bigip_firewall_rule – Управление правилами брандмауэра AFM
Новая в версии 2.7.
Описание
- Управляет правилами брандмауэра в политике брандмауэра AFM. Новые правила всегда добавляются в конец политики. Правила можно переупорядочить, используя модуль
bigip_security_policy. Правила также можно предварительно упорядочить, используя модульbigip_security_policy, а затем обновить с помощью модуляbigip_firewall_rule.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| action строка |
| Указывает действие для правила брандмауэра. Когда accept, пропускает пакеты с указанным источником, местом назначения и протоколом через брандмауэр. Пакеты, соответствующие правилу и принятые, проходят через систему так, как если бы брандмауэр отсутствовал.Когда drop, отбрасывает пакеты с указанным источником, местом назначения и протоколом. Отбрасывание пакета — это беззвучное действие без уведомления систем источника или назначения. Отбрасывание пакета приводит к повторной попытке подключения до достижения порога повторных попыток.Когда reject, отклоняет пакеты с указанным источником, местом назначения и протоколом. При отклонении пакета брандмауэр отправляет сообщение об недоступности места назначения отправителю.Когда accept-decisively, пропускает пакеты с указанным источником, местом назначения и протоколом через брандмауэр и не требует дальнейшей обработки другими брандмауэрами. Пакеты, соответствующие правилу и принятые, проходят через систему так, как если бы брандмауэр отсутствовал. Если список правил применяется к виртуальному серверу, IP-адресу управления или правилу брандмауэра для собственного IP-адреса, то «Принять решительно» эквивалентно «Принять».При создании нового правила, если этот параметр не указан, значение по умолчанию — reject. | |
| description строка | Описание правила. | ||
| destination список | Указывает места назначения пакетов, к которым применяется правило. Оставление этого поля пустым применяет правило ко всем адресам и портам. Вы можете указать следующие элементы назначения. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое местоположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Вы можете указать смесь различных типов элементов для адреса источника. | ||
| address строка | Указывает конкретный IP-адрес. | ||
| address_list строка | Указывает существующий список адресов. | ||
| address_range строка | Указывает диапазон адресов. | ||
| country строка | Указывает код страны. | ||
| port целое число | Указывает отдельный числовой порт. Этот параметр действителен только когда protocol равно tcp(6) или udp(17). | ||
| port_list строка | Указывает существующий список портов. Этот параметр действителен только когда protocol равно tcp(6) или udp(17). | ||
| port_range строка | Указывает диапазон портов, который представляет собой два значения портов, разделенные дефисом. Порт слева от дефиса должен быть меньше порта справа. Этот параметр действителен только когда protocol равно tcp(6) или udp(17). | ||
| icmp_message список | Указывает тип сообщения протокола управления Интернетом (ICMP) или ICMPv6 и type и code, которые использует правило.Этот параметр имеет значение только когда protocol равно либо icmp(1) или icmpv6(58). | ||
| code строка | Указывает код, возвращаемый в ответ на указанный тип сообщения ICMP. Вы можете указать коды, каждый из которых соответствует связанному типу, такие как «Без кода» (0) (связанный с «Эхо-ответом» (0)) и «Недоступный хост» (1) (связанный с «Недоступно место назначения» (3)), или вы можете указать any, чтобы указать, что система применяет правило для всех кодов в ответ на это конкретное сообщение ICMP.Вы также можете указать произвольный код. Протокол ICMP содержит определения существующих пар кодов сообщений и номеров. | ||
| type строка | Указывает тип сообщения ICMP. Вы можете указать управляющие сообщения, такие как «Эхо-ответ» (0) и «Недоступно место назначения» (3), или вы можете указать any, чтобы указать, что система применяет правило ко всем сообщениям ICMP.Вы также можете указать произвольное сообщение ICMP. Протокол ICMP содержит определения существующих пар типов и номеров сообщений. | ||
| irule строка | Указывает iRule, который применяется к правилу брандмауэра. iRule может быть запущен, когда правило брандмауэра соответствует трафику. | ||
| logging логический тип |
| Указывает, включено или выключено ведение журнала для правила брандмауэра. При создании нового правила, если этот параметр не указан, значение по умолчанию — no. | |
| name строка / обязательно | Указывает имя правила. | ||
| parent_policy строка | Политика, содержащая правило, которое необходимо управлять. Требуется один из parent_policy или parent_rule_list. | ||
| parent_rule_list строка | Список правил, содержащий правило, которое необходимо управлять. Требуется один из parent_policy или parent_rule_list. | ||
| partition строка | По умолчанию: "Общие" | Раздел устройства для управления ресурсами. | |
| protocol строка | Указывает протокол, к которому применяется правило. Протоколы могут быть указаны либо по имени, либо по числовому значению. Может быть указано специальное значение протокола any, чтобы соответствовать любому протоколу. Числовой эквивалент этого протокола — 255. | ||
| provider словарь добавлен в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истекает до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает транспортное соединение, используемое при подключении к удалённому устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs булево |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, которые используют самозаверенные сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| rule_list строка | Указывает существующий список правил, который необходимо использовать в правиле. Этот параметр взаимоисключающий с многими другими параметрами, специфичными для отдельных правил. Это включает logging, action, source, destination, irule', protocol и logging. Этот параметр используется только при указании параметра parent_policy, в противном случае он игнорируется. | ||
| schedule строка | Указывает расписание для правила брандмауэра. Вы настраиваете расписание, чтобы определить дни и время, когда правило брандмауэра активируется. | ||
| source список | Указывает источники пакетов, к которым применяется правило. Оставьте это поле пустым, чтобы применить правило ко всем адресам и портам. Вы можете указать следующие элементы источника. IPv4 или IPv6 адрес, диапазон IPv4 или IPv6 адресов, географическое расположение, VLAN, список адресов, порт, диапазон портов, список портов или список адресов. Вы можете указать комбинацию различных типов элементов для адреса источника. | ||
| address строка | Указывает конкретный IP-адрес. | ||
| address_list строка | Указывает существующий список адресов. | ||
| address_range строка | Указывает диапазон адресов. | ||
| country строка | Указывает код страны. | ||
| port целое число | Указывает отдельный числовой порт. Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17). | ||
| port_list строка | Указывает существующий список портов. Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17). | ||
| port_range строка | Указывает диапазон портов, который представляет собой два значения портов, разделенных дефисом. Порт слева от дефиса должен быть меньше порта справа. Этот параметр допустим только тогда, когда protocol равно tcp(6) или udp(17). | ||
| vlan строка | Указывает VLAN, к которым применяется правило. Источник VLAN относится к источнику пакета. | ||
| state строка |
| Когда state равно present, гарантирует, что правило существует.Когда state равно absent, гарантирует, что правило удалено. | |
| status строка |
| Указывает состояние активности правила или списка правил. Когда disabled, указывает, что правило или список правил вообще не применяются.Когда enabled, указывает, что система применяет правило брандмауэра или список правил к заданному контексту и адресам.Когда scheduled, указывает, что система применяет правило или список правил в соответствии с указанным расписанием.При создании нового правила, если этот параметр не указан, значение по умолчанию — enabled. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать, что конфигурация, специфичная для BIG-IP, сохранится на диске, убедитесь, что включён хотя бы один task, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create a new rule in the foo firewall policy
bigip_firewall_rule:
name: foo
parent_policy: policy1
protocol: tcp
source:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- vlan: vlan1
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
destination:
- address: 1.2.3.4
- address: "::1"
- address_list: foo-list1
- address_range: 1.1.1.1-2.2.2.2
- country: US
- port: 22
- port_list: port-list1
- port_range: 80-443
irule: irule1
action: accept
logging: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Create an ICMP specific rule
bigip_firewall_rule:
name: foo
protocol: icmp
icmp_message:
type: 0
source:
- country: US
action: drop
logging: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Add a new policy rule that uses an existing rule list
bigip_firewall_rule:
name: foo
parent_policy: foo_policy
rule_list: rule-list1
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| action строка | изменённое | Действие для правила брандмауэра. Пример: drop | |
| description строка | изменённое | Описание правила. Пример: MyRule | |
| destination сложный тип | изменённое | Назначенные пакеты, на которые распространяется правило. Пример: хэш/словарь значений | |
| address строка | изменённое | Конкретный IP-адрес. Пример: 192.168.1.1 | |
| address_list строка | изменённое | Существующий список адресов. Пример: foo-list1 | |
| address_range строка | изменённое | Диапазон адресов. Пример: 1.1.1.1-2.2.2.2 | |
| country строка | изменённое | Код страны. Пример: US | |
| port целое число | изменённое | Единичный числовой порт. Пример: 8080 | |
| port_list строка | изменённое | Существующий список портов. Пример: port-list1 | |
| port_range строка | изменённое | Диапазон портов. Пример: 80-443 | |
| icmp_message сложный тип | изменённое | Сообщение (ICMP) или ICMPv6 type и code используемое правилом.Пример: хэш/словарь значений | |
| code строка | изменённое | Код, возвращённый в ответ на указанный тип сообщения ICMP. Пример: 1 | |
| type строка | изменённое | Тип сообщения ICMP. | |
| irule строка | изменённое | iRule, применяемый к правилу брандмауэра. Пример: _sys_auth_radius | |
| logging логическое значение | изменённое | Включить или выключить ведение журнала для правила брандмауэра. Пример: True | |
| name строка | изменённое | Имя правила. Пример: FooRule | |
| parent_policy строка | изменённое | Политика, содержащая правило для управления. Пример: FooPolicy | |
| parent_rule_list строка | изменённое | Список правил, содержащий правило для управления. Пример: FooRuleList | |
| protocol строка | изменённое | Протокол, на который распространяется правило. Пример: any | |
| rule_list строка | изменённое | Существующий список правил для использования в родительской политике. Пример: rule-list-1 | |
| schedule строка | изменённое | Расписание для правила брандмауэра. Пример: Foo_schedule | |
| source сложный тип | изменённое | Источники пакетов, на которые распространяется правило Пример: хэш/словарь значений | |
| address строка | изменённое | Конкретный IP-адрес. Пример: 192.168.1.1 | |
| address_list строка | изменённое | Существующий список адресов. Пример: foo-list1 | |
| address_range строка | изменённое | Диапазон адресов. Пример: 1.1.1.1-2.2.2.2 | |
| country строка | изменённое | Код страны. Пример: US | |
| port целое число | изменённое | Единичный числовой порт. Пример: 8080 | |
| port_list строка | изменённое | Существующий список портов. Пример: port-list1 | |
| port_range строка | изменённое | Диапазон портов. Пример: 80-443 | |
| vlan строка | изменённое | VLAN-источники пакетов. Пример: vlan1 | |
| статус строка | изменён | Состояние активности правила или списка правил. Пример: scheduled | |
Статус
- Функциональность данного модуля не гарантирует обратную совместимость. [preview]
- Этот модуль поддерживается партнёром Ansible. [certified]
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_firewall_rule_module.html