Spec-Zone.ru › Ansible 2.9

bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP

Новая в версии 2.5.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Управляет профилями SSL клиентов на BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
advertised_cert_authority
строка
добавлен в 2.8
Указывает, что доверенные клиентами центры сертификации (ЦС) системы доверяются профилем.
allow_expired_crl
булево
добавлен в 2.8
    Варианты:
  • нет
  • да
Указывает системе использовать указанный файл CRL, даже если он просрочен.
allow_non_ssl
булево
добавлен в 2.7
    Варианты:
  • нет
  • да
Включает или отключает прием соединений без SSL.
При создании нового профиля параметр задается родительским профилем.
cert_auth_depth
целое число
добавлен в 2.8
Указывает максимальное количество сертификатов, которые нужно пройти в цепочке сертификатов клиента.
cert_key_chain
список
Один или несколько сертификатов и ключей для связывания с профилем SSL. Этот параметр всегда является списком. Ключи в списке определяют детали сочетания клиент/ключ/цепочка. Обратите внимание, что BIG-IP может иметь только один сертификат каждого типа и ключи каждого типа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить два RSA, DSA или ECDSA сочетания сертификата/ключа, устройство отклонит это.
Этот список — сложный список, определяющий ряд ключей.
cert
строка / обязательно
Указывает имя сертификата для использования.
chain
строка
Содержит цепочку сертификатов, относящуюся к упомянутому ранее сертификату и ключу.
Этот ключ необязателен.
key
строка / обязательно
Содержит имя ключа.
passphrase
строка
Содержит пароль файла ключа, если он требуется.
Пароли шифруются на удалённом устройстве BIG-IP. Поэтому сравнить их при обновлении профиля SSL клиента невозможно. По этой причине, если вы укажете пароль, этот модуль всегда зарегистрирует changed событие.
ciphers
строка
Указывает список шифров, поддерживаемых системой. При создании нового профиля список по умолчанию предоставляется родительским профилем.
client_auth_crl
строка
добавлен в 2.8
Указывает имя файла, содержащего список отозванных сертификатов клиентов.
client_auth_frequency
строка
добавлен в 2.8
    Варианты:
  • один раз
  • всегда
Указывает частоту аутентификации клиента для сессии SSL.
Когда once, указывает, что система аутентифицирует клиента один раз для сессии SSL.
Когда always, указывает, что система аутентифицирует клиента один раз для сессии SSL и также при повторном использовании этой сессии.
client_certificate
строка
добавлен в 2.8
    Варианты:
  • игнорировать
  • требовать
  • запрашивать
Указывает, как система обрабатывает сертификаты клиентов.
Когда ignore, указывает, что система игнорирует сертификаты систем клиентов.
Когда require, указывает, что система требует, чтобы клиент представил действительный сертификат.
Когда request, указывает, что система запрашивает действительный сертификат у клиента, но всегда аутентифицирует клиента.
name
строка / обязательно
Указывает имя профиля.
options
список
добавлен в 2.7
    Варианты:
  • netscape-reuse-cipher-change-bug
  • microsoft-big-sslv3-buffer
  • msie-sslv2-rsa-padding
  • ssleay-080-client-dh-bug
  • tls-d5-bug
  • tls-block-padding-bug
  • dont-insert-empty-fragments
  • no-ssl
  • no-dtls
  • no-session-resumption-on-renegotiation
  • no-tlsv1.1
  • no-tlsv1.2
  • no-tlsv1.3
  • single-dh-use
  • ephemeral-rsa
  • cipher-server-preference
  • tls-rollback-bug
  • no-sslv2
  • no-sslv3
  • no-tls
  • no-tlsv1
  • pkcs1-check-1
  • pkcs1-check-2
  • netscape-ca-dn-bug
  • netscape-demo-cipher-change-bug
  • none
Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем.
Если указано значение '' или none, все параметры обработки SSL отключены.
parent
строка
Значение по умолчанию:
"/Common/clientssl"
Родительская шаблонная схема для этой схемы монитора. После установки этого значения его изменить нельзя. По умолчанию это родительский clientssl в раздела Common.
partition
строка
добавлен в 2.5
Значение по умолчанию:
"Common"
Раздел устройства для управления ресурсами.
provider
словарь
добавлен в 2.5
Объект словаря, содержащий данные соединения.
auth_provider
строка
Настраивает поставщика авторизации для получения маркеров авторизации с удаленного устройства.
Этот параметр действительно используется при работе с устройствами BIG-IQ.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
Значение по умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
ssh_keyfile
путь
Указывает файл SSH-ключа, который будет использоваться для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспорта cli.
Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль вернёт ошибку.
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение для использования при подключении к удалённому устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
boolean
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, с использованием самозаверенных сертификатов.
Вы можете пропустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
renegotiation
boolean
добавлено в 2.8
    Варианты:
  • no
  • yes
Включает или отключает возобновление SSL-переговоров.
При создании нового профиля значение передается из родительского профиля.
retain_certificate
boolean
добавлено в 2.8
    Варианты:
  • no
  • yes
Когда yes, клиентский сертификат сохраняется в SSL-сессии.
secure_renegotiation
string
добавлено в 2.7
    Варианты:
  • require
  • require-strict
  • request
Указывает метод безопасного возобновления SSL-соединений. При создании нового профиля значение передается из родительского профиля.
Если request, система запросит безопасное возобновление SSL-соединений.
require - это значение по умолчанию, при котором система разрешает начальные SSL-соединения от клиентов, но прерывает возобновления от неисправленных клиентов.
При установке require-strict, система потребует строгое возобновление SSL-соединений. В этом режиме система отклоняет соединения с небезопасными серверами и прерывает существующие SSL-соединения с небезопасными серверами.
server_name
string
добавлено в 2.8
Указывает полное доменное имя сервера, используемое в сообщениях Server Name Indication. При создании нового профиля значение передается из родительского профиля.
Имя сервера также может быть строкой с подстановкой, содержащей символ звездочки *.
sni_default
boolean
добавлено в 2.8
    Варианты:
  • no
  • yes
Указывает, что система использует этот профиль в качестве профиля SSL по умолчанию, когда нет совпадения с именем сервера или когда клиент не поддерживает расширение SNI.
При создании нового профиля значение передается из родительского профиля.
Может быть только один профиль SSL с включенным этим параметром.
sni_require
boolean
добавлено в 2.8
    Варианты:
  • no
  • yes
Требует, чтобы сетевые узлы также поддерживали SNI, этот параметр действует только при установке sni_default в true.
При создании нового профиля значение передается из родительского профиля.
state
string
добавлено в 2.5
    Варианты:
  • present ←
  • absent
При установке present, гарантирует существование профиля.
При установке absent, гарантирует удаление профиля.
strict_resume
boolean
добавлено в 2.8
    Варианты:
  • no
  • yes
Включает или отключает возобновление SSL-сессий после некорректного завершения.
При создании нового профиля значение передается из родительского профиля.
trusted_cert_authority
string
добавлено в 2.8
Указывает доверенную клиентскую CA.

Примечания

Примечание

  • Требуется версия ПО BIG-IP >= 12
  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 работают только с текущей конфигурацией продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, включите по крайней мере одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create client SSL profile
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific ciphers
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile with specific SSL options
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    options:
      - no-sslv2
      - no-sslv3
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create client SSL profile require secure renegotiation
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    secure_renegotiation: request
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

- name: Create a client SSL profile with a cert/key/chain setting
  bigip_profile_client_ssl:
    state: present
    name: my_profile
    cert_key_chain:
      - cert: bigip_ssl_cert1
        key: bigip_ssl_key1
        chain: bigip_ssl_cert1
    provider:
      server: lb.mydomain.com
      user: admin
      password: secret
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны в документации, ниже приведены поля, уникальные для этого модуля:

Ключ Возвращаемое значение Описание
allow_non_ssl
boolean
изменилось
Принятие соединений без SSL.

Пример:
True
ciphers
string
изменилось
Шифры, применённые к профилю.

Пример:
!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA
options
list
изменилось
Список параметров для обработки SSL.

Пример:
['no-sslv2', 'no-sslv3']
renegotiation
boolean
изменилось
Возобновление SSL-сессий.

Пример:
True
secure_renegotiation
string
изменилось
Метод безопасного возобновления SSL.

Пример:
request
strict_resume
boolean
изменилось
Возобновление SSL-сессий после некорректного завершения.

Пример:
True


Статус

  • Этот модуль не гарантирует обратную совместимость. [превью]
  • Этот модуль поддерживается партнером Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_profile_client_ssl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API