Ресурс windows_firewall_rule
Эта страница сгенерирована из исходного кода клиента Chef Infra. Чтобы предложить изменение, отредактируйте файл windows_firewall_rule.rb и отправьте запрос на включение изменений в репозиторий Chef Infra Client.
Используйте ресурс windows_firewall_rule для создания, изменения или удаления правил брандмауэра Windows.
Новое в Chef Infra Client 14.7.
Синтаксис
Полный синтаксис всех свойств, доступных для ресурса windows_firewall_rule:
windows_firewall_rule 'name' do
description String
direction Symbol, String # default value: :inbound
displayname String # default value: The rule_name property value.
enabled true, false # default value: true
firewall_action Symbol, String # default value: :allow
group String
icmp_type String, Integer # default value: "Any"
interface_type Symbol, String # default value: :any
local_address String
local_port String, Integer, Array
profile Symbol, String, Array # default value: :any
program String
protocol String # default value: "TCP"
remote_address String, Array
remote_port String, Integer, Array
rule_name String # default value: 'name' unless specified
service String
action Symbol # defaults to :create if not specified
endгде:
-
windows_firewall_rule— это ресурс. -
name— имя, присваиваемое блоку ресурса. -
actionопределяет действия, которые Chef Infra Client выполнит, чтобы привести узел в желаемое состояние. -
description,direction,displayname,enabled,firewall_action,group,icmp_type,interface_type,local_address,local_port,profile,program,protocol,remote_address,remote_port,rule_name, иservice— это доступные для этого ресурса свойства.
Действия
Ресурс windows_firewall_rule имеет следующие действия:
:create- Создает запись в брандмауэре Windows. (по умолчанию)
:delete- Удаляет существующую запись в брандмауэре Windows.
:nothing- Этот блок ресурса не действует, пока другой ресурс не уведомит его о выполнении действия. После уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце работы Chef Infra Client.
Свойства
Ресурс windows_firewall_rule имеет следующие свойства:
-
description - Тип Ruby: Строка
Описание, которое нужно присвоить правилу брандмауэра.
-
direction - Тип Ruby: Символ, Строка | Значение по умолчанию:
:inboundДопустимые значения::inbound, :outboundНаправление правила брандмауэра. Направление означает входной или выходной трафик.
-
displayname - Тип Ruby: Строка | Значение по умолчанию:
The rule_name property value.Имя для отображения, которое нужно присвоить правилу брандмауэра.
Новое в Chef Infra Client 16.0
-
enabled - Тип Ruby: true, false | Значение по умолчанию:
trueВключить или выключить правило брандмауэра.
-
firewall_action - Тип Ruby: Символ, Строка | Значение по умолчанию:
:allowДопустимые значения::allow, :block, :notconfiguredДействие правила брандмауэра.
-
group - Тип Ruby: Строка
Указывает, что копируются только совпадающие правила брандмауэра указанной группы ассоциации.
Новое в Chef Infra Client 16.0
-
icmp_type - Тип Ruby: Строка, Целое число | Значение по умолчанию:
AnyУказывает параметр ICMP Type для использования протокола, начинающегося с ICMP
Новое в Chef Infra Client 16.0
-
interface_type - Тип Ruby: Символ, Строка | Значение по умолчанию:
:anyДопустимые значения::any, :remoteaccess, :wired, :wirelessТип интерфейса, к которому относится правило брандмауэра.
-
local_address - Тип Ruby: Строка
Локальный адрес, к которому относится правило брандмауэра.
-
local_port - Тип Ruby: Строка, Целое число, Массив
Локальный порт, к которому относится правило брандмауэра.
-
profile - Тип Ruby: Символ, Строка, Массив | Значение по умолчанию:
:anyПрофиль, к которому относится правило брандмауэра.
-
program - Тип Ruby: Строка
Программа, к которой относится правило брандмауэра.
-
protocol - Тип Ruby: Строка | Значение по умолчанию:
TCPПротокол, к которому относится правило брандмауэра.
-
remote_address - Тип Ruby: Строка, Массив
Удаленный(ые) адрес(а), к которому(ым) относится правило брандмауэра.
-
remote_port - Тип Ruby: Строка, Целое число, Массив
Удаленный порт, к которому относится правило брандмауэра.
-
rule_name - Тип Ruby: Строка | Значение по умолчанию:
The resource block's nameНеобязательное свойство для установки имени правила брандмауэра, если оно отличается от имени блока ресурса.
-
service - Тип Ruby: Строка
Служба, к которой относится правило брандмауэра.
Общие функциональные возможности ресурсов
Ресурсы Chef включают общие свойства, уведомления и защитные механизмы ресурсов.
Общие свойства
Следующие свойства общие для всех ресурсов:
compile_time-
Тип Ruby: true, false | Значение по умолчанию:
falseУправление фазой, в которой ресурс выполняется на узле. Установите значение true, чтобы запустить его во время построения коллекции ресурсов (
compile phase). Установите значение false, чтобы запустить его во время конфигурирования узла Chef Infra Client (converge phase). ignore_failure-
Тип Ruby: true, false, :quiet | Значение по умолчанию:
falseПродолжить выполнение рецепта, если ресурс завершился ошибкой по любой причине.
:quietне будет отображать полный стек отслеживания, и рецепт продолжит выполнение, если ресурс завершится ошибкой. retries-
Тип Ruby: Целое число | Значение по умолчанию:
0Количество попыток перехвата исключений и повторной попытки ресурса.
retry_delay-
Тип Ruby: Целое число | Значение по умолчанию:
2Задержка в секундах между попытками повторной обработки.
sensitive-
Тип Ruby: true, false | Значение по умолчанию:
falseОбеспечить, чтобы конфиденциальные данные ресурса не регистрировались Chef Infra Client.
Уведомления
-
notifies -
Тип Ruby: Символ, 'Chef::Resource[Строка]'
Ресурс может уведомить другой ресурс о выполнении действия при изменении его состояния. Укажите
'resource[name]', действие:action, которое должен выполнить ресурс, и:timerдля этого действия. Ресурс может уведомлять более одного ресурса; используйте инструкциюnotifiesдля каждого уведомляемого ресурса.Если указанный ресурс не существует, возникает ошибка. В отличие от
subscribes, который не завершится ошибкой, если исходный ресурс не найден.
Таймер указывает момент во время работы Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:before-
Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayed-
По умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце работы Chef Infra Client.
-
:immediate,:immediately -
Указывает, что уведомление должно быть выполнено немедленно для каждого уведомляемого ресурса.
Синтаксис для notifies:
notifies :action, 'resource[name]', :timer
-
subscribes -
Тип Ruby: Символ, 'Chef::Resource[Строка]'
Ресурс может отслеживать другой ресурс и выполнять действие, если состояние отслеживаемого ресурса изменяется. Укажите 'resource[name]', действие :action, которое следует выполнить, и :timer для этого действия.
Обратите внимание, что subscribes не применяет указанное действие к ресурсу, за которым он следит — например:
file '/etc/nginx/ssl/example.crt' do
mode '0600'
owner 'root'
end
service 'nginx' do
subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end
В этом случае свойство subscribes перезагружает службу nginx всякий раз, когда файл сертификата, расположенный по адресу /etc/nginx/ssl/example.crt, обновляется. subscribes не вносит никаких изменений в сам файл сертификата, а лишь отслеживает изменения файла и выполняет действие :reload для своего ресурса (в этом примере nginx ) при обнаружении изменений.
Если другой ресурс не существует, подписка не приведет к ошибке. В отличие от более строгих семантик notifies, которые приведут к ошибке, если другого ресурса не существует.
Таймер указывает момент во время работы Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:before-
Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayed-
По умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце работы Chef Infra Client.
-
:immediate,:immediately -
Указывает, что уведомление должно быть выполнено немедленно для каждого уведомляемого ресурса.
Синтаксис для subscribes:
subscribes :action, 'resource[name]', :timer
Защитные механизмы
Свойство защитного механизма может использоваться для оценки состояния узла во время фазы выполнения работы Chef Infra Client. На основе результатов этой оценки защитное свойство затем используется, чтобы указать Chef Infra Client, следует ли ему продолжать выполнение ресурса. Свойство защитного механизма принимает либо строковое значение, либо значение блока Ruby:
- Строка выполняется как команда оболочки. Если команда возвращает
0, применяется защита. Если команда возвращает любое другое значение, свойство защиты не применяется. Строковые защиты в powershell_script выполняют команды Windows PowerShell и могут возвращатьtrueв дополнение к0. - Блок выполняется как код Ruby, который должен вернуть либо
trueилиfalse. Если блок возвращаетtrue, свойство защиты применяется. Если блок возвращаетfalse, свойство защиты не применяется.
Свойство защиты полезно для обеспечения идемпотентности ресурса, позволяя этому ресурсу проверять желаемое состояние во время его выполнения, а затем, если желаемое состояние присутствует, Chef Infra Client ничего не делает.
СвойстваСледующие свойства могут быть использованы для определения защиты, которая оценивается во время фазы выполнения выполнения Chef Infra Client:
not_if-
Запретить выполнение ресурса, когда условие возвращает
true. only_if-
Разрешить выполнение ресурса только в том случае, если условие возвращает
true.
Примеры
В следующих примерах демонстрируются различные подходы к использованию ресурса windows_firewall_rule в рецептах:
Разрешение доступа к порту 80:
windows_firewall_rule 'IIS' do
local_port '80'
protocol 'TCP'
firewall_action :allow
end
Настройка нескольких портов удаленного адреса в правиле:
windows_firewall_rule 'MyRule' do
description 'Testing out remote address arrays'
enabled false
local_port 1434
remote_address %w(10.17.3.101 172.7.7.53)
protocol 'TCP'
action :create
end
Разрешение протокола ICMPv6 с типом ICMP:
windows_firewall_rule 'CoreNet-Rule' do
rule_name 'CoreNet-ICMP6-LR2-In'
display_name 'Core Networking - Multicast Listener Report v2 (ICMPv6-In)'
local_port 'RPC'
protocol 'ICMPv6'
icmp_type '8'
end
Блокирование WinRM по HTTP на определенном IP-адресе:
windows_firewall_rule 'Disable WinRM over HTTP' do
local_port '5985'
protocol 'TCP'
firewall_action :block
local_address '192.168.1.1'
end
Удаление существующего правила
windows_firewall_rule 'Remove the SSH rule' do
rule_name 'ssh'
action :delete
end
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/windows_firewall_rule/