f5networks.f5_modules.bigip_firewall_log_profile_network – Настройка параметров сетевого брандмауэра для профиля логов
Примечание
Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Чтобы использовать его в плейбуке, укажите: f5networks.f5_modules.bigip_firewall_log_profile_network.
Добавлен в версии 1.0.0: модуля f5networks.f5_modules
Обзор
- Настраивает параметры сетевого брандмауэра для профиля логов.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| log_format_delimiter строка | Указывает разделитель строк при использовании log_storage_format
field-list. При создании нового профиля, если этот параметр не указан, используется значение по умолчанию , (запятая).Этот параметр действителен, когда log_storage_format установлено в field-list. В противном случае он игнорируется.В зависимости от используемого разделителя, может потребоваться обернуть разделитель в кавычки, чтобы избежать ошибок YAML. Специальный символ $ зарезервирован для внутреннего использования и вызовет ошибку, если будет использован.Максимальная длина этого параметра составляет 31 символов. | ||
| log_ip_errors словарь | Изменяет настройки логгирования для пакетов с ошибками IP. | ||
| enabled логическое значение |
| Этот параметр включает или отключает логгирование пакетов с ошибками IP. | |
| rate_limit целое число | Этот параметр устанавливает лимиты скорости для логгирования пакетов с ошибками IP. Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений. | ||
| log_matches_accept_rule словарь | Изменяет настройки логгирования для правил ACL, настроенных с действием "принять" или "принять решительно". | ||
| enabled логическое значение |
| Этот параметр включает или отключает логгирование пакетов, соответствующих правилам ACL, настроенным с действием "принять" или "принять решительно". | |
| rate_limit целое число | Этот параметр устанавливает лимиты скорости для логгирования пакетов, соответствующих правилам ACL, настроенным с действием "принять" или "принять решительно". Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений. | ||
| log_matches_drop_rule словарь | Изменяет настройки логгирования для правил ACL, настроенных с действием "отбросить". | ||
| enabled логическое значение |
| Этот параметр включает или отключает логгирование пакетов, соответствующих правилам ACL, настроенным с действием "отбросить". | |
| rate_limit целое число | Этот параметр устанавливает лимиты скорости для логгирования пакетов, соответствующих правилам ACL, настроенным с действием "отбросить". Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений. | ||
| log_matches_reject_rule словарь | Изменяет настройки логгирования для правил ACL, настроенных с действием "отклонить". | ||
| enabled логическое значение |
| Этот параметр включает или отключает логгирование пакетов, соответствующих правилам ACL, настроенным с действием "отклонить". | |
| rate_limit целое число | Этот параметр устанавливает лимиты скорости для логгирования пакетов, соответствующих правилам ACL, настроенным с действием "отклонить". Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений. | ||
| log_message_fields список / элементы=строка |
| Указывает набор полей для логгирования. Этот параметр действителен, когда log_storage_format установлено в field-list. В противном случае он игнорируется.Порядок в списке важен, так как сервер отображает выбранные элементы трафика в журнале последовательно в соответствии с ним. | |
| log_publisher строка | Указывает имя издателя журнала, используемого для сетевых событий. Для указания log_publisher на другой секции, отличной от AFM log profile, укажите имя в формате fullpath, например /Foobar/log-publisher, в противном случае секция для log publisher определяется из параметра модуля partition. | ||
| log_storage_format строка |
| Указывает тип формата хранения. При создании нового профиля журнала, если этот параметр не указан, значение по умолчанию - none. В случае field-list, журнал отображает только элементы, которые вы указываете в списке log_message_fields с log_format_delimiter в качестве разделителя между элементами.В случае none, сообщения будут записываться в формате по умолчанию, который является "management_ip_address", "bigip_hostname","context_type", "context_name","src_geo","src_ip", "dest_geo","dest_ip","src_port", "dest_port","vlan","protocol","route_domain", "translated_src_ip", "translated_dest_ip", "translated_src_port","translated_dest_port", "translated_vlan","translated_ip_protocol", "translated_route_domain", "acl_policy_type", "acl_policy_name","acl_rule_name","action", "drop_reason","sa_translation_type", "sa_translation_pool","flow_id", "source_user", "source_fqdn","dest_fqdn". | |
| log_tcp_errors словарь | Изменяет настройки логгирования для пакетов с ошибками TCP. | ||
| enabled логическое значение |
| Этот параметр включает или отключает логгирование пакетов с ошибками TCP. | |
| rate_limit целое число | Этот параметр устанавливает лимиты скорости для логгирования пакетов с ошибками TCP. Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений. | ||
| log_tcp_events словарь | Изменяет настройки логгирования событий TCP на стороне клиента. | ||
| enabled логическое значение |
| Этот параметр включает или отключает логгирование событий TCP на стороне клиента. Если этот параметр включен, записываются только состояния "Установлено" и "Закрыто" TCP-сессии. | |
| rate_limit целое число | Этот параметр устанавливает лимиты скорости для логгирования событий TCP на стороне клиента. Этот параметр эффективен только в случае, если включено логгирование этого типа сообщений. | ||
| log_translation_fields логическое значение |
| Этот параметр включает или отключает логгирование переведенных (т. е. со стороны сервера) полей в совпадениях ACL и событиях TCP. Переведенные поля включают (но не ограничиваются): исходный адрес/порт, конечный адрес/порт, IP-протокол, домен маршрутизации и VLAN. | |
| partition строка | По умолчанию: "Общие" | Секция устройства для создания профиля журнала. Этот параметр также используется при указании имен издателей журнала, если имена издателей журналов не указаны в формате fullpath. | |
| profile_name строка / обязательный | Указывает имя профиля журнала AFM (Advanced Firewall Manager), который необходимо обновить. | ||
| provider словарь добавлен в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий данные соединения. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem логическое значение |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, установив переменную среды F5_TEEM. | |
| password строка / обязательный | Пароль учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| server строка / обязательный | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| timeout целое число | Устанавливает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает транспортное соединение для подключения к удаленному устройству. | |
| user string / required | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Этот параметр можно опустить, задав переменную окружения F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, использующих самозаверяемые сертификаты.Этот параметр можно опустить, задав переменную окружения F5_VALIDATE_CERTS. | |
| rate_limit string | Определяет лимит скорости для всех совокупных сообщений журналов сетевого брандмауэра в секунду. Сообщения журнала не будут регистрироваться, если лимит скорости будет превышен. Для указания неограниченного лимита используйте значение indefinite. Если указывается числовой лимит, значение должно быть между 1 и 4294967295. | ||
| state string |
| Когда state равен present, гарантирует существование ресурса.Единственный встроенный профиль, который позволяет обновлять параметры ведения журнала сетевых событий — global-network. Попытки сделать это в других встроенных профилях будут игнорироваться. Когда state равен absent, гарантирует удаление ресурса.Состояние absent игнорируется для профиля журнала global-network. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать, что конфигурация, специфичная для BIG-IP, сохранится на диске, убедитесь, что включен хотя бы один task, использующий модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Add network settings to log profile
bigip_firewall_log_profile_network:
profile_name: barbaz
rate_limit: 150000
log_publisher: local-db-pub
log_tcp_errors:
enabled: yes
rate_limit: 10000
log_tcp_events:
enabled: yes
rate_limit: 40000
log_storage_format: "field-list"
log_message_fields:
- vlan
- translated_vlan
- src_ip
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Change delimiter and log fields
bigip_firewall_log_profile_network:
profile_name: barbaz
log_format_delimiter: '.'
log_message_fields:
- translated_dest_ip
- translated_dest_port
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Modify built-in profile
bigip_firewall_log_profile_network:
profile_name: "global-network"
log_publisher: "/foobar/log1"
log_ip_errors:
enabled: yes
rate_limit: 60000
log_matches_reject_rule:
enabled: yes
rate_limit: 2000
log_translation_fields: yes
log_storage_format: "field-list"
log_format_delimiter: '.'
log_message_fields:
- protocol
- dest_ip
- dest_port
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove custom log profile network log settings
bigip_firewall_log_profile_network:
profile_name: "{{ log_profile }}"
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата документированы здесь, следующие — поля, уникальные для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| log_format_delimiter string | changed | Разделитель строк при использовании log_storage_format field-list. Пример: . | |
| log_ip_errors complex | changed | Настройки ведения журнала для протоколирования пакетов с ошибками IP. Пример: хеш/словарь значений | |
| enabled boolean | changed | Включить или выключить протоколирование пакетов с ошибками IP. Пример: True | |
| rate_limit string | changed | Лимит скорости для протоколирования пакетов с ошибками IP. Пример: indefinite | |
| log_matches_accept_rule complex | changed | Настройки ведения журнала для правил ACL, настроенных с действием «accept» или «accept decisively». Пример: хеш/словарь значений | |
| enabled boolean | changed | Включить или выключить протоколирование пакетов, соответствующих правилам ACL. Пример: True | |
| rate_limit string | changed | Лимит скорости для протоколирования пакетов, соответствующих правилам ACL. Пример: indefinite | |
| log_matches_drop_rule complex | changed | Настройки ведения журнала для правил ACL, настроенных с действием drop. Пример: хеш/словарь значений | |
| enabled boolean | changed | Включить или выключить протоколирование пакетов, соответствующих правилам ACL. Пример: True | |
| rate_limit string | changed | Лимит скорости для протоколирования пакетов, соответствующих правилам ACL. Пример: indefinite | |
| log_matches_reject_rule complex | changed | Настройки ведения журнала для правил ACL, настроенных с действием reject. Пример: хеш/словарь значений | |
| enabled boolean | changed | Включить или выключить протоколирование пакетов, соответствующих правилам ACL. Пример: True | |
| rate_limit string | changed | Лимит скорости для протоколирования пакетов, соответствующих правилам ACL. Пример: indefinite | |
| log_message_fields list / elements=string | changed | Разделитель строк при использовании log_storage_format field-list. Пример: ['acl_policy_name', 'acl_policy_type'] | |
| log_publisher string | changed | Имя издателя журнала, используемого для сетевых событий. Пример: /Common/log-publisher | |
| log_storage_format string | changed | Тип формата хранения. Пример: field-list | |
| log_tcp_errors complex | changed | Настройки ведения журнала для протоколирования пакетов с ошибками TCP. Пример: хеш/словарь значений | |
| enabled boolean | changed | Включить или выключить протоколирование пакетов с ошибками TCP. Пример: True | |
| rate_limit string | changed | Лимит скорости для протоколирования пакетов с ошибками TCP. Пример: indefinite | |
| log_tcp_events complex | changed | Настройки ведения журнала для протоколирования событий TCP на стороне клиента. Пример: хеш/словарь значений | |
| enabled boolean | changed | Включить или выключить протоколирование событий TCP на стороне клиента. Пример: True | |
| rate_limit string | changed | Лимит скорости для протоколирования событий TCP на стороне клиента. Пример: indefinite | |
| log_translation_fields boolean | changed | Включить или выключить протоколирование переведенных (т.е. со стороны сервера) полей в соответствиях ACL и событиях TCP. Пример: True | |
| rate_limit string | changed | Лимит скорости для всех совокупных сообщений журналов сетевого брандмауэра в секунду. Пример: indefinite | |
Авторы
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_firewall_log_profile_network_module.html