узла.
В IKEv1 указывает, проверяется ли идентификатор, отправленный узлом, с помощью данных в сертификате следующим образом: ASN1DN — сравнивается всё имя субъекта сертификата с идентификатором. Адрес, FQDN или Пользовательский FQDN — сравнивается subjectAltName сертификата с идентификатором. Если они не совпадают, согласование завершается ошибкой.
При создании нового IKE-узла, если это значение не указано, и phase1_auth_method равно rsa-signature, значение по умолчанию — no.
Этот параметр недопустим, когда phase1_auth_method равно pre-shared-key.
тип_представленного_идентификатора
строка
    Варианты:
  • адрес
  • asn1dn
  • fqdn
  • keyid-tag
  • пользовательский-fqdn
  • переопределение
Указывает тип идентификатора, который используется локальной системой для идентификации себя узлу при согласовании IKE фазы 1.
значение_представленного_идентификатора
строка
Это обязательное значение, если version включает (Cv2).
Указывает значение для идентификатора при использовании presented_id_type типа override.
ключ_предварительного_обмена
строка
Указывает строку, которую IKE-узлы обмениваются для аутентификации друг друга.
Этот параметр важен только при phase1_auth_method равно pre-shared-key.
Этот параметр недопустим, когда phase1_auth_method равно rsa-signature.
провайдер
словарь
добавлен в 2.5
Объект словаря, содержащий детали подключения.
провайдер_аутентификации
строка
Настраивает провайдера аутентификации для получения маркеров аутентификации от удаленного устройства.
Этот параметр используется при работе с устройствами BIG-IQ.
пароль
строка / обязательно
Пароль учетной записи пользователя для подключения к BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
сервер
строка / обязательно
Хост BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_SERVER.
порт_сервера
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_SERVER_PORT.
ключ_ssh_файла
путь
Указывает файл ключа SSH для аутентификации подключения к удаленному устройству. Этот параметр используется только для транспортов cli.
Этот параметр можно опустить, установив переменную среды ANSIBLE_NET_SSH_KEYFILE.
таймаут
целое число
Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.
транспорт
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение для подключения к удаленному устройству.
пользователь
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную среды F5_USER.
проверять_сертификаты
булево
    Варианты:
  • нет
  • да ←
Если no, SSL-сертификаты не проверяются. Используйте только на сайтах, контролируемых лично, с самоподписанными сертификатами.
Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS.
удаленный_адрес
строка
Отображает IP-адрес системы BIG-IP, удалённой от системы, которую вы настраиваете.
состояние
строка
    Варианты:
  • наличие ←
  • отсутствие
Когда present, гарантирует, что ресурс существует.
Когда absent, гарантирует удаление ресурса.
обновить_пароль
строка
    Варианты:
  • всегда ←
  • при_создании
always позволит обновлять пароли, если пользователь этого пожелает. on_create будет устанавливать пароль только для вновь созданных IKE-узлов.
verified_id_type
string
    Варианты:
  • address
  • asn1dn
  • fqdn
  • keyid-tag
  • user-fqdn
  • override
Указывает тип идентификатора, используемый локальной системой для идентификации партнёра во время переговоров IKE Phase 1.
Это обязательное значение, когда version включает (Cv2).
Когда user-fqdn, значение verified_id_value должно иметь вид «Пользователь @ домен DNS».
verified_id_value
string
Это обязательное значение, когда version включает (Cv2).
Указывает значение для идентификации при использовании verified_id_type типа override.
version
list
    Варианты:
  • v1
  • v2
Указывает используемую версию IKE.
Если система, которую вы настраиваете, является инициатором IPsec, и вы выбрали обе версии, система попытается использовать IKEv2 для переговоров. Если удалённый партнёр не поддерживает IKEv2, IPsec туннель завершится ошибкой. Для использования IKEv1 в этом случае необходимо снять выделение с версии 2 и повторить попытку.
Если система, которую вы настраиваете, является отвечающей системой IPsec, и вы выбрали обе версии, система-инициатор IPsec определяет, какую версию IKE использовать.
Это значение требуется при создании нового партнёра IKE.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 управляют только рабочей конфигурацией продукта F5. Чтобы гарантировать сохранение конфигурации BIG-IP на диске, убедитесь, что в вашей задаче есть хотя бы один шаг, использующий модуль bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения рабочей конфигурации.

Примеры

- name: Create new IKE peer
  bigip_ike_peer:
    name: ike1
    remote_address: 1.2.3.4
    version:
      - v1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Change presented id type - keyid-tag
  bigip_ike_peer:
    name: ike1
    presented_id_type: keyid-tag
    presented_id_value: key1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove IKE peer
  bigip_ike_peer:
    name: ike1
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
phase1_auth_method
string
changed
Новое значение метода аутентификации IKE Phase 1.

Пример:
rsa-signature
phase1_cert
string
changed
Новый сертификат IKE Phase 1.

Пример:
/Common/cert1.crt
phase1_encryption_algorithm
string
changed
Новый алгоритм шифрования IKE Phase 1.

Пример:
3des
phase1_hash_algorithm
string
changed
Новый алгоритм аутентификации IKE Phase 1.

Пример:
sha256
phase1_key
string
changed
Новый ключ IKE Phase 1.

Пример:
/Common/cert1.key
phase1_perfect_forward_secrecy
string
changed
Новая функция Perfect Forward Secrecy для IKE Phase 1.

Пример:
modp1024
phase1_verify_peer_cert
boolean
changed
Новое значение настройки проверки сертификата партнера для IKE Phase 1.

Пример:
True
presented_id_type
string
changed
Новое значение типа представленного идентификатора.

Пример:
address
presented_id_value
string
changed
Новое значение представленного идентификатора для типа представленного идентификатора.

Пример:
1.2.3.1
remote_address
string
changed
Новое значение удаленного адреса.

Пример:
1.2.2.1
verified_id_type
string
changed
Новое значение типа проверенного идентификатора.

Пример:
address
verified_id_value
string
changed
Новое значение проверенного идентификатора для типа проверенного идентификатора.

Пример:
1.2.3.1
version
list
changed
Новый список версий IKE.

Пример:
['v1', 'v2']


Статус

  • Данный модуль не гарантирует обратную совместимость. [превью]
  • Этот модуль поддерживается партнёром Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ для его улучшения.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_ike_peer_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API