Spec-Zone.ru › Ansible

f5networks.f5_modules.bigip_firewall_log_profile_network модуль — Настраивает параметры сетевого брандмауэра профиля регистрации событий

Примечание

Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Чтобы использовать его в книге задач, укажите: f5networks.f5_modules.bigip_firewall_log_profile_network.

Новинка в f5networks.f5_modules 1.0.0

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Настраивает параметры сетевого брандмауэра профиля регистрации событий.

Параметры

Параметр

Комментарии

log_format_delimiter

строка

Указывает разделитель строк при использовании log_storage_format.

При создании нового профиля, если этот параметр не указан, используется значение по умолчанию , (запятая).

Этот параметр валиден, когда log_storage_format установлено в значение field-list. В противном случае он игнорируется.

В зависимости от используемого разделителя, может потребоваться заключить разделитель в кавычки, чтобы избежать ошибок YAML.

Специальный символ $ зарезервирован для внутреннего использования и вызовет ошибку при использовании.

Максимальная длина этого параметра составляет 31 символов.

log_ip_errors

словарь

Изменяет параметры журнала для протоколирования пакетов с ошибками IP.

enabled

булево

Этот параметр включает или отключает протоколирование пакетов с ошибками IP.

Варианты:

  • false
  • true

rate_limit

строка

Этот параметр задает лимиты скорости для протоколирования пакетов с ошибками IP.

Этот параметр эффективен только при включенном протоколировании этого типа сообщений.

log_matches_accept_rule

словарь

Изменяет параметры журнала для правил ACL с действием «принять» или «принять решительно».

enabled

булево

Этот параметр включает или отключает протоколирование пакетов, соответствующих правилам ACL с действием «принять» или «принять решительно».

Варианты:

  • false
  • true

rate_limit

строка

Этот параметр задает лимиты скорости для протоколирования пакетов, соответствующих правилам ACL с действием «принять» или «принять решительно».

Этот параметр эффективен только при включенном протоколировании этого типа сообщений.

log_matches_drop_rule

словарь

Изменяет параметры журнала для правил ACL с действием «отбросить».

enabled

булево

Этот параметр включает или отключает протоколирование пакетов, соответствующих правилам ACL с действием «отбросить».

Варианты:

  • false
  • true

rate_limit

строка

Этот параметр задает лимиты скорости для протоколирования пакетов, соответствующих правилам ACL с действием «отбросить».

Этот параметр эффективен только при включенном протоколировании этого типа сообщений.

log_matches_reject_rule

словарь

Изменяет параметры журнала для правил ACL с действием «отклонить».

enabled

булево

Этот параметр включает или отключает протоколирование пакетов, соответствующих правилам ACL с действием «отклонить».

Варианты:

  • false
  • true

rate_limit

строка

Этот параметр задает лимиты скорости для протоколирования пакетов, соответствующих правилам ACL с действием «отклонить».

Этот параметр эффективен только при включенном протоколировании этого типа сообщений.

log_message_fields

список / элементы=строка

Указывает набор полей для протоколирования.

Этот параметр валиден, когда log_storage_format установлено в значение field-list. В противном случае он игнорируется.

Порядок в списке важен, так как сервер отображает выбранные элементы трафика в журнале последовательно в соответствии с ним.

Варианты:

  • "acl_policy_name"
  • "acl_policy_type"
  • "acl_rule_name"
  • "action"
  • "bigip_hostname"
  • "context_name"
  • "context_type"
  • "date_time"
  • "dest_fqdn"
  • "dest_geo"
  • "dest_ip"
  • "dest_port"
  • "drop_reason"
  • "management_ip_address"
  • "protocol"
  • "route_domain"
  • "sa_translation_pool"
  • "sa_translation_type"
  • "source_fqdn"
  • "source_user"
  • "src_geo"
  • "src_ip"
  • "src_port"
  • "translated_dest_ip"
  • "translated_dest_port"
  • "translated_ip_protocol"
  • "translated_route_domain"
  • "translated_src_ip"
  • "translated_src_port"
  • "translated_vlan"
  • "vlan"

log_publisher

строка

Указывает имя издателя журнала, используемого для сетевых событий.

Чтобы указать log_publisher на другой секции, отличной от профиля журнала AFM, укажите имя в полном формате, например /Foobar/log-publisher, в противном случае секция для log_publisher определяется из параметра модуля partition.

log_storage_format

string

Указывает тип формата хранения.

При создании нового профиля логов, если этот параметр не указан, используется значение по умолчанию none.

Если значение field-list, отображаются только элементы, указанные в списке log_message_fields, разделенные разделителем log_format_delimiter.

При значении none, сообщения будут регистрироваться в формате по умолчанию, который является "management_ip_address", "bigip_hostname","context_type", "context_name","src_geo","src_ip", "dest_geo","dest_ip","src_port", "dest_port","vlan","protocol","route_domain", "translated_src_ip", "translated_dest_ip", "translated_src_port","translated_dest_port", "translated_vlan","translated_ip_protocol", "translated_route_domain", "acl_policy_type", "acl_policy_name","acl_rule_name","action", "drop_reason","sa_translation_type", "sa_translation_pool","flow_id", "source_user", "source_fqdn","dest_fqdn".

Варианты:

  • "field-list"
  • "none"

log_tcp_errors

dictionary

Изменяет параметры логов для регистрации пакетов с ошибками TCP.

enabled

boolean

Этот параметр включает или отключает регистрацию пакетов с ошибками TCP.

Варианты:

  • false
  • true

rate_limit

string

Этот параметр задаёт лимиты скорости для регистрации пакетов с ошибками TCP.

Этот параметр эффективен только при включённой регистрации сообщений данного типа.

log_tcp_events

dictionary

Изменяет параметры логов для регистрации TCP-событий на стороне клиента.

enabled

boolean

Этот параметр включает или отключает регистрацию TCP-событий на стороне клиента.

Если этот параметр включён, регистрируются только состояния Established и Closed TCP-сессии.

Варианты:

  • false
  • true

rate_limit

string

Этот параметр задаёт лимиты скорости для регистрации TCP-событий на стороне клиента.

Этот параметр эффективен только при включённой регистрации сообщений данного типа.

log_translation_fields

boolean

Этот параметр включает или отключает регистрацию переведённых (т.е. со стороны сервера) полей в ACL-сопоставлениях и TCP-событиях.

Переведённые поля включают (но не ограничиваются ими) исходный адрес/порт, конечный адрес/порт, IP-протокол, домен маршрута и VLAN.

Варианты:

  • false
  • true

partition

string

Раздел устройства для создания профиля логов.

Этот параметр также используется при указании имён издателей логов, если имена издателей логов не в формате с полным путём.

По умолчанию: "Common"

profile_name

string / обязательно

Указывает имя профиля логов AFM (Advanced Firewall Manager), которое нужно обновить.

provider

dictionary

добавлено в f5networks.f5_modules 1.0.0

Объект словаря, содержащий данные соединения.

auth_provider

string

Настраивает поставщика аутентификации для получения маркеров аутентификации с удалённого устройства.

Этот параметр используется при работе с устройствами BIG-IQ.

no_f5_teem

boolean

Если yes, данные телеметрии TEEM не отправляются в F5.

Вы можете опустить этот параметр, установив переменную среды F5_TELEMETRY_OFF.

Ранее используемая переменная F5_TEEM устарела, так как её название было запутанным.

Варианты:

  • false ← (по умолчанию)
  • true

password

псевдонимы: pass, pwd

string / обязательно

Пароль от учётной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

server

string / обязательно

Хост BIG-IP или BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER.

server_port

integer

Порт сервера BIG-IP.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.

По умолчанию: 443

timeout

integer

Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку.

transport

строка

Настраивает транспортное соединение для подключения к удалённому устройству.

Варианты:

  • "rest" ← (по умолчанию)

user

строка / обязательно

Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь административные привилегии на устройстве.

Вы можете опустить этот параметр, установив переменную среды F5_USER.

validate_certs

булево

Если no, сертификаты SSL не проверяются. Используйте это только на контролируемых вами сайтах, использующих самозаверенные сертификаты.

Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.

Варианты:

  • false
  • true ← (по умолчанию)

rate_limit

строка

Определяет ограничение скорости для всех объединённых сообщений журнала сетевого брандмауэра в секунду. За пределами этого ограничения сообщения журнала не регистрируются.

Для указания неограниченной скорости используйте значение indefinite.

Если указывается числовая скорость, значение должно быть между 1 и 4294967295.

state

строка

Когда state равно present, гарантирует существование ресурса.

Единственный встроенный профиль, который позволяет обновлять параметры журнала сети, это global-network. Попытки сделать это в других встроенных профилях будут проигнорированы.

Когда state равно absent, гарантирует удаление ресурса.

Состояние absent игнорируется для профиля журнала global-network.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 работают только с текущей конфигурацией продукта F5. Чтобы гарантировать сохранение специфичной для BIG-IP конфигурации на диске, убедитесь, что в задаче используется модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Add network settings to log profile
  bigip_firewall_log_profile_network:
    profile_name: barbaz
    rate_limit: "150000"
    log_publisher: local-db-pub
    log_tcp_errors:
      enabled: true
      rate_limit: "10000"
    log_tcp_events:
      enabled: true
      rate_limit: "40000"
    log_storage_format: "field-list"
    log_message_fields:
      - vlan
      - translated_vlan
      - src_ip
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Change delimiter and log fields
  bigip_firewall_log_profile_network:
    profile_name: barbaz
    log_format_delimiter: '.'
    log_message_fields:
      - translated_dest_ip
      - translated_dest_port
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Modify built-in profile
  bigip_firewall_log_profile_network:
    profile_name: "global-network"
    log_publisher: "/foobar/log1"
    log_ip_errors:
      enabled: true
      rate_limit: "60000"
    log_matches_reject_rule:
      enabled: true
      rate_limit: "2000"
    log_translation_fields: true
    log_storage_format: "field-list"
    log_format_delimiter: '.'
    log_message_fields:
      - protocol
      - dest_ip
      - dest_port
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove custom log profile network log settings
  bigip_firewall_log_profile_network:
    profile_name: "{{ log_profile }}"
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

log_format_delimiter

строка

Строка-разделитель при использовании формата log_storage_format типа field-list.

Возвращаемое значение: изменённое

Пример: "."

log_ip_errors

сложный

Настройки для логирования пакетов с ошибками IP.

Возвращаемое значение: изменённое

Пример: "hash/dictionary of values"

enabled

булево

Включить или выключить логирование пакетов с ошибками IP.

Возвращаемое значение: изменённое

Пример: true

rate_limit

строка

Предел скорости логирования пакетов с ошибками IP.

Возвращаемое значение: изменённое

Пример: "indefinite"

log_matches_accept_rule

сложный

Настройки логирования для правил ACL, настроенных с действием «принять» или «решительно принять».

Возвращаемое значение: изменённое

Пример: "hash/dictionary of values"

enabled

булево

Включить или выключить логирование пакетов, соответствующих правилам ACL.

Возвращаемое значение: изменённое

Пример: true

rate_limit

строка

Предел скорости логирования пакетов, соответствующих правилам ACL.

Возвращаемое значение: изменённое

Пример: "indefinite"

log_matches_drop_rule

сложный

Настройки логирования для правил ACL, настроенных с действием «отклонить».

Возвращаемое значение: изменённое

Пример: "hash/dictionary of values"

enabled

булево

Включить или выключить логирование пакетов, соответствующих правилам ACL.

Возвращаемое значение: изменённое

Пример: true

rate_limit

строка

Предел скорости логирования пакетов, соответствующих правилам ACL.

Возвращаемое значение: изменённое

Пример: "indefinite"

log_matches_reject_rule

сложный

Настройки логирования для правил ACL, настроенных с действием «отклонить».

Возвращаемое значение: изменённое

Пример: "hash/dictionary of values"

enabled

булево

Включить или выключить логирование пакетов, соответствующих правилам ACL.

Возвращаемое значение: изменённое

Пример: true

rate_limit

строка

Предел скорости логирования пакетов, соответствующих правилам ACL.

Возвращаемое значение: изменённое

Пример: "indefinite"

log_message_fields

список / элементы=строка

Строка-разделитель при использовании формата log_storage_format типа field-list.

Возвращаемое значение: изменённое

Пример: ["acl_policy_name", "acl_policy_type"]

log_publisher

строка

Имя издателя журнала, используемого для сетевых событий.

Возвращаемое значение: изменённое

Пример: "/Common/log-publisher"

log_storage_format

строка

Тип формата хранения.

Возвращаемое значение: изменённое

Пример: "field-list"

log_tcp_errors

complex

Настройки для регистрации пакетов с ошибками TCP.

Возвращено: изменено

Пример: "hash/dictionary of values"

enabled

boolean

Включить или выключить регистрацию пакетов с ошибками TCP.

Возвращено: изменено

Пример: true

rate_limit

string

Предел скорости регистрации пакетов с ошибками TCP.

Возвращено: изменено

Пример: "indefinite"

log_tcp_events

complex

Настройки для регистрации событий TCP на стороне клиента.

Возвращено: изменено

Пример: "hash/dictionary of values"

enabled

boolean

Включить или выключить регистрацию событий TCP на стороне клиента.

Возвращено: изменено

Пример: true

rate_limit

string

Предел скорости регистрации событий TCP на стороне клиента.

Возвращено: изменено

Пример: "indefinite"

log_translation_fields

boolean

Включить или выключить регистрацию переведенных (т. е. со стороны сервера) полей в сопоставлениях ACL и событиях TCP.

Возвращено: изменено

Пример: true

rate_limit

string

Предел скорости всех объединенных сообщений журнала сетевого брандмауэра в секунду.

Возвращено: изменено

Пример: "indefinite"

Авторы

  • Wojciech Wypior (@wojtek0806)

Ссылки на коллекции

  • Отслеживание проблем
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_firewall_log_profile_network_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API