cs_firewall – Управляет правилами брандмауэра в облаках Apache CloudStack.
Новая версия с 2.0.
Описание
- Создает и удаляет правила брандмауэра.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python >= 2.6
- cs >= 0.6.10
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account - | Учетная запись, к которой относится правило брандмауэра. | |
| api_http_method - |
| HTTP-метод, используемый для запроса к API-точке. Если не указано, используется переменная окружения CLOUDSTACK_METHOD. В качестве последнего варианта используется значение из файла конфигурации ini, см. также примечания. Значение по умолчанию — get, если не указано. |
| api_key - | API-ключ API CloudStack. Если не указано, используется переменная окружения CLOUDSTACK_KEY. В качестве последнего варианта используется значение из файла конфигурации ini, см. также примечания. | |
| api_region - | По умолчанию: "cloudstack" | Имя раздела в файле конфигурации cloustack.ini. Если не указано, используется переменная окружения CLOUDSTACK_REGION. |
| api_secret - | Секретный ключ API CloudStack. Если не указано, используется переменная окружения CLOUDSTACK_SECRET. В качестве последнего варианта используется значение из файла конфигурации ini, см. также примечания. | |
| api_timeout - | Таймаут HTTP в секундах. Если не указано, используется переменная окружения CLOUDSTACK_TIMEOUT. В качестве последнего варианта используется значение из файла конфигурации ini, см. также примечания. Значение по умолчанию — 10 секунд, если не указано. | |
| api_url - | URL API CloudStack, например, https://cloud.example.com/client/api. Если не указано, используется переменная окружения CLOUDSTACK_ENDPOINT. В качестве последнего варианта используется значение из файла конфигурации ini, см. также примечания. | |
| cidrs - | По умолчанию: "0.0.0.0/0" | Список CIDR (полное обозначение) для использования в правиле брандмауэра. С версии 2.5 — список CIDR. Псевдонимы: cidr |
| domain - | Домен, к которому относится правило брандмауэра. | |
| end_port - | Конечный порт для правила. Используется, если protocol=tcp или protocol=udp. Если не указано, равен start_port. | |
| icmp_code - | Код ошибки для этого icmp-сообщения. Используется, если protocol=icmp. | |
| icmp_type - | Тип icmp-сообщения. Используется, если protocol=icmp. | |
| ip_address - | Публичный IP-адрес, к которому привязано правило входящего трафика. Требуется, если type=ingress. | |
| network - | Сеть, к которой относится правило исходящего трафика. Требуется, если type=egress. | |
| poll_async boolean |
| Выполнять асинхронные задачи до завершения. |
| project - | Имя проекта, к которому относится правило брандмауэра. | |
| protocol - |
| Протокол правила брандмауэра. all доступен только при type=egress. |
| start_port - | Начальный порт для правила. Используется, если protocol=tcp или protocol=udp. Псевдонимы: port | |
| state - |
| Состояние правила брандмауэра. |
| tags - добавлен в 2.4 | Список тегов. Теги — это список словарей с ключами key и value. Для удаления всех тегов установите пустой список, например tags: []. Псевдонимы: tag | |
| type - |
| Тип правила брандмауэра. |
| zone - | Имя зоны, в которой находится виртуальная машина. Если не задано, используется зона по умолчанию. |
Примечания
Примечание
- Ansible использует метод конфигурации библиотеки
cs, если учетные данные не предоставлены аргументамиapi_url,api_key,api_secret. Конфигурация считывается из нескольких источников в следующем порядке. Переменные окруженияCLOUDSTACK_ENDPOINT,CLOUDSTACK_KEY,CLOUDSTACK_SECRETиCLOUDSTACK_METHOD. Переменная окруженияCLOUDSTACK_TIMEOUT, указывающая на файлCLOUDSTACK_CONFIG. Файлcloudstack.iniв текущей рабочей директории. Файл.cloudstack.iniв домашней директории пользователя. Допускается указание нескольких учетных данных и конечных точек с использованием разделов ini вcloudstack.ini. Используйте аргументapi_regionдля выбора имени раздела, по умолчанию используетсяcloudstack. Подробнее см. https://github.com/exoscale/cs. - Подробное руководство по модулям CloudStack можно найти в руководстве по облаку CloudStack CloudStack Cloud Guide.
- Этот модуль поддерживает режим проверки.
Примеры
- name: Allow inbound port 80/tcp from 1.2.3.4 to 4.3.2.1
local_action:
module: cs_firewall
ip_address: 4.3.2.1
port: 80
cidr: 1.2.3.4/32
- name: Allow inbound tcp/udp port 53 to 4.3.2.1
local_action:
module: cs_firewall
ip_address: 4.3.2.1
port: 53
protocol: '{{ item }}'
with_items:
- tcp
- udp
- name: Ensure firewall rule is removed
local_action:
module: cs_firewall
ip_address: 4.3.2.1
start_port: 8000
end_port: 8888
cidr: 17.0.0.0/8
state: absent
- name: Allow all outbound traffic
local_action:
module: cs_firewall
network: my_network
type: egress
protocol: all
- name: Allow only HTTP outbound traffic for an IP
local_action:
module: cs_firewall
network: my_network
type: egress
port: 80
cidr: 10.101.1.20
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| cidr строка | успех | Строка CIDR правила. Пример: 0.0.0.0/0 |
| cidrs список добавлен в 2.5 | успех | Список CIDR правил. Пример: ['0.0.0.0/0'] |
| end_port целое число | успех | Конечный порт правила. Пример: 80 |
| icmp_code целое число | успех | Код ICMP правила. Пример: 1 |
| icmp_type целое число | успех | Тип ICMP правила. Пример: 1 |
| id строка | успех | UUID правила. Пример: 04589590-ac63-4ffc-93f5-b698b8ac38b6 |
| ip_address строка | успех | IP-адрес правила, если type=ingress
Пример: 10.100.212.10 |
| network строка | успех | Имя сети, если type=egress
Пример: my_network |
| protocol строка | успех | Протокол правила. Пример: tcp |
| start_port целое число | успех | Начальный порт правила. Пример: 80 |
| type строка | успех | Тип правила. Пример: ingress |
Статус
- Данный модуль гарантированно не будет иметь изменений в интерфейсе, обратных к предыдущим версиям. [stableinterface]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- René Moser (@resmo)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/cs_firewall_module.html