Spec-Zone.ru › Ansible 2.8

bigip_firewall_rule – Управление правилами брандмауэра AFM

Новая в версии 2.7.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Управляет правилами брандмауэра в политике брандмауэра AFM. Новые правила всегда добавляются в конец политики. Правила можно переупорядочить, используя модуль bigip_security_policy. Правила также можно предварительно упорядочить, используя модуль bigip_security_policy, а затем обновить с помощью модуля bigip_firewall_rule.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
строка
    Варианты:
  • accept
  • drop
  • reject
  • accept-decisively
Определяет действие для правила брандмауэра.
Когда accept, разрешает пакеты с указанным источником, целью и протоколом для прохождения через брандмауэр. Пакеты, соответствующие правилу и принятые, проходят через систему, как если бы брандмауэр отсутствовал.
Когда drop, отбрасывает пакеты с указанным источником, целью и протоколом. Отбрасывание пакета — это беззвучное действие без уведомления источника или систем назначения. Отбрасывание пакета приводит к повторному подключению до тех пор, пока не будет достигнут порог повторных попыток.
Когда reject, отклоняет пакеты с указанным источником, целью и протоколом. При отклонении пакета брандмауэр отправляет сообщение «пункт назначения недоступен» отправителю.
Когда accept-decisively, разрешает пакеты с указанным источником, целью и протоколом для прохождения через брандмауэр и не требует дальнейшей обработки другими брандмауэрами. Пакеты, соответствующие правилу и принятые, проходят через систему, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра для собственного IP-адреса, то «Принять решительно» эквивалентно «Принять».
При создании нового правила, если этот параметр не указан, значение по умолчанию — reject.
description
строка
Описание правила.
destination
список
Указывает пункты назначения пакетов, на которые распространяется правило.
Оставление этого поля пустым применяет правило ко всем адресам и портам.
Вы можете указать следующие пункты назначения: IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Вы можете указать смесь различных типов элементов для адреса источника.
address
строка
Указывает конкретный IP-адрес.
address_list
строка
Указывает существующий список адресов.
address_range
строка
Указывает диапазон адресов.
country
строка
Указывает код страны.
port
целое число
Указывает отдельный числовой порт.
Этот параметр допустим только когда protocol это tcp(6) или udp(17).
port_list
строка
Указывает существующий список портов.
Этот параметр допустим только когда protocol это tcp(6) или udp(17).
port_range
строка
Указывает диапазон портов, который представляет собой два значения портов, разделенные тире. Порт слева от тире должен быть меньше порта справа.
Этот параметр допустим только когда protocol это tcp(6) или udp(17).
icmp_message
список
Указывает сообщение протокола управления интернетом (ICMP) или ICMPv6, type и code которые используется правилом.
Этот параметр актуален только когда protocol является либо icmp(1) или icmpv6(58).
code
строка
Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP.
Вы можете указать коды, каждый из которых соответствует соответствующему типу, например, «Нет кода» (0) (соответствует «Ответ на эхо» (0)) и «Пункт назначения недоступен» (1) (соответствует «Пункт назначения недоступен» (3)), или вы можете указать any, чтобы указать, что система применяет правило ко всем кодам в ответ на это конкретное сообщение ICMP.
Вы также можете указать произвольный код.
Протокол ICMP содержит определения существующих пар кода сообщения и номера.
type
строка
Указывает тип сообщения ICMP.
Вы можете указать управляющие сообщения, такие как «Ответ на эхо» (0) и «Пункт назначения недоступен» (3), или вы можете указать any, чтобы указать, что система применяет правило ко всем сообщениям ICMP.
Вы также можете указать произвольное сообщение ICMP.
Протокол ICMP содержит определения существующих пар типа сообщения и номера.
irule
строка
Указывает iRule, который применяется к правилу брандмауэра.
iRule может быть запущен, когда правило брандмауэра соответствует трафику.
logging
логический
    Варианты:
  • no
  • yes
Указывает, включено или выключено ведение журнала для правила брандмауэра.
При создании нового правила, если этот параметр не указан, значение по умолчанию — no.
name
строка / обязательно
Указывает имя правила.
parent_policy
строка
Политика, содержащая правило, которое необходимо управлять.
Требуется один из parent_policy или parent_rule_list.
parent_rule_list
строка
Список правил, содержащий правило, которое необходимо управлять.
Требуется один из parent_policy или parent_rule_list.
partition
строка
По умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
protocol
строка
Указывает протокол, на который распространяется правило.
Протоколы могут быть указаны либо по имени, либо по числовому значению.
Специальное значение протокола any может быть указано для соответствия любому протоколу. Числовой эквивалент этого протокола — 255.
provider
словарь
добавлен в 2.5
Объект словаря, содержащий сведения о подключении.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT.
ssh_keyfile
путь
Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
По умолчанию:
10
Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.
END_OF_DOCUMENT_MARKER
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение, используемое при подключении к удалённому устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную среды F5_USER.
validate_certs
булево
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, использующих самозаверяющие сертификаты.
Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS.
rule_list
строка
Указывает существующий список правил для использования в правиле.
Этот параметр несовместим со многими другими параметрами, специфичными для отдельных правил. Это включает logging, action, source, destination, irule', protocol и logging.
schedule
строка
Указывает расписание для правила брандмауэра.
Вы настраиваете расписания для определения дней и времени, когда правило брандмауэра активируется.
server
строка / обязательно
Хост BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_SERVER.
server_port
целое число
добавлен в 2.2
По умолчанию:
443
Порт сервера BIG-IP.
Этот параметр можно опустить, установив переменную среды F5_SERVER_PORT.
source
список
Указывает источники пакетов, к которым применяется правило.
Оставьте это поле пустым, чтобы применить правило ко всем адресам и портам.
Вы можете указать следующие элементы источника: IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое положение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Вы можете указать смесь различных типов элементов для адреса источника.
address
строка
Указывает конкретный IP-адрес.
address_list
строка
Указывает существующий список адресов.
address_range
строка
Указывает диапазон адресов.
country
строка
Указывает код страны.
port
целое число
Указывает отдельный числовой порт.
Этот параметр допустим только когда protocol равно tcp(6) или udp(17).
port_list
строка
Указывает существующий список портов.
Этот параметр допустим только когда protocol равно tcp(6) или udp(17).
port_range
строка
Указывает диапазон портов, представляющий собой два значения портов, разделённых дефисом. Порт слева от дефиса должен быть меньше порта справа.
Этот параметр допустим только когда protocol равно tcp(6) или udp(17).
vlan
строка
Указывает VLAN, к которым применяется правило.
Источник VLAN относится к источнику пакета.
state
строка
    Варианты:
  • present ←
  • absent
Когда state равно present, гарантирует, что правило существует.
Когда state равно absent, гарантирует, что правило удаляется.
status
строка
    Варианты:
  • enabled
  • disabled
  • scheduled
Указывает состояние активности правила или списка правил.
Если disabled, указывает, что правило или список правил вообще не применяются.
Если enabled, указывает, что система применяет правило брандмауэра или список правил к заданному контексту и адресам.
Если scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.
При создании нового правила, если этот параметр не указан, значение по умолчанию — enabled.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную среды F5_USER.
validate_certs
булево
добавлен в 2.0
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, использующих самозаверяющие сертификаты.
Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 обрабатывают только текущую конфигурацию продукта F5. Чтобы убедиться, что специфичная для BIG-IP конфигурация сохраняется на диск, убедитесь, что включена хотя бы одна задача, использующая модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create a new rule in the foo firewall policy
  bigip_firewall_rule:
    name: foo
    parent_policy: policy1
    protocol: tcp
    source:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - vlan: vlan1
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    destination:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    irule: irule1
    action: accept
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create an ICMP specific rule
  bigip_firewall_rule:
    name: foo
    protocol: icmp
    icmp_message:
      type: 0
    source:
      - country: US
    action: drop
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Add a new rule that is uses an existing rule list
  bigip_firewall_rule:
    name: foo
    rule_list: rule-list1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие — поля, уникальные для данного модуля:

Ключ Возвращаемое Описание
action
строка
изменено
Действие для правила брандмауэра.

Пример:
drop
description
строка
изменено
Описание правила.

Пример:
MyRule
destination
сложное
изменено
Пункты назначения пакетов, на которые распространяется правило.

Пример:
хеш/словарь значений
address
строка
изменено
Конкретный IP-адрес.

Пример:
192.168.1.1
address_list
строка
изменено
Существующий список адресов.

Пример:
foo-list1
address_range
строка
изменено
Диапазон адресов.

Пример:
1.1.1.1-2.2.2.2
country
строка
изменено
Код страны.

Пример:
US
port
целое число
изменено
Единочный числовой порт.

Пример:
8080
port_list
строка
изменено
Существующий список портов.

Пример:
port-list1
port_range
строка
изменено
Диапазон портов.

Пример:
80-443
icmp_message
сложное
изменено
Сообщения (ICMP) или ICMPv6 type и code используемые правилом.

Пример:
хеш/словарь значений
code
строка
изменено
Код, возвращённый в ответ на указанный тип сообщения ICMP.

Пример:
1
type
строка
изменено
Тип сообщения ICMP.

irule
строка
изменено
iRule, применяемая к правилу брандмауэра.

Пример:
_sys_auth_radius
logging
булево
изменено
Включить или выключить ведение журнала для правила брандмауэра.

Пример:
True
name
строка
изменено
Имя правила.

Пример:
FooRule
parent_policy
строка
изменено
Политика, содержащая правило для управления.

Пример:
FooPolicy
parent_rule_list
строка
изменено
Список правил, содержащий правило для управления.

Пример:
FooRuleList
protocol
строка
изменено
Протокол, на который распространяется правило.

Пример:
any
rule_list
строка
изменено
Существующий список правил для использования в правиле.

Пример:
rule-list-1
schedule
строка
изменено
Расписание для правила брандмауэра.

Пример:
Foo_schedule
source
сложное
изменено
Источники пакетов, на которые распространяется правило

Пример:
хеш/словарь значений
address
строка
изменено
Конкретный IP-адрес.

Пример:
192.168.1.1
address_list
строка
изменено
Существующий список адресов.

Пример:
foo-list1
address_range
строка
изменено
Диапазон адресов.

Пример:
1.1.1.1-2.2.2.2
country
строка
изменено
Код страны.

Пример:
US
port
целое число
изменено
Единочный числовой порт.

Пример:
8080
port_list
строка
изменено
Существующий список портов.

Пример:
port-list1
port_range
строка
изменено
Диапазон портов.

Пример:
80-443
vlan
строка
изменено
VLAN-источники пакетов.

Пример:
vlan1
status
строка
изменено
Состояние активности правила или списка правил.

Пример:
scheduled


Статус

  • Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается партнёром Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)
END_OF_DOCUMENT_MARKER

Подсказка

Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_firewall_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API