Модуль fortinet.fortios.fortios_firewall_access_proxy6 – Настройка прокси доступа IPv6 в FortiOS и FortiGate от Fortinet.
Примечание
Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля требуются дополнительные компоненты, см. Требования для получения подробной информации.
Для использования в playbook, укажите: fortinet.fortios.fortios_firewall_access_proxy6.
Новое в fortinet.fortios 2.0.0
Краткое описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), разрешая пользователю устанавливать и изменять функции брандмауэра и категорию access_proxy6. Примеры включают все параметры, и значения должны быть настроены на источники данных перед использованием. Тестировалось с FOS v6.0.0
Требования
Ниже указаны требования, необходимые на хосте, который выполняет этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создается в графическом интерфейсе Fortigate. |
enable_log boolean | Включить/Выключить логирование для задачи. Варианты:
|
firewall_access_proxy6 dictionary | Настроить прокси доступа IPv6. |
|
add_vhost_domain_to_dnsdb string |
Включить/выключить добавление vhost/домена в dnsdb для туннеля ztna dox. Варианты:
|
|
api_gateway list / elements=dictionary |
Установить шлюз API IPv4. |
|
application list / elements=dictionary |
SaaS-приложение, управляемое этим прокси-сервером доступа. |
|
name string / required |
Имя SaaS-приложения. |
|
h2_support string |
Поддержка HTTP2, по умолчанию=Включено. Варианты:
|
|
h3_support string |
Поддержка HTTP3/QUIC, по умолчанию=Выключено. Варианты:
|
|
http_cookie_age integer |
Время в минутах, в течение которого веб-браузеры клиентов должны хранить cookie. По умолчанию 60 минут. 0 = без ограничения времени. |
|
http_cookie_domain string |
Домен, к которому должно применяться сохранение HTTP-cookie. |
|
http_cookie_domain_from_host string |
Включить/выключить использование домена HTTP-cookie из поля host в HTTP. Варианты:
|
|
http_cookie_generation integer |
Генерация HTTP-cookie для принятия. Изменение аннулирует все существующие cookie. |
|
http_cookie_path string |
Ограничить сохранение HTTP-cookie указанным путем. |
|
string |
Управление общим доступом к cookie между API Gateway. Использование same-ip означает, что cookie с одного виртуального сервера может использоваться другим. Отключение останавливает общий доступ к cookie. Варианты:
|
|
https_cookie_secure string |
Включить/выключить проверку того, что вставленные HTTPS-cookie являются безопасными. Варианты:
|
|
id integer / required |
Идентификатор API Gateway. см. <a href=’#notes’>Примечания</a>. |
|
ldb_method string |
Метод, используемый для распределения сеансов на реальные серверы. Варианты:
|
|
persistence string |
Настроить способ обеспечения того, чтобы клиенты подключались к одному и тому же серверу каждый раз, когда они делают запрос, являющийся частью того же сеанса. Варианты:
|
|
quic dictionary |
Настройка QUIC. |
|
ack_delay_exponent integer |
Показатель задержки ACK (1 - 20). |
|
active_connection_id_limit integer |
Предел активных идентификаторов соединений (1 - 8). |
|
active_migration string |
Включить/выключить активную миграцию. Варианты:
|
|
grease_quic_bit string |
Включить/выключить бит grease QUIC. Варианты:
|
|
max_ack_delay integer |
Максимальная задержка ACK в миллисекундах (1 - 16383). |
|
max_datagram_frame_size integer |
Максимальный размер кадра датаграммы в байтах (1 - 1500). |
|
max_idle_timeout integer |
Максимальное время ожидания в миллисекундах (1 - 60000). |
|
max_udp_payload_size integer |
Максимальный размер полезной нагрузки UDP в байтах (1200 - 1500). |
|
realservers list / elements=dictionary |
Выберите реальные серверы, на которые этот прокси доступа будет распределять трафик. |
|
addr_type string |
Тип адреса. Варианты:
|
|
address string |
Адрес или группа адресов реального сервера. Источник firewall.address.name firewall.addrgrp.name. |
|
domain string |
Имя домена с подстановочными знаками для реального сервера. |
|
external_auth string |
Включить/отключить использование внешнего браузера в качестве user-agent для аутентификации пользователей SAML. Варианты:
|
|
health_check string |
Включить проверку готовности реального сервера перед переадресацией трафика. Варианты:
|
|
health_check_proto string |
Протокол монитора проверки работоспособности, используемый при опросе для определения состояния подключения сервера. Варианты:
|
|
holddown_interval string |
Включить/отключить таймер удержания. Сервер будет считаться активным и доступным после истечения периода удержания (30 секунд). Варианты:
|
|
http_host string |
Имя домена HTTP-сервера в заголовке HTTP. |
|
id integer / required |
Идентификатор реального сервера. См. <a href=’#notes’>Примечания</a>. |
|
ip string |
IP-адрес реального сервера. |
|
mappedport string |
Порт для связи с реальным сервером. |
|
port integer |
Порт для связи с реальным сервером. |
|
ssh_client_cert string |
Установить профиль сертификата клиента SSH для прокси доступа. Источник firewall.access-proxy-ssh-client-cert.name. |
|
ssh_host_key list / elements=dictionary |
Один или несколько ключей хоста сервера. |
|
name string / required |
Имя ключа хоста сервера. Источник firewall.ssh.host-key.name. |
|
ssh_host_key_validation string |
Включить/отключить проверку ключа хоста реального сервера SSH. Варианты:
|
|
status string |
Установите статус реального сервера как активный, чтобы он мог принимать трафик, или в режиме ожидания или отключен, чтобы трафик не отправлялся. Варианты:
|
|
translate_host string |
Включить/отключить преобразование имени хоста/IP от виртуального сервера к реальному серверу. Варианты:
|
|
tunnel_encryption string |
Шифрование туннеля. Варианты:
|
|
type string |
Тип сервера TCP-переадресации. Варианты:
|
|
weight integer |
Вес реального сервера. Если включена балансировка нагрузки с учетом веса, сервер с наибольшим весом получает больше подключений. |
|
saml_redirect string |
Включить/выключить перенаправление SAML после успешной аутентификации. Choices:
|
|
saml_server string |
Конфигурация поставщика услуг SAML для аутентификации VIP. Источник user.saml.name. |
|
service string |
Сервис. Choices:
|
|
ssl_algorithm string |
Допустимые алгоритмы шифрования для серверной стороны сеансов SSL в полном режиме в соответствии с уровнем шифрования. Choices:
|
|
ssl_cipher_suites list / elements=dictionary |
Наборы шифров SSL/TLS, предлагаемые серверу, упорядоченные по приоритету. |
|
cipher string |
Имя набора шифров. Choices:
|
|
priority integer / required |
Приоритет наборов шифров SSL/TLS. см. <a href=’#notes’>Примечания</a>. |
|
versions list / elements=string |
Версии SSL/TLS, с которыми можно использовать набор шифров. Choices:
|
|
ssl_dh_bits string |
Количество битов, используемых в обмене Диффи-Хеллмана для RSA-шифрования сеансов SSL. Choices:
|
|
ssl_max_version string |
Наивысшая допустимая версия SSL/TLS от сервера. Choices:
|
|
ssl_min_version string |
Наименьшая допустимая версия SSL/TLS от сервера. Choices:
|
|
ssl_renegotiation string |
Включить/выключить безопасное повторное согласование для соответствия RFC 5746. Choices:
|
|
ssl_vpn_web_portal string |
Веб-портал SSL-VPN. Источник vpn.ssl.web.portal.name. |
|
url_map string |
Шаблон URL для сопоставления. |
|
url_map_type string |
Тип url-map. Choices:
|
|
virtual_host string |
Виртуальный хост. Источник firewall.access-proxy-virtual-host.name. |
|
api_gateway6 list / elements=dictionary |
Установить IPv6 API Gateway. |
|
application list / elements=dictionary |
SaaS-приложение, управляемое этим прокси-сервером доступа. |
|
name string / required |
Имя SaaS-приложения. |
|
h2_support string |
Поддержка HTTP2, по умолчанию=Включено. Варианты:
|
|
h3_support string |
Поддержка HTTP3/QUIC, по умолчанию=Выключено. Варианты:
|
|
http_cookie_age integer |
Время в минутах, в течение которого веб-браузеры клиентов должны хранить cookie. По умолчанию — 60 минут. 0 = без ограничения времени. |
|
http_cookie_domain string |
Домен, к которому должно применяться сохранение HTTP-cookie. |
|
http_cookie_domain_from_host string |
Включить/выключить использование домена HTTP-cookie из поля host в HTTP. Варианты:
|
|
http_cookie_generation integer |
Генерация HTTP-cookie, которые будут приняты. Изменение аннулирует все существующие cookie. |
|
http_cookie_path string |
Ограничить сохранение HTTP-cookie указанным путем. |
|
string |
Управление общим использованием cookie через API Gateway. Использование same-ip означает, что cookie с одного виртуального сервера может использоваться другим. Отключение останавливает общий доступ к cookie. Варианты:
|
|
https_cookie_secure string |
Включить/выключить проверку того, что вставленные HTTPS-cookie являются безопасными. Варианты:
|
|
id integer / required |
Идентификатор API Gateway. см. <a href=’#notes’>Примечания</a>. |
|
ldb_method string |
Метод, используемый для распределения сеансов между реальными серверами. Варианты:
|
|
persistence string |
Настроить, как убедиться, что клиенты подключаются к одному и тому же серверу каждый раз, когда они делают запрос, который является частью одного и того же сеанса. Варианты:
|
|
quic dictionary |
Настройка QUIC. |
|
ack_delay_exponent integer |
Показатель задержки ACK (1 - 20). |
|
active_connection_id_limit integer |
Лимит активных идентификаторов соединений (1 - 8). |
|
active_migration string |
Включить/выключить активную миграцию. Варианты:
|
|
grease_quic_bit string |
Включить/выключить бит grease QUIC. Варианты:
|
|
max_ack_delay integer |
Максимальная задержка ACK в миллисекундах (1 - 16383). |
|
max_datagram_frame_size integer |
Максимальный размер кадра в байтах (1 - 1500). |
|
max_idle_timeout integer |
Максимальный таймаут бездействия в миллисекундах (1 - 60000). |
|
max_udp_payload_size integer |
Максимальный размер полезной нагрузки UDP в байтах (1200 - 1500). |
|
realservers list / elements=dictionary |
Выберите реальные серверы, на которые этот прокси доступа будет распределять трафик. |
|
addr_type string |
Тип адреса. Варианты:
|
|
address string |
Адрес или группа адресов реального сервера. Источник firewall.address6.name firewall.addrgrp6.name. |
|
domain string |
Имя домена с подстановочными знаками реального сервера. |
|
external_auth string |
Включить/отключить использование внешнего браузера в качестве user-agent для аутентификации пользователей SAML. Choices:
|
|
health_check string |
Включить проверку доступности реального сервера перед переадресацией трафика. Choices:
|
|
health_check_proto string |
Протокол монитора проверки работоспособности, используемый при опросе для определения состояния подключения сервера. Choices:
|
|
holddown_interval string |
Включить/отключить таймер holddown. Сервер будет считаться активным и доступным после истечения периода holddown (30 секунд). Choices:
|
|
http_host string |
Доменное имя HTTP-сервера в заголовке HTTP. |
|
id integer / required |
Идентификатор реального сервера. см. <a href=’#notes’>Примечания</a>. |
|
ip string |
IPv6-адрес реального сервера. |
|
mappedport string |
Порт для связи с реальным сервером. |
|
port integer |
Порт для связи с реальным сервером. |
|
ssh_client_cert string |
Установить профиль сертификата клиента SSH для access-proxy. Источник firewall.access-proxy-ssh-client-cert.name. |
|
ssh_host_key list / elements=dictionary |
Один или несколько ключей хоста сервера. |
|
name string / required |
Имя ключа хоста сервера. Источник firewall.ssh.host-key.name. |
|
ssh_host_key_validation string |
Включить/отключить проверку ключа хоста реального сервера SSH. Choices:
|
|
status string |
Установить статус реального сервера как активный, чтобы он мог принимать трафик, или в режиме ожидания или отключен, чтобы трафик не отправлялся. Choices:
|
|
translate_host string |
Включить/отключить преобразование имени хоста/IP с виртуального сервера на реальный сервер. Choices:
|
|
tunnel_encryption string |
Шифрование туннеля. Choices:
|
|
type string |
Тип сервера TCP-переадресации. Choices:
|
|
weight integer |
Вес реального сервера. Если включена балансировка нагрузки с учетом веса, сервер с наибольшим весом получает больше подключений. |
|
saml_redirect string |
Включить/отключить перенаправление SAML после успешной аутентификации. Choices:
|
|
saml_server string |
Конфигурация поставщика услуг SAML для аутентификации VIP. Источник user.saml.name. |
|
service string |
Сервис. Choices:
|
|
ssl_algorithm string |
Допустимые алгоритмы шифрования для серверной стороны сеансов SSL в полном режиме в соответствии с уровнем шифрования. Choices:
|
|
ssl_cipher_suites list / elements=dictionary |
Наборы шифров SSL/TLS, предлагаемые серверу, упорядоченные по приоритету. |
|
cipher string |
Имя набора шифров. Choices:
|
|
priority integer / required |
Приоритет наборов шифров SSL/TLS. См. <a href=’#notes’>Примечания</a>. |
|
versions list / elements=string |
Версии SSL/TLS, с которыми может использоваться набор шифров. Choices:
|
|
ssl_dh_bits string |
Количество битов, используемых в обмене Диффи-Хеллмана для RSA-шифрования сеансов SSL. Choices:
|
|
ssl_max_version string |
Наивысшая допустимая версия SSL/TLS от сервера. Choices:
|
|
ssl_min_version string |
Наинизшая допустимая версия SSL/TLS от сервера. Choices:
|
|
ssl_renegotiation string |
Включить/отключить безопасное повторное согласование для соответствия RFC 5746. Choices:
|
|
ssl_vpn_web_portal string |
Веб-портал SSL-VPN. Источник vpn.ssl.web.portal.name. |
|
url_map string |
Шаблон URL для сопоставления. |
|
url_map_type string |
Тип url-map. Choices:
|
|
virtual_host string |
Виртуальный хост. Источник firewall.access-proxy-virtual-host.name. |
|
auth_portal string |
Включить/отключить портал аутентификации. Choices:
|
|
auth_virtual_host string |
Виртуальный хост для портала аутентификации. Источник firewall.access-proxy-virtual-host.name. |
|
client_cert string |
Включить/отключить запрос клиентского сертификата. Choices:
|
|
decrypted_traffic_mirror string |
Зеркалирование расшифрованного трафика. Источник firewall.decrypted-traffic-mirror.name. |
|
empty_cert_action string |
Действие при пустом клиентском сертификате. Choices:
|
|
http_supported_max_version string |
Максимально поддерживаемые версии HTTP. по умолчанию = HTTP2 Choices:
|
|
log_blocked_traffic string |
Включить/отключить ведение журнала заблокированного трафика. Choices:
|
|
name string / required |
Имя прокси доступа. |
|
svr_pool_multiplex string |
Включить/выключить мультиплексирование пула серверов. Разделить подключённый сервер в HTTP, HTTPS и web-портал api-gateway. Варианты:
|
|
svr_pool_server_max_concurrent_request integer |
Максимальное количество одновременных запросов, которые могут обрабатывать серверы в пуле серверов. |
|
svr_pool_server_max_request integer |
Максимальное количество запросов, которые серверы в пуле серверов обрабатывают перед отключением. |
|
svr_pool_ttl integer |
Время жизни (TTL) в пуле серверов для неактивных соединений с серверами. |
|
user_agent_detect string |
Включить/выключить определение типа устройства по HTTP user-agent, если не предоставлен клиентский сертификат. Варианты:
|
|
vip string |
Имя виртуального IP-адреса. Источник firewall.vip6.name. |
member_path string | Путь к атрибуту участника для выполнения операции. Разделяется символом слеша, если атрибутов больше одного. Параметр, отмеченный member_path, является допустимым для выполнения операции с участником. |
member_state string | Добавить или удалить участника по указанному пути к атрибуту. Когда указан member_state, параметр state игнорируется. Варианты:
|
state string / required | Указывает, следует ли создать или удалить объект. Варианты:
|
vdom string | Виртуальный домен, среди ранее определённых. Vdom - это виртуальный экземпляр FortiGate, который может быть настроен и использован как отдельное устройство. По умолчанию: |
Примечания
Примечание
- Устаревший fortiosapi был объявлен устаревшим, httpapi является предпочтительным способом запуска playbook'ов
Примеры
- name: Configure IPv6 access proxy.
fortinet.fortios.fortios_firewall_access_proxy6:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_access_proxy6:
add_vhost_domain_to_dnsdb: "enable"
api_gateway:
-
application:
-
name: "default_name_6"
h2_support: "enable"
h3_support: "enable"
http_cookie_age: "60"
http_cookie_domain: "<your_own_value>"
http_cookie_domain_from_host: "disable"
http_cookie_generation: "0"
http_cookie_path: "<your_own_value>"
http_cookie_share: "disable"
https_cookie_secure: "disable"
id: "16"
ldb_method: "static"
persistence: "none"
quic:
ack_delay_exponent: "3"
active_connection_id_limit: "2"
active_migration: "enable"
grease_quic_bit: "enable"
max_ack_delay: "25"
max_datagram_frame_size: "1500"
max_idle_timeout: "30000"
max_udp_payload_size: "1500"
realservers:
-
addr_type: "ip"
address: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
domain: "<your_own_value>"
external_auth: "enable"
health_check: "disable"
health_check_proto: "ping"
holddown_interval: "enable"
http_host: "myhostname"
id: "37"
ip: "<your_own_value>"
mappedport: "<your_own_value>"
port: "443"
ssh_client_cert: "<your_own_value> (source firewall.access-proxy-ssh-client-cert.name)"
ssh_host_key:
-
name: "default_name_43 (source firewall.ssh.host-key.name)"
ssh_host_key_validation: "disable"
status: "active"
translate_host: "enable"
tunnel_encryption: "enable"
type: "tcp-forwarding"
weight: "1"
saml_redirect: "disable"
saml_server: "<your_own_value> (source user.saml.name)"
service: "http"
ssl_algorithm: "high"
ssl_cipher_suites:
-
cipher: "TLS-AES-128-GCM-SHA256"
priority: "<you_own_value>"
versions: "tls-1.0"
ssl_dh_bits: "768"
ssl_max_version: "tls-1.0"
ssl_min_version: "tls-1.0"
ssl_renegotiation: "enable"
ssl_vpn_web_portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
url_map: "<your_own_value>"
url_map_type: "sub-string"
virtual_host: "myhostname (source firewall.access-proxy-virtual-host.name)"
api_gateway6:
-
application:
-
name: "default_name_68"
h2_support: "enable"
h3_support: "enable"
http_cookie_age: "60"
http_cookie_domain: "<your_own_value>"
http_cookie_domain_from_host: "disable"
http_cookie_generation: "0"
http_cookie_path: "<your_own_value>"
http_cookie_share: "disable"
https_cookie_secure: "disable"
id: "78"
ldb_method: "static"
persistence: "none"
quic:
ack_delay_exponent: "3"
active_connection_id_limit: "2"
active_migration: "enable"
grease_quic_bit: "enable"
max_ack_delay: "25"
max_datagram_frame_size: "1500"
max_idle_timeout: "30000"
max_udp_payload_size: "1500"
realservers:
-
addr_type: "ip"
address: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
domain: "<your_own_value>"
external_auth: "enable"
health_check: "disable"
health_check_proto: "ping"
holddown_interval: "enable"
http_host: "myhostname"
id: "99"
ip: "<your_own_value>"
mappedport: "<your_own_value>"
port: "443"
ssh_client_cert: "<your_own_value> (source firewall.access-proxy-ssh-client-cert.name)"
ssh_host_key:
-
name: "default_name_105 (source firewall.ssh.host-key.name)"
ssh_host_key_validation: "disable"
status: "active"
translate_host: "enable"
tunnel_encryption: "enable"
type: "tcp-forwarding"
weight: "1"
saml_redirect: "disable"
saml_server: "<your_own_value> (source user.saml.name)"
service: "http"
ssl_algorithm: "high"
ssl_cipher_suites:
-
cipher: "TLS-AES-128-GCM-SHA256"
priority: "<you_own_value>"
versions: "tls-1.0"
ssl_dh_bits: "768"
ssl_max_version: "tls-1.0"
ssl_min_version: "tls-1.0"
ssl_renegotiation: "enable"
ssl_vpn_web_portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
url_map: "<your_own_value>"
url_map_type: "sub-string"
virtual_host: "myhostname (source firewall.access-proxy-virtual-host.name)"
auth_portal: "disable"
auth_virtual_host: "myhostname (source firewall.access-proxy-virtual-host.name)"
client_cert: "disable"
decrypted_traffic_mirror: "<your_own_value> (source firewall.decrypted-traffic-mirror.name)"
empty_cert_action: "accept"
http_supported_max_version: "http1"
log_blocked_traffic: "enable"
name: "default_name_135"
svr_pool_multiplex: "enable"
svr_pool_server_max_concurrent_request: "0"
svr_pool_server_max_request: "0"
svr_pool_ttl: "15"
user_agent_detect: "disable"
vip: "<your_own_value> (source firewall.vip6.name)"
Возвращаемые значения
Общие возвращаемые значения задокументированы здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
build string | Номер сборки образа FortiGate Возвращается: всегда Пример: |
http_method string | Последний метод, использованный для подготовки контента в FortiGate Возвращается: всегда Пример: |
http_status string | Последний результат, полученный от FortiGate при последней выполненной операции Возвращается: всегда Пример: |
mkey string | Главный ключ (id), использованный в последнем вызове FortiGate Возвращается: при успехе Пример: |
name string | Имя таблицы, использованной для выполнения запроса Возвращается: всегда Пример: |
path string | Путь к таблице, использованной для выполнения запроса Возвращается: всегда Пример: |
revision string | Внутренний номер ревизии Возвращается: всегда Пример: |
serial string | Серийный номер устройства Возвращается: всегда Пример: |
status string | Указание результата операции Возвращается: всегда Пример: |
vdom string | Используемый виртуальный домен Возвращается: всегда Пример: |
version string | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_access_proxy6_module.html