Ansible-Roles/roles/rocky9/tasks/ip_forward.yml
2026-07-13 09:40:52 +03:00

69 lines
2.9 KiB
YAML
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
# Запрет на передачу пакетов через сервер (т.е. работу его как шлюза)
- name: Set net.ipv4.ip_forward
ansible.posix.sysctl:
name: net.ipv4.ip_forward
value: 0
state: present
sysctl_file: /etc/sysctl.d/03-ip_forward.conf
# Запрет на маршрутизацию на основе соответствующей опции в пакете (безопасность)
- name: Set net.ipv4.conf.default.accept_source_route
ansible.posix.sysctl:
name: net.ipv4.conf.default.accept_source_route
value: 0
state: present
sysctl_file: /etc/sysctl.d/03-ip_forward.conf
# Если в таблице маршрутизации есть маршрут на сеть, с которой пришёл пакет (src ip)
# и он ссылается на данный интерфейс, то такой пакет будет принят.
# остальные будут отброшены.
# Когда rp_filter нужно отключать (0) или ослаблять (2):
# - Использование асимметричной маршрутизации (когда пакеты приходят через провайдера А, а уходят через провайдера Б).
# - Настройка сложных схем балансировки трафика (BGP, Multipath).
# - Использование политик маршрутизации (Policy Based Routing via ip rule).
# При строгом режиме 1 ядро проверяет обратный путь по дефолтной таблице main,
# игнорируя кастомные таблицы, что приводит к ложному отбрасыванию пакетов.
- name: Set net.ipv4.conf.default.rp_filter
ansible.posix.sysctl:
name: net.ipv4.conf.default.rp_filter
value: 2
state: present
sysctl_file: /etc/sysctl.d/03-ip_forward.conf
- name: Set net.ipv4.conf.all.rp_filter
ansible.posix.sysctl:
name: net.ipv4.conf.all.rp_filter
value: 2
state: present
sysctl_file: /etc/sysctl.d/03-ip_forward.conf
- name: Set net.ipv4.conf.lo.rp_filter
ansible.posix.sysctl:
name: net.ipv4.conf.lo.rp_filter
value: 1
state: present
sysctl_file: /etc/sysctl.d/03-ip_forward.conf
- name: Set net.ipv4.conf.all.send_redirects
ansible.posix.sysctl:
name: net.ipv4.conf.all.send_redirects
value: 0
state: present
sysctl_file: /etc/sysctl.d/03-ip_forward.conf
- name: Set net.ipv4.conf.default.send_redirects
ansible.posix.sysctl:
name: net.ipv4.conf.default.send_redirects
value: 0
state: present
reload: true
sysctl_file: /etc/sysctl.d/03-ip_forward.conf
- name: Set net.ipv4.conf.all.accept_redirects
ansible.posix.sysctl:
name: net.ipv4.conf.all.accept_redirects
value: 0
state: present
sysctl_file: /etc/sysctl.d/03-ip_forward.conf