bigip_firewall_log_profile_network – Настройка сетевого брандмауэра для профиля логов
Описание
- Настраивает сетевые параметры брандмауэра для профиля логов.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| log_format_delimiter строка | Указывает разделитель строк при использовании log_storage_format field-list. При создании нового профиля, если этот параметр не указан, будет использовано значение по умолчанию , (запятая).Этот параметр действует, если log_storage_format установлено в значение field-list. В противном случае он будет проигнорирован.В зависимости от используемого разделителя, может потребоваться заключить его в кавычки для предотвращения ошибок YAML. Специальный символ $ не должен использоваться и вызовет ошибку, так как он зарезервирован для внутреннего использования.Максимальная длина этого параметра составляет 31 символов. | ||
| log_ip_errors словарь | Изменение настроек лога для записи пакетов с ошибками IP. | ||
| enabled булево |
| Этот параметр используется для включения или выключения записи пакетов с ошибками IP. | |
| rate_limit целое число | Этот параметр используется для установки лимитов скорости для записи пакетов с ошибками IP. Этот параметр эффективен только в том случае, если включена запись сообщений этого типа. | ||
| log_matches_accept_rule словарь | Изменение настроек лога для правил ACL, настроенных с действием "принять" или "принять решительно". | ||
| enabled булево |
| Этот параметр используется для включения или выключения записи пакетов, соответствующих правилам ACL, настроенных с действием "принять" или "принять решительно". | |
| rate_limit целое число | Этот параметр используется для установки лимитов скорости для записи пакетов, соответствующих правилам ACL, настроенных с действием "принять" или "принять решительно". Этот параметр эффективен только в том случае, если включена запись сообщений этого типа. | ||
| log_matches_drop_rule словарь | Изменение настроек лога для правил ACL, настроенных с действием "отбросить". | ||
| enabled булево |
| Этот параметр используется для включения или выключения записи пакетов, соответствующих правилам ACL, настроенных с действием "отбросить". | |
| rate_limit целое число | Этот параметр используется для установки лимитов скорости для записи пакетов, соответствующих правилам ACL, настроенных с действием "отбросить". Этот параметр эффективен только в том случае, если включена запись сообщений этого типа. | ||
| log_matches_reject_rule словарь | Изменение настроек лога для правил ACL, настроенных с действием "отклонить". | ||
| enabled булево |
| Этот параметр используется для включения или выключения записи пакетов, соответствующих правилам ACL, настроенных с действием "отклонить". | |
| rate_limit целое число | Этот параметр используется для установки лимитов скорости для записи пакетов, соответствующих правилам ACL, настроенных с действием "отклонить". Этот параметр эффективен только в том случае, если включена запись сообщений этого типа. | ||
| log_message_fields список |
| Указывает набор полей для записи. Этот параметр действует, если log_storage_format установлено в значение field-list. В противном случае он будет проигнорирован.Порядок элементов списка важен, так как сервер выводит выбранные элементы трафика в логе последовательно согласно этому порядку. | |
| log_publisher строка | Указывает имя издателя логов, используемого для событий сети. Для указания log_publisher на другом разделе, отличном от профиля логов AFM, укажите имя в формате полного пути, например, /Foobar/log-publisher, в противном случае раздел для log publisher определяется из параметра модуля partition. | ||
| log_storage_format строка |
| Указывает тип формата хранения. При создании нового профиля логов, если этот параметр не указан, используется значение по умолчанию none.При значении field-list, отображаются только элементы, указанные в списке log_message_fields, с разделителем log_format_delimiter. При значении none, сообщения будут записаны в формате по умолчанию, который равен "management_ip_address", "bigip_hostname","context_type", "context_name","src_geo","src_ip", "dest_geo","dest_ip","src_port", "dest_port","vlan","protocol","route_domain", "translated_src_ip", "translated_dest_ip", "translated_src_port","translated_dest_port", "translated_vlan","translated_ip_protocol", "translated_route_domain", "acl_policy_type", "acl_policy_name","acl_rule_name","action", "drop_reason","sa_translation_type", "sa_translation_pool","flow_id", "source_user", "source_fqdn","dest_fqdn". | |
| log_tcp_errors словарь | Изменение настроек лога для записи пакетов с ошибками TCP. | ||
| enabled булево |
| Этот параметр используется для включения или выключения записи пакетов с ошибками TCP. | |
| rate_limit целое число | Этот параметр используется для установки лимитов скорости для записи пакетов с ошибками TCP. Этот параметр эффективен только в том случае, если включена запись сообщений этого типа. | ||
| log_tcp_events словарь | Изменение настроек лога для записи событий TCP на стороне клиента. | ||
| enabled булево |
| Этот параметр используется для включения или выключения записи событий TCP на стороне клиента. Если этот параметр включён, записываются только состояния «Установлено» и «Закрыто» TCP-сессии. | |
| rate_limit целое число | Этот параметр используется для установки лимитов скорости для записи событий TCP на стороне клиента. Этот параметр эффективен только в том случае, если включена запись сообщений этого типа. | ||
| log_translation_fields булево |
| Этот параметр используется для включения или выключения записи переведённых (т.е. со стороны сервера) полей в совпадения ACL и событиях TCP. Переведённые поля включают (но не ограничиваются ими) исходный адрес/порт, целевой адрес/порт, IP-протокол, домен маршрутизации и VLAN. | |
| partition строка | Значение по умолчанию: "Общие" | Раздел устройства для создания профиля лога. Параметр также используется при указании имён для издателей логов, если имена издателей логов не указаны в формате полного пути. | |
| profile_name строка / обязательно | Указывает имя профиля лога AFM, который необходимо обновить. | ||
| provider словарь добавлено в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации с удалённого устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| пароль строка / обязательно | Пароль учетной записи пользователя для подключения к BIG-IP. Вы можете опустить этот параметр, задав переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| сервер строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, задав переменную среды F5_SERVER. | ||
| порт_сервера целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, задав переменную среды F5_SERVER_PORT. | |
| ssh_ключ_файл путь | Указывает файл SSH-ключа, используемый для аутентификации подключения к удалённому устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, задав переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| таймаут целое число | Устанавливает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут превышен до завершения операции, модуль выдаст ошибку. | ||
| транспорт строка |
| Настраивает транспортное соединение, используемое при подключении к удалённому устройству. | |
| пользователь строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Вы можете опустить этот параметр, задав переменную среды F5_USER. | ||
| validate_certs булево |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами, с самозаверяющими сертификатами.Вы можете опустить этот параметр, задав переменную среды F5_VALIDATE_CERTS. | |
| rate_limit строка | Определяет лимит скорости для всех совокупных сообщений журнала брандмауэра сети в секунду. При превышении этого лимита сообщения журнала не регистрируются. Чтобы указать неограниченный лимит, используйте значение indefinite.Если вы указываете числовой лимит, значение должно быть между 1 и 4294967295. | ||
| состояние строка |
| Когда state равен present, гарантирует существование ресурса.Только встроенный профиль, позволяющий обновлять настройки сетевых журналов, — global-network. Попытки сделать это в других встроенных профилях будут проигнорированы. Когда state равен absent, гарантирует удаление ресурса.Состояние absent игнорируется для профиля журнала global-network. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы гарантировать сохранение специфической конфигурации BIG-IP на диске, убедитесь, что включён хотя бы один этап, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля, чтобы сохранить текущую конфигурацию.
Примеры
- name: Add network settings to log profile
bigip_firewall_log_profile_network:
profile_name: barbaz
rate_limit: 150000
log_publisher: local-db-pub
log_tcp_errors:
enabled: yes
rate_limit: 10000
log_tcp_events:
enabled: yes
rate_limit: 40000
log_storage_format: "field-list"
log_message_fields:
- vlan
- translated_vlan
- src_ip
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Change delimiter and log fields
bigip_firewall_log_profile_network:
profile_name: barbaz
log_format_delimiter: '.'
log_message_fields:
- translated_dest_ip
- translated_dest_port
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Modify built-in profile
bigip_firewall_log_profile_network:
profile_name: "global-network"
log_publisher: "/foobar/log1"
log_ip_errors:
enabled: yes
rate_limit: 60000
log_matches_reject_rule:
enabled: yes
rate_limit: 2000
log_translation_fields: yes
log_storage_format: "field-list"
log_format_delimiter: '.'
log_message_fields:
- protocol
- dest_ip
- dest_port
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove custom log profile network log settings
bigip_firewall_log_profile_network:
profile_name: "{{ log_profile }}"
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие являются полями, уникальными для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| log_format_delimiter строка | изменённое | Строка-разделитель при использовании log_storage_format типа field-list. Пример: . | |
| log_ip_errors сложный тип | изменённое | Настройки логгирования пакетов с ошибками IP. Пример: хеш/словарь значений | |
| enabled булево | изменённое | Включить или отключить логгирование пакетов с ошибками IP. Пример: True | |
| rate_limit строка | изменённое | Предел скорости логгирования пакетов с ошибками IP. Пример: неограничено | |
| log_matches_accept_rule сложный тип | изменённое | Настройки логгирования правил ACL с действием "принять" или "решительно принять". Пример: хеш/словарь значений | |
| enabled булево | изменённое | Включить или отключить логгирование пакетов, соответствующих правилам ACL. Пример: True | |
| rate_limit строка | изменённое | Предел скорости логгирования пакетов, соответствующих правилам ACL. Пример: неограничено | |
| log_matches_drop_rule сложный тип | изменённое | Настройки логгирования правил ACL с действием "отклонить". Пример: хеш/словарь значений | |
| enabled булево | изменённое | Включить или отключить логгирование пакетов, соответствующих правилам ACL. Пример: True | |
| rate_limit строка | изменённое | Предел скорости логгирования пакетов, соответствующих правилам ACL. Пример: неограничено | |
| log_matches_reject_rule сложный тип | изменённое | Настройки логгирования правил ACL с действием "отклонить". Пример: хеш/словарь значений | |
| enabled булево | изменённое | Включить или отключить логгирование пакетов, соответствующих правилам ACL. Пример: True | |
| rate_limit строка | изменённое | Предел скорости логгирования пакетов, соответствующих правилам ACL. Пример: неограничено | |
| log_message_fields список | изменённое | Строка-разделитель при использовании log_storage_format типа field-list. Пример: ['acl_policy_name', 'acl_policy_type'] | |
| log_publisher строка | изменённое | Имя издателя логов, используемого для сетевых событий. Пример: /Common/log-publisher | |
| log_storage_format строка | изменённое | Тип формата хранения. Пример: field-list | |
| log_tcp_errors сложный тип | изменённое | Настройки логгирования пакетов с ошибками TCP. Пример: хеш/словарь значений | |
| enabled булево | изменённое | Включить или отключить логгирование пакетов с ошибками TCP. Пример: True | |
| rate_limit строка | изменённое | Предел скорости логгирования пакетов с ошибками TCP. Пример: неограничено | |
| log_tcp_events сложный тип | изменённое | Настройки логгирования событий TCP на стороне клиента. Пример: хеш/словарь значений | |
| enabled булево | изменённое | Включить или отключить логгирование событий TCP на стороне клиента. Пример: True | |
| rate_limit строка | изменённое | Предел скорости логгирования событий TCP на стороне клиента. Пример: неограничено | |
| log_translation_fields булево | изменённое | Включить или отключить логгирование переведённых (т.е. со стороны сервера) полей в соответсвии с правилами ACL и событиями TCP. Пример: True | |
| rate_limit строка | изменённое | Предел скорости всех объединённых сетевых сообщений брандмауэра журнала в секунду. Пример: неограничено | |
Статус
- Данный модуль не гарантирует обратной совместимости. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицированно]
Авторы
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_firewall_log_profile_network_module.html