nxos_acl — Управляет записями списка доступа для списков контроля доступа.
Новая версия с 2.2.
Обзор
- Управляет записями списка доступа для списков контроля доступа.
Параметры
| параметр | обязательный | по умолчанию | значения | комментарии |
|---|---|---|---|---|
| ack | нет |
| Сопоставление по биту ACK. | |
| action | нет |
| Действие записи списка доступа. | |
| auth_pass (добавлено в 2.4.4)
| нет | нет | Указывает пароль для использования при входе в привилегированный режим на удаленном устройстве. Если authorize имеет значение false, то этот аргумент ничего не делает. Если значение не указано в задаче, будет использовано значение переменной среды ANSIBLE_NET_AUTH_PASS. | |
| authorize (добавлено в 2.4.4)
| нет |
| Инструктирует модуль перейти в привилегированный режим на удаленном устройстве перед отправкой команд. Если не указано, устройство попытается выполнить все команды в режиме без привилегий. Если значение не указано в задаче, будет использовано значение переменной среды ANSIBLE_NET_AUTHORIZE. | |
| dest | нет | IP-адрес назначения и маска, используя нотацию IP/МАСКА и поддерживает ключевое слово 'any'. | ||
| dest_port1 | нет | Порт/протокол, а также первый (нижний) порт при использовании оператора диапазона. | ||
| dest_port2 | нет | Второй (конечный) порт при использовании оператора диапазона. | ||
| dest_port_op | нет |
| Операторы порта назначения, такие как равен, не равен, больше, меньше, диапазон. | |
| dscp | нет |
| Сопоставление пакетов с заданным значением dscp. | |
| established | нет |
| Сопоставление установленных соединений. | |
| fin | нет |
| Сопоставление по биту FIN. | |
| fragments | нет |
| Проверка фрагментов, не являющихся начальными. | |
| host | да | Указывает имя или адрес хоста DNS для подключения к удаленному устройству по указанному транспорту. Значение host используется в качестве адреса назначения для транспорта. | ||
| log | нет |
| Ведение журнала совпадений с этой записью. | |
| name | да | Имя списка доступа (ACL), чувствительное к регистру. | ||
| password | нет | Указывает пароль для аутентификации подключения к удаленному устройству. Этот аргумент обычно используется для транспортов cli или nxapi. Если значение не указано в задаче, будет использовано значение переменной среды ANSIBLE_NET_PASSWORD. | ||
| port | нет | 0 (использовать общий порт) | Указывает порт для использования при создании подключения к удаленному устройству. Это значение относится к cli или nxapi. Значение порта по умолчанию будет соответствовать общему порту для соответствующего транспорта, если он не указан в задаче (cli=22, http=80, https=443). | |
| precedence | нет |
| Сопоставление пакетов с заданным приоритетом. | |
| proto | нет | Номер порта или протокол (в зависимости от поддержки коммутатора). | ||
| provider | нет | Удобный метод, который позволяет передавать все аргументы nxos в виде объекта словаря. Все ограничения (обязательность, значения, и т.д.) должны быть удовлетворены либо отдельными аргументами, либо значениями в этом словаре. | ||
| psh | нет |
| Сопоставление по биту PSH. | |
| remark | нет | Если action задан как примечание, это описание. | ||
| rst | нет |
| Сопоставление по биту RST. | |
| seq | нет | Номер последовательности записи (ACE). | ||
| src | нет | IP-адрес источника и маска, используя нотацию IP/МАСКА и поддерживает ключевое слово 'any'. | ||
| src_port1 | нет | Порт/протокол, а также первый (нижний) порт при использовании оператора диапазона. | ||
| src_port2 | нет | Второй (конечный) порт при использовании оператора диапазона. | ||
| src_port_op | нет |
| Операторы порта источника, такие как равен, не равен, больше, меньше, диапазон. | |
| ssh_keyfile | нет | Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспорта cli. Если значение не указано в задаче, будет использовано значение переменной среды ANSIBLE_NET_SSH_KEYFILE. | ||
| state | нет | наличие |
| Указывает желаемое состояние ресурса. |
| syn | нет |
| Сопоставление по биту SYN. | |
| time-range | нет | Имя временного диапазона для применения. | ||
| timeout (добавлено в 2.3)
| нет | 10 | Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку. NX-API может медленно возвращать данные при длительных командах (sh mac, sh bgp и т.д.). | |
| transport | да | cli | Настраивает транспортное подключение для подключения к удаленному устройству. Аргумент transport поддерживает подключение к устройству по cli (ssh) или nxapi. | |
| urg | нет |
| Сопоставление по биту URG. | |
| use_ssl | нет |
| Настраивает transport для использования SSL, если значение true, только когда transport=nxapi, в противном случае это значение игнорируется. | |
| username | нет | Настраивает имя пользователя для аутентификации подключения к удаленному устройству. Это значение используется для аутентификации входа CLI или аутентификации nxapi в зависимости от используемого транспорта. Если значение не указано в задаче, будет использовано значение переменной среды ANSIBLE_NET_USERNAME. | ||
| validate_certs | нет |
| Если no, сертификаты SSL не будут проверяться. Это следует использовать только на сайтах, контролируемых лично, с использованием самозаверяющих сертификатов. Если аргумент transport не nxapi, это значение игнорируется. |
Примеры
# configure ACL ANSIBLE
- nxos_acl:
name: ANSIBLE
seq: 10
action: permit
proto: tcp
src: 1.1.1.1/24
dest: any
state: present
provider: "{{ nxos_provider }}"
Возвращаемые значения
Общие возвращаемые значения описаны здесь Возвращаемые значения, следующие поля уникальны для этого модуля:
| имя | описание | возвращено | тип | пример |
|---|---|---|---|---|
| commands | команды, отправленные устройству | всегда | список | ['ip access-list ANSIBLE', '10 permit tcp 1.1.1.1/24 any'] |
Примечания
Примечание
- Проверено на NXOSv 7.3.(0)D1(1) на VIRL
-
state=absentудаляет ACE, если он существует. -
state=delete_aclудаляет ACL, если он существует. - Для идемпотентности используйте номера портов для параметров src/dest port, например src_port1, и имена для хорошо определенных протоколов для параметра proto.
- Хотя этот модуль идемпотентен, в том смысле, что если ACE, представленный в задаче, идентичен ACE на коммутаторе, никаких изменений не будет. Если есть какие-либо различия, то Ansible будет передан (настроены параметры будут перезаписаны). Это улучшает безопасность, но также помните, что ACE удаляется, а затем добавляется заново, поэтому если есть изменение, новый ACE будет точно таким, как параметры, которые вы отправляете модулю.
Статус
Этот модуль помечен как предварительный просмотр, что означает, что он не гарантирует обратную совместимость интерфейса.
Информация о поддержке
Дополнительную информацию о поддержке этого модуля компанией Red Hat см. в knowledge base article<https://access.redhat.com/articles/rhel-top-support-policies>
Для помощи в разработке модулей, если у вас есть такое желание, пожалуйста, прочтите Информация о сообществе и участие в разработке, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/nxos_acl_module.html