Spec-Zone.ru › Ansible 2.6

ufw - Управление брандмауэром с помощью UFW

Новая версия 1.6.

  • Обзор
    • Требования
  • Параметры
  • Примечания
  • Примеры
  • Статус
  • Техническое обслуживание
    • Автор

Обзор

  • Управление брандмауэром с помощью UFW.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • ufw пакет

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
comment
(добавлен в 2.4)
Добавить комментарий к правилу. Требуется версия UFW >=0.35.
delete
bool
    Варианты:
  • нет
  • да
Удалить правило.
direction
    Варианты:
  • входящий
  • входящие
  • исходящий
  • исходящие
  • маршрутизированный
Выберите направление для правила или команды политики по умолчанию.
from_ip Значение по умолчанию:
"любой"
IP-адрес источника.

псевдонимы: от, src
from_port
Порт источника.
insert
Вставить соответствующее правило как правило с номером NUM
interface
Укажите интерфейс для правила.

псевдонимы: if
log
bool
    Варианты:
  • нет
  • да
Регистрировать новые подключения, соответствующие этому правилу
logging
    Варианты:
  • да
  • нет
  • низкий
  • средний
  • высокий
  • полный
Включает/выключает регистрацию. Зарегистрированные пакеты используют системную службу LOG_KERN.
name
Использовать профиль, расположенный в /etc/ufw/applications.d.

псевдонимы: app
policy
    Варианты:
  • разрешить
  • заблокировать
  • отклонить
Изменить политику по умолчанию для входящего или исходящего трафика.

псевдонимы: default
proto
    Варианты:
  • любой
  • tcp
  • udp
  • ipv6
  • esp
  • ah
Протокол TCP/IP.
route
bool
    Варианты:
  • нет
  • да
Применить правило к маршрутизированным/пересылаемым пакетам.
rule
    Варианты:
  • разрешить
  • заблокировать
  • ограничить
  • отклонить
Добавить правило брандмауэра.
state
    Варианты:
  • выключен
  • включен
  • перезагружен
  • сброшен
enabled перезагружает брандмауэр и включает брандмауэр при загрузке.
disabled выгружает брандмауэр и отключает брандмауэр при загрузке.
reloaded перезагружает брандмауэр.
reset отключает и сбрасывает брандмауэр до значений по умолчанию.
to_ip Значение по умолчанию:
"любой"
IP-адрес назначения.

псевдонимы: dest, to
to_port
Порт назначения.

псевдонимы: port

Примечания

Примечание

  • См. man ufw для получения дополнительных примеров.

Примеры

- name: Allow everything and enable UFW
  ufw:
    state: enabled
    policy: allow

- name: Set logging
  ufw:
    logging: on

# Sometimes it is desirable to let the sender know when traffic is
# being denied, rather than simply ignoring it. In these cases, use
# reject instead of deny. In addition, log rejected connections:
- ufw:
    rule: reject
    port: auth
    log: yes

# ufw supports connection rate limiting, which is useful for protecting
# against brute-force login attacks. ufw will deny connections if an IP
# address has attempted to initiate 6 or more connections in the last
# 30 seconds. See  http://www.debian-administration.org/articles/187
# for details. Typical usage is:
- ufw:
    rule: limit
    port: ssh
    proto: tcp

# Allow OpenSSH. (Note that as ufw manages its own state, simply removing
# a rule=allow task can leave those ports exposed. Either use delete=yes
# or a separate state=reset task)
- ufw:
    rule: allow
    name: OpenSSH

- name: Delete OpenSSH rule
  ufw:
    rule: allow
    name: OpenSSH
    delete: yes

- name: Deny all access to port 53
  ufw:
    rule: deny
    port: 53

- name: Allow port range 60000-61000
  ufw:
    rule: allow
    port: 60000:61000

- name: Allow all access to tcp port 80
  ufw:
    rule: allow
    port: 80
    proto: tcp

- name: Allow all access from RFC1918 networks to this host
  ufw:
    rule: allow
    src: '{{ item }}'
  with_items:
    - 10.0.0.0/8
    - 172.16.0.0/12
    - 192.168.0.0/16

- name: Deny access to udp port 514 from host 1.2.3.4 and include a comment
  ufw:
    rule: deny
    proto: udp
    src: 1.2.3.4
    port: 514
    comment: Block syslog

- name: Allow incoming access to eth0 from 1.2.3.5 port 5469 to 1.2.3.4 port 5469
  ufw:
    rule: allow
    interface: eth0
    direction: in
    proto: udp
    src: 1.2.3.5
    from_port: 5469
    dest: 1.2.3.4
    to_port: 5469

# Note that IPv6 must be enabled in /etc/default/ufw for IPv6 firewalling to work.
- name: Deny all traffic from the IPv6 2001:db8::/32 to tcp port 25 on this host
  ufw:
    rule: deny
    proto: tcp
    src: 2001:db8::/32
    port: 25

# Can be used to further restrict a global FORWARD policy set to allow
- name: Deny forwarded/routed traffic from subnet 1.2.3.0/24 to subnet 4.5.6.0/24
  ufw:
    rule: deny
    route: yes
    src: 1.2.3.0/24
    dest: 4.5.6.0/24

Статус

Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.

Техническое обслуживание

Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. См. Техническое обслуживание и поддержка модулей для получения дополнительной информации.

Список других модулей, которые также поддерживаются сообществом Ansible, см. здесь.

Автор

  • Алексей Овчаренко (@ovcharenko)
  • Jarno Keskikangas (@pyykkis)
  • Ahti Kitsik (@ahtik)

Подсказка

Если вы заметите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/ufw_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API