netapp.ontap.na_ontap_firewall_policy – NetApp ONTAP Управление политикой брандмауэра
Примечание
Этот плагин входит в коллекцию netapp.ontap (версия 21.1.1).
Для его установки используйте: ansible-galaxy collection install netapp.ontap.
Для использования в книге задач укажите: netapp.ontap.na_ontap_firewall_policy.
Новое в версии 2.7.0: of netapp.ontap
Описание
- Настройка брандмауэра на узле ONTAP и управление политикой брандмауэра для SVM ONTAP
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- Физическая или виртуальная кластеризованная система Data ONTAP. Модули поддерживают Data ONTAP 9.1 и выше.
- Ansible 2.9
- Пакет Python ipaddress. Установить с помощью «pip install ipaddress»
- Python3 netapp-lib (2018.11.13) или более поздняя версия. Установить с помощью «pip install netapp-lib»
- Поддержка REST требует ONTAP 9.6 или более поздней версии.
- Для включения http в кластере необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’
- netapp-lib 2020.3.12 настоятельно рекомендуется, так как он обеспечивает лучшую отчётность об ошибках при подключении.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| allow_list список / элементы=строка | Список IP-адресов и масок для использования. Бит адреса хоста в этом списке должен быть равен 0. | |
| cert_filepath строка добавлено в 20.6.0 of netapp.ontap | Путь к файлу SSL-сертификата клиента (.pem). не поддерживается с Python 2.6. | |
| enable строка |
| Включить брандмауэр на узле |
| feature_flags словарь добавлено в 20.5.0 of netapp.ontap | Включить или выключить новую функцию. Это можно использовать для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость. Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются. | |
| hostname строка / обязательно | Имя хоста или IP-адрес экземпляра ONTAP. | |
| http_port целое число | Переопределить порт по умолчанию (80 или 443) этим портом | |
| https булево |
| Включить и выключить https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании аутентификации по SSL-сертификату, так как она требует SSL. |
| key_filepath строка добавлено в 20.6.0 of netapp.ontap | Путь к файлу закрытого ключа SSL-клиента. | |
| logging строка |
| Включить протоколирование брандмауэра на узле |
| node строка | Узел для выполнения конфигурации брандмауэра | |
| ontapi целое число | Версия API ontap для использования | |
| password строка | Пароль для указанного пользователя. псевдонимы: pass | |
| policy строка | Имя политики для политики брандмауэра | |
| service строка |
| Сервис, к которому применяется политика https и ssh не поддерживаются начиная с ONTAP 9.6 portmap поддерживается для ONTAP 9.4, 9.5 и 9.6 |
| state строка |
| Нужно ли настроить политику брандмауэра |
| use_rest строка | Значение по умолчанию: "auto" | REST API, если поддерживается целевой системой для всех ресурсов и атрибутов, необходимых модулю. В противном случае будет использоваться ZAPI. always -- всегда будет использовать REST API never -- всегда будет использовать ZAPI auto -- будет пытаться использовать REST Api |
| username строка | Это может быть учётная запись уровня кластера или SVM, в зависимости от того, нужен ли API уровня кластера или SVM. Для получения дополнительной информации см. документацию https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации 1. аутентификация с использованием имени пользователя и пароля, 2. аутентификация с помощью SSL-сертификата клиента, а также необязательно файла закрытого ключа. Для использования сертификата он должен быть установлен в кластере ONTAP, и должна быть включена аутентификация по сертификату. псевдонимы: user | |
| validate_certs булево |
| Если установлено в no, SSL-сертификаты не будут проверены.Это должно быть установлено только в False используемых на лично управляемых сайтах с самозаверяющими сертификатами. |
| vserver строка | SVM, к которому применяется политика. |
Примечания
Примечание
- Модули с префиксом na\_ontap разработаны для поддержки платформы хранения ONTAP.
Примеры
- name: create firewall Policy
na_ontap_firewall_policy:
state: present
allow_list: [1.2.3.0/24,1.3.0.0/16]
policy: pizza
service: http
vserver: ci_dev
hostname: "{{ netapp hostname }}"
username: "{{ netapp username }}"
password: "{{ netapp password }}"
- name: Modify firewall Policy
na_ontap_firewall_policy:
state: present
allow_list: [1.5.3.0/24]
policy: pizza
service: http
vserver: ci_dev
hostname: "{{ netapp hostname }}"
username: "{{ netapp username }}"
password: "{{ netapp password }}"
- name: Destory firewall Policy
na_ontap_firewall_policy:
state: absent
policy: pizza
service: http
vserver: ci_dev
hostname: "{{ netapp hostname }}"
username: "{{ netapp username }}"
password: "{{ netapp password }}"
- name: Enable firewall and logging on a node
na_ontap_firewall_policy:
node: test-vsim1
enable: enable
logging: enable
hostname: "{{ netapp hostname }}"
username: "{{ netapp username }}"
password: "{{ netapp password }}"
Авторы
- Команда NetApp Ansible (@carchi8py) <ng-ansibleteam@netapp.com>
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/netapp/ontap/na_ontap_firewall_policy_module.html