bigip_apm_acl – Управление пользовательскими правилами доступа APM
Новая версия с 2.9.
Обзор
- Управление пользовательскими правилами доступа APM.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| acl_order целое число | Указывает число, определяющее порядок данного ACL по отношению к другим ACL. Если не задано, устройство всегда разместит ACL после последнего созданного. Чем меньше число, тем выше ACL в общем порядке, при этом самое низкое число 0 — это самое верхнее.Допустимый диапазон значений — от 0 до 65535 включительно. | ||
| description строка | Описание ACL, созданное пользователем. | ||
| entries список | Правила управления доступом, определяющие соответствие ACL и его поведение. Порядок, в котором правила размещаются в качестве аргументов этого параметра, определяет их порядок в ACL. Другими словами, изменение порядка одних и тех же элементов вызовет изменение в устройстве. | ||
| action строка / обязательно |
| Указывает действие, которое выполняет запись управления доступом при совпадении с этой записью. | |
| dst_addr строка | Указывает конечный IP-адрес для записи управления доступом. Если установлено значение any, ACL будет соответствовать любому конечному адресу, dst_mask в этом случае игнорируется. | ||
| dst_mask строка | Необязательный параметр, указывающий маску сети назначения для записи управления доступом. Если не указано, и dst_addr не any, dst_addr считается адресом хоста. | ||
| dst_port строка | Указывает конечный порт для записи управления доступом. Может быть установлено значение *, чтобы указать все порты.Параметр несовместим с dst_port_range. | ||
| dst_port_range строка | Указывает диапазон конечных портов для записи управления доступом. Параметр несовместим с dst_port_range. Для указания всех портов необходимо использовать параметр dst_port и установить ему значение *. | ||
| host_name строка | Этот параметр применяется только к записям управления доступом 7-го уровня. Указывает хост, к которому применяется запись управления доступом. | ||
| log строка |
| Указывает уровень логирования, который регистрируется при возникновении действий данного типа. Если none, ничего не будет регистрироваться, что является стандартным действием.Если packet, будет регистрироваться пакет, соответствующий совпадению. | |
| paths строка | Этот параметр применяется только к записям управления доступом 7-го уровня. Указывает путь или пути, к которым применяется запись управления доступом. | ||
| protocol строка |
| Этот параметр применяется только к записям управления доступом 4-го уровня. Указывает протокол: tcp, udp, icmp или all, к которому применяется запись управления доступом. | |
| scheme строка |
| Этот параметр применяется только к записям управления доступом 7-го уровня. Указывает схему URI: http, https или any, на которой работает запись управления доступом. | |
| src_addr строка | Указывает исходный IP-адрес для записи управления доступом. Если установлено значение any, ACL будет соответствовать любому исходному адресу, src_mask в этом случае игнорируется. | ||
| src_mask строка | Необязательный параметр, указывающий маску исходной сети для записи управления доступом. Если не указано, и src_addr не any, src_addr считается адресом хоста. | ||
| src_port строка | Указывает исходный порт для записи управления доступом. Может быть установлено значение *, чтобы указать все порты.Параметр несовместим с src_port_range. | ||
| src_port_range строка | Указывает диапазон исходных портов для записи управления доступом. Параметр несовместим с src_port_range. Для указания всех портов необходимо использовать параметр src_port и установить ему значение *. | ||
| name строка / обязательно | Указывает имя ACL для управления. | ||
| partition строка | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| path_match_case логическое значение |
| Указывает, учитывается ли регистр букв при соответствии путей в записи управления доступом. | |
| provider словарь добавлено в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает транспортное соединение для использования при подключении к удаленному устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs логическое |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, которыми вы управляете, и которые используют самозаверенные сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| state строка |
| Когда state равен present, гарантирует, что ACL существует.Когда state равен absent, гарантирует удаление ACL. | |
| type строка |
| Указывает тип создаваемого ACL. После установки типа его нельзя изменить. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP >= 12.
- Модули F5 манипулируют только текущей конфигурацией продукта F5. Чтобы убедиться, что BIG-IP конфигурация сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля, чтобы сохранить текущую конфигурацию.
Примеры
- name: Create a static ACL with L4 entries
bigip_apm_acl:
name: L4foo
acl_order: 0
type: static
entries:
- action: allow
dst_port: '80'
dst_addr: '192.168.1.1'
src_port: '443'
src_addr: '10.10.10.0'
src_mask: '255.255.255.128'
protocol: tcp
- action: reject
dst_port: '*'
dst_addr: '192.168.1.1'
src_port: '*'
src_addr: '10.10.10.0'
src_mask: '255.255.255.128'
protocol: tcp
log: packet
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create a static ACL with L7 entries
bigip_apm_acl:
name: L7foo
acl_order: 1
type: static
path_match_case: no
entries:
- action: allow
host_name: 'foobar.com'
paths: '/shopfront'
scheme: https
- action: reject
host_name: 'internal_foobar.com'
paths: '/admin'
scheme: any
log: packet
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create a static ACL with L7/L4 entries
bigip_apm_acl:
name: L7L4foo
acl_order: 2
type: static
path_match_case: no
entries:
- action: allow
host_name: 'foobar.com'
paths: '/shopfront'
scheme: https
dst_port: '8181'
dst_addr: '192.168.1.1'
protocol: tcp
- action: reject
dst_addr: '192.168.1.1'
host_name: 'internal_foobar.com'
paths: '/admin'
scheme: any
protocol: all
log: packet
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Modify a static ACL entries
bigip_apm_acl:
name: L4foo
entries:
- action: allow
dst_port: '80'
dst_addr: '192.168.1.1'
src_port: '443'
src_addr: '10.10.10.0'
src_mask: '255.255.255.128'
protocol: tcp
- action: discard
dst_port: '*'
dst_addr: 192.168.1.1
src_port: '*'
src_addr: '10.10.10.0'
src_mask: '255.2155.255.128'
protocol: all
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove static ACL
bigip_apm_acl:
name: L4foo
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое | Описание | |
|---|---|---|---|
| acl_order целое число | изменено | Порядок этого ACL относительно других ACL. Пример: 10 | |
| description строка | изменено | Новое описание ACL. Пример: Мой ACL | |
| entries сложный | изменено | Элементы управления доступом, определяющие соответствие ACL и его соответствующее поведение. Пример: хеш/словарь значений | |
| action строка | изменено | Действие, которое выполняет элемент управления доступом при обнаружении соответствия. Пример: allow | |
| dst_addr строка | изменено | IP-адрес назначения для элемента управления доступом. Пример: 192.168.0.1 | |
| dst_mask строка | изменено | Маска сети назначения для элемента управления доступом. Пример: 255.255.255.128 | |
| dst_port строка | изменено | Порт назначения для элемента управления доступом. Пример: 80 | |
| dst_port_range строка | изменено | Диапазон портов назначения для элемента управления доступом. Пример: 80-81 | |
| host_name строка | изменено | Хост, к которому применяется элемент управления доступом. Пример: foobar.com | |
| log строка | изменено | Уровень логирования, который записывается при возникновении действий данного типа. Пример: packet | |
| paths строка | изменено | Путь или пути, к которым применяется элемент управления доступом. Пример: /fooshop | |
| protocol строка | изменено | Протокол, к которому применяется элемент управления доступом. Пример: tcp | |
| scheme строка | изменено | Схема URI, в рамках которой действует элемент управления доступом. Пример: https | |
| src_addr строка | изменено | IP-адрес источника для элемента управления доступом. Пример: 192.168.0.1 | |
| src_mask строка | изменено | Маска сети источника для элемента управления доступом. Пример: 255.255.255.128 | |
| src_port строка | изменено | Порт источника для элемента управления доступом. Пример: 80 | |
| src_port_range строка | изменено | Диапазон портов источника для элемента управления доступом. Пример: 80-81 | |
| path_match_case логическое | изменено | Указывает, учитывается ли регистр букв при сопоставлении путей в элементе управления доступом. Пример: True | |
| type строка | изменено | Тип создаваемого ACL. Пример: static | |
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицировано]
Авторы
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_apm_acl_module.html