--- # Запрет на передачу пакетов через сервер (т.е. работу его как шлюза) - name: Set net.ipv4.ip_forward ansible.posix.sysctl: name: net.ipv4.ip_forward value: 0 state: present sysctl_file: /etc/sysctl.d/03-ip_forward.conf # Запрет на маршрутизацию на основе соответствующей опции в пакете (безопасность) - name: Set net.ipv4.conf.default.accept_source_route ansible.posix.sysctl: name: net.ipv4.conf.default.accept_source_route value: 0 state: present sysctl_file: /etc/sysctl.d/03-ip_forward.conf # Если в таблице маршрутизации есть маршрут на сеть, с которой пришёл пакет (src ip) # и он ссылается на данный интерфейс, то такой пакет будет принят. # остальные будут отброшены. # Когда rp_filter нужно отключать (0) или ослаблять (2): # - Использование асимметричной маршрутизации (когда пакеты приходят через провайдера А, а уходят через провайдера Б). # - Настройка сложных схем балансировки трафика (BGP, Multipath). # - Использование политик маршрутизации (Policy Based Routing via ip rule). # При строгом режиме 1 ядро проверяет обратный путь по дефолтной таблице main, # игнорируя кастомные таблицы, что приводит к ложному отбрасыванию пакетов. - name: Set net.ipv4.conf.default.rp_filter ansible.posix.sysctl: name: net.ipv4.conf.default.rp_filter value: 2 state: present sysctl_file: /etc/sysctl.d/03-ip_forward.conf - name: Set net.ipv4.conf.all.rp_filter ansible.posix.sysctl: name: net.ipv4.conf.all.rp_filter value: 2 state: present sysctl_file: /etc/sysctl.d/03-ip_forward.conf - name: Set net.ipv4.conf.lo.rp_filter ansible.posix.sysctl: name: net.ipv4.conf.lo.rp_filter value: 1 state: present sysctl_file: /etc/sysctl.d/03-ip_forward.conf - name: Set net.ipv4.conf.all.send_redirects ansible.posix.sysctl: name: net.ipv4.conf.all.send_redirects value: 0 state: present sysctl_file: /etc/sysctl.d/03-ip_forward.conf - name: Set net.ipv4.conf.default.send_redirects ansible.posix.sysctl: name: net.ipv4.conf.default.send_redirects value: 0 state: present reload: true sysctl_file: /etc/sysctl.d/03-ip_forward.conf - name: Set net.ipv4.conf.all.accept_redirects ansible.posix.sysctl: name: net.ipv4.conf.all.accept_redirects value: 0 state: present sysctl_file: /etc/sysctl.d/03-ip_forward.conf