Spec-Zone.ru › Ansible 2.9

bigip_firewall_rule – Управление правилами брандмауэра AFM

Новая в версии 2.7.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Управляет правилами брандмауэра в политике брандмауэра AFM. Новые правила всегда добавляются в конец политики. Правила можно переупорядочить, используя модуль bigip_security_policy. Правила также можно предварительно упорядочить, используя модуль bigip_security_policy, а затем обновить с помощью модуля bigip_firewall_rule.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
строка
    Варианты:
  • accept
  • drop
  • reject
  • accept-decisively
Указывает действие для правила брандмауэра.
Когда accept, пропускает пакеты с указанным источником, местом назначения и протоколом через брандмауэр. Пакеты, соответствующие правилу и принятые, проходят через систему так, как если бы брандмауэр отсутствовал.
Когда drop, отбрасывает пакеты с указанным источником, местом назначения и протоколом. Отбрасывание пакета — это беззвучное действие без уведомления систем источника или назначения. Отбрасывание пакета приводит к повторной попытке подключения до достижения порога повторных попыток.
Когда reject, отклоняет пакеты с указанным источником, местом назначения и протоколом. При отклонении пакета брандмауэр отправляет сообщение об недоступности места назначения отправителю.
Когда accept-decisively, пропускает пакеты с указанным источником, местом назначения и протоколом через брандмауэр и не требует дальнейшей обработки другими брандмауэрами. Пакеты, соответствующие правилу и принятые, проходят через систему так, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра для собственного IP-адреса, то «Принять решительно» эквивалентно «Принять».
При создании нового правила, если этот параметр не указан, значение по умолчанию — reject.
description
строка
Описание правила.
destination
список
Указывает места назначения пакетов, к которым применяется правило.
Оставление этого поля пустым применяет правило ко всем адресам и портам.
Вы можете указать следующие элементы назначения. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Вы можете указать смесь различных типов элементов для адреса источника.
address
строка
Указывает конкретный IP-адрес.
address_list
строка
Указывает существующий список адресов.
address_range
строка
Указывает диапазон адресов.
country
строка
Указывает код страны.
port
целое число
Указывает отдельный числовой порт.
Этот параметр действителен только когда protocol равно tcp(6) или udp(17).
port_list
строка
Указывает существующий список портов.
Этот параметр действителен только когда protocol равно tcp(6) или udp(17).
port_range
строка
Указывает диапазон портов, который представляет собой два значения портов, разделенные дефисом. Порт слева от дефиса должен быть меньше порта справа.
Этот параметр действителен только когда protocol равно tcp(6) или udp(17).
icmp_message
список
Указывает тип сообщения протокола управления Интернетом (ICMP) или ICMPv6 и type и code, которые использует правило.
Этот параметр имеет значение только когда protocol равно либо icmp(1) или icmpv6(58).
code
строка
Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP.
Вы можете указать коды, каждый из которых соответствует связанному типу, такие как «Без кода» (0) (связанный с «Эхо-ответом» (0)) и «Недоступный хост» (1) (связанный с «Недоступно место назначения» (3)), или вы можете указать any, чтобы указать, что система применяет правило для всех кодов в ответ на это конкретное сообщение ICMP.
Вы также можете указать произвольный код.
Протокол ICMP содержит определения существующих пар кодов сообщений и номеров.
type
строка
Указывает тип сообщения ICMP.
Вы можете указать управляющие сообщения, такие как «Эхо-ответ» (0) и «Недоступно место назначения» (3), или вы можете указать any, чтобы указать, что система применяет правило ко всем сообщениям ICMP.
Вы также можете указать произвольное сообщение ICMP.
Протокол ICMP содержит определения существующих пар типов и номеров сообщений.
irule
строка
Указывает iRule, который применяется к правилу брандмауэра.
iRule может быть запущен, когда правило брандмауэра соответствует трафику.
logging
логический тип
    Варианты:
  • no
  • yes
Указывает, включено или выключено ведение журнала для правила брандмауэра.
При создании нового правила, если этот параметр не указан, значение по умолчанию — no.
name
строка / обязательно
Указывает имя правила.
parent_policy
строка
Политика, содержащая правило, которое необходимо управлять.
Требуется один из parent_policy или parent_rule_list.
parent_rule_list
строка
Список правил, содержащий правило, которое необходимо управлять.
Требуется один из parent_policy или parent_rule_list.
partition
строка
По умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
protocol
строка
Указывает протокол, к которому применяется правило.
Протоколы могут быть указаны либо по имени, либо по числовому значению.
Может быть указано специальное значение протокола any, чтобы соответствовать любому протоколу. Числовой эквивалент этого протокола — 255.
provider
словарь
добавлен в 2.5
Объект словаря, содержащий сведения о подключении.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства.
Этот параметр действительно используется при работе с устройствами BIG-IQ.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT.
ssh_keyfile
путь
Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истекает до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение, используемое при подключении к удалённому устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
булево
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, которые используют самозаверенные сертификаты.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
rule_list
строка
Указывает существующий список правил, который необходимо использовать в правиле.
Этот параметр взаимоисключающий с многими другими параметрами, специфичными для отдельных правил. Это включает logging, action, source, destination, irule', protocol и logging.
Этот параметр используется только при указании параметра parent_policy, в противном случае он игнорируется.
schedule
строка
Указывает расписание для правила брандмауэра.
Вы настраиваете расписание, чтобы определить дни и время, когда правило брандмауэра активируется.
source
список
Указывает источники пакетов, к которым применяется правило.
Оставьте это поле пустым, чтобы применить правило ко всем адресам и портам.
Вы можете указать следующие элементы источника. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое расположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов.
Вы можете указать комбинацию различных типов элементов для адреса источника.
address
строка
Указывает конкретный IP-адрес.
address_list
строка
Указывает существующий список адресов.
address_range
строка
Указывает диапазон адресов.
country
строка
Указывает код страны.
port
целое число
Указывает отдельный числовой порт.
Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17).
port_list
строка
Указывает существующий список портов.
Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17).
port_range
строка
Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа.
Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17).
vlan
строка
Указывает VLAN, к которым применяется правило.
Источник VLAN относится к источнику пакета.
state
строка
    Варианты:
  • present ←
  • absent
Когда state равно present, гарантирует, что правило существует.
Когда state равно absent, гарантирует, что правило удалено.
status
строка
    Варианты:
  • enabled
  • disabled
  • scheduled
Указывает состояние активности правила или списка правил.
Когда disabled, указывает, что правило или список правил вообще не применяются.
Когда enabled, указывает, что система применяет правило брандмауэра или список правил к заданному контексту и адресам.
Когда scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.
При создании нового правила, если этот параметр не указан, значение по умолчанию — enabled.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать, что конфигурация, специфичная для BIG-IP, сохранится на диске, убедитесь, что включён хотя бы один task, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create a new rule in the foo firewall policy
  bigip_firewall_rule:
    name: foo
    parent_policy: policy1
    protocol: tcp
    source:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - vlan: vlan1
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    destination:
      - address: 1.2.3.4
      - address: "::1"
      - address_list: foo-list1
      - address_range: 1.1.1.1-2.2.2.2
      - country: US
      - port: 22
      - port_list: port-list1
      - port_range: 80-443
    irule: irule1
    action: accept
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Create an ICMP specific rule
  bigip_firewall_rule:
    name: foo
    protocol: icmp
    icmp_message:
      type: 0
    source:
      - country: US
    action: drop
    logging: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Add a new policy rule that uses an existing rule list
  bigip_firewall_rule:
    name: foo
    parent_policy: foo_policy
    rule_list: rule-list1
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
action
строка
изменённое
Действие для правила брандмауэра.

Пример:
drop
description
строка
изменённое
Описание правила.

Пример:
MyRule
destination
сложный тип
изменённое
Назначенные пакеты, на которые распространяется правило.

Пример:
хэш/словарь значений
address
строка
изменённое
Конкретный IP-адрес.

Пример:
192.168.1.1
address_list
строка
изменённое
Существующий список адресов.

Пример:
foo-list1
address_range
строка
изменённое
Диапазон адресов.

Пример:
1.1.1.1-2.2.2.2
country
строка
изменённое
Код страны.

Пример:
US
port
целое число
изменённое
Единичный числовой порт.

Пример:
8080
port_list
строка
изменённое
Существующий список портов.

Пример:
port-list1
port_range
строка
изменённое
Диапазон портов.

Пример:
80-443
icmp_message
сложный тип
изменённое
Сообщение (ICMP) или ICMPv6 type и code используемое правилом.

Пример:
хэш/словарь значений
code
строка
изменённое
Код, возвращённый в ответ на указанный тип сообщения ICMP.

Пример:
1
type
строка
изменённое
Тип сообщения ICMP.

irule
строка
изменённое
iRule, применяемый к правилу брандмауэра.

Пример:
_sys_auth_radius
logging
логическое значение
изменённое
Включить или выключить ведение журнала для правила брандмауэра.

Пример:
True
name
строка
изменённое
Имя правила.

Пример:
FooRule
parent_policy
строка
изменённое
Политика, содержащая правило для управления.

Пример:
FooPolicy
parent_rule_list
строка
изменённое
Список правил, содержащий правило для управления.

Пример:
FooRuleList
protocol
строка
изменённое
Протокол, на который распространяется правило.

Пример:
any
rule_list
строка
изменённое
Существующий список правил для использования в родительской политике.

Пример:
rule-list-1
schedule
строка
изменённое
Расписание для правила брандмауэра.

Пример:
Foo_schedule
source
сложный тип
изменённое
Источники пакетов, на которые распространяется правило

Пример:
хэш/словарь значений
address
строка
изменённое
Конкретный IP-адрес.

Пример:
192.168.1.1
address_list
строка
изменённое
Существующий список адресов.

Пример:
foo-list1
address_range
строка
изменённое
Диапазон адресов.

Пример:
1.1.1.1-2.2.2.2
country
строка
изменённое
Код страны.

Пример:
US
port
целое число
изменённое
Единичный числовой порт.

Пример:
8080
port_list
строка
изменённое
Существующий список портов.

Пример:
port-list1
port_range
строка
изменённое
Диапазон портов.

Пример:
80-443
vlan
строка
изменённое
VLAN-источники пакетов.

Пример:
vlan1
статус
строка
изменён
Состояние активности правила или списка правил.

Пример:
scheduled


Статус

  • Функциональность данного модуля не гарантирует обратную совместимость. [preview]
  • Этот модуль поддерживается партнёром Ansible. [certified]

Авторы

  • Tim Rupp (@caphrim007)
  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_firewall_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API