Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_firewall_rule – Управление правилами брандмауэра AFM

Примечание

Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в плейбуке укажите: f5networks.f5_modules.bigip_firewall_rule.

Новое в версии 1.0.0: of f5networks.f5_modules

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Управляет правилами брандмауэра в политике брандмауэра AFM (Advanced Firewall Manager). Новые правила всегда добавляются в конец политики. Порядок правил можно изменить, используя модуль bigip_security_policy. Правила также можно предварительно упорядочить с помощью модуля bigip_security_policy и затем обновить с помощью модуля bigip_firewall_rule.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
строка
    Варианты:
  • accept
  • drop
  • reject
  • accept-decisively
Указывает действие для правила брандмауэра.
Когда accept, разрешает пакеты с указанным источником, местоназначением и протоколом проходить через брандмауэр. Пакеты, соответствующие правилу и разрешенные, проходят через систему, как если бы брандмауэр отсутствовал.
Когда drop, отбрасывает пакеты с указанным источником, местоназначением и протоколом. Отбрасывание пакета — это бесшумное действие без уведомления систем источника или назначения. Отбрасывание пакета приводит к повторному подключению до тех пор, пока не будет достигнут порог повторных попыток.
Когда reject, отклоняет пакеты с указанным источником, местоназначением и протоколом. При отклонении пакета брандмауэр отправляет сообщение «адрес недоступен» отправителю.
Когда accept-decisively, разрешает пакеты с указанным источником, местоназначением и протоколом проходить через брандмауэр и не требует дальнейшей обработки другими брандмауэрами. Пакеты, соответствующие правилу и разрешенные, проходят через систему, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра собственного IP-адреса, то «Разрешить решительно» эквивалентно «Разрешить».
При создании нового правила, если этот параметр не указан, значение по умолчанию — reject.
description
строка
Описание правила.
destination
список / элементы=словарь
Указывает местоназначения пакетов, на которые распространяется правило.
Оставьте это поле пустым, чтобы применить правило ко всем адресам и портам.
Вы можете указать следующие элементы назначения. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Вы можете указать комбинацию различных типов элементов для адреса источника.
address
строка
Указывает конкретный IP-адрес.
address_list
строка
Указывает существующий список адресов.
address_range
строка
Указывает диапазон адресов.
country
строка
Указывает код страны.
port
целое число
Указывает отдельный числовой порт.
Этот параметр допустим только, когда protocol равен tcp(6) или udp(17).
port_list
строка
Указывает существующий список портов.
Этот параметр допустим только, когда protocol равен tcp(6) или udp(17).
port_range
строка
Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа.
Этот параметр допустим только, когда protocol равен tcp(6) или udp(17).
icmp_message
список / элементы=словарь
Указывает сообщение протокола управления интернет-трафиком (ICMP) или ICMPv6, которое использует правило.
Этот параметр имеет значение только, если protocol равен icmp(1) или icmpv6(58).
code
строка
Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP.
Вы можете указать коды, каждый из которых подходит для соответствующего типа, например, «Без кода» (0) (соответствует «Эхо-ответ» (0)) и «Хост недоступен» (1) (соответствует «Место назначения недоступно» (3)), или вы можете указать any, чтобы указать, что система применяет правило для всех кодов в ответ на это конкретное сообщение ICMP.
Вы также можете указать произвольный код.
Протокол ICMP содержит определения существующих пар кодов и номеров сообщений.
type
строка
Указывает тип сообщения ICMP.
Вы можете указать управляющие сообщения, такие как «Эхо-ответ» (0) и «Место назначения недоступно» (3), или вы можете указать any, чтобы указать, что система применяет правило для всех сообщений ICMP.
Вы также можете указать произвольное сообщение ICMP.
Протокол ICMP содержит определения существующих пар типа сообщения и номера.
irule
строка
Указывает iRule, применяемую к правилу брандмауэра.
iRule может запускаться, когда правило брандмауэра соответствует трафику.
logging
логический
    Варианты:
  • no
  • yes
Указывает, включено или выключено ведение журнала для правила брандмауэра.
При создании нового правила, если этот параметр не указан, значение по умолчанию no.
name
строка / обязательно
Указывает имя правила.
parent_policy
строка
Политика, содержащая правило, которое необходимо управлять.
Требуется один из parent_policy или parent_rule_list.
parent_rule_list
строка
Список правил, содержащий правило, которое необходимо управлять.
Требуется один из parent_policy или parent_rule_list.
partition
строка
Значение по умолчанию:
"Common"
Раздел устройства для управления ресурсами.
protocol
строка
Указывает протокол, к которому применяется правило.
Протоколы могут быть указаны как по имени, так и по числовому значению.
Можно указать специальное значение протокола any, чтобы соответствовать любому протоколу. Числовое значение этого протокола — 255.
provider
словарь
добавлен в 1.0.0 f5networks.f5_modules
Объект словаря, содержащий данные подключения.
auth_provider
строка
Настраивает поставщика авторизации для получения маркеров аутентификации с удаленного устройства.
Этот параметр действительно используется при работе с устройствами BIG-IQ.
no_f5_teem
логический
    Варианты:
  • no
  • yes
Если yes, данные телеметрии TEEM не отправляются в F5.
Вы можете опустить этот параметр, установив переменную окружения F5_TEEM.
password
строка / обязательно
Пароль учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER.
server_port
целое число
Значение по умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT.
timeout
целое число
Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • rest ←
Настраивает транспортное соединение, используемое при подключении к удаленному устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве.
Вы можете опустить этот параметр, установив переменную окружения F5_USER.
validate_certs
логический
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самоподписанными сертификатами.
Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS.
rule_list
строка
Указывает существующий список правил для использования в правиле.
Этот параметр взаимоисключает многие другие параметры, специфичные для отдельных правил. Включая logging, action, source, destination, irule', protocol и logging.
Этот параметр используется только когда parent_policy указан, в противном случае он игнорируется.
Расписание
строка
Указывает расписание для правила брандмауэра.
Вы настраиваете расписания, чтобы определить дни и время, когда правило брандмауэра активируется.
Источник
список / элементы=словарь
Указывает источники пакетов, на которые распространяется правило.
Оставьте это поле пустым, чтобы правило применялось ко всем адресам и портам.
Вы можете указать следующие элементы источника. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Вы можете указать смесь разных типов элементов для адреса источника.
адрес
строка
Указывает конкретный IP-адрес.
список_адресов
строка
Указывает существующий список адресов.
диапазон_адресов
строка
Указывает диапазон адресов.
страна
строка
Указывает код страны.
порт
целое_число
Указывает один числовой порт.
Этот параметр допустим только когда protocol является tcp(6) или udp(17).
список_портов
строка
Указывает существующий список портов.
Этот параметр допустим только когда protocol является tcp(6) или udp(17).
диапазон_портов
строка
Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа.
Этот параметр допустим только когда protocol является tcp(6) или udp(17).
vlan
строка
Указывает VLAN, на которые распространяется правило.
Источник VLAN относится к источнику пакета.
состояние
строка
    Варианты:
  • present ←
  • absent
Когда state является present, гарантирует существование правила.
Когда state является absent, гарантирует удаление правила.
статус
строка
    Варианты:
  • enabled
  • disabled
  • scheduled
Указывает состояние активности правила или списка правил.
Когда disabled, указывает, что правило или список правил не применяются вообще.
Когда enabled, указывает, что система применяет правило брандмауэра или список правил к заданному контексту и адресам.
Когда scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.
При создании нового правила, если этот параметр не указан, по умолчанию используется enabled.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP >= 12.
  • Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы убедиться, что определенная конфигурация BIG-IP сохраняется на диске, обязательно включите хотя бы одну задачу, которая использует модуль f5networks.f5_modules.bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения вашей рабочей конфигурации.

Примеры

- name: Create a new rule in the foo firewall policy
  bigip_firewall_rule:
    name: foo
    parent_policy: policy1
    protocol: tcp
    source:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - vlan: vlan1
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    destination:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    irule: irule1
    action: accept
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create an ICMP specific rule
  bigip_firewall_rule:
    name: foo
    protocol: icmp
    icmp_message:
      type: 0
    source:
      - country: US
    action: drop
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Add a new policy rule that uses an existing rule list
  bigip_firewall_rule:
    name: foo
    parent_policy: foo_policy
    rule_list: rule-list1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
action
string
изменённое
Действие для правила брандмауэра.

Пример:
drop
description
string
изменённое
Описание правила.

Пример:
MyRule
destination
complex
изменённое
Назначение пакетов, к которым применяется правило.

Пример:
хеш/словарь значений
address
string
изменённое
Конкретный IP-адрес.

Пример:
192.168.1.1
address_list
string
изменённое
Существующий список адресов.

Пример:
foo-list1
address_range
string
изменённое
Диапазон адресов.

Пример:
1.1.1.1-2.2.2.2
country
string
изменённое
Код страны.

Пример:
US
port
integer
изменённое
Номер порта.

Пример:
8080
port_list
string
изменённое
Существующий список портов.

Пример:
port-list1
port_range
string
изменённое
Диапазон портов.

Пример:
80-443
icmp_message
complex
изменённое
Сообщение (ICMP) или ICMPv6 type и code используемое правилом.

Пример:
хеш/словарь значений
code
string
изменённое
Код, возвращённый в ответ на указанный тип сообщения ICMP.

Пример:
1
type
string
изменённое
Тип сообщения ICMP.

irule
string
изменённое
iRule, применяемая к правилу брандмауэра.

Пример:
_sys_auth_radius
logging
boolean
изменённое
Включить или выключить ведение журнала для правила брандмауэра.

Пример:
True
name
string
изменённое
Имя правила.

Пример:
FooRule
parent_policy
string
изменённое
Политика, содержащая правило для управления.

Пример:
FooPolicy
parent_rule_list
string
изменённое
Список правил, содержащий правило для управления.

Пример:
FooRuleList
protocol
string
изменённое
Протокол, к которому относится правило.

Пример:
any
rule_list
string
изменённое
Существующий список правил для использования в родительской политике.

Пример:
rule-list-1
schedule
string
изменённое
График для правила брандмауэра.

Пример:
Foo_schedule
source
complex
изменённое
Источники пакетов, к которым применяется правило.

Пример:
хеш/словарь значений
address
string
изменённое
Конкретный IP-адрес.

Пример:
192.168.1.1
address_list
string
изменённое
Существующий список адресов.

Пример:
foo-list1
address_range
string
изменённое
Диапазон адресов.

Пример:
1.1.1.1-2.2.2.2
country
string
изменённое
Код страны.

Пример:
US
port
integer
изменённое
Номер порта.

Пример:
8080
port_list
string
изменённое
Существующий список портов.

Пример:
port-list1
port_range
string
изменённое
Диапазон портов.

Пример:
80-443
vlan
string
изменённое
VLAN-источники пакетов.

Пример:
vlan1
status
string
изменённое
Состояние активности правила или списка правил.

Пример:
scheduled


Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_firewall_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API