f5networks.f5_modules.bigip_apm_acl – Управление настраиваемыми правилами доступа APM
Примечание
Этот плагин входит в состав коллекции f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в плейбуке укажите: f5networks.f5_modules.bigip_apm_acl.
Новый в версии 1.0.0: модуля f5networks.f5_modules
Описание
- Управление настраиваемыми правилами доступа APM.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| acl_order целое число | Указывает число, которое определяет порядок данного ACL относительно других ACL. Если не задано, устройство всегда поместит ACL после последнего созданного. Чем меньше число, тем выше ACL в общем порядке, причём наименьшее число 0 — это самый верхний.Допустимый диапазон значений — от 0 до 65535 включительно. | ||
| description строка | Описание ACL, созданное пользователем. | ||
| entries список / элементы=словарь | Элементы управления доступом, которые определяют соответствие ACL и соответствующее поведение. Порядок, в котором правила размещаются в качестве аргументов этого параметра, определяет их порядок в ACL. Другими словами, изменение порядка одних и тех же элементов повлияет на устройство. | ||
| action строка / обязательно |
| Указывает действие, которое выполняет элемент управления доступом при совпадении с этим элементом. | |
| dst_addr строка | Указывает целевой IP-адрес для элемента управления доступом. Если значение установлено на any, ACL будет соответствовать любому целевому адресу, dst_mask в этом случае игнорируется. | ||
| dst_mask строка | Необязательный параметр, указывающий целевую маску сети для элемента управления доступом. Если не указано и dst_addr не any, то dst_addr считается адресом узла. | ||
| dst_port строка | Указывает целевой порт для элемента управления доступом. Может быть установлено на *, чтобы указать все порты.Параметр взаимоисключающий с dst_port_range. | ||
| dst_port_range строка | Указывает диапазон целевых портов для элемента управления доступом. Параметр взаимоисключающий с dst_port_range.Для указания всех портов необходимо использовать параметр dst_port и установить его на *. | ||
| host_name строка | Этот параметр относится только к элементам управления доступом 7-го уровня. Указывает хост, к которому применяется элемент управления доступом. | ||
| log строка |
| Указывает уровень логирования, который записывается при возникновении действий данного типа. Если none, то ничего не будет записано, что является действием по умолчанию.Если packet, то будет записан пакет, соответствующий совпадению. | |
| paths строка | Этот параметр относится только к элементам управления доступом 7-го уровня. Указывает путь или пути, к которым применяется элемент управления доступом. | ||
| protocol строка |
| Этот параметр относится только к элементам управления доступом 4-го уровня. Указывает протокол: tcp, udp, icmp или all, к которому применяется элемент управления доступом. | |
| scheme строка |
| Этот параметр относится только к элементам управления доступом 7-го уровня. Указывает схему URI: http, https или any, на которой работает элемент управления доступом. | |
| src_addr строка | Указывает исходный IP-адрес для элемента управления доступом. Если значение установлено на any, ACL будет соответствовать любому исходному адресу, src_mask в этом случае игнорируется. | ||
| src_mask строка | Необязательный параметр, указывающий исходную маску сети для элемента управления доступом. Если не указано и src_addr не any, то src_addr считается адресом узла. | ||
| src_port строка | Указывает исходный порт для элемента управления доступом. Может быть установлено на *, чтобы указать все порты.Параметр взаимоисключающий с src_port_range. | ||
| src_port_range строка | Указывает диапазон исходных портов для элемента управления доступом. Параметр взаимоисключающий с src_port_range.Для указания всех портов необходимо использовать параметр src_port и установить его на *. | ||
| name строка / обязательно | Указывает имя ACL для управления. | ||
| partition строка | По умолчанию: "Общие" | Раздел устройства для управления ресурсами. | |
| path_match_case логическое значение |
| Указывает, учитывается ли регистр букв при сопоставлении путей в элементе управления доступом. | |
| provider словарь добавлено в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий сведения о подключении. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации от удалённого устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem логическое значение |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, установив переменную среды F5_TEEM. | |
| password строка / обязательно | Пароль для учётной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| timeout целое число | Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает транспортное соединение, используемое при подключении к удалённому устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs логическое значение |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, использующих самоподписанные сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| state строка |
| Если state present, гарантирует, что ACL существует.Если state absent, гарантирует, что ACL удален. | |
| type строка |
| Указывает тип создаваемого ACL. После установки тип изменить нельзя. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать сохранение специфичных для BIG-IP настроек на диске, обязательно включите по крайней мере одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create a static ACL with L4 entries
bigip_apm_acl:
name: L4foo
acl_order: 0
type: static
entries:
- action: allow
dst_port: '80'
dst_addr: '192.168.1.1'
src_port: '443'
src_addr: '10.10.10.0'
src_mask: '255.255.255.128'
protocol: tcp
- action: reject
dst_port: '*'
dst_addr: '192.168.1.1'
src_port: '*'
src_addr: '10.10.10.0'
src_mask: '255.255.255.128'
protocol: tcp
log: packet
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create a static ACL with L7 entries
bigip_apm_acl:
name: L7foo
acl_order: 1
type: static
path_match_case: no
entries:
- action: allow
host_name: 'foobar.com'
paths: '/shopfront'
scheme: https
- action: reject
host_name: 'internal_foobar.com'
paths: '/admin'
scheme: any
log: packet
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create a static ACL with L7/L4 entries
bigip_apm_acl:
name: L7L4foo
acl_order: 2
type: static
path_match_case: no
entries:
- action: allow
host_name: 'foobar.com'
paths: '/shopfront'
scheme: https
dst_port: '8181'
dst_addr: '192.168.1.1'
protocol: tcp
- action: reject
dst_addr: '192.168.1.1'
host_name: 'internal_foobar.com'
paths: '/admin'
scheme: any
protocol: all
log: packet
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Modify a static ACL entries
bigip_apm_acl:
name: L4foo
entries:
- action: allow
dst_port: '80'
dst_addr: '192.168.1.1'
src_port: '443'
src_addr: '10.10.10.0'
src_mask: '255.255.255.128'
protocol: tcp
- action: discard
dst_port: '*'
dst_addr: 192.168.1.1
src_port: '*'
src_addr: '10.10.10.0'
src_mask: '255.2155.255.128'
protocol: all
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove static ACL
bigip_apm_acl:
name: L4foo
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| acl_order целое число | изменилось | Порядок этого ACL по отношению к другим ACL. Пример: 10 | |
| description строка | изменилось | Новое описание ACL. Пример: Мой ACL | |
| entries сложный | изменилось | Правила управления доступом, определяющие соответствие ACL и его поведение. Пример: хеш/словарь значений | |
| action строка | изменилось | Действие, которое выполняется при совпадении с этим правилом доступа. Пример: разрешить | |
| dst_addr строка | изменилось | IP-адрес назначения для правила доступа. Пример: 192.168.0.1 | |
| dst_mask строка | изменилось | Маска сети назначения для правила доступа. Пример: 255.255.255.128 | |
| dst_port строка | изменилось | Порт назначения для правила доступа. Пример: 80 | |
| dst_port_range строка | изменилось | Диапазон портов назначения для правила доступа. Пример: 80-81 | |
| host_name строка | изменилось | Хост, к которому относится правило доступа. Пример: foobar.com | |
| log строка | изменилось | Уровень логирования при возникновении событий этого типа. Пример: пакет | |
| paths строка | изменилось | Путь или пути, к которым относится правило доступа. Пример: /fooshop | |
| protocol строка | изменилось | Протокол, к которому относится правило доступа. Пример: tcp | |
| scheme строка | изменилось | Схема URI, для которой работает правило доступа. Пример: https | |
| src_addr строка | изменилось | IP-адрес источника для правила доступа. Пример: 192.168.0.1 | |
| src_mask строка | изменилось | Маска сети источника для правила доступа. Пример: 255.255.255.128 | |
| src_port строка | изменилось | Порт источника для правила доступа. Пример: 80 | |
| src_port_range строка | изменилось | Диапазон портов источника для правила доступа. Пример: 80-81 | |
| path_match_case булево | изменилось | Указывает, учитывается ли регистр букв при сопоставлении путей в правиле доступа. Пример: True | |
| type строка | изменилось | Тип ACL для создания. Пример: статический | |
Авторы
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_apm_acl_module.html