Spec-Zone.ru › Ansible

f5networks.f5_modules.bigip_firewall_rule модуль — Управление правилами брандмауэра AFM

Примечание

Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для её установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Чтобы использовать её в плейбуке, укажите: f5networks.f5_modules.bigip_firewall_rule.

Новинка в f5networks.f5_modules 1.0.0

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Управляет правилами брандмауэра в политике брандмауэра AFM (Advanced Firewall Manager). Новые правила всегда добавляются в конец политики. Правила можно переупорядочить с помощью модуля bigip_security_policy. Правила также можно предварительно упорядочить с помощью модуля bigip_security_policy и затем обновить с помощью модуля bigip_firewall_rule.

Параметры

Параметр

Комментарии

action

string

Указывает действие для правила брандмауэра.

Когда accept, разрешает прохождение пакетов с указанными источником, назначением и протоколом через брандмауэр. Пакеты, соответствующие правилу и принятые, проходят через систему так, как если бы брандмауэр отсутствовал.

Когда drop, отбрасывает пакеты с указанными источником, назначением и протоколом. Отбрасывание пакета является бесшумным действием без уведомления систем источника или назначения. Отбрасывание пакета приводит к повторной попытке соединения до достижения порогового значения повторных попыток.

Когда reject, отклоняет пакеты с указанными источником, назначением и протоколом. Когда пакет отклоняется, брандмауэр отправляет отправителю сообщение «назначение недоступно».

Когда accept-decisively, разрешает прохождение пакетов с указанными источником, назначением и протоколом через брандмауэр и не требует дальнейшей обработки каким-либо из последующих брандмауэров. Пакеты, соответствующие правилу и принятые, проходят через систему так, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра для собственного IP-адреса, то «Безусловно принять» эквивалентно «Принять».

При создании нового правила, если этот параметр не указан, значение по умолчанию — reject.

Варианты:

  • "accept"
  • "drop"
  • "reject"
  • "accept-decisively"

description

string

Описание правила.

destination

list / elements=dictionary

Указывает пункты назначения пакетов, к которым применяется правило.

Если это поле оставить пустым, правило будет применяться ко всем адресам и всем портам.

Можно указать следующие элементы назначения: IPv4- или IPv6-адрес, диапазон IPv4- или IPv6-адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.

Можно указать сочетание различных типов элементов для исходного адреса.

Специальное значение any может быть указано для элементов назначения для сопоставления любого значения для соответствующего элемента.

address

string

Указывает конкретный IP-адрес.

address_list

string

Указывает существующий список адресов.

address_range

string

Указывает диапазон адресов.

country

string

Указывает код страны.

port

string

Указывает один числовой порт.

Этот параметр действителен только когда protocol равен tcp(6) или udp(17).

port_list

string

Указывает существующий список портов.

Этот параметр действителен только когда protocol равен tcp(6) или udp(17).

port_range

string

Указывает диапазон портов, который представляет собой два значения портов, разделенные дефисом. Порт слева от дефиса должен быть меньше порта справа.

Этот параметр действителен только когда protocol равен tcp(6) или udp(17).

icmp_message

list / elements=dictionary

Указывает сообщение протокола управления интернет-сообщениями (ICMP) или ICMPv6 type и code, используемое правилом.

Этот параметр актуален только тогда, когда protocol равен icmp(1) или icmpv6(58).

code

string

Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP.

Можно указать коды, каждый из которых подходит для соответствующего типа, например, «Без кода» (0) (связанный с «Эхо-ответ» (0)) и «Хост недоступен» (1) (связанный с «Назначение недоступно» (3)), или можно указать any для указания того, что система применяет правило ко всем кодам в ответ на это конкретное сообщение ICMP.

Можно также указать произвольный код.

Протокол ICMP содержит определения для существующих пар кода и номера сообщения.

type

string

Указывает тип сообщения ICMP.

Можно указать сообщения управления, например, «Эхо-ответ» (0) и «Назначение недоступно» (3), или можно указать any для указания того, что система применяет правило ко всем сообщениям ICMP.

Можно также указать произвольное сообщение ICMP.

Протокол ICMP содержит определения для существующих пар типа и номера сообщения.

irule

string

Указывает iRule, который применяется к правилу брандмауэра.

iRule может быть запущен, когда правило брандмауэра соответствует трафику.

logging

boolean

Указывает, включено или выключено ведение журнала для правила брандмауэра.

При создании нового правила, если этот параметр не указан, значение по умолчанию — false.

Варианты:

  • false
  • true

name

string / required

Указывает имя правила.

parent_policy

string

Политика, содержащая правило для управления.

Один из параметров parent_policy или parent_rule_list является обязательным.

parent_rule_list

string

Список правил, содержащий правило, которое необходимо управлять.

Требуется указать один из parent_policy или parent_rule_list.

partition

string

Раздел устройства для управления ресурсами.

По умолчанию: "Common"

protocol

string

Указывает протокол, к которому применяется правило.

Протоколы могут быть указаны либо по имени, либо по числовому значению.

Можно указать специальное значение протокола any, чтобы соответствовать любому протоколу. Числовой эквивалент этого протокола — 255.

provider

dictionary

добавлено в f5networks.f5_modules 1.0.0

Объект словаря, содержащий данные подключения.

auth_provider

string

Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства.

Этот параметр используется при работе с устройствами BIG-IQ.

no_f5_teem

boolean

Если yes, данные телеметрии TEEM не отправляются в F5.

Вы можете опустить этот параметр, задав переменную среды F5_TELEMETRY_OFF.

Ранее использовавшаяся переменная F5_TEEM устарела, так как её имя вызывало путаницу.

Варианты:

  • false ← (по умолчанию)
  • true

password

aliases: pass, pwd

string / обязательно

Пароль для учетной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ.

Вы можете опустить этот параметр, задав переменную среды F5_PASSWORD.

server

string / обязательно

Хост BIG-IP или хост BIG-IQ.

Вы можете опустить этот параметр, задав переменную среды F5_SERVER.

server_port

integer

Порт сервера BIG-IP.

Вы можете опустить этот параметр, задав переменную среды F5_SERVER_PORT.

По умолчанию: 443

timeout

integer

Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль вернёт ошибку.

transport

string

Настраивает транспортное соединение для подключения к удалённому устройству.

Варианты:

  • "rest" ← (по умолчанию)

user

string / обязательно

Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь административные привилегии на устройстве.

Вы можете опустить этот параметр, задав переменную среды F5_USER.

validate_certs

boolean

Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самоподписанными сертификатами.

Вы можете опустить этот параметр, задав переменную среды F5_VALIDATE_CERTS.

Варианты:

  • false
  • true ← (по умолчанию)

rule_list

string

Указывает существующий список правил для использования в правиле.

Этот параметр является взаимоисключающим с многими другими параметрами, специфичными для отдельных правил. Это включает logging, action, source, destination, irule', protocol и logging.

Этот параметр используется только в случае, если указан parent_policy, в противном случае он игнорируется.

schedule

string

Указывает расписание для правила брандмауэра.

Расписание настраивается для определения дней и времени, когда правило брандмауэра активируется.

source

list / elements=dictionary

Указывает источники пакетов, к которым применяется правило.

Оставление этого поля пустым применяет правило ко всем адресам и портам.

Вы можете указать следующие элементы источника: IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое положение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.

Можно указать смесь различных типов элементов для адреса источника.

Можно указать специальное значение any, чтобы соответствовать любому значению для соответствующего элемента.

address

string

Указывает конкретный IP-адрес.

address_list

string

Указывает существующий список адресов.

address_range

string

Указывает диапазон адресов.

country

string

Указывает код страны.

port

string

Указывает единственный числовой порт.

Этот параметр действителен только когда protocol равен tcp(6) или udp(17).

port_list

string

Указывает существующий список портов.

Этот параметр действителен только когда protocol равен tcp(6) или udp(17).

port_range

string

Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа.

Этот параметр действителен только когда protocol равен tcp(6) или udp(17).

vlan

string

Указывает VLAN, к которым применяется правило.

Источник VLAN относится к источнику пакета.

state

string

Когда state равен present, гарантирует существование правила.

Когда state равен absent, гарантирует удаление правила.

Выбор:

  • "present" ← (по умолчанию)
  • "absent"

status

string

Указывает состояние активности правила или списка правил.

Когда disabled, указывает, что правило или список правил вообще не применяются.

Когда enabled, указывает, что система применяет правило или список правил к заданному контексту и адресам.

Когда scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.

При создании нового правила, если этот параметр не указан, по умолчанию используется enabled.

Выбор:

  • "enabled"
  • "disabled"
  • "scheduled"

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP ≥ 12.
  • Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы убедиться, что конфигурация, специфичная для BIG-IP, сохраняется на диске, обязательно включите по крайней мере одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения рабочей конфигурации.

Примеры

- name: Create a new rule in the foo firewall policy
  bigip_firewall_rule:
    name: foo
    parent_policy: policy1
    protocol: tcp
    source:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - vlan: vlan1
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    destination:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    irule: irule1
    action: accept
    logging: true
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create an ICMP specific rule
  bigip_firewall_rule:
    name: foo
    protocol: icmp
    icmp_message:
      type: 0
    source:
      - country: US
    action: drop
    logging: true
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Add a new policy rule that uses an existing rule list
  bigip_firewall_rule:
    name: foo
    parent_policy: foo_policy
    rule_list: rule-list1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

action

строка

Действие для правила брандмауэра.

Возвращено: changed

Пример: "drop"

description

строка

Описание правила.

Возвращено: changed

Пример: "MyRule"

destination

сложное

Назначение пакетов, к которым применяется правило.

Возвращено: changed

Пример: "hash/dictionary of values"

address

строка

Конкретный IP-адрес.

Возвращено: changed

Пример: "192.168.1.1"

address_list

строка

Существующий список адресов.

Возвращено: changed

Пример: "foo-list1"

address_range

строка

Диапазон адресов.

Возвращено: changed

Пример: "1.1.1.1-2.2.2.2"

country

строка

Код страны.

Возвращено: changed

Пример: "US"

port

строка

Единичный числовой порт.

Возвращено: changed

Пример: "8080"

port_list

строка

Существующий список портов.

Возвращено: changed

Пример: "port-list1"

port_range

строка

Диапазон портов.

Возвращено: changed

Пример: "80-443"

icmp_message

сложное

(ICMP) или ICMPv6 сообщение type и code, используемое правилом.

Возвращено: changed

Пример: "hash/dictionary of values"

code

строка

Код, возвращенный в ответ на указанный тип сообщения ICMP.

Возвращено: changed

Пример: "1"

type

строка

Тип сообщения ICMP.

Возвращено: changed

Пример: "0"

irule

строка

iRule, который применяется к правилу брандмауэра.

Возвращено: changed

Пример: "_sys_auth_radius"

logging

логический

Включить или выключить ведение журнала для правила брандмауэра.

Возвращено: changed

Пример: true

name

строка

Имя правила.

Возвращено: changed

Пример: "FooRule"

parent_policy

строка

Политика, содержащая правило, которое нужно управлять.

Возвращено: changed

Пример: "FooPolicy"

список_правил_родителя

строка

Список правил, содержащий правило, которое необходимо управлять.

Возвращаемое значение: изменён

Пример: "FooRuleList"

протокол

строка

Протокол, к которому применяется правило.

Возвращаемое значение: изменён

Пример: "any"

список_правил

строка

Существующий список правил для использования в родительской политике.

Возвращаемое значение: изменён

Пример: "rule-list-1"

расписание

строка

Расписание для правила брандмауэра.

Возвращаемое значение: изменён

Пример: "Foo_schedule"

источник

сложный

Источники пакетов, к которым применяется правило.

Возвращаемое значение: изменён

Пример: "hash/dictionary of values"

адрес

строка

Конкретный IP-адрес.

Возвращаемое значение: изменён

Пример: "192.168.1.1"

список_адресов

строка

Существующий список адресов.

Возвращаемое значение: изменён

Пример: "foo-list1"

диапазон_адресов

строка

Диапазон адресов.

Возвращаемое значение: изменён

Пример: "1.1.1.1-2.2.2.2"

страна

строка

Код страны.

Возвращаемое значение: изменён

Пример: "US"

порт

строка

Одно числовое значение порта.

Возвращаемое значение: изменён

Пример: "8080"

список_портов

строка

Существующий список портов.

Возвращаемое значение: изменён

Пример: "port-list1"

диапазон_портов

строка

Диапазон портов.

Возвращаемое значение: изменён

Пример: "80-443"

vlan

строка

VLANы источника для пакетов.

Возвращаемое значение: изменён

Пример: "vlan1"

состояние

строка

Состояние активности правила или списка правил.

Возвращаемое значение: изменён

Пример: "scheduled"

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Ссылки на сборку

  • Система отслеживания ошибок
  • Главная страница
  • Репозиторий (Исходный код)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_firewall_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API