nxos_acl - Управляет записями списков доступа для ACL.
Новая в версии 2.2.
Описание
- Управляет записями списков доступа для ACL.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| ack |
| Сопоставление по биту ACK. | |
| action |
| Действие записи ACE. | |
| dest | IP-адрес и маска назначения, используя запись IP/MASK, поддерживает ключевое слово 'any'. | ||
| dest_port1 | Порт/протокол, а также первый (нижний) порт при использовании оператора диапазона. | ||
| dest_port2 | Второй (верхний) порт при использовании оператора диапазона. | ||
| dest_port_op |
| Операторы порта назначения, такие как eq, neq, gt, lt, range. | |
| dscp |
| Сопоставление пакетов со значением dscp. | |
| established |
| Сопоставление установленных соединений. | |
| fin |
| Сопоставление по биту FIN. | |
| fragments |
| Проверка фрагментов, отличных от начальных. | |
| log |
| Регистрация соответствий этой записи. | |
| name обязательно | Используйте имя списка доступа (ACL), чувствительное к регистру. | ||
| precedence |
| Сопоставление пакетов со заданным приоритетом. | |
| proto | Номер порта или протокол (в соответствии с поддержкой коммутатора). | ||
| provider | Устарело Начиная с Ansible 2.5, рекомендуется использовать connection: network_cli. Этот параметр требуется только при использовании NX-API. Для получения дополнительной информации обратитесь к руководству NXOS Platform Options. Объект словаря, содержащий данные подключения. | ||
| host обязательно | Указывает имя или адрес хоста DNS для подключения к удаленному устройству через указанный транспорт. Значение host используется в качестве адреса назначения для транспорта. | ||
| port | По умолчанию: "0 (использовать общий порт)" | Указывает порт для использования при построении подключения к удаленному устройству. Это значение относится к cli или nxapi. Значение порта будет по умолчанию соответствовать общему порту транспорта, если он не указан в задаче. (cli=22, http=80, https=443). | |
| username | Настраивает имя пользователя для проверки подлинности подключения к удаленному устройству. Это значение используется для проверки подлинности входа в консоль командной строки или проверки подлинности nxapi в зависимости от используемого транспорта. Если значение не указано в задаче, используется значение переменной окружения ANSIBLE_NET_USERNAME. | ||
| password | Указывает пароль для проверки подлинности подключения к удаленному устройству. Это общий аргумент, используемый для cli или nxapi транспортов. Если значение не указано в задаче, используется значение переменной окружения ANSIBLE_NET_PASSWORD. | ||
| authorize bool (добавлено в 2.5.3) |
| Инструктирует модуль войти в привилегированный режим на удаленном устройстве перед отправкой любых команд. Если не указано, устройство попытается выполнить все команды в режиме без привилегий. Если значение не указано в задаче, используется значение переменной окружения ANSIBLE_NET_AUTHORIZE. | |
| auth_pass (добавлено в 2.5.3) | По умолчанию: "none" | Указывает пароль для входа в привилегированный режим на удаленном устройстве, если он требуется. Если authorize ложно, то этот аргумент ничего не делает. Если значение не указано в задаче, используется значение переменной окружения ANSIBLE_NET_AUTH_PASS. | |
| timeout (добавлено в 2.3) | По умолчанию: 10 | Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания превышено до завершения операции, модуль сообщит об ошибке. NX-API может медленно возвращать результаты при выполнении длительных команд (sh mac, sh bgp и т. д.). | |
| ssh_keyfile | Указывает SSH-ключ для проверки подлинности подключения к удаленному устройству. Этот аргумент используется только для транспорта cli. Если значение не указано в задаче, используется значение переменной окружения ANSIBLE_NET_SSH_KEYFILE. | ||
| transport обязательно | По умолчанию: "cli" | Настраивает транспортное соединение для подключения к удаленному устройству. Аргумент transport поддерживает подключение к устройству через cli (ssh) или nxapi. | |
| use_ssl bool |
| Настраивает transport для использования SSL, если значение true только в том случае, если transport=nxapi, в противном случае это значение игнорируется. | |
| validate_certs bool |
| Если no, сертификаты SSL не будут проверены. Это следует использовать только на контролируемых пользователем сайтах, использующих самоподписанные сертификаты. Если аргумент transport не nxapi, это значение игнорируется. | |
| use_proxy bool (добавлено в 2.5) |
| Если no, переменные окружения http_proxy и https_proxy будут проигнорированы. | |
| psh |
| Сопоставление по биту PSH. | |
| remark | Если действие установлено на remark, это описание. | ||
| rst |
| Сопоставление по биту RST. | |
| seq | Порядковый номер записи (ACE). | ||
| src | IP-адрес и маска источника, используя запись IP/MASK, поддерживает ключевое слово 'any'. | ||
| src_port1 | Порт/протокол, а также первый (нижний) порт при использовании оператора диапазона. | ||
| src_port2 | Второй (верхний) порт при использовании оператора диапазона. | ||
| src_port_op |
| Операторы порта источника, такие как eq, neq, gt, lt, range. | |
| state |
| Указывает желаемое состояние ресурса. | |
| syn |
| Сопоставление по биту SYN. | |
| time_range | Имя диапазона времени для применения. | ||
| urg |
| Сопоставление по биту URG. | |
Примечания
Примечание
- Проверено на NXOSv 7.3.(0)D1(1) на VIRL
-
state=absentудаляет ACE, если он существует. -
state=delete_aclудаляет ACL, если он существует. - Для идемпотентности используйте номера портов для параметров src/dest port, например, src_port1, и имена для хорошо определённых протоколов для параметра proto.
- Хотя этот модуль идемпотентен, и если ACE, представленный в задаче, идентичен ACE на коммутаторе, изменений не будет. Если есть какие-либо различия, то то, что содержится в Ansible, будет применено (конфигурационные параметры будут перезаписаны). Это улучшает безопасность, но в то же время помните, что ACE удаляется, а затем повторно добавляется, поэтому, если есть изменение, новый ACE будет точно соответствовать параметрам, которые вы отправляете в модуль.
- Для получения информации об использовании CLI и NX-API см. Руководство по параметрам платформы NXOS
- Для получения дополнительной информации об использовании Ansible для управления сетевыми устройствами см. Руководство по сети Ansible
- Для получения дополнительной информации об использовании Ansible для управления устройствами Cisco см. страницу интеграции Cisco.
Примеры
# configure ACL ANSIBLE
- nxos_acl:
name: ANSIBLE
seq: 10
action: permit
proto: tcp
src: 1.1.1.1/24
dest: any
state: present
Возвращаемые значения
Общие возвращаемые значения описаны здесь, а следующие являются полями, уникальными для этого модуля:
| Ключ | Возвращённое значение | Описание |
|---|---|---|
| commands список | всегда | команды, отправленные на устройство Пример: ['ip access-list ANSIBLE', '10 permit tcp 1.1.1.1/24 any'] |
Статус
Этот модуль помечен как превью, что означает, что гарантии обратной совместимости интерфейса нет.
Обслуживание
Этот модуль помечен как сетевой, что означает, что он поддерживается командой Ansible по работе с сетями. Дополнительную информацию см. в разделе поддержки модулей.
Список других модулей, которые также поддерживаются командой Ansible по работе с сетями, см. здесь.
Поддержка
Дополнительную информацию о поддержке этого модуля компанией Red Hat см. в этой статье базы знаний
Автор
- Jason Edelman (@jedelman8)
- Gabriele Gerbino (@GGabriele)
Подсказка
Если вы обнаружите какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/nxos_acl_module.html