Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_apm_acl – Управление настраиваемыми правилами доступа APM

Примечание

Этот плагин входит в состав коллекции f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в плейбуке укажите: f5networks.f5_modules.bigip_apm_acl.

Новый в версии 1.0.0: модуля f5networks.f5_modules

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Управление настраиваемыми правилами доступа APM.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
acl_order
целое число
Указывает число, которое определяет порядок данного ACL относительно других ACL.
Если не задано, устройство всегда поместит ACL после последнего созданного.
Чем меньше число, тем выше ACL в общем порядке, причём наименьшее число 0 — это самый верхний.
Допустимый диапазон значений — от 0 до 65535 включительно.
description
строка
Описание ACL, созданное пользователем.
entries
список / элементы=словарь
Элементы управления доступом, которые определяют соответствие ACL и соответствующее поведение.
Порядок, в котором правила размещаются в качестве аргументов этого параметра, определяет их порядок в ACL. Другими словами, изменение порядка одних и тех же элементов повлияет на устройство.
action
строка / обязательно
    Варианты:
  • allow
  • reject
  • discard
  • continue
Указывает действие, которое выполняет элемент управления доступом при совпадении с этим элементом.
dst_addr
строка
Указывает целевой IP-адрес для элемента управления доступом.
Если значение установлено на any, ACL будет соответствовать любому целевому адресу, dst_mask в этом случае игнорируется.
dst_mask
строка
Необязательный параметр, указывающий целевую маску сети для элемента управления доступом.
Если не указано и dst_addr не any, то dst_addr считается адресом узла.
dst_port
строка
Указывает целевой порт для элемента управления доступом.
Может быть установлено на *, чтобы указать все порты.
Параметр взаимоисключающий с dst_port_range.
dst_port_range
строка
Указывает диапазон целевых портов для элемента управления доступом.
Параметр взаимоисключающий с dst_port_range.
Для указания всех портов необходимо использовать параметр dst_port и установить его на *.
host_name
строка
Этот параметр относится только к элементам управления доступом 7-го уровня.
Указывает хост, к которому применяется элемент управления доступом.
log
строка
    Варианты:
  • none
  • packet
Указывает уровень логирования, который записывается при возникновении действий данного типа.
Если none, то ничего не будет записано, что является действием по умолчанию.
Если packet, то будет записан пакет, соответствующий совпадению.
paths
строка
Этот параметр относится только к элементам управления доступом 7-го уровня.
Указывает путь или пути, к которым применяется элемент управления доступом.
protocol
строка
    Варианты:
  • tcp
  • icmp
  • udp
  • all
Этот параметр относится только к элементам управления доступом 4-го уровня.
Указывает протокол: tcp, udp, icmp или all, к которому применяется элемент управления доступом.
scheme
строка
    Варианты:
  • http
  • https
  • any
Этот параметр относится только к элементам управления доступом 7-го уровня.
Указывает схему URI: http, https или any, на которой работает элемент управления доступом.
src_addr
строка
Указывает исходный IP-адрес для элемента управления доступом.
Если значение установлено на any, ACL будет соответствовать любому исходному адресу, src_mask в этом случае игнорируется.
src_mask
строка
Необязательный параметр, указывающий исходную маску сети для элемента управления доступом.
Если не указано и src_addr не any, то src_addr считается адресом узла.
src_port
строка
Указывает исходный порт для элемента управления доступом.
Может быть установлено на *, чтобы указать все порты.
Параметр взаимоисключающий с src_port_range.
src_port_range
строка
Указывает диапазон исходных портов для элемента управления доступом.
Параметр взаимоисключающий с src_port_range.
Для указания всех портов необходимо использовать параметр src_port и установить его на *.
name
строка / обязательно
Указывает имя ACL для управления.
partition
строка
По умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
path_match_case
логическое значение
    Варианты:
  • no
  • yes
Указывает, учитывается ли регистр букв при сопоставлении путей в элементе управления доступом.
provider
словарь
добавлено в 1.0.0 f5networks.f5_modules
Объект словаря, содержащий сведения о подключении.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации от удалённого устройства.
Этот параметр используется при работе с устройствами BIG-IQ.
no_f5_teem
логическое значение
    Варианты:
  • no
  • yes
Если yes, данные телеметрии TEEM не отправляются в F5.
Вы можете опустить этот параметр, установив переменную среды F5_TEEM.
password
строка / обязательно
Пароль для учётной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
timeout
целое число
Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • rest ←
Настраивает транспортное соединение, используемое при подключении к удалённому устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
логическое значение
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, использующих самоподписанные сертификаты.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
state
строка
    Варианты:
  • present ←
  • absent
Если state present, гарантирует, что ACL существует.
Если state absent, гарантирует, что ACL удален.
type
строка
    Варианты:
  • static
  • dynamic
Указывает тип создаваемого ACL.
После установки тип изменить нельзя.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать сохранение специфичных для BIG-IP настроек на диске, обязательно включите по крайней мере одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create a static ACL with L4 entries
  bigip_apm_acl:
    name: L4foo
    acl_order: 0
    type: static
    entries:
      - action: allow
        dst_port: '80'
        dst_addr: '192.168.1.1'
        src_port: '443'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
      - action: reject
        dst_port: '*'
        dst_addr: '192.168.1.1'
        src_port: '*'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create a static ACL with L7 entries
  bigip_apm_acl:
    name: L7foo
    acl_order: 1
    type: static
    path_match_case: no
    entries:
      - action: allow
        host_name: 'foobar.com'
        paths: '/shopfront'
        scheme: https
      - action: reject
        host_name: 'internal_foobar.com'
        paths: '/admin'
        scheme: any
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create a static ACL with L7/L4 entries
  bigip_apm_acl:
    name: L7L4foo
    acl_order: 2
    type: static
    path_match_case: no
    entries:
      - action: allow
        host_name: 'foobar.com'
        paths: '/shopfront'
        scheme: https
        dst_port: '8181'
        dst_addr: '192.168.1.1'
        protocol: tcp
      - action: reject
        dst_addr: '192.168.1.1'
        host_name: 'internal_foobar.com'
        paths: '/admin'
        scheme: any
        protocol: all
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Modify a static ACL entries
  bigip_apm_acl:
    name: L4foo
    entries:
      - action: allow
        dst_port: '80'
        dst_addr: '192.168.1.1'
        src_port: '443'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
      - action: discard
        dst_port: '*'
        dst_addr: 192.168.1.1
        src_port: '*'
        src_addr: '10.10.10.0'
        src_mask: '255.2155.255.128'
        protocol: all
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove static ACL
  bigip_apm_acl:
    name: L4foo
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
acl_order
целое число
изменилось
Порядок этого ACL по отношению к другим ACL.

Пример:
10
description
строка
изменилось
Новое описание ACL.

Пример:
Мой ACL
entries
сложный
изменилось
Правила управления доступом, определяющие соответствие ACL и его поведение.

Пример:
хеш/словарь значений
action
строка
изменилось
Действие, которое выполняется при совпадении с этим правилом доступа.

Пример:
разрешить
dst_addr
строка
изменилось
IP-адрес назначения для правила доступа.

Пример:
192.168.0.1
dst_mask
строка
изменилось
Маска сети назначения для правила доступа.

Пример:
255.255.255.128
dst_port
строка
изменилось
Порт назначения для правила доступа.

Пример:
80
dst_port_range
строка
изменилось
Диапазон портов назначения для правила доступа.

Пример:
80-81
host_name
строка
изменилось
Хост, к которому относится правило доступа.

Пример:
foobar.com
log
строка
изменилось
Уровень логирования при возникновении событий этого типа.

Пример:
пакет
paths
строка
изменилось
Путь или пути, к которым относится правило доступа.

Пример:
/fooshop
protocol
строка
изменилось
Протокол, к которому относится правило доступа.

Пример:
tcp
scheme
строка
изменилось
Схема URI, для которой работает правило доступа.

Пример:
https
src_addr
строка
изменилось
IP-адрес источника для правила доступа.

Пример:
192.168.0.1
src_mask
строка
изменилось
Маска сети источника для правила доступа.

Пример:
255.255.255.128
src_port
строка
изменилось
Порт источника для правила доступа.

Пример:
80
src_port_range
строка
изменилось
Диапазон портов источника для правила доступа.

Пример:
80-81
path_match_case
булево
изменилось
Указывает, учитывается ли регистр букв при сопоставлении путей в правиле доступа.

Пример:
True
type
строка
изменилось
Тип ACL для создания.

Пример:
статический


Авторы

  • Wojciech Wypior (@wojtek0806)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_apm_acl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API