Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_firewall_log_profile_network – Настройка параметров сетевого брандмауэра для профиля логов

Примечание

Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Чтобы использовать его в плейбуке, укажите: f5networks.f5_modules.bigip_firewall_log_profile_network.

Добавлен в версии 1.0.0: модуля f5networks.f5_modules

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Настраивает параметры сетевого брандмауэра для профиля логов.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
log_format_delimiter
строка
Указывает разделитель строк при использовании log_storage_format field-list.
При создании нового профиля, если этот параметр не указан, используется значение по умолчанию , (запятая).
Этот параметр действителен, когда log_storage_format установлено в field-list. В противном случае он игнорируется.
В зависимости от используемого разделителя, может потребоваться обернуть разделитель в кавычки, чтобы избежать ошибок YAML.
Специальный символ $ зарезервирован для внутреннего использования и вызовет ошибку, если будет использован.
Максимальная длина этого параметра составляет 31 символов.
log_ip_errors
словарь
Изменяет настройки логгирования для пакетов с ошибками IP.
enabled
логическое значение
    Варианты:
  • нет
  • да
Этот параметр включает или отключает логгирование пакетов с ошибками IP.
rate_limit
целое число
Этот параметр устанавливает лимиты скорости для логгирования пакетов с ошибками IP.
Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений.
log_matches_accept_rule
словарь
Изменяет настройки логгирования для правил ACL, настроенных с действием "принять" или "принять решительно".
enabled
логическое значение
    Варианты:
  • нет
  • да
Этот параметр включает или отключает логгирование пакетов, соответствующих правилам ACL, настроенным с действием "принять" или "принять решительно".
rate_limit
целое число
Этот параметр устанавливает лимиты скорости для логгирования пакетов, соответствующих правилам ACL, настроенным с действием "принять" или "принять решительно".
Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений.
log_matches_drop_rule
словарь
Изменяет настройки логгирования для правил ACL, настроенных с действием "отбросить".
enabled
логическое значение
    Варианты:
  • нет
  • да
Этот параметр включает или отключает логгирование пакетов, соответствующих правилам ACL, настроенным с действием "отбросить".
rate_limit
целое число
Этот параметр устанавливает лимиты скорости для логгирования пакетов, соответствующих правилам ACL, настроенным с действием "отбросить".
Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений.
log_matches_reject_rule
словарь
Изменяет настройки логгирования для правил ACL, настроенных с действием "отклонить".
enabled
логическое значение
    Варианты:
  • нет
  • да
Этот параметр включает или отключает логгирование пакетов, соответствующих правилам ACL, настроенным с действием "отклонить".
rate_limit
целое число
Этот параметр устанавливает лимиты скорости для логгирования пакетов, соответствующих правилам ACL, настроенным с действием "отклонить".
Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений.
log_message_fields
список / элементы=строка
    Варианты:
  • acl_policy_name
  • acl_policy_type
  • acl_rule_name
  • действие
  • bigip_hostname
  • имя_контекста
  • тип_контекста
  • дата_время
  • dest_fqdn
  • dest_geo
  • dest_ip
  • dest_port
  • причина_отбрасывания
  • адрес_управления
  • протокол
  • домен_маршрутизации
  • sa_translation_pool
  • sa_translation_type
  • source_fqdn
  • source_user
  • src_geo
  • src_ip
  • src_port
  • translated_dest_ip
  • translated_dest_port
  • translated_ip_protocol
  • translated_route_domain
  • translated_src_ip
  • translated_src_port
  • translated_vlan
  • vlan
Указывает набор полей для логгирования.
Этот параметр действителен, когда log_storage_format установлено в field-list. В противном случае он игнорируется.
Порядок в списке важен, так как сервер отображает выбранные элементы трафика в журнале последовательно в соответствии с ним.
log_publisher
строка
Указывает имя издателя журнала, используемого для сетевых событий.
Для указания log_publisher на другой секции, отличной от AFM log profile, укажите имя в формате fullpath, например /Foobar/log-publisher, в противном случае секция для log publisher определяется из параметра модуля partition.
log_storage_format
строка
    Варианты:
  • field-list
  • нет
Указывает тип формата хранения.
При создании нового профиля журнала, если этот параметр не указан, значение по умолчанию - none.
В случае field-list, журнал отображает только элементы, которые вы указываете в списке log_message_fields с log_format_delimiter в качестве разделителя между элементами.
В случае none, сообщения будут записываться в формате по умолчанию, который является "management_ip_address", "bigip_hostname","context_type", "context_name","src_geo","src_ip", "dest_geo","dest_ip","src_port", "dest_port","vlan","protocol","route_domain", "translated_src_ip", "translated_dest_ip", "translated_src_port","translated_dest_port", "translated_vlan","translated_ip_protocol", "translated_route_domain", "acl_policy_type", "acl_policy_name","acl_rule_name","action", "drop_reason","sa_translation_type", "sa_translation_pool","flow_id", "source_user", "source_fqdn","dest_fqdn".
log_tcp_errors
словарь
Изменяет настройки логгирования для пакетов с ошибками TCP.
enabled
логическое значение
    Варианты:
  • нет
  • да
Этот параметр включает или отключает логгирование пакетов с ошибками TCP.
rate_limit
целое число
Этот параметр устанавливает лимиты скорости для логгирования пакетов с ошибками TCP.
Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений.
log_tcp_events
словарь
Изменяет настройки логгирования событий TCP на стороне клиента.
enabled
логическое значение
    Варианты:
  • нет
  • да
Этот параметр включает или отключает логгирование событий TCP на стороне клиента.
Если этот параметр включен, записываются только состояния "Установлено" и "Закрыто" TCP-сессии.
rate_limit
целое число
Этот параметр устанавливает лимиты скорости для логгирования событий TCP на стороне клиента.
Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений.
log_translation_fields
логическое значение
    Варианты:
  • нет
  • да
Этот параметр включает или отключает логгирование переведенных (т. е. со стороны сервера) полей в совпадениях ACL и событиях TCP.
Переведенные поля включают (но не ограничиваются): исходный адрес/порт, конечный адрес/порт, IP-протокол, домен маршрутизации и VLAN.
partition
строка
По умолчанию:
"Общие"
Секция устройства для создания профиля журнала.
Этот параметр также используется при указании имен издателей журнала, если имена издателей журналов не указаны в формате fullpath.
profile_name
строка / обязательный
Указывает имя профиля журнала AFM (Advanced Firewall Manager), который необходимо обновить.
provider
словарь
добавлен в 1.0.0 f5networks.f5_modules
Объект словаря, содержащий данные соединения.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства.
Этот параметр используется при работе с устройствами BIG-IQ.
no_f5_teem
логическое значение
    Варианты:
  • нет
  • да
Если yes, данные телеметрии TEEM не отправляются в F5.
Вы можете опустить этот параметр, установив переменную среды F5_TEEM.
password
строка / обязательный
Пароль учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательный
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
timeout
целое число
Устанавливает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • rest ←
Настраивает транспортное соединение для подключения к удаленному устройству.
user
string / required
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Этот параметр можно опустить, задав переменную окружения F5_USER.
validate_certs
boolean
    Выборы:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, использующих самозаверяемые сертификаты.
Этот параметр можно опустить, задав переменную окружения F5_VALIDATE_CERTS.
rate_limit
string
Определяет лимит скорости для всех совокупных сообщений журналов сетевого брандмауэра в секунду. Сообщения журнала не будут регистрироваться, если лимит скорости будет превышен.
Для указания неограниченного лимита используйте значение indefinite.
Если указывается числовой лимит, значение должно быть между 1 и 4294967295.
state
string
    Выборы:
  • present ←
  • absent
Когда state равен present, гарантирует существование ресурса.
Единственный встроенный профиль, который позволяет обновлять параметры ведения журнала сетевых событий — global-network. Попытки сделать это в других встроенных профилях будут игнорироваться.
Когда state равен absent, гарантирует удаление ресурса.
Состояние absent игнорируется для профиля журнала global-network.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать, что конфигурация, специфичная для BIG-IP, сохранится на диске, убедитесь, что включен хотя бы один task, использующий модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Add network settings to log profile
  bigip_firewall_log_profile_network:
    profile_name: barbaz
    rate_limit: 150000
    log_publisher: local-db-pub
    log_tcp_errors:
      enabled: yes
      rate_limit: 10000
    log_tcp_events:
      enabled: yes
      rate_limit: 40000
    log_storage_format: "field-list"
    log_message_fields:
      - vlan
      - translated_vlan
      - src_ip
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Change delimiter and log fields
  bigip_firewall_log_profile_network:
    profile_name: barbaz
    log_format_delimiter: '.'
    log_message_fields:
      - translated_dest_ip
      - translated_dest_port
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Modify built-in profile
  bigip_firewall_log_profile_network:
    profile_name: "global-network"
    log_publisher: "/foobar/log1"
    log_ip_errors:
      enabled: yes
      rate_limit: 60000
    log_matches_reject_rule:
      enabled: yes
      rate_limit: 2000
    log_translation_fields: yes
    log_storage_format: "field-list"
    log_format_delimiter: '.'
    log_message_fields:
      - protocol
      - dest_ip
      - dest_port
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove custom log profile network log settings
  bigip_firewall_log_profile_network:
    profile_name: "{{ log_profile }}"
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата документированы здесь, следующие — поля, уникальные для этого модуля:

Ключ Возвращаемое значение Описание
log_format_delimiter
string
changed
Разделитель строк при использовании log_storage_format field-list.

Пример:
.
log_ip_errors
complex
changed
Настройки ведения журнала для протоколирования пакетов с ошибками IP.

Пример:
хеш/словарь значений
enabled
boolean
changed
Включить или выключить протоколирование пакетов с ошибками IP.

Пример:
True
rate_limit
string
changed
Лимит скорости для протоколирования пакетов с ошибками IP.

Пример:
indefinite
log_matches_accept_rule
complex
changed
Настройки ведения журнала для правил ACL, настроенных с действием «accept» или «accept decisively».

Пример:
хеш/словарь значений
enabled
boolean
changed
Включить или выключить протоколирование пакетов, соответствующих правилам ACL.

Пример:
True
rate_limit
string
changed
Лимит скорости для протоколирования пакетов, соответствующих правилам ACL.

Пример:
indefinite
log_matches_drop_rule
complex
changed
Настройки ведения журнала для правил ACL, настроенных с действием drop.

Пример:
хеш/словарь значений
enabled
boolean
changed
Включить или выключить протоколирование пакетов, соответствующих правилам ACL.

Пример:
True
rate_limit
string
changed
Лимит скорости для протоколирования пакетов, соответствующих правилам ACL.

Пример:
indefinite
log_matches_reject_rule
complex
changed
Настройки ведения журнала для правил ACL, настроенных с действием reject.

Пример:
хеш/словарь значений
enabled
boolean
changed
Включить или выключить протоколирование пакетов, соответствующих правилам ACL.

Пример:
True
rate_limit
string
changed
Лимит скорости для протоколирования пакетов, соответствующих правилам ACL.

Пример:
indefinite
log_message_fields
list / elements=string
changed
Разделитель строк при использовании log_storage_format field-list.

Пример:
['acl_policy_name', 'acl_policy_type']
log_publisher
string
changed
Имя издателя журнала, используемого для сетевых событий.

Пример:
/Common/log-publisher
log_storage_format
string
changed
Тип формата хранения.

Пример:
field-list
log_tcp_errors
complex
changed
Настройки ведения журнала для протоколирования пакетов с ошибками TCP.

Пример:
хеш/словарь значений
enabled
boolean
changed
Включить или выключить протоколирование пакетов с ошибками TCP.

Пример:
True
rate_limit
string
changed
Лимит скорости для протоколирования пакетов с ошибками TCP.

Пример:
indefinite
log_tcp_events
complex
changed
Настройки ведения журнала для протоколирования событий TCP на стороне клиента.

Пример:
хеш/словарь значений
enabled
boolean
changed
Включить или выключить протоколирование событий TCP на стороне клиента.

Пример:
True
rate_limit
string
changed
Лимит скорости для протоколирования событий TCP на стороне клиента.

Пример:
indefinite
log_translation_fields
boolean
changed
Включить или выключить протоколирование переведенных (т.е. со стороны сервера) полей в соответствиях ACL и событиях TCP.

Пример:
True
rate_limit
string
changed
Лимит скорости для всех совокупных сообщений журналов сетевого брандмауэра в секунду.

Пример:
indefinite


Авторы

  • Wojciech Wypior (@wojtek0806)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_firewall_log_profile_network_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API