f5networks.f5_modules.bigip_firewall_rule – Управление правилами брандмауэра AFM
Примечание
Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в плейбуке укажите: f5networks.f5_modules.bigip_firewall_rule.
Новое в версии 1.0.0: of f5networks.f5_modules
Обзор
- Управляет правилами брандмауэра в политике брандмауэра AFM (Advanced Firewall Manager). Новые правила всегда добавляются в конец политики. Порядок правил можно изменить, используя модуль
bigip_security_policy. Правила также можно предварительно упорядочить с помощью модуляbigip_security_policyи затем обновить с помощью модуляbigip_firewall_rule.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| action строка |
| Указывает действие для правила брандмауэра. Когда accept, разрешает пакеты с указанным источником, местоназначением и протоколом проходить через брандмауэр. Пакеты, соответствующие правилу и разрешенные, проходят через систему, как если бы брандмауэр отсутствовал.Когда drop, отбрасывает пакеты с указанным источником, местоназначением и протоколом. Отбрасывание пакета — это бесшумное действие без уведомления систем источника или назначения. Отбрасывание пакета приводит к повторному подключению до тех пор, пока не будет достигнут порог повторных попыток.Когда reject, отклоняет пакеты с указанным источником, местоназначением и протоколом. При отклонении пакета брандмауэр отправляет сообщение «адрес недоступен» отправителю.Когда accept-decisively, разрешает пакеты с указанным источником, местоназначением и протоколом проходить через брандмауэр и не требует дальнейшей обработки другими брандмауэрами. Пакеты, соответствующие правилу и разрешенные, проходят через систему, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра собственного IP-адреса, то «Разрешить решительно» эквивалентно «Разрешить».При создании нового правила, если этот параметр не указан, значение по умолчанию — reject. | |
| description строка | Описание правила. | ||
| destination список / элементы=словарь | Указывает местоназначения пакетов, на которые распространяется правило. Оставьте это поле пустым, чтобы применить правило ко всем адресам и портам. Вы можете указать следующие элементы назначения. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Вы можете указать комбинацию различных типов элементов для адреса источника. | ||
| address строка | Указывает конкретный IP-адрес. | ||
| address_list строка | Указывает существующий список адресов. | ||
| address_range строка | Указывает диапазон адресов. | ||
| country строка | Указывает код страны. | ||
| port целое число | Указывает отдельный числовой порт. Этот параметр допустим только, когда protocol равен tcp(6) или udp(17). | ||
| port_list строка | Указывает существующий список портов. Этот параметр допустим только, когда protocol равен tcp(6) или udp(17). | ||
| port_range строка | Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа. Этот параметр допустим только, когда protocol равен tcp(6) или udp(17). | ||
| icmp_message список / элементы=словарь | Указывает сообщение протокола управления интернет-трафиком (ICMP) или ICMPv6, которое использует правило. Этот параметр имеет значение только, если protocol равен icmp(1) или icmpv6(58). | ||
| code строка | Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP. Вы можете указать коды, каждый из которых подходит для соответствующего типа, например, «Без кода» (0) (соответствует «Эхо-ответ» (0)) и «Хост недоступен» (1) (соответствует «Место назначения недоступно» (3)), или вы можете указать any, чтобы указать, что система применяет правило для всех кодов в ответ на это конкретное сообщение ICMP.Вы также можете указать произвольный код. Протокол ICMP содержит определения существующих пар кодов и номеров сообщений. | ||
| type строка | Указывает тип сообщения ICMP. Вы можете указать управляющие сообщения, такие как «Эхо-ответ» (0) и «Место назначения недоступно» (3), или вы можете указать any, чтобы указать, что система применяет правило для всех сообщений ICMP.Вы также можете указать произвольное сообщение ICMP. Протокол ICMP содержит определения существующих пар типа сообщения и номера. | ||
| irule строка | Указывает iRule, применяемую к правилу брандмауэра. iRule может запускаться, когда правило брандмауэра соответствует трафику. | ||
| logging логический |
| Указывает, включено или выключено ведение журнала для правила брандмауэра. При создании нового правила, если этот параметр не указан, значение по умолчанию no. | |
| name строка / обязательно | Указывает имя правила. | ||
| parent_policy строка | Политика, содержащая правило, которое необходимо управлять. Требуется один из parent_policy или parent_rule_list. | ||
| parent_rule_list строка | Список правил, содержащий правило, которое необходимо управлять. Требуется один из parent_policy или parent_rule_list. | ||
| partition строка | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| protocol строка | Указывает протокол, к которому применяется правило. Протоколы могут быть указаны как по имени, так и по числовому значению. Можно указать специальное значение протокола any, чтобы соответствовать любому протоколу. Числовое значение этого протокола — 255. | ||
| provider словарь добавлен в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий данные подключения. | ||
| auth_provider строка | Настраивает поставщика авторизации для получения маркеров аутентификации с удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem логический |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, установив переменную окружения F5_TEEM. | |
| password строка / обязательно | Пароль учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT. | |
| timeout целое число | Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает транспортное соединение, используемое при подключении к удаленному устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Вы можете опустить этот параметр, установив переменную окружения F5_USER. | ||
| validate_certs логический |
| Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самоподписанными сертификатами.Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS. | |
| rule_list строка | Указывает существующий список правил для использования в правиле. Этот параметр взаимоисключает многие другие параметры, специфичные для отдельных правил. Включая logging, action, source, destination, irule', protocol и logging.Этот параметр используется только когда parent_policy указан, в противном случае он игнорируется. | ||
| Расписание строка | Указывает расписание для правила брандмауэра. Вы настраиваете расписания, чтобы определить дни и время, когда правило брандмауэра активируется. | ||
| Источник список / элементы=словарь | Указывает источники пакетов, на которые распространяется правило. Оставьте это поле пустым, чтобы правило применялось ко всем адресам и портам. Вы можете указать следующие элементы источника. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Вы можете указать смесь разных типов элементов для адреса источника. | ||
| адрес строка | Указывает конкретный IP-адрес. | ||
| список_адресов строка | Указывает существующий список адресов. | ||
| диапазон_адресов строка | Указывает диапазон адресов. | ||
| страна строка | Указывает код страны. | ||
| порт целое_число | Указывает один числовой порт. Этот параметр допустим только когда protocol является tcp(6) или udp(17). | ||
| список_портов строка | Указывает существующий список портов. Этот параметр допустим только когда protocol является tcp(6) или udp(17). | ||
| диапазон_портов строка | Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа. Этот параметр допустим только когда protocol является tcp(6) или udp(17). | ||
| vlan строка | Указывает VLAN, на которые распространяется правило. Источник VLAN относится к источнику пакета. | ||
| состояние строка |
| Когда state является present, гарантирует существование правила.Когда state является absent, гарантирует удаление правила. | |
| статус строка |
| Указывает состояние активности правила или списка правил. Когда disabled, указывает, что правило или список правил не применяются вообще.Когда enabled, указывает, что система применяет правило брандмауэра или список правил к заданному контексту и адресам.Когда scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.При создании нового правила, если этот параметр не указан, по умолчанию используется enabled. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP >= 12.
- Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы убедиться, что определенная конфигурация BIG-IP сохраняется на диске, обязательно включите хотя бы одну задачу, которая использует модуль f5networks.f5_modules.bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения вашей рабочей конфигурации.
Примеры
- name: Create a new rule in the foo firewall policy
bigip_firewall_rule:
name: foo
parent_policy: policy1
protocol: tcp
source:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- vlan: vlan1
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
destination:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
irule: irule1
action: accept
logging: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create an ICMP specific rule
bigip_firewall_rule:
name: foo
protocol: icmp
icmp_message:
type: 0
source:
- country: US
action: drop
logging: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Add a new policy rule that uses an existing rule list
bigip_firewall_rule:
name: foo
parent_policy: foo_policy
rule_list: rule-list1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| action string | изменённое | Действие для правила брандмауэра. Пример: drop | |
| description string | изменённое | Описание правила. Пример: MyRule | |
| destination complex | изменённое | Назначение пакетов, к которым применяется правило. Пример: хеш/словарь значений | |
| address string | изменённое | Конкретный IP-адрес. Пример: 192.168.1.1 | |
| address_list string | изменённое | Существующий список адресов. Пример: foo-list1 | |
| address_range string | изменённое | Диапазон адресов. Пример: 1.1.1.1-2.2.2.2 | |
| country string | изменённое | Код страны. Пример: US | |
| port integer | изменённое | Номер порта. Пример: 8080 | |
| port_list string | изменённое | Существующий список портов. Пример: port-list1 | |
| port_range string | изменённое | Диапазон портов. Пример: 80-443 | |
| icmp_message complex | изменённое | Сообщение (ICMP) или ICMPv6 type и code используемое правилом.Пример: хеш/словарь значений | |
| code string | изменённое | Код, возвращённый в ответ на указанный тип сообщения ICMP. Пример: 1 | |
| type string | изменённое | Тип сообщения ICMP. | |
| irule string | изменённое | iRule, применяемая к правилу брандмауэра. Пример: _sys_auth_radius | |
| logging boolean | изменённое | Включить или выключить ведение журнала для правила брандмауэра. Пример: True | |
| name string | изменённое | Имя правила. Пример: FooRule | |
| parent_policy string | изменённое | Политика, содержащая правило для управления. Пример: FooPolicy | |
| parent_rule_list string | изменённое | Список правил, содержащий правило для управления. Пример: FooRuleList | |
| protocol string | изменённое | Протокол, к которому относится правило. Пример: any | |
| rule_list string | изменённое | Существующий список правил для использования в родительской политике. Пример: rule-list-1 | |
| schedule string | изменённое | График для правила брандмауэра. Пример: Foo_schedule | |
| source complex | изменённое | Источники пакетов, к которым применяется правило. Пример: хеш/словарь значений | |
| address string | изменённое | Конкретный IP-адрес. Пример: 192.168.1.1 | |
| address_list string | изменённое | Существующий список адресов. Пример: foo-list1 | |
| address_range string | изменённое | Диапазон адресов. Пример: 1.1.1.1-2.2.2.2 | |
| country string | изменённое | Код страны. Пример: US | |
| port integer | изменённое | Номер порта. Пример: 8080 | |
| port_list string | изменённое | Существующий список портов. Пример: port-list1 | |
| port_range string | изменённое | Диапазон портов. Пример: 80-443 | |
| vlan string | изменённое | VLAN-источники пакетов. Пример: vlan1 | |
| status string | изменённое | Состояние активности правила или списка правил. Пример: scheduled | |
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_firewall_rule_module.html