f5networks.f5_modules.bigip_firewall_rule модуль — Управление правилами брандмауэра AFM
Примечание
Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для её установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Чтобы использовать её в плейбуке, укажите: f5networks.f5_modules.bigip_firewall_rule.
Новинка в f5networks.f5_modules 1.0.0
Описание
- Управляет правилами брандмауэра в политике брандмауэра AFM (Advanced Firewall Manager). Новые правила всегда добавляются в конец политики. Правила можно переупорядочить с помощью модуля
bigip_security_policy. Правила также можно предварительно упорядочить с помощью модуляbigip_security_policyи затем обновить с помощью модуляbigip_firewall_rule.
Параметры
Параметр | Комментарии |
|---|---|
action string | Указывает действие для правила брандмауэра. Когда Когда Когда Когда При создании нового правила, если этот параметр не указан, значение по умолчанию — Варианты:
|
description string | Описание правила. |
destination list / elements=dictionary | Указывает пункты назначения пакетов, к которым применяется правило. Если это поле оставить пустым, правило будет применяться ко всем адресам и всем портам. Можно указать следующие элементы назначения: IPv4- или IPv6-адрес, диапазон IPv4- или IPv6-адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Можно указать сочетание различных типов элементов для исходного адреса. Специальное значение |
|
address string |
Указывает конкретный IP-адрес. |
|
address_list string |
Указывает существующий список адресов. |
|
address_range string |
Указывает диапазон адресов. |
|
country string |
Указывает код страны. |
|
port string |
Указывает один числовой порт. Этот параметр действителен только когда |
|
port_list string |
Указывает существующий список портов. Этот параметр действителен только когда |
|
port_range string |
Указывает диапазон портов, который представляет собой два значения портов, разделенные дефисом. Порт слева от дефиса должен быть меньше порта справа. Этот параметр действителен только когда |
icmp_message list / elements=dictionary | Указывает сообщение протокола управления интернет-сообщениями (ICMP) или ICMPv6 Этот параметр актуален только тогда, когда |
|
code string |
Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP. Можно указать коды, каждый из которых подходит для соответствующего типа, например, «Без кода» (0) (связанный с «Эхо-ответ» (0)) и «Хост недоступен» (1) (связанный с «Назначение недоступно» (3)), или можно указать Можно также указать произвольный код. Протокол ICMP содержит определения для существующих пар кода и номера сообщения. |
|
type string |
Указывает тип сообщения ICMP. Можно указать сообщения управления, например, «Эхо-ответ» (0) и «Назначение недоступно» (3), или можно указать Можно также указать произвольное сообщение ICMP. Протокол ICMP содержит определения для существующих пар типа и номера сообщения. |
irule string | Указывает iRule, который применяется к правилу брандмауэра. iRule может быть запущен, когда правило брандмауэра соответствует трафику. |
logging boolean | Указывает, включено или выключено ведение журнала для правила брандмауэра. При создании нового правила, если этот параметр не указан, значение по умолчанию — Варианты:
|
name string / required | Указывает имя правила. |
parent_policy string | Политика, содержащая правило для управления. Один из параметров |
parent_rule_list string | Список правил, содержащий правило, которое необходимо управлять. Требуется указать один из |
partition string | Раздел устройства для управления ресурсами. По умолчанию: |
protocol string | Указывает протокол, к которому применяется правило. Протоколы могут быть указаны либо по имени, либо по числовому значению. Можно указать специальное значение протокола |
provider dictionary добавлено в f5networks.f5_modules 1.0.0 | Объект словаря, содержащий данные подключения. |
|
auth_provider string |
Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства. Этот параметр используется при работе с устройствами BIG-IQ. |
|
no_f5_teem boolean |
Если Вы можете опустить этот параметр, задав переменную среды Ранее использовавшаяся переменная Варианты:
|
|
password aliases: pass, pwd string / обязательно |
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ. Вы можете опустить этот параметр, задав переменную среды |
|
server string / обязательно |
Хост BIG-IP или хост BIG-IQ. Вы можете опустить этот параметр, задав переменную среды |
|
server_port integer |
Порт сервера BIG-IP. Вы можете опустить этот параметр, задав переменную среды По умолчанию: |
|
timeout integer |
Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль вернёт ошибку. |
|
transport string |
Настраивает транспортное соединение для подключения к удалённому устройству. Варианты:
|
|
user string / обязательно |
Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, задав переменную среды |
|
validate_certs boolean |
Если Вы можете опустить этот параметр, задав переменную среды Варианты:
|
rule_list string | Указывает существующий список правил для использования в правиле. Этот параметр является взаимоисключающим с многими другими параметрами, специфичными для отдельных правил. Это включает Этот параметр используется только в случае, если указан |
schedule string | Указывает расписание для правила брандмауэра. Расписание настраивается для определения дней и времени, когда правило брандмауэра активируется. |
source list / elements=dictionary | Указывает источники пакетов, к которым применяется правило. Оставление этого поля пустым применяет правило ко всем адресам и портам. Вы можете указать следующие элементы источника: IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое положение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Можно указать смесь различных типов элементов для адреса источника. Можно указать специальное значение |
|
address string |
Указывает конкретный IP-адрес. |
|
address_list string |
Указывает существующий список адресов. |
|
address_range string |
Указывает диапазон адресов. |
|
country string |
Указывает код страны. |
|
port string |
Указывает единственный числовой порт. Этот параметр действителен только когда |
|
port_list string |
Указывает существующий список портов. Этот параметр действителен только когда |
|
port_range string |
Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа. Этот параметр действителен только когда |
|
vlan string |
Указывает VLAN, к которым применяется правило. Источник VLAN относится к источнику пакета. |
state string | Когда Когда Выбор:
|
status string | Указывает состояние активности правила или списка правил. Когда Когда Когда При создании нового правила, если этот параметр не указан, по умолчанию используется Выбор:
|
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP ≥ 12.
- Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы убедиться, что конфигурация, специфичная для BIG-IP, сохраняется на диске, обязательно включите по крайней мере одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения рабочей конфигурации.
Примеры
- name: Create a new rule in the foo firewall policy
bigip_firewall_rule:
name: foo
parent_policy: policy1
protocol: tcp
source:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- vlan: vlan1
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
destination:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
irule: irule1
action: accept
logging: true
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create an ICMP specific rule
bigip_firewall_rule:
name: foo
protocol: icmp
icmp_message:
type: 0
source:
- country: US
action: drop
logging: true
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Add a new policy rule that uses an existing rule list
bigip_firewall_rule:
name: foo
parent_policy: foo_policy
rule_list: rule-list1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:
Ключ | Описание |
|---|---|
action строка | Действие для правила брандмауэра. Возвращено: changed Пример: |
description строка | Описание правила. Возвращено: changed Пример: |
destination сложное | Назначение пакетов, к которым применяется правило. Возвращено: changed Пример: |
|
address строка |
Конкретный IP-адрес. Возвращено: changed Пример: |
|
address_list строка |
Существующий список адресов. Возвращено: changed Пример: |
|
address_range строка |
Диапазон адресов. Возвращено: changed Пример: |
|
country строка |
Код страны. Возвращено: changed Пример: |
|
port строка |
Единичный числовой порт. Возвращено: changed Пример: |
|
port_list строка |
Существующий список портов. Возвращено: changed Пример: |
|
port_range строка |
Диапазон портов. Возвращено: changed Пример: |
icmp_message сложное | (ICMP) или ICMPv6 сообщение Возвращено: changed Пример: |
|
code строка |
Код, возвращенный в ответ на указанный тип сообщения ICMP. Возвращено: changed Пример: |
|
type строка |
Тип сообщения ICMP. Возвращено: changed Пример: |
irule строка | iRule, который применяется к правилу брандмауэра. Возвращено: changed Пример: |
logging логический | Включить или выключить ведение журнала для правила брандмауэра. Возвращено: changed Пример: |
name строка | Имя правила. Возвращено: changed Пример: |
parent_policy строка | Политика, содержащая правило, которое нужно управлять. Возвращено: changed Пример: |
список_правил_родителя строка | Список правил, содержащий правило, которое необходимо управлять. Возвращаемое значение: изменён Пример: |
протокол строка | Протокол, к которому применяется правило. Возвращаемое значение: изменён Пример: |
список_правил строка | Существующий список правил для использования в родительской политике. Возвращаемое значение: изменён Пример: |
расписание строка | Расписание для правила брандмауэра. Возвращаемое значение: изменён Пример: |
источник сложный | Источники пакетов, к которым применяется правило. Возвращаемое значение: изменён Пример: |
|
адрес строка |
Конкретный IP-адрес. Возвращаемое значение: изменён Пример: |
|
список_адресов строка |
Существующий список адресов. Возвращаемое значение: изменён Пример: |
|
диапазон_адресов строка |
Диапазон адресов. Возвращаемое значение: изменён Пример: |
|
страна строка |
Код страны. Возвращаемое значение: изменён Пример: |
|
порт строка |
Одно числовое значение порта. Возвращаемое значение: изменён Пример: |
|
список_портов строка |
Существующий список портов. Возвращаемое значение: изменён Пример: |
|
диапазон_портов строка |
Диапазон портов. Возвращаемое значение: изменён Пример: |
|
vlan строка |
VLANы источника для пакетов. Возвращаемое значение: изменён Пример: |
состояние строка | Состояние активности правила или списка правил. Возвращаемое значение: изменён Пример: |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_firewall_rule_module.html