66 lines
2.8 KiB
YAML
66 lines
2.8 KiB
YAML
---
|
||
# Запрет на передачу пакетов через сервер (т.е. работу его как шлюза)
|
||
- name: net.ipv4.ip_forward
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.ip_forward
|
||
value: 0
|
||
state: present
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|
||
|
||
# Запрет на маршрутизацию на основе соответствующей опции в пакете (безопасность)
|
||
- name: net.ipv4.conf.default.accept_source_route
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.conf.default.accept_source_route
|
||
value: 0
|
||
state: present
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|
||
|
||
# Если в таблице маршрутизации есть маршрут на сеть, с которой пришёл пакет (src ip)
|
||
# и он ссылается на данный интерфейс, то такой пакет будет принят.
|
||
# остальные будут отброшены.
|
||
# Когда rp_filter нужно отключать (0) или ослаблять (2):
|
||
# - Использование асимметричной маршрутизации (когда пакеты приходят через провайдера А, а уходят через провайдера Б).
|
||
# - Настройка сложных схем балансировки трафика (BGP, Multipath).
|
||
# - Использование политик маршрутизации (Policy Based Routing via ip rule).
|
||
# При строгом режиме 1 ядро проверяет обратный путь по дефолтной таблице main,
|
||
# игнорируя кастомные таблицы, что приводит к ложному отбрасыванию пакетов.
|
||
- name: net.ipv4.conf.default.rp_filter
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.conf.default.rp_filter
|
||
value: 0
|
||
state: present
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|
||
- name: net.ipv4.conf.all.rp_filter
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.conf.all.rp_filter
|
||
value: 0
|
||
state: present
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|
||
- name: net.ipv4.conf.lo.rp_filter
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.conf.lo.rp_filter
|
||
value: 1
|
||
state: present
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|
||
- name: net.ipv4.conf.all.send_redirects
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.conf.all.send_redirects
|
||
value: 0
|
||
state: present
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|
||
|
||
- name: net.ipv4.conf.default.send_redirects
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.conf.default.send_redirects
|
||
value: 0
|
||
state: present
|
||
reload: true
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|
||
|
||
- name: net.ipv4.conf.all.accept_redirects
|
||
ansible.posix.sysctl:
|
||
name: net.ipv4.conf.all.accept_redirects
|
||
value: 0
|
||
state: present
|
||
sysctl_file: /etc/sysctl.d/ip_forward.conf
|