Spec-Zone.ru › Ansible 2.7

gcp_compute_firewall – Создаёт брандмауэр GCP

Новая версия с 2.6.

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Каждый сетевой интерфейс имеет свой собственный брандмауэр, контролирующий доступ к экземплярам.
  • Весь трафик к экземплярам, даже от других экземпляров, блокируется брандмауэром, если не созданы правила брандмауэра, разрешающие его.
  • В сети по умолчанию автоматически созданы правила брандмауэра, которые отображаются в правилах брандмауэра по умолчанию. Ни одна вручную созданная сеть не имеет автоматически созданных правил брандмауэра, за исключением правила «разрешить» исходящий трафик и правила «заблокировать» входящий трафик. Для всех сетей, кроме сети по умолчанию, необходимо создать все необходимые правила брандмауэра.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • python >= 2.6
  • requests >= 2.18.4
  • google-auth >= 1.3.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
allowed
-
Список правил РАЗРЕШЕНИЯ, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешённое соединение.
ip_protocol
- / обязательно
IP-протокол, к которому относится это правило. Тип протокола требуется при создании правила брандмауэра. Это значение может быть одним из следующих известных строковых протоколов (tcp, udp, icmp, esp, ah, sctp) или номером IP-протокола.
ports
-
Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждая запись должна быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт.
Примеры ввода: ["22"], ["80","443"], и ["12345-12349"].
auth_kind
- / обязательно
    Варианты:
  • machineaccount
  • serviceaccount
  • application
Тип используемых учетных данных.
description
-
Необязательное описание этого ресурса. Укажите это свойство при создании ресурса.
name
-
Имя ресурса. Указывается клиентом при создании ресурса. Имя должно быть длиной от 1 до 63 символов и соответствовать RFC1035. В частности, имя должно быть длиной от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть тире, строчной буквой или цифрой, за исключением последнего символа, который не может быть тире.
network
-
URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра не указано, используется сеть по умолчанию: global/networks/default Если вы выберите указать это свойство, вы можете указать сеть как полный или частичный URL. Например, следующие URL являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default .
project
-
По умолчанию:
null
Проект Google Cloud Platform для использования.
scopes
-
Массив используемых областей.
service_account_email
-
Необязательный адрес электронной почты учётной записи службы, если выбрано machineaccount и пользователь не хочет использовать адрес по умолчанию.
service_account_file
-
Путь к файлу JSON учётной записи службы, если тип выбран как serviceaccount.
source_ranges
-
Если указаны диапазоны источников, брандмауэр будет применяться только к трафику, у которого исходный IP-адрес находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Одно или оба из sourceRanges и sourceTags могут быть установлены. Если оба свойства установлены, брандмауэр будет применяться к трафику, у которого исходный IP-адрес находится в sourceRanges ИЛИ исходный IP-адрес принадлежит тегу, указанному в свойстве sourceTags. Соединению не нужно соответствовать обоим свойствам для применения брандмауэра. Поддерживается только IPv4.
source_tags
-
Если указаны теги источников, брандмауэр будет применяться только к трафику, у которого исходный IP принадлежит тегу, указанному в тегах источников. Теги источников нельзя использовать для управления трафиком на внешний IP-адрес экземпляра. Поскольку теги связаны с экземпляром, а не с IP-адресом.
Одно или оба из sourceRanges и sourceTags могут быть установлены. Если оба свойства установлены, брандмауэр будет применяться к трафику, у которого исходный IP-адрес находится в sourceRanges ИЛИ исходный IP-адрес принадлежит тегу, указанному в свойстве sourceTags. Соединению не нужно соответствовать обоим свойствам для применения брандмауэра.
state
-
    Варианты:
  • present ←
  • absent
Должен ли данный объект существовать в GCP
target_tags
-
Список тегов экземпляров, указывающий на наборы экземпляров, расположенных в сети, которые могут устанавливать сетевые соединения, как указано в allowed[].
Если не указаны targetTags, правило брандмауэра применяется ко всем экземплярам в указанной сети.

Примечания

Примечание

  • Для аутентификации можно задать service_account_file, используя переменную среды GCP_SERVICE_ACCOUNT_FILE.
  • Для аутентификации можно задать service_account_email, используя переменную среды GCP_SERVICE_ACCOUNT_EMAIL.
  • Для аутентификации можно задать auth_kind, используя переменную среды GCP_AUTH_KIND.
  • Для аутентификации можно задать scopes, используя переменную среды GCP_SCOPES.
  • Значения переменных окружения будут использоваться только в том случае, если значения в книге сценариев не заданы.
  • Параметры service_account_email и service_account_file взаимоисключающие.

Примеры

- name: create a firewall
  gcp_compute_firewall:
      name: "test_object"
      allowed:
      - ip_protocol: tcp
        ports:
        - '22'
      target_tags:
      - test-ssh-server
      - staging-ssh-server
      source_tags:
      - test-ssh-clients
      project: "test_project"
      auth_kind: "service_account"
      service_account_file: "/tmp/auth.pem"
      state: present

Возвращаемые значения

Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
allowed
complex
success
Список правил ALLOW, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешенное подключение.

ip_protocol
строка
success
Протокол IP, к которому относится это правило. Тип протокола необходим при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp) или числовым значением номера IP-протокола.

ports
список
success
Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к подключениям через любой порт.
Примеры ввода: ["22"], ["80","443"], и ["12345-12349"].

creation_timestamp
строка
success
Дата и время создания в формате RFC3339.

description
строка
success
Необязательное описание этого ресурса. Укажите это свойство при создании ресурса.

id
целое число
success
Уникальный идентификатор ресурса.

name
строка
success
Имя ресурса. Предоставляется клиентом при создании ресурса. Имя должно быть длиной от 1 до 63 символов и соответствовать RFC1035. В частности, имя должно быть длиной от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть дефисом, строчной буквой или цифрой, за исключением последнего символа, который не может быть дефисом.

network
строка
success
URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра не указано, используется сетевое значение по умолчанию: global/networks/default. Если вы решите указать это свойство, вы можете указать сеть как полный или частичный URL. Например, следующие URL-адреса являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default .

source_ranges
список
success
Если указаны диапазоны исходных адресов, брандмауэр будет применять правило только к трафику, у которого исходный IP-адрес находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Можно указать либо sourceRanges, либо sourceTags, либо оба. Если указаны оба свойства, брандмауэр будет применять правило к трафику, у которого исходный IP-адрес находится в sourceRanges ИЛИ исходный IP-адрес принадлежит тегу, указанному в свойстве sourceTags. Для применения правила не требуется соответствие обоим свойствам. Поддерживается только IPv4.

source_tags
список
success
Если указаны теги исходных адресов, брандмауэр будет применять правило только к трафику с исходным IP-адресом, который принадлежит тегу, указанному в тегах исходных адресов. Теги исходных адресов не могут использоваться для управления трафиком к внешнему IP-адресу экземпляра. Поскольку теги связаны с экземпляром, а не с IP-адресом.
Можно указать либо sourceRanges, либо sourceTags, либо оба. Если указаны оба свойства, брандмауэр будет применять правило к трафику, у которого исходный IP-адрес находится в sourceRanges ИЛИ исходный IP-адрес принадлежит тегу, указанному в свойстве sourceTags. Для применения правила не требуется соответствие обоим свойствам.

target_tags
список
success
Список тегов экземпляров, указывающих на наборы экземпляров, расположенных в сети, которые могут выполнять сетевые подключения, как указано в allowed[].
Если targetTags не указаны, правило брандмауэра применяется ко всем экземплярам в указанной сети.



Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Google Inc. (@googlecloudplatform)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/gcp_compute_firewall_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API