Spec-Zone.ru › Ansible 2.7

bigip_firewall_rule – Управление правилами брандмауэра AFM

Новая версия с 2.7.

  • Краткое описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Краткое описание

  • Управляет правилами брандмауэра в политике брандмауэра AFM. Новые правила всегда добавляются в конец политики. Правила можно переупорядочить с помощью модуля bigip_security_policy. Правила также можно предварительно упорядочить с помощью модуля bigip_security_policy и затем обновить с помощью модуля bigip_firewall_rule.

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • f5-sdk >= 3.0.16

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
-
    Варианты:
  • accept
  • drop
  • reject
  • accept-decisively
Указывает действие для правила брандмауэра.
Когда accept, позволяет пакетам с указанным источником, пунктом назначения и протоколом проходить через брандмауэр. Пакеты, соответствующие правилу и принятые, проходят через систему, как если бы брандмауэр отсутствовал.
Когда drop, отбрасывает пакеты с указанным источником, пунктом назначения и протоколом. Отбрасывание пакета — это беззвучное действие без уведомления систем-источника или назначения. Отбрасывание пакета приводит к повторной попытке подключения до достижения порога повторных попыток.
Когда reject, отклоняет пакеты с указанным источником, пунктом назначения и протоколом. При отклонении пакета брандмауэр отправляет сообщение «пункт назначения недоступен» отправителю.
Когда accept-decisively, позволяет пакетам с указанным источником, пунктом назначения и протоколом проходить через брандмауэр и не требует дальнейшей обработки другими брандмауэрами. Пакеты, соответствующие правилу и принятые, проходят через систему, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра для собственного IP-адреса, то «Принять решительно» эквивалентно «Принять».
При создании нового правила, если этот параметр не указан, значение по умолчанию — reject.
description
-
Описание правила.
destination
-
Указывает пункты назначения пакетов, к которым применяется правило.
Оставление этого поля пустым применяет правило ко всем адресам и портам.
Можно указать следующие элементы назначения: IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Можно указать смесь разных типов элементов для адреса источника.
address
-
Указывает конкретный IP-адрес.
address_list
-
Указывает существующий список адресов.
address_range
-
Указывает диапазон адресов.
country
-
Указывает код страны.
port
-
Указывает отдельный числовой порт.
Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17).
port_list
-
Указывает существующий список портов.
Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17).
port_range
-
Указывает диапазон портов, который состоит из двух значений портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа.
Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17).
icmp_message
-
Указывает сообщение протокола управления интернетом (ICMP) или ICMPv6, type и code, используемое правилом.
Этот параметр актуален только когда protocol равно icmp(1) или icmpv6(58).
code
-
Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP.
Можно указать коды, каждый из которых подходит к соответствующему типу, например, «Без кода» (0) (связан с «Эхом ответа» (0)) и «Недоступен хост» (1) (связан с «Пункт назначения недоступен» (3)), или указать any, чтобы указать, что система применяет правило ко всем кодам в ответ на это конкретное сообщение ICMP.
Можно также указать произвольный код.
Протокол ICMP содержит определения существующих пар кода и номера сообщения.
type
-
Указывает тип сообщения ICMP.
Можно указать управляющие сообщения, такие как «Эхо ответа» (0) и «Пункт назначения недоступен» (3), или указать any, чтобы указать, что система применяет правило ко всем сообщениям ICMP.
Можно также указать произвольное сообщение ICMP.
Протокол ICMP содержит определения существующих пар типа и номера сообщения.
irule
-
Указывает iRule, который применяется к правилу.
iRule может быть запущен, когда правило брандмауэра соответствует трафику.
logging
boolean
    Варианты:
  • no
  • yes
Указывает, включена или выключена функция ведения журнала для правила брандмауэра.
При создании нового правила, если этот параметр не указан, значение по умолчанию — no.
name
- / обязательно
Указывает имя правила.
parent_policy
-
Политика, содержащая правило, которое нужно управлять.
Требуется один из parent_policy или parent_rule_list.
parent_rule_list
-
Список правил, содержащий правило, которое нужно управлять.
Требуется один из parent_policy или parent_rule_list.
partition
-
Значение по умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
password
- / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Можно опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
protocol
-
Указывает протокол, к которому применяется правило.
Протоколы могут быть указаны либо по имени, либо по числовому значению.
Можно указать специальное значение протокола any, чтобы соответствовать любому протоколу. Числовое значение этого протокола равно 255.
provider
-
добавлено в 2.5
Значение по умолчанию:
null
Объект dict, содержащий данные подключения.
password
- / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Можно опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
- / обязательно
Хост BIG-IP.
Можно опустить этот параметр, установив переменную среды F5_SERVER.
server_port
-
Значение по умолчанию:
443
Порт сервера BIG-IP.
Можно опустить этот параметр, установив переменную среды F5_SERVER_PORT.
ssh_keyfile
-
Указывает файл ключа SSH для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Можно опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE.
timeout
-
Значение по умолчанию:
10
Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку.
transport
- / обязательно
    Варианты:
  • rest
  • cli ←
Настраивает транспортное соединение, используемое при подключении к удалённому устройству.
user
- / обязательно
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
boolean
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, и использующих самозаверенные сертификаты.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
rule_list
-
Указывает существующий список правил, которые нужно использовать в правиле.
Этот параметр несовместим со многими другими настройками отдельных правил. Это включает logging, action, source, destination, irule', protocol и logging.
schedule
-
Указывает расписание для правила брандмауэра.
Настройка расписаний определяет дни и время, когда правило брандмауэра активируется.
server
- / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
-
добавлен в 2.2
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
source
-
Указывает источники пакетов, на которые распространяется правило.
Оставление этого поля пустым применяет правило ко всем адресам и портам.
Вы можете указать следующие элементы источника. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Вы можете указать смесь различных типов элементов для адреса источника.
address
-
Указывает определённый IP-адрес.
address_list
-
Указывает существующий список адресов.
address_range
-
Указывает диапазон адресов.
country
-
Указывает код страны.
port
-
Указывает отдельный числовой порт.
Этот параметр действителен только когда protocol равен tcp(6) или udp(17).
port_list
-
Указывает существующий список портов.
Этот параметр действителен только когда protocol равен tcp(6) или udp(17).
port_range
-
Указывает диапазон портов, который представляет собой два значения портов, разделённых дефисом. Порт слева от дефиса должен быть меньше порта справа.
Этот параметр действителен только когда protocol равен tcp(6) или udp(17).
state
-
    Варианты:
  • present ←
  • absent
Когда state равен present, гарантирует, что правило существует.
Когда state равен absent, гарантирует, что правило удалено.
status
-
    Варианты:
  • enabled
  • disabled
  • scheduled
Указывает состояние активности правила или списка правил.
Когда disabled, указывает, что правило или список правил вообще не применяются.
Когда enabled, указывает, что система применяет правило брандмауэра или список правил к заданному контексту и адресам.
Когда scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.
При создании нового правила, если этот параметр не указан, по умолчанию enabled.
user
- / обязательно
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
boolean
добавлен в 2.0
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, и использующих самозаверенные сертификаты.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.

Примечания

Примечание

  • Для получения дополнительной информации об использовании Ansible для управления устройствами F5 Networks см. https://www.ansible.com/integrations/networks/f5.
  • Требуется пакет f5-sdk Python на хосте. Это так же просто, как pip install f5-sdk.
  • Требуется версия программного обеспечения BIG-IP >= 12.
  • Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы убедиться, что конфигурация, специфичная для BIG-IP, сохраняется на диске, убедитесь, что включён хотя бы один таск, использующий модуль bigip_config для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения рабочей конфигурации.

Примеры

- name: Create a new rule in the foo firewall policy
  bigip_firewall_rule:
    name: foo
    parent_policy: policy1
    protocol: tcp
    source:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - vlan: vlan1
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    destination:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    irule: irule1
    action: accept
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create an ICMP specific rule
  bigip_firewall_rule:
    name: foo
    protocol: icmp
    icmp_message:
      type: 0
    source:
      - country: US
    action: drop
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Add a new rule that is uses an existing rule list
  bigip_firewall_rule:
    name: foo
    rule_list: rule-list1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращённое значение Описание
param1
boolean
changed
Новое значение параметра param1 ресурса.

Пример:
True
param2
строка
changed
Новое значение параметра param2 ресурса.

Пример:
Foo is bar


Статус

  • Гарантия обратной совместимости интерфейса этого модуля не предоставляется. [превью]
  • Этот модуль поддерживается партнёром Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/bigip_firewall_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API