F5 BIG-IP Platform Operations via pyATS
Testbed Requirements
F5 BIG-IP devices in the pyATS testbed:
devices:
bigip-01:
os: bigip
type: load-balancer
connections:
rest:
class: rest
ip: 10.0.0.20
port: 443
protocol: https
credentials:
default:
username: "%ENV{F5_USERNAME}"
password: "%ENV{F5_PASSWORD}"
How to Call
Use pyats_run_show_command with iControl REST API paths:
PYATS_TESTBED_PATH=$PYATS_TESTBED_PATH python3 $MCP_CALL "${PYATS_PYTHON:-python3} -u $PYATS_MCP_SCRIPT" pyats_run_show_command '{"device_name":"bigip-01","command":"show sys version"}'
System Endpoints (/mgmt/tm/sys/*)
Platform & Version
| Endpoint |
Description |
/mgmt/tm/sys/version |
BIG-IP software version, build, edition |
/mgmt/tm/sys/software/image |
Software images available on disk |
/mgmt/tm/sys/software/volume |
Boot volumes and active/standby slots |
/mgmt/tm/sys/software/hotfix |
Installed hotfixes |
/mgmt/tm/sys/software/update |
Software update status |
/mgmt/tm/sys/hardware |
Hardware platform: chassis, CPU model, memory, serial number |
/mgmt/tm/sys/hostinfo |
Host information: hostname, memory, CPU count, active/standby |
CPU, Memory & Disk
| Endpoint |
Description |
/mgmt/tm/sys/cpu |
CPU utilization per core — current, 5s, 1m, 5m averages |
/mgmt/tm/sys/memory |
Memory usage: TMM, other, host subsystems |
/mgmt/tm/sys/disk/logical-disk |
Logical disk partitions: size, free space, mount point |
/mgmt/tm/sys/disk/directory |
Disk directory usage |
/mgmt/tm/sys/disk/application-volume |
Application volumes |
/mgmt/tm/sys/performance/all-stats |
Consolidated performance: throughput, connections, CPU, memory |
/mgmt/tm/sys/performance/connection |
Active/new connection stats and trends |
/mgmt/tm/sys/performance/throughput |
Client/server throughput stats |
/mgmt/tm/sys/performance/system |
System-wide performance aggregation |
/mgmt/tm/sys/performance/ramcache |
RAM cache hit/miss/eviction stats |
System Configuration
| Endpoint |
Description |
/mgmt/tm/sys/global-settings |
Hostname, GUI setup, console inactivity, LCD display settings |
/mgmt/tm/sys/db |
System database variables (bigdb) — thousands of internal settings |
/mgmt/tm/sys/provision |
Module provisioning: LTM, GTM, ASM, APM, AFM allocation levels (nominal/minimum/dedicated) |
/mgmt/tm/sys/httpd |
HTTPD settings: SSL protocols, ciphers, access restrictions |
/mgmt/tm/sys/sshd |
SSHD settings: allowed ciphers, MACs, login grace time |
/mgmt/tm/sys/daemon-ha |
Daemon HA settings |
/mgmt/tm/sys/daemon-log-settings/tmm |
TMM daemon log settings |
/mgmt/tm/sys/daemon-log-settings/mcpd |
MCPD daemon log settings |
/mgmt/tm/sys/daemon-log-settings/clusterd |
Cluster daemon log settings |
/mgmt/tm/sys/daemon-log-settings/csyncd |
Config sync daemon log settings |
/mgmt/tm/sys/daemon-log-settings/icrd |
ICR daemon log settings |
/mgmt/tm/sys/daemon-log-settings/lind |
LIND daemon log settings |
/mgmt/tm/sys/outbound-smtp |
Outbound SMTP configuration |
Time Services
| Endpoint |
Description |
/mgmt/tm/sys/ntp |
NTP servers and timezone — verify NTP sync on every health check |
/mgmt/tm/sys/dns |
DNS resolver configuration: nameservers, search domains |
Logging & Syslog
| Endpoint |
Description |
/mgmt/tm/sys/syslog |
Syslog configuration: remote servers, facility, severity filters |
/mgmt/tm/sys/log-config/destination/remote-syslog |
Remote syslog destinations |
/mgmt/tm/sys/log-config/destination/remote-high-speed-log |
High-speed logging destinations |
/mgmt/tm/sys/log-config/destination/local-syslog |
Local syslog destinations |
/mgmt/tm/sys/log-config/destination/local-database |
Local database log destinations |
/mgmt/tm/sys/log-config/destination/management-port |
Management port log destinations |
/mgmt/tm/sys/log-config/destination/ipfix |
IPFIX log destinations |
/mgmt/tm/sys/log-config/destination/splunk |
Splunk log destinations |
/mgmt/tm/sys/log-config/destination/arcsight |
ArcSight log destinations |
/mgmt/tm/sys/log-config/filter |
Log filters |
/mgmt/tm/sys/log-config/publisher |
Log publishers (aggregate multiple destinations) |
/mgmt/tm/sys/log-rotate |
Log rotation settings |
SNMP
| Endpoint |
Description |
/mgmt/tm/sys/snmp |
SNMP configuration: communities, trap hosts, sysContact, sysLocation |
/mgmt/tm/sys/snmp/communities |
SNMP community strings |
/mgmt/tm/sys/snmp/traps |
SNMP trap configurations |
/mgmt/tm/sys/snmp/users |
SNMPv3 users |
Crypto & Certificates
| Endpoint |
Description |
/mgmt/tm/sys/crypto/cert |
SSL certificates installed on the system |
/mgmt/tm/sys/crypto/key |
SSL private keys |
/mgmt/tm/sys/crypto/crl |
Certificate revocation lists |
/mgmt/tm/sys/crypto/csr |
Certificate signing requests |
/mgmt/tm/sys/crypto/cert-order-manager |
Certificate order management |
/mgmt/tm/sys/crypto/cert-validator/ocsp |
OCSP certificate validator |
/mgmt/tm/sys/crypto/fips |
FIPS 140-2 status and key management |
/mgmt/tm/sys/crypto/master-key |
Master key information |
/mgmt/tm/sys/crypto/server |
Crypto server settings |
/mgmt/tm/sys/crypto/checkip |
Crypto check-IP settings |
Licensing
| Endpoint |
Description |
/mgmt/tm/sys/license |
Current license: registration key, modules, expiration, feature flags |
/mgmt/tm/shared/licensing/registration |
License registration details |
iCall & iApps
| Endpoint |
Description |
/mgmt/tm/sys/icall/handler/periodic |
iCall periodic handlers (scheduled tasks) |
/mgmt/tm/sys/icall/handler/triggered |
iCall triggered handlers |
/mgmt/tm/sys/icall/handler/perpetual |
iCall perpetual handlers |
/mgmt/tm/sys/icall/istats-trigger |
iCall iStats triggers |
/mgmt/tm/sys/icall/script |
iCall scripts |
/mgmt/tm/sys/application/apl-script |
APL scripts |
/mgmt/tm/sys/application/custom-stat |
Custom statistics |
/mgmt/tm/sys/application/service |
Application services (iApps) |
/mgmt/tm/sys/application/template |
Application templates |
Monitoring & Health
| Endpoint |
Description |
/mgmt/tm/sys/sflow/receiver |
sFlow receiver configuration |
/mgmt/tm/sys/sflow/data-source/vlan |
sFlow VLAN data sources |
/mgmt/tm/sys/sflow/data-source/interface |
sFlow interface data sources |
/mgmt/tm/sys/sflow/data-source/http |
sFlow HTTP data sources |
/mgmt/tm/sys/sflow/data-source/system |
sFlow system data sources |
/mgmt/tm/sys/ipfix/destination |
IPFIX collector destinations |
/mgmt/tm/sys/ipfix/element |
IPFIX information elements |
/mgmt/tm/sys/connection |
Active system connections |
/mgmt/tm/sys/alert/snmp |
SNMP alert settings |
/mgmt/tm/sys/alert/lcd |
LCD alert settings |
Management Access
| Endpoint |
Description |
/mgmt/tm/sys/management-ip |
Management IP address(es) |
/mgmt/tm/sys/management-route |
Management routing table |
/mgmt/tm/sys/management-ovsdb |
Management OVSDB settings |
/mgmt/tm/sys/management-dhcp/sys-dhcp-config |
Management DHCP configuration |
Miscellaneous System
| Endpoint |
Description |
/mgmt/tm/sys/cluster |
Cluster membership and status |
/mgmt/tm/sys/dynad/key |
Dynamic advertiser keys |
/mgmt/tm/sys/ecm/cloud-provider |
ECM cloud provider settings |
/mgmt/tm/sys/feature-module |
Feature module status |
/mgmt/tm/sys/folder |
Configuration folders (partitions) |
/mgmt/tm/sys/fpga/firmware-config |
FPGA firmware configuration |
/mgmt/tm/sys/gepd |
GEPD settings |
/mgmt/tm/sys/pfman/consumer |
PF manager consumer settings |
/mgmt/tm/sys/pfman/device |
PF manager device settings |
/mgmt/tm/sys/state-mirroring |
State mirroring settings |
/mgmt/tm/sys/turboflex/profile-config |
TurboFlex profile configuration |
/mgmt/tm/sys/url-db/download-schedule |
URL database download schedule |
/mgmt/tm/sys/url-db/url-category |
URL categories |
/mgmt/tm/sys/datastor |
Data store settings |
/mgmt/tm/sys/diags/ihealth |
iHealth diagnostic settings |
Network Endpoints (/mgmt/tm/net/*)
Interfaces & VLANs
| Endpoint |
Description |
/mgmt/tm/net/interface |
Physical interfaces: speed, duplex, media type, flow control, status |
/mgmt/tm/net/vlan |
VLANs: tag, interfaces, failsafe settings |
/mgmt/tm/net/vlan-allowed-list |
VLAN allowed list |
/mgmt/tm/net/vlan-group |
VLAN groups |
/mgmt/tm/net/self |
Self IPs: address, VLAN, traffic-group, allow-service list |
/mgmt/tm/net/self-allow |
Self IP allowed ports/protocols |
/mgmt/tm/net/trunk |
Trunk groups (802.3ad LACP) — member interfaces, distribution hash |
Routing
| Endpoint |
Description |
/mgmt/tm/net/route |
Static routes |
/mgmt/tm/net/route-domain |
Route domains (VRF equivalent on BIG-IP) |
/mgmt/tm/net/routing/bgp |
BGP configuration |
/mgmt/tm/net/routing/bfd |
BFD configuration |
/mgmt/tm/net/routing/prefix-list |
Prefix lists |
/mgmt/tm/net/routing/route-map |
Route maps |
/mgmt/tm/net/routing/access-list |
Access lists for routing |
Tunnels
| Endpoint |
Description |
/mgmt/tm/net/tunnels/tunnel |
Tunnel interfaces (GRE, VXLAN, IPsec, etc.) |
/mgmt/tm/net/tunnels/gre |
GRE tunnel profiles |
/mgmt/tm/net/tunnels/vxlan |
VXLAN tunnel profiles |
/mgmt/tm/net/tunnels/ipsec |
IPsec tunnel profiles |
/mgmt/tm/net/tunnels/geneve |
Geneve tunnel profiles |
/mgmt/tm/net/tunnels/ipip |
IPIP tunnel profiles |
/mgmt/tm/net/tunnels/map |
MAP tunnel profiles |
/mgmt/tm/net/tunnels/wccp |
WCCP tunnel profiles |
/mgmt/tm/net/tunnels/ppp |
PPP tunnel profiles |
/mgmt/tm/net/tunnels/tcp-forward |
TCP forward tunnel profiles |
/mgmt/tm/net/tunnels/v6rd |
6rd tunnel profiles |
/mgmt/tm/net/tunnels/fec |
FEC (Forward Error Correction) tunnel profiles |
/mgmt/tm/net/tunnels/etherip |
EtherIP tunnel profiles |
/mgmt/tm/net/tunnels/lw4o6 |
Lightweight 4over6 tunnel profiles |
ARP & NDP
| Endpoint |
Description |
/mgmt/tm/net/arp |
ARP table entries |
/mgmt/tm/net/ndp |
IPv6 Neighbor Discovery Protocol entries |
IPsec
| Endpoint |
Description |
/mgmt/tm/net/ipsec/ike-daemon |
IKE daemon settings |
/mgmt/tm/net/ipsec/ike-peer |
IKE peers |
/mgmt/tm/net/ipsec/ipsec-sa |
IPsec Security Associations |
/mgmt/tm/net/ipsec/ipsec-policy |
IPsec policies |
/mgmt/tm/net/ipsec/manual-security-association |
Manual SAs |
/mgmt/tm/net/ipsec/traffic-selector |
IPsec traffic selectors |
Other Networking
| Endpoint |
Description |
/mgmt/tm/net/stp |
Spanning Tree Protocol settings |
/mgmt/tm/net/stp-globals |
STP global settings |
/mgmt/tm/net/dag-globals |
DAG (Disaggregated) global settings |
/mgmt/tm/net/cos/global-settings |
CoS global settings |
/mgmt/tm/net/cos/traffic-priority |
CoS traffic priority |
/mgmt/tm/net/dns-resolver |
DNS resolver settings |
/mgmt/tm/net/lldp-globals |
LLDP global settings |
/mgmt/tm/net/multicast-globals |
Multicast global settings |
/mgmt/tm/net/packet-filter |
Packet filter rules |
/mgmt/tm/net/packet-filter-trusted |
Trusted packet filter rules |
/mgmt/tm/net/rate-shaping/class |
Rate shaping classes |
/mgmt/tm/net/rate-shaping/drop-policy |
Rate shaping drop policies |
/mgmt/tm/net/rate-shaping/queue |
Rate shaping queues |
/mgmt/tm/net/rate-shaping/shaping-policy |
Shaping policies |
/mgmt/tm/net/timer-policy |
Timer policies |
/mgmt/tm/net/fdb/tunnel |
FDB tunnel entries |
/mgmt/tm/net/fdb/vlan |
FDB VLAN entries |
/mgmt/tm/net/wccp |
WCCP settings |
Cluster Management (/mgmt/tm/cm/*)
| Endpoint |
Description |
/mgmt/tm/cm/device |
Devices in the trust domain — hostname, management IP, version, HA status |
/mgmt/tm/cm/device-group |
Device groups — sync-failover, sync-only, type, members |
/mgmt/tm/cm/sync-status |
Config sync status — check this first on any HA pair |
/mgmt/tm/cm/failover-status |
Failover state — active/standby/forced-offline |
/mgmt/tm/cm/traffic-group |
Traffic groups — floating IPs, failover order, HA scoring |
/mgmt/tm/cm/trust-domain |
Trust domain membership |
/mgmt/tm/cm/cert |
CM certificates |
/mgmt/tm/cm/key |
CM keys |
Authentication & Authorization (/mgmt/tm/auth/*)
| Endpoint |
Description |
/mgmt/tm/auth/source |
Authentication source (local, remote) |
/mgmt/tm/auth/user |
Local user accounts |
/mgmt/tm/auth/remote-user |
Remote user default settings |
/mgmt/tm/auth/remote-role |
Remote role mapping |
/mgmt/tm/auth/ldap |
LDAP authentication configuration |
/mgmt/tm/auth/radius |
RADIUS authentication configuration |
/mgmt/tm/auth/radius-server |
RADIUS server list |
/mgmt/tm/auth/tacacs |
TACACS+ authentication configuration |
/mgmt/tm/auth/password-policy |
Password policy: complexity, expiration, lockout |
/mgmt/tm/auth/partition |
Administrative partitions |
/mgmt/tm/auth/user-role |
User role definitions |
Analytics (/mgmt/tm/analytics/*)
| Endpoint |
Description |
/mgmt/tm/analytics/cpu/report |
CPU analytics reports |
/mgmt/tm/analytics/memory/report |
Memory analytics reports |
/mgmt/tm/analytics/disk/report |
Disk analytics reports |
/mgmt/tm/analytics/http/report |
HTTP analytics: requests, response time, throughput, status codes |
/mgmt/tm/analytics/tcp/report |
TCP analytics: connections, retransmissions, round-trip time |
/mgmt/tm/analytics/dns/report |
DNS analytics: query types, response codes, latency |
/mgmt/tm/analytics/dos-l3/report |
L3 DoS analytics |
/mgmt/tm/analytics/dos/report |
DoS analytics: attack vectors, detection, mitigation events |
/mgmt/tm/analytics/dos-vis-common/report |
DoS visualization common reports |
/mgmt/tm/analytics/asm/report |
ASM (WAF) analytics: violations, attack types, blocked requests |
/mgmt/tm/analytics/bot-defense/report |
Bot defense analytics |
/mgmt/tm/analytics/ssl-orchestrator/report |
SSL Orchestrator analytics |
/mgmt/tm/analytics/swg/report |
Secure Web Gateway analytics |
/mgmt/tm/analytics/global-settings |
Analytics global settings |
/mgmt/tm/analytics/application-security/report |
Application security reports |
/mgmt/tm/analytics/network-firewall/report |
Network firewall analytics |
/mgmt/tm/analytics/protocol-inspection/report |
Protocol inspection analytics |
Security (/mgmt/tm/security/*)
| Endpoint |
Description |
/mgmt/tm/security/firewall/management-ip-rules |
Management IP access rules |
/mgmt/tm/security/firewall/policy |
AFM firewall policies |
/mgmt/tm/security/firewall/address-list |
Firewall address lists |
/mgmt/tm/security/firewall/port-list |
Firewall port lists |
/mgmt/tm/security/firewall/rule-list |
Firewall rule lists |
/mgmt/tm/security/firewall/global-rules |
Global firewall rules |
Access Policy Manager (/mgmt/tm/access/*)
| Endpoint |
Description |
/mgmt/tm/access/acl/stats |
APM ACL statistics |
/mgmt/tm/access/profile/stats |
APM profile statistics |
/mgmt/tm/access/session-kill-all |
APM session kill control (use with extreme caution) |
/mgmt/tm/access/usecase-pack |
APM usecase packs (Guided Configuration) |
Cloud Endpoints (/mgmt/tm/cloud/*)
| Endpoint |
Description |
/mgmt/tm/cloud/device-group |
Cloud device groups |
/mgmt/tm/cloud/ltm/virtual-server |
Cloud LTM virtual servers |
/mgmt/tm/cloud/ltm/pool |
Cloud LTM pools |
/mgmt/tm/cloud/ltm/node |
Cloud LTM nodes |
/mgmt/tm/cloud/ltm/monitor |
Cloud LTM monitors |
/mgmt/tm/cloud/net/self-ip |
Cloud self IPs |
/mgmt/tm/cloud/net/vlan |
Cloud VLANs |
/mgmt/tm/cloud/net/route |
Cloud routes |
/mgmt/tm/cloud/iapp/service |
Cloud iApp services |
/mgmt/tm/cloud/iapp/template |
Cloud iApp templates |
Shared Endpoints (/mgmt/tm/shared/*)
| Endpoint |
Description |
/mgmt/tm/shared/licensing/registration |
License registration details |
/mgmt/tm/shared/failover-state |
Shared failover state |
Live Update (/mgmt/tm/live-update/*)
| Endpoint |
Description |
/mgmt/tm/live-update/asm-attack-signatures/installations |
ASM attack signature updates |
/mgmt/tm/live-update/bot-signatures/installations |
Bot signature updates |
/mgmt/tm/live-update/browser-challenges/installations |
Browser challenge updates |
/mgmt/tm/live-update/server-technologies/installations |
Server technology detection updates |
/mgmt/tm/live-update/threat-campaigns/installations |
Threat campaign updates |
ADC Certificate Management (/mgmt/tm/adc/*)
| Endpoint |
Description |
/mgmt/tm/adc/field-value/cert/subject |
Certificate subject field values |
/mgmt/tm/adc/field-value/cert/issuer |
Certificate issuer field values |
/mgmt/tm/adc/field-value/cert/key-type |
Certificate key type values |
/mgmt/tm/adc/field-value/cert/serial |
Certificate serial numbers |
/mgmt/tm/adc/field-value/key/key-type |
Key type values |
/mgmt/tm/adc/field-value/key/key-size |
Key size values |
/mgmt/tm/adc/field-value/key/security-type |
Key security type values |
/mgmt/tm/adc/field-value/crl/issuer |
CRL issuer values |
/mgmt/tm/adc/field-value/csr/subject |
CSR subject values |
/mgmt/tm/adc/field-value/csr/key-type |
CSR key type values |
File Management (/mgmt/tm/file/*)
| Endpoint |
Description |
/mgmt/tm/file/apm/aaa/ldap/sso |
APM LDAP SSO files |
/mgmt/tm/file/ssl-cert |
SSL certificate files |
/mgmt/tm/file/ssl-key |
SSL key files |
/mgmt/tm/file/ssl-crl |
SSL CRL files |
/mgmt/tm/file/ssl-csr |
SSL CSR files |
/mgmt/tm/file/data-group |
External data group files |
/mgmt/tm/file/external-monitor |
External monitor script files |
/mgmt/tm/file/ifile |
iFile data files |
/mgmt/tm/file/dashboard-viewset |
Dashboard viewset files |
CLI Settings (/mgmt/tm/cli/*)
| Endpoint |
Description |
/mgmt/tm/cli/alias |
CLI aliases |
/mgmt/tm/cli/global-settings |
CLI global settings: idle timeout, pager, audit log |
/mgmt/tm/cli/history |
CLI command history |
/mgmt/tm/cli/preference |
CLI user preferences |
/mgmt/tm/cli/script |
CLI scripts (tmsh scripts) |
WOM / iSession (/mgmt/tm/wom/*)
| Endpoint |
Description |
/mgmt/tm/wom/local-s2s-application-entry |
WOM local S2S application entries |
Workflows
1. BIG-IP Platform Health Check
/mgmt/tm/sys/version → software version, build
→ /mgmt/tm/sys/hardware → platform model, serial, memory
→ /mgmt/tm/sys/cpu → CPU utilization per core
→ /mgmt/tm/sys/memory → TMM and host memory usage
→ /mgmt/tm/sys/disk/logical-disk → disk space remaining
→ /mgmt/tm/sys/performance/all-stats → throughput, connections
→ /mgmt/tm/sys/ntp → NTP sync status
→ /mgmt/tm/sys/provision → module allocation (LTM, GTM, ASM, APM)
→ /mgmt/tm/sys/license → license expiration, feature flags
→ Flag: CPU >80%, memory >85%, disk >90%, NTP out of sync, license expiring
→ GAIT
2. HA / Cluster Verification
/mgmt/tm/cm/sync-status → config sync state (In Sync / Changes Pending / Disconnected)
→ /mgmt/tm/cm/failover-status → active/standby/forced-offline
→ /mgmt/tm/cm/device → device trust domain members, versions
→ /mgmt/tm/cm/device-group → sync-failover groups, members, type
→ /mgmt/tm/cm/traffic-group → floating IPs, failover order
→ /mgmt/tm/net/self → self IPs with traffic-group assignments
→ Flag: sync status not "In Sync", mismatched versions, traffic-group imbalance
→ GAIT
3. Network Infrastructure Audit
/mgmt/tm/net/interface → physical interfaces, speed, duplex, status
→ /mgmt/tm/net/vlan → VLANs, tagged interfaces, failsafe
→ /mgmt/tm/net/self → self IPs, VLAN bindings, allow-service
→ /mgmt/tm/net/trunk → LACP trunks, member status, hash
→ /mgmt/tm/net/route → static routes
→ /mgmt/tm/net/route-domain → route domains (VRFs)
→ /mgmt/tm/net/arp → ARP entries (cross-reference with NetBox)
→ /mgmt/tm/net/tunnels/tunnel → active tunnels (GRE, VXLAN, IPsec)
→ Flag: interfaces down, trunk members missing, orphan self IPs
→ GAIT
4. Security & Certificate Audit
/mgmt/tm/sys/crypto/cert → all installed certificates
→ /mgmt/tm/sys/crypto/key → private keys (verify matching)
→ /mgmt/tm/sys/crypto/crl → CRLs (check freshness)
→ /mgmt/tm/auth/source → authentication source (local/remote)
→ /mgmt/tm/auth/password-policy → password complexity and lockout
→ /mgmt/tm/sys/httpd → HTTPS cipher/protocol settings
→ /mgmt/tm/sys/sshd → SSH cipher/MAC settings
→ /mgmt/tm/security/firewall/management-ip-rules → management access rules
→ /mgmt/tm/sys/snmp/communities → SNMP community strings
→ Flag: expiring certs (<30d), weak ciphers, default SNMP communities, no password policy
→ Cross-reference BIG-IP version with NVD CVE
→ GAIT
5. Analytics Deep Dive
/mgmt/tm/analytics/http/report → HTTP request rates, response times, errors
→ /mgmt/tm/analytics/tcp/report → TCP connections, retransmissions, RTT
→ /mgmt/tm/analytics/dns/report → DNS query patterns, response codes
→ /mgmt/tm/analytics/dos/report → DoS detection/mitigation events
→ /mgmt/tm/analytics/asm/report → WAF violations, attack types
→ /mgmt/tm/analytics/cpu/report → CPU utilization trends
→ /mgmt/tm/analytics/memory/report → memory trends
→ Flag: high retransmission rate, rising DoS events, WAF violation spike
→ GAIT
6. Live Update Status
/mgmt/tm/live-update/asm-attack-signatures/installations → ASM sig version, last update
→ /mgmt/tm/live-update/bot-signatures/installations → bot sig freshness
→ /mgmt/tm/live-update/threat-campaigns/installations → threat campaign updates
→ /mgmt/tm/live-update/browser-challenges/installations → browser challenge updates
→ /mgmt/tm/live-update/server-technologies/installations → server tech detection
→ Flag: signatures >7 days old, threat campaigns stale
→ GAIT
Integration with Other Skills
| Skill |
Integration |
| pyats-f5-ltm |
LTM/GTM traffic management objects complement platform view |
| f5-health-check |
F5 MCP for operational monitoring; pyATS REST for full platform inventory |
| f5-config-mgmt |
F5 MCP for safe config changes; pyATS REST for pre/post platform audit |
| f5-troubleshoot |
F5 MCP for troubleshooting; pyATS REST for deep platform inspection |
| nvd-cve |
Scan BIG-IP software version against NVD vulnerability database |
| netbox-reconcile |
Cross-reference BIG-IP self IPs, interfaces, VLANs with NetBox |
| servicenow-change-workflow |
Gate all BIG-IP platform changes behind ServiceNow CRs |
| gait-session-tracking |
Every REST query logged in GAIT |
Guardrails
- All queries are read-only — GET requests to iControl REST API only
- No configuration changes — never POST/PUT/PATCH/DELETE via this skill
- Monitor sync-status first — always check
/mgmt/tm/cm/sync-status before any HA pair operations
- Check license expiration — flag licenses expiring within 30 days
- Verify NTP — out-of-sync NTP causes cert validation failures and log correlation issues
- Gate changes behind ServiceNow — any platform changes go through f5-config-mgmt with CR
- Record in GAIT — every API query must be logged
1---2name: pyats-f5-platform3description: F5 BIG-IP platform operations via pyATS iControl REST — system, networking, HA/CM, auth, analytics, security, APM, live-update, ADC certs, file management. Use when checking BIG-IP system health, verifying HA sync status, auditing certificates, or inspecting F5 platform resources.4license: Apache-2.05---6
7# F5 BIG-IP Platform Operations via pyATS
8
9## Testbed Requirements
10
11F5 BIG-IP devices in the pyATS testbed:
12
13```yaml
14devices:
15 bigip-01:
16 os: bigip
17 type: load-balancer
18 connections:
19 rest:
20 class: rest
21 ip: 10.0.0.20
22 port: 443
23 protocol: https
24 credentials:
25 default:
26 username: "%ENV{F5_USERNAME}"
27 password: "%ENV{F5_PASSWORD}"
28```
29
30## How to Call
31
32Use `pyats_run_show_command` with iControl REST API paths:
33
34```bash
35PYATS_TESTBED_PATH=$PYATS_TESTBED_PATH python3 $MCP_CALL "${PYATS_PYTHON:-python3} -u $PYATS_MCP_SCRIPT" pyats_run_show_command '{"device_name":"bigip-01","command":"show sys version"}'
36```
37
38---
39
40## System Endpoints (`/mgmt/tm/sys/*`)
41
42### Platform & Version
43
44| Endpoint | Description |
45|----------|-------------|
46| `/mgmt/tm/sys/version` | BIG-IP software version, build, edition |
47| `/mgmt/tm/sys/software/image` | Software images available on disk |
48| `/mgmt/tm/sys/software/volume` | Boot volumes and active/standby slots |
49| `/mgmt/tm/sys/software/hotfix` | Installed hotfixes |
50| `/mgmt/tm/sys/software/update` | Software update status |
51| `/mgmt/tm/sys/hardware` | Hardware platform: chassis, CPU model, memory, serial number |
52| `/mgmt/tm/sys/hostinfo` | Host information: hostname, memory, CPU count, active/standby |
53
54### CPU, Memory & Disk
55
56| Endpoint | Description |
57|----------|-------------|
58| `/mgmt/tm/sys/cpu` | CPU utilization per core — current, 5s, 1m, 5m averages |
59| `/mgmt/tm/sys/memory` | Memory usage: TMM, other, host subsystems |
60| `/mgmt/tm/sys/disk/logical-disk` | Logical disk partitions: size, free space, mount point |
61| `/mgmt/tm/sys/disk/directory` | Disk directory usage |
62| `/mgmt/tm/sys/disk/application-volume` | Application volumes |
63| `/mgmt/tm/sys/performance/all-stats` | Consolidated performance: throughput, connections, CPU, memory |
64| `/mgmt/tm/sys/performance/connection` | Active/new connection stats and trends |
65| `/mgmt/tm/sys/performance/throughput` | Client/server throughput stats |
66| `/mgmt/tm/sys/performance/system` | System-wide performance aggregation |
67| `/mgmt/tm/sys/performance/ramcache` | RAM cache hit/miss/eviction stats |
68
69### System Configuration
70
71| Endpoint | Description |
72|----------|-------------|
73| `/mgmt/tm/sys/global-settings` | Hostname, GUI setup, console inactivity, LCD display settings |
74| `/mgmt/tm/sys/db` | System database variables (bigdb) — thousands of internal settings |
75| `/mgmt/tm/sys/provision` | Module provisioning: LTM, GTM, ASM, APM, AFM allocation levels (nominal/minimum/dedicated) |
76| `/mgmt/tm/sys/httpd` | HTTPD settings: SSL protocols, ciphers, access restrictions |
77| `/mgmt/tm/sys/sshd` | SSHD settings: allowed ciphers, MACs, login grace time |
78| `/mgmt/tm/sys/daemon-ha` | Daemon HA settings |
79| `/mgmt/tm/sys/daemon-log-settings/tmm` | TMM daemon log settings |
80| `/mgmt/tm/sys/daemon-log-settings/mcpd` | MCPD daemon log settings |
81| `/mgmt/tm/sys/daemon-log-settings/clusterd` | Cluster daemon log settings |
82| `/mgmt/tm/sys/daemon-log-settings/csyncd` | Config sync daemon log settings |
83| `/mgmt/tm/sys/daemon-log-settings/icrd` | ICR daemon log settings |
84| `/mgmt/tm/sys/daemon-log-settings/lind` | LIND daemon log settings |
85| `/mgmt/tm/sys/outbound-smtp` | Outbound SMTP configuration |
86
87### Time Services
88
89| Endpoint | Description |
90|----------|-------------|
91| `/mgmt/tm/sys/ntp` | NTP servers and timezone — **verify NTP sync on every health check** |
92| `/mgmt/tm/sys/dns` | DNS resolver configuration: nameservers, search domains |
93
94### Logging & Syslog
95
96| Endpoint | Description |
97|----------|-------------|
98| `/mgmt/tm/sys/syslog` | Syslog configuration: remote servers, facility, severity filters |
99| `/mgmt/tm/sys/log-config/destination/remote-syslog` | Remote syslog destinations |
100| `/mgmt/tm/sys/log-config/destination/remote-high-speed-log` | High-speed logging destinations |
101| `/mgmt/tm/sys/log-config/destination/local-syslog` | Local syslog destinations |
102| `/mgmt/tm/sys/log-config/destination/local-database` | Local database log destinations |
103| `/mgmt/tm/sys/log-config/destination/management-port` | Management port log destinations |
104| `/mgmt/tm/sys/log-config/destination/ipfix` | IPFIX log destinations |
105| `/mgmt/tm/sys/log-config/destination/splunk` | Splunk log destinations |
106| `/mgmt/tm/sys/log-config/destination/arcsight` | ArcSight log destinations |
107| `/mgmt/tm/sys/log-config/filter` | Log filters |
108| `/mgmt/tm/sys/log-config/publisher` | Log publishers (aggregate multiple destinations) |
109| `/mgmt/tm/sys/log-rotate` | Log rotation settings |
110
111### SNMP
112
113| Endpoint | Description |
114|----------|-------------|
115| `/mgmt/tm/sys/snmp` | SNMP configuration: communities, trap hosts, sysContact, sysLocation |
116| `/mgmt/tm/sys/snmp/communities` | SNMP community strings |
117| `/mgmt/tm/sys/snmp/traps` | SNMP trap configurations |
118| `/mgmt/tm/sys/snmp/users` | SNMPv3 users |
119
120### Crypto & Certificates
121
122| Endpoint | Description |
123|----------|-------------|
124| `/mgmt/tm/sys/crypto/cert` | SSL certificates installed on the system |
125| `/mgmt/tm/sys/crypto/key` | SSL private keys |
126| `/mgmt/tm/sys/crypto/crl` | Certificate revocation lists |
127| `/mgmt/tm/sys/crypto/csr` | Certificate signing requests |
128| `/mgmt/tm/sys/crypto/cert-order-manager` | Certificate order management |
129| `/mgmt/tm/sys/crypto/cert-validator/ocsp` | OCSP certificate validator |
130| `/mgmt/tm/sys/crypto/fips` | FIPS 140-2 status and key management |
131| `/mgmt/tm/sys/crypto/master-key` | Master key information |
132| `/mgmt/tm/sys/crypto/server` | Crypto server settings |
133| `/mgmt/tm/sys/crypto/checkip` | Crypto check-IP settings |
134
135### Licensing
136
137| Endpoint | Description |
138|----------|-------------|
139| `/mgmt/tm/sys/license` | Current license: registration key, modules, expiration, feature flags |
140| `/mgmt/tm/shared/licensing/registration` | License registration details |
141
142### iCall & iApps
143
144| Endpoint | Description |
145|----------|-------------|
146| `/mgmt/tm/sys/icall/handler/periodic` | iCall periodic handlers (scheduled tasks) |
147| `/mgmt/tm/sys/icall/handler/triggered` | iCall triggered handlers |
148| `/mgmt/tm/sys/icall/handler/perpetual` | iCall perpetual handlers |
149| `/mgmt/tm/sys/icall/istats-trigger` | iCall iStats triggers |
150| `/mgmt/tm/sys/icall/script` | iCall scripts |
151| `/mgmt/tm/sys/application/apl-script` | APL scripts |
152| `/mgmt/tm/sys/application/custom-stat` | Custom statistics |
153| `/mgmt/tm/sys/application/service` | Application services (iApps) |
154| `/mgmt/tm/sys/application/template` | Application templates |
155
156### Monitoring & Health
157
158| Endpoint | Description |
159|----------|-------------|
160| `/mgmt/tm/sys/sflow/receiver` | sFlow receiver configuration |
161| `/mgmt/tm/sys/sflow/data-source/vlan` | sFlow VLAN data sources |
162| `/mgmt/tm/sys/sflow/data-source/interface` | sFlow interface data sources |
163| `/mgmt/tm/sys/sflow/data-source/http` | sFlow HTTP data sources |
164| `/mgmt/tm/sys/sflow/data-source/system` | sFlow system data sources |
165| `/mgmt/tm/sys/ipfix/destination` | IPFIX collector destinations |
166| `/mgmt/tm/sys/ipfix/element` | IPFIX information elements |
167| `/mgmt/tm/sys/connection` | Active system connections |
168| `/mgmt/tm/sys/alert/snmp` | SNMP alert settings |
169| `/mgmt/tm/sys/alert/lcd` | LCD alert settings |
170
171### Management Access
172
173| Endpoint | Description |
174|----------|-------------|
175| `/mgmt/tm/sys/management-ip` | Management IP address(es) |
176| `/mgmt/tm/sys/management-route` | Management routing table |
177| `/mgmt/tm/sys/management-ovsdb` | Management OVSDB settings |
178| `/mgmt/tm/sys/management-dhcp/sys-dhcp-config` | Management DHCP configuration |
179
180### Miscellaneous System
181
182| Endpoint | Description |
183|----------|-------------|
184| `/mgmt/tm/sys/cluster` | Cluster membership and status |
185| `/mgmt/tm/sys/dynad/key` | Dynamic advertiser keys |
186| `/mgmt/tm/sys/ecm/cloud-provider` | ECM cloud provider settings |
187| `/mgmt/tm/sys/feature-module` | Feature module status |
188| `/mgmt/tm/sys/folder` | Configuration folders (partitions) |
189| `/mgmt/tm/sys/fpga/firmware-config` | FPGA firmware configuration |
190| `/mgmt/tm/sys/gepd` | GEPD settings |
191| `/mgmt/tm/sys/pfman/consumer` | PF manager consumer settings |
192| `/mgmt/tm/sys/pfman/device` | PF manager device settings |
193| `/mgmt/tm/sys/state-mirroring` | State mirroring settings |
194| `/mgmt/tm/sys/turboflex/profile-config` | TurboFlex profile configuration |
195| `/mgmt/tm/sys/url-db/download-schedule` | URL database download schedule |
196| `/mgmt/tm/sys/url-db/url-category` | URL categories |
197| `/mgmt/tm/sys/datastor` | Data store settings |
198| `/mgmt/tm/sys/diags/ihealth` | iHealth diagnostic settings |
199
200---
201
202## Network Endpoints (`/mgmt/tm/net/*`)
203
204### Interfaces & VLANs
205
206| Endpoint | Description |
207|----------|-------------|
208| `/mgmt/tm/net/interface` | Physical interfaces: speed, duplex, media type, flow control, status |
209| `/mgmt/tm/net/vlan` | VLANs: tag, interfaces, failsafe settings |
210| `/mgmt/tm/net/vlan-allowed-list` | VLAN allowed list |
211| `/mgmt/tm/net/vlan-group` | VLAN groups |
212| `/mgmt/tm/net/self` | Self IPs: address, VLAN, traffic-group, allow-service list |
213| `/mgmt/tm/net/self-allow` | Self IP allowed ports/protocols |
214| `/mgmt/tm/net/trunk` | Trunk groups (802.3ad LACP) — member interfaces, distribution hash |
215
216### Routing
217
218| Endpoint | Description |
219|----------|-------------|
220| `/mgmt/tm/net/route` | Static routes |
221| `/mgmt/tm/net/route-domain` | Route domains (VRF equivalent on BIG-IP) |
222| `/mgmt/tm/net/routing/bgp` | BGP configuration |
223| `/mgmt/tm/net/routing/bfd` | BFD configuration |
224| `/mgmt/tm/net/routing/prefix-list` | Prefix lists |
225| `/mgmt/tm/net/routing/route-map` | Route maps |
226| `/mgmt/tm/net/routing/access-list` | Access lists for routing |
227
228### Tunnels
229
230| Endpoint | Description |
231|----------|-------------|
232| `/mgmt/tm/net/tunnels/tunnel` | Tunnel interfaces (GRE, VXLAN, IPsec, etc.) |
233| `/mgmt/tm/net/tunnels/gre` | GRE tunnel profiles |
234| `/mgmt/tm/net/tunnels/vxlan` | VXLAN tunnel profiles |
235| `/mgmt/tm/net/tunnels/ipsec` | IPsec tunnel profiles |
236| `/mgmt/tm/net/tunnels/geneve` | Geneve tunnel profiles |
237| `/mgmt/tm/net/tunnels/ipip` | IPIP tunnel profiles |
238| `/mgmt/tm/net/tunnels/map` | MAP tunnel profiles |
239| `/mgmt/tm/net/tunnels/wccp` | WCCP tunnel profiles |
240| `/mgmt/tm/net/tunnels/ppp` | PPP tunnel profiles |
241| `/mgmt/tm/net/tunnels/tcp-forward` | TCP forward tunnel profiles |
242| `/mgmt/tm/net/tunnels/v6rd` | 6rd tunnel profiles |
243| `/mgmt/tm/net/tunnels/fec` | FEC (Forward Error Correction) tunnel profiles |
244| `/mgmt/tm/net/tunnels/etherip` | EtherIP tunnel profiles |
245| `/mgmt/tm/net/tunnels/lw4o6` | Lightweight 4over6 tunnel profiles |
246
247### ARP & NDP
248
249| Endpoint | Description |
250|----------|-------------|
251| `/mgmt/tm/net/arp` | ARP table entries |
252| `/mgmt/tm/net/ndp` | IPv6 Neighbor Discovery Protocol entries |
253
254### IPsec
255
256| Endpoint | Description |
257|----------|-------------|
258| `/mgmt/tm/net/ipsec/ike-daemon` | IKE daemon settings |
259| `/mgmt/tm/net/ipsec/ike-peer` | IKE peers |
260| `/mgmt/tm/net/ipsec/ipsec-sa` | IPsec Security Associations |
261| `/mgmt/tm/net/ipsec/ipsec-policy` | IPsec policies |
262| `/mgmt/tm/net/ipsec/manual-security-association` | Manual SAs |
263| `/mgmt/tm/net/ipsec/traffic-selector` | IPsec traffic selectors |
264
265### Other Networking
266
267| Endpoint | Description |
268|----------|-------------|
269| `/mgmt/tm/net/stp` | Spanning Tree Protocol settings |
270| `/mgmt/tm/net/stp-globals` | STP global settings |
271| `/mgmt/tm/net/dag-globals` | DAG (Disaggregated) global settings |
272| `/mgmt/tm/net/cos/global-settings` | CoS global settings |
273| `/mgmt/tm/net/cos/traffic-priority` | CoS traffic priority |
274| `/mgmt/tm/net/dns-resolver` | DNS resolver settings |
275| `/mgmt/tm/net/lldp-globals` | LLDP global settings |
276| `/mgmt/tm/net/multicast-globals` | Multicast global settings |
277| `/mgmt/tm/net/packet-filter` | Packet filter rules |
278| `/mgmt/tm/net/packet-filter-trusted` | Trusted packet filter rules |
279| `/mgmt/tm/net/rate-shaping/class` | Rate shaping classes |
280| `/mgmt/tm/net/rate-shaping/drop-policy` | Rate shaping drop policies |
281| `/mgmt/tm/net/rate-shaping/queue` | Rate shaping queues |
282| `/mgmt/tm/net/rate-shaping/shaping-policy` | Shaping policies |
283| `/mgmt/tm/net/timer-policy` | Timer policies |
284| `/mgmt/tm/net/fdb/tunnel` | FDB tunnel entries |
285| `/mgmt/tm/net/fdb/vlan` | FDB VLAN entries |
286| `/mgmt/tm/net/wccp` | WCCP settings |
287
288---
289
290## Cluster Management (`/mgmt/tm/cm/*`)
291
292| Endpoint | Description |
293|----------|-------------|
294| `/mgmt/tm/cm/device` | Devices in the trust domain — hostname, management IP, version, HA status |
295| `/mgmt/tm/cm/device-group` | Device groups — sync-failover, sync-only, type, members |
296| `/mgmt/tm/cm/sync-status` | Config sync status — **check this first on any HA pair** |
297| `/mgmt/tm/cm/failover-status` | Failover state — active/standby/forced-offline |
298| `/mgmt/tm/cm/traffic-group` | Traffic groups — floating IPs, failover order, HA scoring |
299| `/mgmt/tm/cm/trust-domain` | Trust domain membership |
300| `/mgmt/tm/cm/cert` | CM certificates |
301| `/mgmt/tm/cm/key` | CM keys |
302
303---
304
305## Authentication & Authorization (`/mgmt/tm/auth/*`)
306
307| Endpoint | Description |
308|----------|-------------|
309| `/mgmt/tm/auth/source` | Authentication source (local, remote) |
310| `/mgmt/tm/auth/user` | Local user accounts |
311| `/mgmt/tm/auth/remote-user` | Remote user default settings |
312| `/mgmt/tm/auth/remote-role` | Remote role mapping |
313| `/mgmt/tm/auth/ldap` | LDAP authentication configuration |
314| `/mgmt/tm/auth/radius` | RADIUS authentication configuration |
315| `/mgmt/tm/auth/radius-server` | RADIUS server list |
316| `/mgmt/tm/auth/tacacs` | TACACS+ authentication configuration |
317| `/mgmt/tm/auth/password-policy` | Password policy: complexity, expiration, lockout |
318| `/mgmt/tm/auth/partition` | Administrative partitions |
319| `/mgmt/tm/auth/user-role` | User role definitions |
320
321---
322
323## Analytics (`/mgmt/tm/analytics/*`)
324
325| Endpoint | Description |
326|----------|-------------|
327| `/mgmt/tm/analytics/cpu/report` | CPU analytics reports |
328| `/mgmt/tm/analytics/memory/report` | Memory analytics reports |
329| `/mgmt/tm/analytics/disk/report` | Disk analytics reports |
330| `/mgmt/tm/analytics/http/report` | HTTP analytics: requests, response time, throughput, status codes |
331| `/mgmt/tm/analytics/tcp/report` | TCP analytics: connections, retransmissions, round-trip time |
332| `/mgmt/tm/analytics/dns/report` | DNS analytics: query types, response codes, latency |
333| `/mgmt/tm/analytics/dos-l3/report` | L3 DoS analytics |
334| `/mgmt/tm/analytics/dos/report` | DoS analytics: attack vectors, detection, mitigation events |
335| `/mgmt/tm/analytics/dos-vis-common/report` | DoS visualization common reports |
336| `/mgmt/tm/analytics/asm/report` | ASM (WAF) analytics: violations, attack types, blocked requests |
337| `/mgmt/tm/analytics/bot-defense/report` | Bot defense analytics |
338| `/mgmt/tm/analytics/ssl-orchestrator/report` | SSL Orchestrator analytics |
339| `/mgmt/tm/analytics/swg/report` | Secure Web Gateway analytics |
340| `/mgmt/tm/analytics/global-settings` | Analytics global settings |
341| `/mgmt/tm/analytics/application-security/report` | Application security reports |
342| `/mgmt/tm/analytics/network-firewall/report` | Network firewall analytics |
343| `/mgmt/tm/analytics/protocol-inspection/report` | Protocol inspection analytics |
344
345---
346
347## Security (`/mgmt/tm/security/*`)
348
349| Endpoint | Description |
350|----------|-------------|
351| `/mgmt/tm/security/firewall/management-ip-rules` | Management IP access rules |
352| `/mgmt/tm/security/firewall/policy` | AFM firewall policies |
353| `/mgmt/tm/security/firewall/address-list` | Firewall address lists |
354| `/mgmt/tm/security/firewall/port-list` | Firewall port lists |
355| `/mgmt/tm/security/firewall/rule-list` | Firewall rule lists |
356| `/mgmt/tm/security/firewall/global-rules` | Global firewall rules |
357
358---
359
360## Access Policy Manager (`/mgmt/tm/access/*`)
361
362| Endpoint | Description |
363|----------|-------------|
364| `/mgmt/tm/access/acl/stats` | APM ACL statistics |
365| `/mgmt/tm/access/profile/stats` | APM profile statistics |
366| `/mgmt/tm/access/session-kill-all` | APM session kill control (use with extreme caution) |
367| `/mgmt/tm/access/usecase-pack` | APM usecase packs (Guided Configuration) |
368
369---
370
371## Cloud Endpoints (`/mgmt/tm/cloud/*`)
372
373| Endpoint | Description |
374|----------|-------------|
375| `/mgmt/tm/cloud/device-group` | Cloud device groups |
376| `/mgmt/tm/cloud/ltm/virtual-server` | Cloud LTM virtual servers |
377| `/mgmt/tm/cloud/ltm/pool` | Cloud LTM pools |
378| `/mgmt/tm/cloud/ltm/node` | Cloud LTM nodes |
379| `/mgmt/tm/cloud/ltm/monitor` | Cloud LTM monitors |
380| `/mgmt/tm/cloud/net/self-ip` | Cloud self IPs |
381| `/mgmt/tm/cloud/net/vlan` | Cloud VLANs |
382| `/mgmt/tm/cloud/net/route` | Cloud routes |
383| `/mgmt/tm/cloud/iapp/service` | Cloud iApp services |
384| `/mgmt/tm/cloud/iapp/template` | Cloud iApp templates |
385
386---
387
388## Shared Endpoints (`/mgmt/tm/shared/*`)
389
390| Endpoint | Description |
391|----------|-------------|
392| `/mgmt/tm/shared/licensing/registration` | License registration details |
393| `/mgmt/tm/shared/failover-state` | Shared failover state |
394
395---
396
397## Live Update (`/mgmt/tm/live-update/*`)
398
399| Endpoint | Description |
400|----------|-------------|
401| `/mgmt/tm/live-update/asm-attack-signatures/installations` | ASM attack signature updates |
402| `/mgmt/tm/live-update/bot-signatures/installations` | Bot signature updates |
403| `/mgmt/tm/live-update/browser-challenges/installations` | Browser challenge updates |
404| `/mgmt/tm/live-update/server-technologies/installations` | Server technology detection updates |
405| `/mgmt/tm/live-update/threat-campaigns/installations` | Threat campaign updates |
406
407---
408
409## ADC Certificate Management (`/mgmt/tm/adc/*`)
410
411| Endpoint | Description |
412|----------|-------------|
413| `/mgmt/tm/adc/field-value/cert/subject` | Certificate subject field values |
414| `/mgmt/tm/adc/field-value/cert/issuer` | Certificate issuer field values |
415| `/mgmt/tm/adc/field-value/cert/key-type` | Certificate key type values |
416| `/mgmt/tm/adc/field-value/cert/serial` | Certificate serial numbers |
417| `/mgmt/tm/adc/field-value/key/key-type` | Key type values |
418| `/mgmt/tm/adc/field-value/key/key-size` | Key size values |
419| `/mgmt/tm/adc/field-value/key/security-type` | Key security type values |
420| `/mgmt/tm/adc/field-value/crl/issuer` | CRL issuer values |
421| `/mgmt/tm/adc/field-value/csr/subject` | CSR subject values |
422| `/mgmt/tm/adc/field-value/csr/key-type` | CSR key type values |
423
424---
425
426## File Management (`/mgmt/tm/file/*`)
427
428| Endpoint | Description |
429|----------|-------------|
430| `/mgmt/tm/file/apm/aaa/ldap/sso` | APM LDAP SSO files |
431| `/mgmt/tm/file/ssl-cert` | SSL certificate files |
432| `/mgmt/tm/file/ssl-key` | SSL key files |
433| `/mgmt/tm/file/ssl-crl` | SSL CRL files |
434| `/mgmt/tm/file/ssl-csr` | SSL CSR files |
435| `/mgmt/tm/file/data-group` | External data group files |
436| `/mgmt/tm/file/external-monitor` | External monitor script files |
437| `/mgmt/tm/file/ifile` | iFile data files |
438| `/mgmt/tm/file/dashboard-viewset` | Dashboard viewset files |
439
440---
441
442## CLI Settings (`/mgmt/tm/cli/*`)
443
444| Endpoint | Description |
445|----------|-------------|
446| `/mgmt/tm/cli/alias` | CLI aliases |
447| `/mgmt/tm/cli/global-settings` | CLI global settings: idle timeout, pager, audit log |
448| `/mgmt/tm/cli/history` | CLI command history |
449| `/mgmt/tm/cli/preference` | CLI user preferences |
450| `/mgmt/tm/cli/script` | CLI scripts (tmsh scripts) |
451
452---
453
454## WOM / iSession (`/mgmt/tm/wom/*`)
455
456| Endpoint | Description |
457|----------|-------------|
458| `/mgmt/tm/wom/local-s2s-application-entry` | WOM local S2S application entries |
459
460---
461
462## Workflows
463
464### 1. BIG-IP Platform Health Check
465```
466/mgmt/tm/sys/version → software version, build
467→ /mgmt/tm/sys/hardware → platform model, serial, memory
468→ /mgmt/tm/sys/cpu → CPU utilization per core
469→ /mgmt/tm/sys/memory → TMM and host memory usage
470→ /mgmt/tm/sys/disk/logical-disk → disk space remaining
471→ /mgmt/tm/sys/performance/all-stats → throughput, connections
472→ /mgmt/tm/sys/ntp → NTP sync status
473→ /mgmt/tm/sys/provision → module allocation (LTM, GTM, ASM, APM)
474→ /mgmt/tm/sys/license → license expiration, feature flags
475→ Flag: CPU >80%, memory >85%, disk >90%, NTP out of sync, license expiring
476→ GAIT
477```
478
479### 2. HA / Cluster Verification
480```
481/mgmt/tm/cm/sync-status → config sync state (In Sync / Changes Pending / Disconnected)
482→ /mgmt/tm/cm/failover-status → active/standby/forced-offline
483→ /mgmt/tm/cm/device → device trust domain members, versions
484→ /mgmt/tm/cm/device-group → sync-failover groups, members, type
485→ /mgmt/tm/cm/traffic-group → floating IPs, failover order
486→ /mgmt/tm/net/self → self IPs with traffic-group assignments
487→ Flag: sync status not "In Sync", mismatched versions, traffic-group imbalance
488→ GAIT
489```
490
491### 3. Network Infrastructure Audit
492```
493/mgmt/tm/net/interface → physical interfaces, speed, duplex, status
494→ /mgmt/tm/net/vlan → VLANs, tagged interfaces, failsafe
495→ /mgmt/tm/net/self → self IPs, VLAN bindings, allow-service
496→ /mgmt/tm/net/trunk → LACP trunks, member status, hash
497→ /mgmt/tm/net/route → static routes
498→ /mgmt/tm/net/route-domain → route domains (VRFs)
499→ /mgmt/tm/net/arp → ARP entries (cross-reference with NetBox)
500→ /mgmt/tm/net/tunnels/tunnel → active tunnels (GRE, VXLAN, IPsec)
501→ Flag: interfaces down, trunk members missing, orphan self IPs
502→ GAIT
503```
504
505### 4. Security & Certificate Audit
506```
507/mgmt/tm/sys/crypto/cert → all installed certificates
508→ /mgmt/tm/sys/crypto/key → private keys (verify matching)
509→ /mgmt/tm/sys/crypto/crl → CRLs (check freshness)
510→ /mgmt/tm/auth/source → authentication source (local/remote)
511→ /mgmt/tm/auth/password-policy → password complexity and lockout
512→ /mgmt/tm/sys/httpd → HTTPS cipher/protocol settings
513→ /mgmt/tm/sys/sshd → SSH cipher/MAC settings
514→ /mgmt/tm/security/firewall/management-ip-rules → management access rules
515→ /mgmt/tm/sys/snmp/communities → SNMP community strings
516→ Flag: expiring certs (<30d), weak ciphers, default SNMP communities, no password policy
517→ Cross-reference BIG-IP version with NVD CVE
518→ GAIT
519```
520
521### 5. Analytics Deep Dive
522```
523/mgmt/tm/analytics/http/report → HTTP request rates, response times, errors
524→ /mgmt/tm/analytics/tcp/report → TCP connections, retransmissions, RTT
525→ /mgmt/tm/analytics/dns/report → DNS query patterns, response codes
526→ /mgmt/tm/analytics/dos/report → DoS detection/mitigation events
527→ /mgmt/tm/analytics/asm/report → WAF violations, attack types
528→ /mgmt/tm/analytics/cpu/report → CPU utilization trends
529→ /mgmt/tm/analytics/memory/report → memory trends
530→ Flag: high retransmission rate, rising DoS events, WAF violation spike
531→ GAIT
532```
533
534### 6. Live Update Status
535```
536/mgmt/tm/live-update/asm-attack-signatures/installations → ASM sig version, last update
537→ /mgmt/tm/live-update/bot-signatures/installations → bot sig freshness
538→ /mgmt/tm/live-update/threat-campaigns/installations → threat campaign updates
539→ /mgmt/tm/live-update/browser-challenges/installations → browser challenge updates
540→ /mgmt/tm/live-update/server-technologies/installations → server tech detection
541→ Flag: signatures >7 days old, threat campaigns stale
542→ GAIT
543```
544
545---
546
547## Integration with Other Skills
548
549| Skill | Integration |
550|-------|-------------|
551| **pyats-f5-ltm** | LTM/GTM traffic management objects complement platform view |
552| **f5-health-check** | F5 MCP for operational monitoring; pyATS REST for full platform inventory |
553| **f5-config-mgmt** | F5 MCP for safe config changes; pyATS REST for pre/post platform audit |
554| **f5-troubleshoot** | F5 MCP for troubleshooting; pyATS REST for deep platform inspection |
555| **nvd-cve** | Scan BIG-IP software version against NVD vulnerability database |
556| **netbox-reconcile** | Cross-reference BIG-IP self IPs, interfaces, VLANs with NetBox |
557| **servicenow-change-workflow** | Gate all BIG-IP platform changes behind ServiceNow CRs |
558| **gait-session-tracking** | Every REST query logged in GAIT |
559
560---
561
562## Guardrails
563
564- **All queries are read-only** — GET requests to iControl REST API only
565- **No configuration changes** — never POST/PUT/PATCH/DELETE via this skill
566- **Monitor sync-status first** — always check `/mgmt/tm/cm/sync-status` before any HA pair operations
567- **Check license expiration** — flag licenses expiring within 30 days
568- **Verify NTP** — out-of-sync NTP causes cert validation failures and log correlation issues
569- **Gate changes behind ServiceNow** — any platform changes go through f5-config-mgmt with CR
570- **Record in GAIT** — every API query must be logged