Spec-Zone.ru › Ansible 2.9

bigip_firewall_log_profile_network – Настройка сетевого брандмауэра для профиля логов

Новая в версии 2.9.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Настраивает сетевые параметры брандмауэра для профиля логов.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
log_format_delimiter
строка
Указывает разделитель строк при использовании log_storage_format field-list.
При создании нового профиля, если этот параметр не указан, будет использовано значение по умолчанию , (запятая).
Этот параметр действует, если log_storage_format установлено в значение field-list. В противном случае он будет проигнорирован.
В зависимости от используемого разделителя, может потребоваться заключить его в кавычки для предотвращения ошибок YAML.
Специальный символ $ не должен использоваться и вызовет ошибку, так как он зарезервирован для внутреннего использования.
Максимальная длина этого параметра составляет 31 символов.
log_ip_errors
словарь
Изменение настроек лога для записи пакетов с ошибками IP.
enabled
булево
    Варианты:
  • нет
  • да
Этот параметр используется для включения или выключения записи пакетов с ошибками IP.
rate_limit
целое число
Этот параметр используется для установки лимитов скорости для записи пакетов с ошибками IP.
Этот параметр эффективен только в том случае, если включена запись сообщений этого типа.
log_matches_accept_rule
словарь
Изменение настроек лога для правил ACL, настроенных с действием "принять" или "принять решительно".
enabled
булево
    Варианты:
  • нет
  • да
Этот параметр используется для включения или выключения записи пакетов, соответствующих правилам ACL, настроенных с действием "принять" или "принять решительно".
rate_limit
целое число
Этот параметр используется для установки лимитов скорости для записи пакетов, соответствующих правилам ACL, настроенных с действием "принять" или "принять решительно".
Этот параметр эффективен только в том случае, если включена запись сообщений этого типа.
log_matches_drop_rule
словарь
Изменение настроек лога для правил ACL, настроенных с действием "отбросить".
enabled
булево
    Варианты:
  • нет
  • да
Этот параметр используется для включения или выключения записи пакетов, соответствующих правилам ACL, настроенных с действием "отбросить".
rate_limit
целое число
Этот параметр используется для установки лимитов скорости для записи пакетов, соответствующих правилам ACL, настроенных с действием "отбросить".
Этот параметр эффективен только в том случае, если включена запись сообщений этого типа.
log_matches_reject_rule
словарь
Изменение настроек лога для правил ACL, настроенных с действием "отклонить".
enabled
булево
    Варианты:
  • нет
  • да
Этот параметр используется для включения или выключения записи пакетов, соответствующих правилам ACL, настроенных с действием "отклонить".
rate_limit
целое число
Этот параметр используется для установки лимитов скорости для записи пакетов, соответствующих правилам ACL, настроенных с действием "отклонить".
Этот параметр эффективен только в том случае, если включена запись сообщений этого типа.
log_message_fields
список
    Варианты:
  • acl_policy_name
  • acl_policy_type
  • acl_rule_name
  • действие
  • bigip_hostname
  • context_name
  • context_type
  • дата_время
  • dest_fqdn
  • dest_geo
  • dest_ip
  • dest_port
  • drop_reason
  • management_ip_address
  • протокол
  • route_domain
  • sa_translation_pool
  • sa_translation_type
  • source_fqdn
  • source_user
  • src_geo
  • src_ip
  • src_port
  • translated_dest_ip
  • translated_dest_port
  • translated_ip_protocol
  • translated_route_domain
  • translated_src_ip
  • translated_src_port
  • translated_vlan
  • vlan
Указывает набор полей для записи.
Этот параметр действует, если log_storage_format установлено в значение field-list. В противном случае он будет проигнорирован.
Порядок элементов списка важен, так как сервер выводит выбранные элементы трафика в логе последовательно согласно этому порядку.
log_publisher
строка
Указывает имя издателя логов, используемого для событий сети.
Для указания log_publisher на другом разделе, отличном от профиля логов AFM, укажите имя в формате полного пути, например, /Foobar/log-publisher, в противном случае раздел для log publisher определяется из параметра модуля partition.
log_storage_format
строка
    Варианты:
  • field-list
  • none
Указывает тип формата хранения.
При создании нового профиля логов, если этот параметр не указан, используется значение по умолчанию none.
При значении field-list, отображаются только элементы, указанные в списке log_message_fields, с разделителем log_format_delimiter.
При значении none, сообщения будут записаны в формате по умолчанию, который равен "management_ip_address", "bigip_hostname","context_type", "context_name","src_geo","src_ip", "dest_geo","dest_ip","src_port", "dest_port","vlan","protocol","route_domain", "translated_src_ip", "translated_dest_ip", "translated_src_port","translated_dest_port", "translated_vlan","translated_ip_protocol", "translated_route_domain", "acl_policy_type", "acl_policy_name","acl_rule_name","action", "drop_reason","sa_translation_type", "sa_translation_pool","flow_id", "source_user", "source_fqdn","dest_fqdn".
log_tcp_errors
словарь
Изменение настроек лога для записи пакетов с ошибками TCP.
enabled
булево
    Варианты:
  • нет
  • да
Этот параметр используется для включения или выключения записи пакетов с ошибками TCP.
rate_limit
целое число
Этот параметр используется для установки лимитов скорости для записи пакетов с ошибками TCP.
Этот параметр эффективен только в том случае, если включена запись сообщений этого типа.
log_tcp_events
словарь
Изменение настроек лога для записи событий TCP на стороне клиента.
enabled
булево
    Варианты:
  • нет
  • да
Этот параметр используется для включения или выключения записи событий TCP на стороне клиента.
Если этот параметр включён, записываются только состояния «Установлено» и «Закрыто» TCP-сессии.
rate_limit
целое число
Этот параметр используется для установки лимитов скорости для записи событий TCP на стороне клиента.
Этот параметр эффективен только в том случае, если включена запись сообщений этого типа.
log_translation_fields
булево
    Варианты:
  • нет
  • да
Этот параметр используется для включения или выключения записи переведённых (т.е. со стороны сервера) полей в совпадения ACL и событиях TCP.
Переведённые поля включают (но не ограничиваются ими) исходный адрес/порт, целевой адрес/порт, IP-протокол, домен маршрутизации и VLAN.
partition
строка
Значение по умолчанию:
"Общие"
Раздел устройства для создания профиля лога.
Параметр также используется при указании имён для издателей логов, если имена издателей логов не указаны в формате полного пути.
profile_name
строка / обязательно
Указывает имя профиля лога AFM, который необходимо обновить.
provider
словарь
добавлено в 2.5
Объект словаря, содержащий сведения о подключении.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации с удалённого устройства.
Этот параметр действительно используется при работе с устройствами BIG-IQ.
пароль
строка / обязательно
Пароль учетной записи пользователя для подключения к BIG-IP.
Вы можете опустить этот параметр, задав переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
сервер
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, задав переменную среды F5_SERVER.
порт_сервера
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, задав переменную среды F5_SERVER_PORT.
ssh_ключ_файл
путь
Указывает файл SSH-ключа, используемый для аутентификации подключения к удалённому устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, задав переменную среды ANSIBLE_NET_SSH_KEYFILE.
таймаут
целое число
Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут превышен до завершения операции, модуль выдаст ошибку.
транспорт
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное соединение, используемое при подключении к удалённому устройству.
пользователь
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве.
Вы можете опустить этот параметр, задав переменную среды F5_USER.
validate_certs
булево
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами, с самозаверяющими сертификатами.
Вы можете опустить этот параметр, задав переменную среды F5_VALIDATE_CERTS.
rate_limit
строка
Определяет лимит скорости для всех совокупных сообщений журнала брандмауэра сети в секунду. При превышении этого лимита сообщения журнала не регистрируются.
Чтобы указать неограниченный лимит, используйте значение indefinite.
Если вы указываете числовой лимит, значение должно быть между 1 и 4294967295.
состояние
строка
    Варианты:
  • present ←
  • absent
Когда state равен present, гарантирует существование ресурса.
Только встроенный профиль, позволяющий обновлять настройки сетевых журналов, — global-network. Попытки сделать это в других встроенных профилях будут проигнорированы.
Когда state равен absent, гарантирует удаление ресурса.
Состояние absent игнорируется для профиля журнала global-network.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать сохранение специфической конфигурации BIG-IP на диске, убедитесь, что включён хотя бы один этап, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля, чтобы сохранить текущую конфигурацию.

Примеры

- name: Add network settings to log profile
  bigip_firewall_log_profile_network:
    profile_name: barbaz
    rate_limit: 150000
    log_publisher: local-db-pub
    log_tcp_errors:
      enabled: yes
      rate_limit: 10000
    log_tcp_events:
      enabled: yes
      rate_limit: 40000
    log_storage_format: "field-list"
    log_message_fields:
      - vlan
      - translated_vlan
      - src_ip
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Change delimiter and log fields
  bigip_firewall_log_profile_network:
    profile_name: barbaz
    log_format_delimiter: '.'
    log_message_fields:
      - translated_dest_ip
      - translated_dest_port
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Modify built-in profile
  bigip_firewall_log_profile_network:
    profile_name: "global-network"
    log_publisher: "/foobar/log1"
    log_ip_errors:
      enabled: yes
      rate_limit: 60000
    log_matches_reject_rule:
      enabled: yes
      rate_limit: 2000
    log_translation_fields: yes
    log_storage_format: "field-list"
    log_format_delimiter: '.'
    log_message_fields:
      - protocol
      - dest_ip
      - dest_port
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove custom log profile network log settings
  bigip_firewall_log_profile_network:
    profile_name: "{{ log_profile }}"
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие являются полями, уникальными для этого модуля:

Ключ Возвращаемое значение Описание
log_format_delimiter
строка
изменённое
Строка-разделитель при использовании log_storage_format типа field-list.

Пример:
.
log_ip_errors
сложный тип
изменённое
Настройки логгирования пакетов с ошибками IP.

Пример:
хеш/словарь значений
enabled
булево
изменённое
Включить или отключить логгирование пакетов с ошибками IP.

Пример:
True
rate_limit
строка
изменённое
Предел скорости логгирования пакетов с ошибками IP.

Пример:
неограничено
log_matches_accept_rule
сложный тип
изменённое
Настройки логгирования правил ACL с действием "принять" или "решительно принять".

Пример:
хеш/словарь значений
enabled
булево
изменённое
Включить или отключить логгирование пакетов, соответствующих правилам ACL.

Пример:
True
rate_limit
строка
изменённое
Предел скорости логгирования пакетов, соответствующих правилам ACL.

Пример:
неограничено
log_matches_drop_rule
сложный тип
изменённое
Настройки логгирования правил ACL с действием "отклонить".

Пример:
хеш/словарь значений
enabled
булево
изменённое
Включить или отключить логгирование пакетов, соответствующих правилам ACL.

Пример:
True
rate_limit
строка
изменённое
Предел скорости логгирования пакетов, соответствующих правилам ACL.

Пример:
неограничено
log_matches_reject_rule
сложный тип
изменённое
Настройки логгирования правил ACL с действием "отклонить".

Пример:
хеш/словарь значений
enabled
булево
изменённое
Включить или отключить логгирование пакетов, соответствующих правилам ACL.

Пример:
True
rate_limit
строка
изменённое
Предел скорости логгирования пакетов, соответствующих правилам ACL.

Пример:
неограничено
log_message_fields
список
изменённое
Строка-разделитель при использовании log_storage_format типа field-list.

Пример:
['acl_policy_name', 'acl_policy_type']
log_publisher
строка
изменённое
Имя издателя логов, используемого для сетевых событий.

Пример:
/Common/log-publisher
log_storage_format
строка
изменённое
Тип формата хранения.

Пример:
field-list
log_tcp_errors
сложный тип
изменённое
Настройки логгирования пакетов с ошибками TCP.

Пример:
хеш/словарь значений
enabled
булево
изменённое
Включить или отключить логгирование пакетов с ошибками TCP.

Пример:
True
rate_limit
строка
изменённое
Предел скорости логгирования пакетов с ошибками TCP.

Пример:
неограничено
log_tcp_events
сложный тип
изменённое
Настройки логгирования событий TCP на стороне клиента.

Пример:
хеш/словарь значений
enabled
булево
изменённое
Включить или отключить логгирование событий TCP на стороне клиента.

Пример:
True
rate_limit
строка
изменённое
Предел скорости логгирования событий TCP на стороне клиента.

Пример:
неограничено
log_translation_fields
булево
изменённое
Включить или отключить логгирование переведённых (т.е. со стороны сервера) полей в соответсвии с правилами ACL и событиями TCP.

Пример:
True
rate_limit
строка
изменённое
Предел скорости всех объединённых сетевых сообщений брандмауэра журнала в секунду.

Пример:
неограничено


Статус

  • Данный модуль не гарантирует обратной совместимости. [превью]
  • Этот модуль поддерживается партнером Ansible. [сертифицированно]

Авторы

  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_firewall_log_profile_network_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API