Spec-Zone.ru › Chef 18

Ресурс windows_firewall_rule

Эта страница сгенерирована из исходного кода клиента Chef Infra. Чтобы предложить изменение, отредактируйте файл windows_firewall_rule.rb и отправьте запрос на включение изменений в репозиторий Chef Infra Client.

Все страницы ресурсов Infra


Используйте ресурс windows_firewall_rule для создания, изменения или удаления правил брандмауэра Windows.

Новое в Chef Infra Client 14.7.

Синтаксис


Полный синтаксис всех свойств, доступных для ресурса windows_firewall_rule:

windows_firewall_rule 'name' do
  description          String
  direction            Symbol, String # default value: :inbound
  displayname          String # default value: The rule_name property value.
  enabled              true, false # default value: true
  firewall_action      Symbol, String # default value: :allow
  group                String
  icmp_type            String, Integer # default value: "Any"
  interface_type       Symbol, String # default value: :any
  local_address        String
  local_port           String, Integer, Array
  profile              Symbol, String, Array # default value: :any
  program              String
  protocol             String # default value: "TCP"
  remote_address       String, Array
  remote_port          String, Integer, Array
  rule_name            String # default value: 'name' unless specified
  service              String
  action               Symbol # defaults to :create if not specified
end

где:

  • windows_firewall_rule — это ресурс.
  • name — имя, присваиваемое блоку ресурса.
  • action определяет действия, которые Chef Infra Client выполнит, чтобы привести узел в желаемое состояние.
  • description, direction, displayname, enabled, firewall_action, group, icmp_type, interface_type, local_address, local_port, profile, program, protocol, remote_address, remote_port, rule_name, и service — это доступные для этого ресурса свойства.

Действия


Ресурс windows_firewall_rule имеет следующие действия:

:create
Создает запись в брандмауэре Windows. (по умолчанию)
:delete
Удаляет существующую запись в брандмауэре Windows.
:nothing
Этот блок ресурса не действует, пока другой ресурс не уведомит его о выполнении действия. После уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце работы Chef Infra Client.

Свойства


Ресурс windows_firewall_rule имеет следующие свойства:

description
Тип Ruby: Строка

Описание, которое нужно присвоить правилу брандмауэра.

direction
Тип Ruby: Символ, Строка | Значение по умолчанию: :inbound Допустимые значения: :inbound, :outbound

Направление правила брандмауэра. Направление означает входной или выходной трафик.

displayname
Тип Ruby: Строка | Значение по умолчанию: The rule_name property value.

Имя для отображения, которое нужно присвоить правилу брандмауэра.

Новое в Chef Infra Client 16.0

enabled
Тип Ruby: true, false | Значение по умолчанию: true

Включить или выключить правило брандмауэра.

firewall_action
Тип Ruby: Символ, Строка | Значение по умолчанию: :allow Допустимые значения: :allow, :block, :notconfigured

Действие правила брандмауэра.

group
Тип Ruby: Строка

Указывает, что копируются только совпадающие правила брандмауэра указанной группы ассоциации.

Новое в Chef Infra Client 16.0

icmp_type
Тип Ruby: Строка, Целое число | Значение по умолчанию: Any

Указывает параметр ICMP Type для использования протокола, начинающегося с ICMP

Новое в Chef Infra Client 16.0

interface_type
Тип Ruby: Символ, Строка | Значение по умолчанию: :any Допустимые значения: :any, :remoteaccess, :wired, :wireless

Тип интерфейса, к которому относится правило брандмауэра.

local_address
Тип Ruby: Строка

Локальный адрес, к которому относится правило брандмауэра.

local_port
Тип Ruby: Строка, Целое число, Массив

Локальный порт, к которому относится правило брандмауэра.

profile
Тип Ruby: Символ, Строка, Массив | Значение по умолчанию: :any

Профиль, к которому относится правило брандмауэра.

program
Тип Ruby: Строка

Программа, к которой относится правило брандмауэра.

protocol
Тип Ruby: Строка | Значение по умолчанию: TCP

Протокол, к которому относится правило брандмауэра.

remote_address
Тип Ruby: Строка, Массив

Удаленный(ые) адрес(а), к которому(ым) относится правило брандмауэра.

remote_port
Тип Ruby: Строка, Целое число, Массив

Удаленный порт, к которому относится правило брандмауэра.

rule_name
Тип Ruby: Строка | Значение по умолчанию: The resource block's name

Необязательное свойство для установки имени правила брандмауэра, если оно отличается от имени блока ресурса.

service
Тип Ruby: Строка

Служба, к которой относится правило брандмауэра.


Общие функциональные возможности ресурсов


Ресурсы Chef включают общие свойства, уведомления и защитные механизмы ресурсов.

Общие свойства

Следующие свойства общие для всех ресурсов:

compile_time

Тип Ruby: true, false | Значение по умолчанию: false

Управление фазой, в которой ресурс выполняется на узле. Установите значение true, чтобы запустить его во время построения коллекции ресурсов (compile phase). Установите значение false, чтобы запустить его во время конфигурирования узла Chef Infra Client (converge phase).

ignore_failure

Тип Ruby: true, false, :quiet | Значение по умолчанию: false

Продолжить выполнение рецепта, если ресурс завершился ошибкой по любой причине. :quiet не будет отображать полный стек отслеживания, и рецепт продолжит выполнение, если ресурс завершится ошибкой.

retries

Тип Ruby: Целое число | Значение по умолчанию: 0

Количество попыток перехвата исключений и повторной попытки ресурса.

retry_delay

Тип Ruby: Целое число | Значение по умолчанию: 2

Задержка в секундах между попытками повторной обработки.

sensitive

Тип Ruby: true, false | Значение по умолчанию: false

Обеспечить, чтобы конфиденциальные данные ресурса не регистрировались Chef Infra Client.

Уведомления

notifies

Тип Ruby: Символ, 'Chef::Resource[Строка]'

Ресурс может уведомить другой ресурс о выполнении действия при изменении его состояния. Укажите 'resource[name]', действие :action, которое должен выполнить ресурс, и :timer для этого действия. Ресурс может уведомлять более одного ресурса; используйте инструкцию notifies для каждого уведомляемого ресурса.

Если указанный ресурс не существует, возникает ошибка. В отличие от subscribes, который не завершится ошибкой, если исходный ресурс не найден.

Таймер указывает момент во время работы Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:

:before

Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.

:delayed

По умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце работы Chef Infra Client.

:immediate, :immediately

Указывает, что уведомление должно быть выполнено немедленно для каждого уведомляемого ресурса.

Синтаксис для notifies:

notifies :action, 'resource[name]', :timer
subscribes

Тип Ruby: Символ, 'Chef::Resource[Строка]'

Ресурс может отслеживать другой ресурс и выполнять действие, если состояние отслеживаемого ресурса изменяется. Укажите 'resource[name]', действие :action, которое следует выполнить, и :timer для этого действия.

Обратите внимание, что subscribes не применяет указанное действие к ресурсу, за которым он следит — например:

file '/etc/nginx/ssl/example.crt' do
  mode '0600'
  owner 'root'
end

service 'nginx' do
  subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end

В этом случае свойство subscribes перезагружает службу nginx всякий раз, когда файл сертификата, расположенный по адресу /etc/nginx/ssl/example.crt, обновляется. subscribes не вносит никаких изменений в сам файл сертификата, а лишь отслеживает изменения файла и выполняет действие :reload для своего ресурса (в этом примере nginx ) при обнаружении изменений.

Если другой ресурс не существует, подписка не приведет к ошибке. В отличие от более строгих семантик notifies, которые приведут к ошибке, если другого ресурса не существует.

Таймер указывает момент во время работы Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:

:before

Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.

:delayed

По умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце работы Chef Infra Client.

:immediate, :immediately

Указывает, что уведомление должно быть выполнено немедленно для каждого уведомляемого ресурса.

Синтаксис для subscribes:

subscribes :action, 'resource[name]', :timer

Защитные механизмы

Свойство защитного механизма может использоваться для оценки состояния узла во время фазы выполнения работы Chef Infra Client. На основе результатов этой оценки защитное свойство затем используется, чтобы указать Chef Infra Client, следует ли ему продолжать выполнение ресурса. Свойство защитного механизма принимает либо строковое значение, либо значение блока Ruby:

  • Строка выполняется как команда оболочки. Если команда возвращает 0, применяется защита. Если команда возвращает любое другое значение, свойство защиты не применяется. Строковые защиты в powershell_script выполняют команды Windows PowerShell и могут возвращать true в дополнение к 0.
  • Блок выполняется как код Ruby, который должен вернуть либо true или false. Если блок возвращает true, свойство защиты применяется. Если блок возвращает false, свойство защиты не применяется.

Свойство защиты полезно для обеспечения идемпотентности ресурса, позволяя этому ресурсу проверять желаемое состояние во время его выполнения, а затем, если желаемое состояние присутствует, Chef Infra Client ничего не делает.

Свойства

Следующие свойства могут быть использованы для определения защиты, которая оценивается во время фазы выполнения выполнения Chef Infra Client:

not_if

Запретить выполнение ресурса, когда условие возвращает true.

only_if

Разрешить выполнение ресурса только в том случае, если условие возвращает true.

Примеры


В следующих примерах демонстрируются различные подходы к использованию ресурса windows_firewall_rule в рецептах:

Разрешение доступа к порту 80:

windows_firewall_rule 'IIS' do
  local_port '80'
  protocol 'TCP'
  firewall_action :allow
end

Настройка нескольких портов удаленного адреса в правиле:

windows_firewall_rule 'MyRule' do
  description          'Testing out remote address arrays'
  enabled              false
  local_port           1434
  remote_address       %w(10.17.3.101 172.7.7.53)
  protocol             'TCP'
  action               :create
end

Разрешение протокола ICMPv6 с типом ICMP:

windows_firewall_rule 'CoreNet-Rule' do
  rule_name 'CoreNet-ICMP6-LR2-In'
  display_name 'Core Networking - Multicast Listener Report v2 (ICMPv6-In)'
  local_port 'RPC'
  protocol 'ICMPv6'
  icmp_type '8'
end

Блокирование WinRM по HTTP на определенном IP-адресе:

windows_firewall_rule 'Disable WinRM over HTTP' do
  local_port '5985'
  protocol 'TCP'
  firewall_action :block
  local_address '192.168.1.1'
end

Удаление существующего правила

windows_firewall_rule 'Remove the SSH rule' do
  rule_name 'ssh'
  action :delete
end

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/windows_firewall_rule/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API