опыт построен на похожем.
Нужно обновлять/настраивать межсетевой экран на блок всего, кроме разрешённого.
Вижу два пути:
1) создавать группы (http, https, ssh, http(8080) и т.п.), писать плейбук под группы и потом узлы помещать в эти группы;
2) или у каждого узла объявлять переменную с списком портов, а в плейбуке использовать эту переменную как параметр для настройки межсетевого экрана.
Может есть ещё варианты?
Чтобы управлять сетевым экраном на основе iptables использовал ferm
Обсуждают сегодня