Spec-Zone.ru › Ansible 2.9

bigip_apm_acl – Управление пользовательскими правилами доступа APM

Новая версия с 2.9.

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата
  • Статус

Обзор

  • Управление пользовательскими правилами доступа APM.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
acl_order
целое число
Указывает число, определяющее порядок данного ACL по отношению к другим ACL.
Если не задано, устройство всегда разместит ACL после последнего созданного.
Чем меньше число, тем выше ACL в общем порядке, при этом самое низкое число 0 — это самое верхнее.
Допустимый диапазон значений — от 0 до 65535 включительно.
description
строка
Описание ACL, созданное пользователем.
entries
список
Правила управления доступом, определяющие соответствие ACL и его поведение.
Порядок, в котором правила размещаются в качестве аргументов этого параметра, определяет их порядок в ACL. Другими словами, изменение порядка одних и тех же элементов вызовет изменение в устройстве.
action
строка / обязательно
    Варианты:
  • allow
  • reject
  • discard
  • continue
Указывает действие, которое выполняет запись управления доступом при совпадении с этой записью.
dst_addr
строка
Указывает конечный IP-адрес для записи управления доступом.
Если установлено значение any, ACL будет соответствовать любому конечному адресу, dst_mask в этом случае игнорируется.
dst_mask
строка
Необязательный параметр, указывающий маску сети назначения для записи управления доступом.
Если не указано, и dst_addr не any, dst_addr считается адресом хоста.
dst_port
строка
Указывает конечный порт для записи управления доступом.
Может быть установлено значение *, чтобы указать все порты.
Параметр несовместим с dst_port_range.
dst_port_range
строка
Указывает диапазон конечных портов для записи управления доступом.
Параметр несовместим с dst_port_range.
Для указания всех портов необходимо использовать параметр dst_port и установить ему значение *.
host_name
строка
Этот параметр применяется только к записям управления доступом 7-го уровня.
Указывает хост, к которому применяется запись управления доступом.
log
строка
    Варианты:
  • none
  • packet
Указывает уровень логирования, который регистрируется при возникновении действий данного типа.
Если none, ничего не будет регистрироваться, что является стандартным действием.
Если packet, будет регистрироваться пакет, соответствующий совпадению.
paths
строка
Этот параметр применяется только к записям управления доступом 7-го уровня.
Указывает путь или пути, к которым применяется запись управления доступом.
protocol
строка
    Варианты:
  • tcp
  • icmp
  • udp
  • all
Этот параметр применяется только к записям управления доступом 4-го уровня.
Указывает протокол: tcp, udp, icmp или all, к которому применяется запись управления доступом.
scheme
строка
    Варианты:
  • http
  • https
  • any
Этот параметр применяется только к записям управления доступом 7-го уровня.
Указывает схему URI: http, https или any, на которой работает запись управления доступом.
src_addr
строка
Указывает исходный IP-адрес для записи управления доступом.
Если установлено значение any, ACL будет соответствовать любому исходному адресу, src_mask в этом случае игнорируется.
src_mask
строка
Необязательный параметр, указывающий маску исходной сети для записи управления доступом.
Если не указано, и src_addr не any, src_addr считается адресом хоста.
src_port
строка
Указывает исходный порт для записи управления доступом.
Может быть установлено значение *, чтобы указать все порты.
Параметр несовместим с src_port_range.
src_port_range
строка
Указывает диапазон исходных портов для записи управления доступом.
Параметр несовместим с src_port_range.
Для указания всех портов необходимо использовать параметр src_port и установить ему значение *.
name
строка / обязательно
Указывает имя ACL для управления.
partition
строка
Значение по умолчанию:
"Common"
Раздел устройства для управления ресурсами.
path_match_case
логическое значение
    Варианты:
  • no
  • yes
Указывает, учитывается ли регистр букв при соответствии путей в записи управления доступом.
provider
словарь
добавлено в 2.5
Объект словаря, содержащий сведения о подключении.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства.
Этот параметр используется при работе с устройствами BIG-IQ.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
Значение по умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
ssh_keyfile
путь
Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение для использования при подключении к удаленному устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
логическое
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, которыми вы управляете, и которые используют самозаверенные сертификаты.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
state
строка
    Варианты:
  • present ←
  • absent
Когда state равен present, гарантирует, что ACL существует.
Когда state равен absent, гарантирует удаление ACL.
type
строка
    Варианты:
  • static
  • dynamic
Указывает тип создаваемого ACL.
После установки типа его нельзя изменить.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP >= 12.
  • Модули F5 манипулируют только текущей конфигурацией продукта F5. Чтобы убедиться, что BIG-IP конфигурация сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля, чтобы сохранить текущую конфигурацию.

Примеры

- name: Create a static ACL with L4 entries
  bigip_apm_acl:
    name: L4foo
    acl_order: 0
    type: static
    entries:
      - action: allow
        dst_port: '80'
        dst_addr: '192.168.1.1'
        src_port: '443'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
      - action: reject
        dst_port: '*'
        dst_addr: '192.168.1.1'
        src_port: '*'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create a static ACL with L7 entries
  bigip_apm_acl:
    name: L7foo
    acl_order: 1
    type: static
    path_match_case: no
    entries:
      - action: allow
        host_name: 'foobar.com'
        paths: '/shopfront'
        scheme: https
      - action: reject
        host_name: 'internal_foobar.com'
        paths: '/admin'
        scheme: any
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create a static ACL with L7/L4 entries
  bigip_apm_acl:
    name: L7L4foo
    acl_order: 2
    type: static
    path_match_case: no
    entries:
      - action: allow
        host_name: 'foobar.com'
        paths: '/shopfront'
        scheme: https
        dst_port: '8181'
        dst_addr: '192.168.1.1'
        protocol: tcp
      - action: reject
        dst_addr: '192.168.1.1'
        host_name: 'internal_foobar.com'
        paths: '/admin'
        scheme: any
        protocol: all
        log: packet
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Modify a static ACL entries
  bigip_apm_acl:
    name: L4foo
    entries:
      - action: allow
        dst_port: '80'
        dst_addr: '192.168.1.1'
        src_port: '443'
        src_addr: '10.10.10.0'
        src_mask: '255.255.255.128'
        protocol: tcp
      - action: discard
        dst_port: '*'
        dst_addr: 192.168.1.1
        src_port: '*'
        src_addr: '10.10.10.0'
        src_mask: '255.2155.255.128'
        protocol: all
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove static ACL
  bigip_apm_acl:
    name: L4foo
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое Описание
acl_order
целое число
изменено
Порядок этого ACL относительно других ACL.

Пример:
10
description
строка
изменено
Новое описание ACL.

Пример:
Мой ACL
entries
сложный
изменено
Элементы управления доступом, определяющие соответствие ACL и его соответствующее поведение.

Пример:
хеш/словарь значений
action
строка
изменено
Действие, которое выполняет элемент управления доступом при обнаружении соответствия.

Пример:
allow
dst_addr
строка
изменено
IP-адрес назначения для элемента управления доступом.

Пример:
192.168.0.1
dst_mask
строка
изменено
Маска сети назначения для элемента управления доступом.

Пример:
255.255.255.128
dst_port
строка
изменено
Порт назначения для элемента управления доступом.

Пример:
80
dst_port_range
строка
изменено
Диапазон портов назначения для элемента управления доступом.

Пример:
80-81
host_name
строка
изменено
Хост, к которому применяется элемент управления доступом.

Пример:
foobar.com
log
строка
изменено
Уровень логирования, который записывается при возникновении действий данного типа.

Пример:
packet
paths
строка
изменено
Путь или пути, к которым применяется элемент управления доступом.

Пример:
/fooshop
protocol
строка
изменено
Протокол, к которому применяется элемент управления доступом.

Пример:
tcp
scheme
строка
изменено
Схема URI, в рамках которой действует элемент управления доступом.

Пример:
https
src_addr
строка
изменено
IP-адрес источника для элемента управления доступом.

Пример:
192.168.0.1
src_mask
строка
изменено
Маска сети источника для элемента управления доступом.

Пример:
255.255.255.128
src_port
строка
изменено
Порт источника для элемента управления доступом.

Пример:
80
src_port_range
строка
изменено
Диапазон портов источника для элемента управления доступом.

Пример:
80-81
path_match_case
логическое
изменено
Указывает, учитывается ли регистр букв при сопоставлении путей в элементе управления доступом.

Пример:
True
type
строка
изменено
Тип создаваемого ACL.

Пример:
static


Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
  • Этот модуль поддерживается партнером Ansible. [сертифицировано]

Авторы

  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_apm_acl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API