ufw - Управление брандмауэром с помощью UFW
Новая версия 1.6.
Обзор
- Управление брандмауэром с помощью UFW.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
-
ufwпакет
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| comment (добавлен в 2.4) | Добавить комментарий к правилу. Требуется версия UFW >=0.35. | |
| delete bool |
| Удалить правило. |
| direction |
| Выберите направление для правила или команды политики по умолчанию. |
| from_ip | Значение по умолчанию: "любой" | IP-адрес источника. псевдонимы: от, src |
| from_port | Порт источника. | |
| insert | Вставить соответствующее правило как правило с номером NUM | |
| interface | Укажите интерфейс для правила. псевдонимы: if | |
| log bool |
| Регистрировать новые подключения, соответствующие этому правилу |
| logging |
| Включает/выключает регистрацию. Зарегистрированные пакеты используют системную службу LOG_KERN. |
| name | Использовать профиль, расположенный в /etc/ufw/applications.d. псевдонимы: app | |
| policy |
| Изменить политику по умолчанию для входящего или исходящего трафика. псевдонимы: default |
| proto |
| Протокол TCP/IP. |
| route bool |
| Применить правило к маршрутизированным/пересылаемым пакетам. |
| rule |
| Добавить правило брандмауэра. |
| state |
| enabled перезагружает брандмауэр и включает брандмауэр при загрузке.disabled выгружает брандмауэр и отключает брандмауэр при загрузке.reloaded перезагружает брандмауэр.reset отключает и сбрасывает брандмауэр до значений по умолчанию. |
| to_ip | Значение по умолчанию: "любой" | IP-адрес назначения. псевдонимы: dest, to |
| to_port | Порт назначения. псевдонимы: port |
Примечания
Примечание
- См.
man ufwдля получения дополнительных примеров.
Примеры
- name: Allow everything and enable UFW
ufw:
state: enabled
policy: allow
- name: Set logging
ufw:
logging: on
# Sometimes it is desirable to let the sender know when traffic is
# being denied, rather than simply ignoring it. In these cases, use
# reject instead of deny. In addition, log rejected connections:
- ufw:
rule: reject
port: auth
log: yes
# ufw supports connection rate limiting, which is useful for protecting
# against brute-force login attacks. ufw will deny connections if an IP
# address has attempted to initiate 6 or more connections in the last
# 30 seconds. See http://www.debian-administration.org/articles/187
# for details. Typical usage is:
- ufw:
rule: limit
port: ssh
proto: tcp
# Allow OpenSSH. (Note that as ufw manages its own state, simply removing
# a rule=allow task can leave those ports exposed. Either use delete=yes
# or a separate state=reset task)
- ufw:
rule: allow
name: OpenSSH
- name: Delete OpenSSH rule
ufw:
rule: allow
name: OpenSSH
delete: yes
- name: Deny all access to port 53
ufw:
rule: deny
port: 53
- name: Allow port range 60000-61000
ufw:
rule: allow
port: 60000:61000
- name: Allow all access to tcp port 80
ufw:
rule: allow
port: 80
proto: tcp
- name: Allow all access from RFC1918 networks to this host
ufw:
rule: allow
src: '{{ item }}'
with_items:
- 10.0.0.0/8
- 172.16.0.0/12
- 192.168.0.0/16
- name: Deny access to udp port 514 from host 1.2.3.4 and include a comment
ufw:
rule: deny
proto: udp
src: 1.2.3.4
port: 514
comment: Block syslog
- name: Allow incoming access to eth0 from 1.2.3.5 port 5469 to 1.2.3.4 port 5469
ufw:
rule: allow
interface: eth0
direction: in
proto: udp
src: 1.2.3.5
from_port: 5469
dest: 1.2.3.4
to_port: 5469
# Note that IPv6 must be enabled in /etc/default/ufw for IPv6 firewalling to work.
- name: Deny all traffic from the IPv6 2001:db8::/32 to tcp port 25 on this host
ufw:
rule: deny
proto: tcp
src: 2001:db8::/32
port: 25
# Can be used to further restrict a global FORWARD policy set to allow
- name: Deny forwarded/routed traffic from subnet 1.2.3.0/24 to subnet 4.5.6.0/24
ufw:
rule: deny
route: yes
src: 1.2.3.0/24
dest: 4.5.6.0/24
Статус
Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. См. Техническое обслуживание и поддержка модулей для получения дополнительной информации.
Список других модулей, которые также поддерживаются сообществом Ansible, см. здесь.
Автор
- Алексей Овчаренко (@ovcharenko)
- Jarno Keskikangas (@pyykkis)
- Ahti Kitsik (@ahtik)
Подсказка
Если вы заметите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/ufw_module.html