bigip_firewall_rule – Управление правилами брандмауэра AFM
Новая в версии 2.7.
Описание
- Управляет правилами брандмауэра в политике брандмауэра AFM. Новые правила всегда добавляются в конец политики. Правила можно переупорядочить, используя модуль
bigip_security_policy. Правила также можно предварительно упорядочить, используя модульbigip_security_policy, а затем обновить с помощью модуляbigip_firewall_rule.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| action строка |
| Определяет действие для правила брандмауэра. Когда accept, разрешает пакеты с указанным источником, целью и протоколом для прохождения через брандмауэр. Пакеты, соответствующие правилу и принятые, проходят через систему, как если бы брандмауэр отсутствовал.Когда drop, отбрасывает пакеты с указанным источником, целью и протоколом. Отбрасывание пакета — это беззвучное действие без уведомления источника или систем назначения. Отбрасывание пакета приводит к повторному подключению до тех пор, пока не будет достигнут порог повторных попыток.Когда reject, отклоняет пакеты с указанным источником, целью и протоколом. При отклонении пакета брандмауэр отправляет сообщение «пункт назначения недоступен» отправителю.Когда accept-decisively, разрешает пакеты с указанным источником, целью и протоколом для прохождения через брандмауэр и не требует дальнейшей обработки другими брандмауэрами. Пакеты, соответствующие правилу и принятые, проходят через систему, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра для собственного IP-адреса, то «Принять решительно» эквивалентно «Принять».При создании нового правила, если этот параметр не указан, значение по умолчанию — reject. | |
| description строка | Описание правила. | ||
| destination список | Указывает пункты назначения пакетов, на которые распространяется правило. Оставление этого поля пустым применяет правило ко всем адресам и портам. Вы можете указать следующие пункты назначения: IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Вы можете указать смесь различных типов элементов для адреса источника. | ||
| address строка | Указывает конкретный IP-адрес. | ||
| address_list строка | Указывает существующий список адресов. | ||
| address_range строка | Указывает диапазон адресов. | ||
| country строка | Указывает код страны. | ||
| port целое число | Указывает отдельный числовой порт. Этот параметр допустим только когда protocol это tcp(6) или udp(17). | ||
| port_list строка | Указывает существующий список портов. Этот параметр допустим только когда protocol это tcp(6) или udp(17). | ||
| port_range строка | Указывает диапазон портов, который представляет собой два значения портов, разделенные тире. Порт слева от тире должен быть меньше порта справа. Этот параметр допустим только когда protocol это tcp(6) или udp(17). | ||
| icmp_message список | Указывает сообщение протокола управления интернетом (ICMP) или ICMPv6, type и code которые используется правилом.Этот параметр актуален только когда protocol является либо icmp(1) или icmpv6(58). | ||
| code строка | Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP. Вы можете указать коды, каждый из которых соответствует соответствующему типу, например, «Нет кода» (0) (соответствует «Ответ на эхо» (0)) и «Пункт назначения недоступен» (1) (соответствует «Пункт назначения недоступен» (3)), или вы можете указать any, чтобы указать, что система применяет правило ко всем кодам в ответ на это конкретное сообщение ICMP.Вы также можете указать произвольный код. Протокол ICMP содержит определения существующих пар кода сообщения и номера. | ||
| type строка | Указывает тип сообщения ICMP. Вы можете указать управляющие сообщения, такие как «Ответ на эхо» (0) и «Пункт назначения недоступен» (3), или вы можете указать any, чтобы указать, что система применяет правило ко всем сообщениям ICMP.Вы также можете указать произвольное сообщение ICMP. Протокол ICMP содержит определения существующих пар типа сообщения и номера. | ||
| irule строка | Указывает iRule, который применяется к правилу брандмауэра. iRule может быть запущен, когда правило брандмауэра соответствует трафику. | ||
| logging логический |
| Указывает, включено или выключено ведение журнала для правила брандмауэра. При создании нового правила, если этот параметр не указан, значение по умолчанию — no. | |
| name строка / обязательно | Указывает имя правила. | ||
| parent_policy строка | Политика, содержащая правило, которое необходимо управлять. Требуется один из parent_policy или parent_rule_list. | ||
| parent_rule_list строка | Список правил, содержащий правило, которое необходимо управлять. Требуется один из parent_policy или parent_rule_list. | ||
| partition строка | По умолчанию: "Общие" | Раздел устройства для управления ресурсами. | |
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| protocol строка | Указывает протокол, на который распространяется правило. Протоколы могут быть указаны либо по имени, либо по числовому значению. Специальное значение протокола any может быть указано для соответствия любому протоколу. Числовой эквивалент этого протокола — 255. | ||
| provider словарь добавлен в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | По умолчанию: 10 | Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку. | |
| transport строка |
| Настраивает транспортное соединение, используемое при подключении к удалённому устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Этот параметр можно опустить, установив переменную среды F5_USER. | ||
| validate_certs булево |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, использующих самозаверяющие сертификаты.Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS. | |
| rule_list строка | Указывает существующий список правил для использования в правиле. Этот параметр несовместим со многими другими параметрами, специфичными для отдельных правил. Это включает logging, action, source, destination, irule', protocol и logging. | ||
| schedule строка | Указывает расписание для правила брандмауэра. Вы настраиваете расписания для определения дней и времени, когда правило брандмауэра активируется. | ||
| server строка / обязательно | Хост BIG-IP. Этот параметр можно опустить, установив переменную среды F5_SERVER. | ||
| server_port целое число добавлен в 2.2 | По умолчанию: 443 | Порт сервера BIG-IP. Этот параметр можно опустить, установив переменную среды F5_SERVER_PORT. | |
| source список | Указывает источники пакетов, к которым применяется правило. Оставьте это поле пустым, чтобы применить правило ко всем адресам и портам. Вы можете указать следующие элементы источника: IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое положение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Вы можете указать смесь различных типов элементов для адреса источника. | ||
| address строка | Указывает конкретный IP-адрес. | ||
| address_list строка | Указывает существующий список адресов. | ||
| address_range строка | Указывает диапазон адресов. | ||
| country строка | Указывает код страны. | ||
| port целое число | Указывает отдельный числовой порт. Этот параметр допустим только когда protocol равно tcp(6) или udp(17). | ||
| port_list строка | Указывает существующий список портов. Этот параметр допустим только когда protocol равно tcp(6) или udp(17). | ||
| port_range строка | Указывает диапазон портов, представляющий собой два значения портов, разделённых дефисом. Порт слева от дефиса должен быть меньше порта справа. Этот параметр допустим только когда protocol равно tcp(6) или udp(17). | ||
| vlan строка | Указывает VLAN, к которым применяется правило. Источник VLAN относится к источнику пакета. | ||
| state строка |
| Когда state равно present, гарантирует, что правило существует.Когда state равно absent, гарантирует, что правило удаляется. | |
| status строка |
| Указывает состояние активности правила или списка правил. Если disabled, указывает, что правило или список правил вообще не применяются.Если enabled, указывает, что система применяет правило брандмауэра или список правил к заданному контексту и адресам.Если scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.При создании нового правила, если этот параметр не указан, значение по умолчанию — enabled. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Этот параметр можно опустить, установив переменную среды F5_USER. | ||
| validate_certs булево добавлен в 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, использующих самозаверяющие сертификаты.Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 обрабатывают только текущую конфигурацию продукта F5. Чтобы убедиться, что специфичная для BIG-IP конфигурация сохраняется на диск, убедитесь, что включена хотя бы одна задача, использующая модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create a new rule in the foo firewall policy
bigip_firewall_rule:
name: foo
parent_policy: policy1
protocol: tcp
source:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- vlan: vlan1
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
destination:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
irule: irule1
action: accept
logging: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create an ICMP specific rule
bigip_firewall_rule:
name: foo
protocol: icmp
icmp_message:
type: 0
source:
- country: US
action: drop
logging: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Add a new rule that is uses an existing rule list
bigip_firewall_rule:
name: foo
rule_list: rule-list1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое | Описание | |
|---|---|---|---|
| action строка | изменено | Действие для правила брандмауэра. Пример: drop | |
| description строка | изменено | Описание правила. Пример: MyRule | |
| destination сложное | изменено | Пункты назначения пакетов, на которые распространяется правило. Пример: хеш/словарь значений | |
| address строка | изменено | Конкретный IP-адрес. Пример: 192.168.1.1 | |
| address_list строка | изменено | Существующий список адресов. Пример: foo-list1 | |
| address_range строка | изменено | Диапазон адресов. Пример: 1.1.1.1-2.2.2.2 | |
| country строка | изменено | Код страны. Пример: US | |
| port целое число | изменено | Единочный числовой порт. Пример: 8080 | |
| port_list строка | изменено | Существующий список портов. Пример: port-list1 | |
| port_range строка | изменено | Диапазон портов. Пример: 80-443 | |
| icmp_message сложное | изменено | Сообщения (ICMP) или ICMPv6 type и code используемые правилом.Пример: хеш/словарь значений | |
| code строка | изменено | Код, возвращённый в ответ на указанный тип сообщения ICMP. Пример: 1 | |
| type строка | изменено | Тип сообщения ICMP. | |
| irule строка | изменено | iRule, применяемая к правилу брандмауэра. Пример: _sys_auth_radius | |
| logging булево | изменено | Включить или выключить ведение журнала для правила брандмауэра. Пример: True | |
| name строка | изменено | Имя правила. Пример: FooRule | |
| parent_policy строка | изменено | Политика, содержащая правило для управления. Пример: FooPolicy | |
| parent_rule_list строка | изменено | Список правил, содержащий правило для управления. Пример: FooRuleList | |
| protocol строка | изменено | Протокол, на который распространяется правило. Пример: any | |
| rule_list строка | изменено | Существующий список правил для использования в правиле. Пример: rule-list-1 | |
| schedule строка | изменено | Расписание для правила брандмауэра. Пример: Foo_schedule | |
| source сложное | изменено | Источники пакетов, на которые распространяется правило Пример: хеш/словарь значений | |
| address строка | изменено | Конкретный IP-адрес. Пример: 192.168.1.1 | |
| address_list строка | изменено | Существующий список адресов. Пример: foo-list1 | |
| address_range строка | изменено | Диапазон адресов. Пример: 1.1.1.1-2.2.2.2 | |
| country строка | изменено | Код страны. Пример: US | |
| port целое число | изменено | Единочный числовой порт. Пример: 8080 | |
| port_list строка | изменено | Существующий список портов. Пример: port-list1 | |
| port_range строка | изменено | Диапазон портов. Пример: 80-443 | |
| vlan строка | изменено | VLAN-источники пакетов. Пример: vlan1 | |
| status строка | изменено | Состояние активности правила или списка правил. Пример: scheduled | |
Статус
- Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается партнёром Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_firewall_rule_module.html