Spec-Zone.ru › Ansible

f5networks.f5_modules.bigip_apm_acl модуль — Управление настраиваемыми ACL APM

Примечание

Этот модуль является частью коллекции f5networks.f5_modules (версия 1.31.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в книге задач укажите: f5networks.f5_modules.bigip_apm_acl.

Добавлена в f5networks.f5_modules 1.0.0

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Управление настраиваемыми ACL APM.

Параметры

Параметр

Комментарии

acl_order

целое число

Указывает число, определяющее порядок данного ACL относительно других ACL.

Если не задано, устройство всегда поместит ACL после последнего созданного.

Чем меньше число, тем выше ACL в общем порядке, причём самое низкое число 0 — самое верхнее.

Допустимый диапазон значений — от 0 до 65535 включительно.

description

строка

Описание ACL, созданное пользователем.

entries

список / элементы=словарь

Элементы управления доступом, определяющие соответствие ACL и соответствующее поведение.

Порядок расположения правил в качестве аргументов этого параметра определяет их порядок в ACL, другими словами, изменение порядка одних и тех же элементов вызовет изменение на устройстве.

Изменения количества правил всегда вызывают изменение устройства. Это означает, что пользовательский ввод будет иметь приоритет перед данными на устройстве.

action

строка / обязательно

Определяет действие элемента управления доступом, когда встречается соответствие этому элементу управления доступом.

Варианты:

  • "allow"
  • "reject"
  • "discard"
  • "continue"

dst_addr

строка

Указывает IP-адрес назначения для элемента управления доступом.

Если установлено значение any, ACL будет соответствовать любому адресу назначения, dst_mask в этом случае игнорируется.

dst_mask

строка

Необязательный параметр, который определяет маску сети назначения для элемента управления доступом.

Если не указано и dst_addr не any, то dst_addr считается адресом хоста.

dst_port

строка

Указывает порт назначения для элемента управления доступом.

Может быть установлен в *, чтобы указать все порты.

Параметр несовместим с dst_port_range.

dst_port_range

строка

Указывает диапазон портов назначения для элемента управления доступом.

Параметр несовместим с dst_port_range.

Для указания всех портов необходимо использовать параметр dst_port и установить его в значение *.

host_name

строка

Этот параметр относится только к элементам управления доступом уровня 7.

Указывает хост, к которому применяется элемент управления доступом.

log

строка

Указывает уровень логирования, который регистрируется при возникновении действий данного типа.

При значении none не будет регистрироваться ничего, что является стандартным действием.

При значении packet будет регистрироваться совпавший пакет.

Варианты:

  • "none"
  • "packet"

paths

строка

Этот параметр относится только к элементам управления доступом уровня 7.

Указывает путь или пути, к которым применяется элемент управления доступом.

protocol

строка

Этот параметр относится только к элементам управления доступом уровня 4.

Указывает протокол: tcp, udp, icmp или all, к которому относится элемент управления доступом.

Варианты:

  • "tcp"
  • "icmp"
  • "udp"
  • "all"

scheme

строка

Этот параметр относится только к элементам управления доступом уровня 7.

Указывает схему URI: http, https или any, по которым работает элемент управления доступом.

Варианты:

  • "http"
  • "https"
  • "any"

src_addr

строка

Указывает IP-адрес источника для элемента управления доступом.

Если установлено значение any, ACL будет соответствовать любому адресу источника, src_mask в этом случае игнорируется.

src_mask

строка

Необязательный параметр, который определяет маску сети источника для элемента управления доступом.

Если не указано и src_addr не any, то src_addr считается адресом хоста.

src_port

строка

Указывает порт источника для элемента управления доступом.

Может быть установлен в *, чтобы указать все порты.

Параметр несовместим с src_port_range.

src_port_range

строка

Указывает диапазон портов источника для элемента управления доступом.

Параметр несовместим с src_port_range.

Для указания всех портов необходимо использовать параметр src_port и установить его в значение *.

name

строка / обязательно

Указывает имя ACL для управления.

partition

string

Раздел устройства для управления ресурсами.

По умолчанию: "Common"

path_match_case

boolean

Указывает, учитывается ли регистр букв при сопоставлении путей в записи управления доступом.

Возможные значения:

  • false
  • true

provider

dictionary

добавлен в f5networks.f5_modules 1.0.0

Объект словаря, содержащий данные подключения.

auth_provider

string

Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства.

Этот параметр используется при работе с устройствами BIG-IQ.

no_f5_teem

boolean

Если yes, данные телеметрии TEEM не отправляются в F5.

Можно опустить этот параметр, установив переменную окружения F5_TELEMETRY_OFF.

Ранее использовавшаяся переменная F5_TEEM устарела, так как её имя вызывало недопонимание.

Возможные значения:

  • false ← (по умолчанию)
  • true

password

aliases: pass, pwd

string / обязательный

Пароль учетной записи пользователя для подключения к BIG-IP или BIG-IQ.

Можно опустить этот параметр, установив переменную окружения F5_PASSWORD.

server

string / обязательный

Хост BIG-IP или BIG-IQ.

Можно опустить этот параметр, установив переменную окружения F5_SERVER.

server_port

integer

Порт сервера BIG-IP.

Можно опустить этот параметр, установив переменную окружения F5_SERVER_PORT.

По умолчанию: 443

timeout

integer

Устанавливает тайм-аут в секундах для связи с сетевым устройством при подключении или отправке команд. Если тайм-аут истечёт до завершения операции, модуль вернёт ошибку.

transport

string

Настраивает транспортное соединение для подключения к удалённому устройству.

Возможные значения:

  • "rest" ← (по умолчанию)

user

string / обязательный

Имя пользователя для подключения к BIG-IP или BIG-IQ. У этого пользователя должны быть административные привилегии на устройстве.

Можно опустить этот параметр, установив переменную окружения F5_USER.

validate_certs

boolean

Если no, сертификаты SSL не проверяются. Используйте только на контролируемых лично сайтах с самозаверяемыми сертификатами.

Можно опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS.

Возможные значения:

  • false
  • true ← (по умолчанию)

state

string

Если state равно present, проверяет, что ACL существует.

Если state равно absent, проверяет, что ACL удалён.

Возможные значения:

  • "present" ← (по умолчанию)
  • "absent"

type

string

Указывает тип создаваемого ACL.

После установки тип изменить нельзя.

Возможные значения:

  • "static"
  • "dynamic"

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. в https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что специфичная для BIG-IP конфигурация сохранится на диске, убедитесь, что включён хотя бы один task, использующий модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения вашей текущей конфигурации.

Примеры

- name: Create a static ACL with L4 entries
  bigip_apm_acl:
    name: L4foo
    acl_order: 0
    type: static
    entries:
      - action: allow
        dst_port: '80'
        dst_addr: '192.168.1.1'
        src_port: '443'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
      - action: reject
        dst_port: '*'
        dst_addr: '192.168.1.1'
        src_port: '*'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create a static ACL with L7 entries
  bigip_apm_acl:
    name: L7foo
    acl_order: 1
    type: static
    path_match_case: false
    entries:
      - action: allow
        host_name: 'foobar.com'
        paths: '/shopfront'
        scheme: https
      - action: reject
        host_name: 'internal_foobar.com'
        paths: '/admin'
        scheme: any
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create a static ACL with L7/L4 entries
  bigip_apm_acl:
    name: L7L4foo
    acl_order: 2
    type: static
    path_match_case: false
    entries:
      - action: allow
        host_name: 'foobar.com'
        paths: '/shopfront'
        scheme: https
        dst_port: '8181'
        dst_addr: '192.168.1.1'
        protocol: tcp
      - action: reject
        dst_addr: '192.168.1.1'
        host_name: 'internal_foobar.com'
        paths: '/admin'
        scheme: any
        protocol: all
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Modify a static ACL entries
  bigip_apm_acl:
    name: L4foo
    entries:
      - action: allow
        dst_port: '80'
        dst_addr: '192.168.1.1'
        src_port: '443'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
      - action: discard
        dst_port: '*'
        dst_addr: 192.168.1.1
        src_port: '*'
        src_addr: '10.10.10.0'
        src_mask: '255.2155.255.128'
        protocol: all
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove static ACL
  bigip_apm_acl:
    name: L4foo
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

acl_order

целое число

Порядок данного ACL относительно других ACL.

Возвращаемое значение: изменённое

Пример: 10

description

строка

Новое описание ACL.

Возвращаемое значение: изменённое

Пример: "My ACL"

entries

сложный тип

Элементы управления доступом, которые определяют соответствие ACL и соответствующее поведение.

Возвращаемое значение: изменённое

Пример: "hash/dictionary of values"

action

строка

Действие, которое выполняет элемент управления доступом при обнаружении совпадения.

Возвращаемое значение: изменённое

Пример: "allow"

dst_addr

строка

IP-адрес назначения для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "192.168.0.1"

dst_mask

строка

Маска сети назначения для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "255.255.255.128"

dst_port

строка

Порт назначения для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "80"

dst_port_range

строка

Диапазон портов назначения для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "80-81"

host_name

строка

Хост, к которому применяется элемент управления доступом.

Возвращаемое значение: изменённое

Пример: "foobar.com"

log

строка

Уровень логирования при выполнении действий этого типа.

Возвращаемое значение: изменённое

Пример: "packet"

paths

строка

Путь или пути, к которым применяется элемент управления доступом.

Возвращаемое значение: изменённое

Пример: "/fooshop"

protocol

строка

Протокол, к которому применяется элемент управления доступом.

Возвращаемое значение: изменённое

Пример: "tcp"

scheme

строка

Схема URI, на которой работает элемент управления доступом.

Возвращаемое значение: изменённое

Пример: "https"

src_addr

строка

IP-адрес источника для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "192.168.0.1"

src_mask

строка

Маска сети источника для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "255.255.255.128"

src_port

строка

Порт источника для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "80"

src_port_range

строка

Диапазон портов источника для элемента управления доступом.

Возвращаемое значение: изменённое

Пример: "80-81"

path_match_case

boolean

Указывает, учитывается ли регистр букв при сопоставлении путей в записи управления доступом.

Возвращаемое значение: changed

Пример: true

type

string

Тип ACL для создания.

Возвращаемое значение: changed

Пример: "static"

Авторы

  • Wojciech Wypior (@wojtek0806)

Ссылки на коллекцию

  • Отслеживание задач
  • Главная страница
  • Репозиторий (исходные коды)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_apm_acl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API