Модуль fortinet.fortios.fortios_firewall_dos_policy – Настройка правил IPv4 DoS в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не входит в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования, см. Требования для подробностей.
Чтобы использовать его в playbook, укажите: fortinet.fortios.fortios_firewall_dos_policy.
Добавлен в fortinet.fortios 2.0.0
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры функции брандмауэра и категории dos_policy. Примеры включают все параметры и значения, которые необходимо настроить перед использованием. Тестировалось на FOS v6.0.0
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token строка | Аутентификация на основе токена. Сгенерировано в графическом интерфейсе Fortigate. |
enable_log логическое | Включить/выключить ведение журнала для задачи. Варианты:
|
firewall_dos_policy словарь | Настройка политик DoS для IPv4. |
|
anomaly список / элементы=словарь |
Имя аномалии. |
|
action строка |
Действие, выполняемое при достижении порога. Варианты:
|
|
log строка |
Включить/выключить ведение журнала аномалий. Варианты:
|
|
name строка / обязательно |
Имя аномалии. |
|
quarantine строка |
Метод карантина. Варианты:
|
|
quarantine_expiry строка |
Срок карантина. (Формат |
|
quarantine_log строка |
Включить/выключить ведение журнала карантина. Варианты:
|
|
status строка |
Включить/выключить эту аномалию. Варианты:
|
|
synproxy_tcp_mss строка |
Определить значение TCP максимального размера сегмента (MSS) для пакетов, отправленных модулем синхронизации. Варианты:
|
|
synproxy_tcp_sack строка |
Включить/выключить TCP селективное подтверждение (SACK) для пакетов, отправленных модулем синхронизации. Варианты:
|
|
synproxy_tcp_timestamp строка |
Включить/выключить TCP маркер времени для пакетов, отправленных модулем синхронизации. Варианты:
|
|
synproxy_tcp_window строка |
Определить размер окна TCP для пакетов, отправленных модулем синхронизации. Варианты:
|
|
synproxy_tcp_windowscale строка |
Определить значение опции масштабирования окна TCP для пакетов, отправленных модулем синхронизации. Варианты:
|
|
synproxy_tos строка |
Определить значение кода точки раздeлённых служб TCP (тип обслуживания). Варианты:
|
|
synproxy_ttl string |
Определяет значение времени существования (TTL) для пакетов, отвечаемых модулем syn proxy. Варианты:
|
|
threshold integer |
Пороговое значение аномалии. Количество обнаруженных экземпляров (пакетов в секунду или количество одновременных сеансов), которые запускают действие аномалии. |
|
threshold_default integer |
Количество обнаруженных экземпляров в минуту, которое запускает действие (1 - 2147483647). Обратите внимание, что для каждой аномалии назначено другое пороговое значение. |
|
comments string |
Комментарий. |
|
dstaddr list / elements=dictionary |
Имя целевого адреса из доступных адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
interface string |
Имя входящего интерфейса из доступных интерфейсов. Источник system.zone.name system.interface.name. |
|
name string |
Имя политики. |
|
policyid integer / required |
Идентификатор политики. см. <a href=’#notes’>Примечания</a>. |
|
service list / elements=dictionary |
Объект службы из доступных вариантов. |
|
name string / required |
Имя службы. Источник firewall.service.custom.name firewall.service.group.name. |
|
srcaddr list / elements=dictionary |
Имя исходного адреса из доступных адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
status string |
Включить/отключить эту политику. Варианты:
|
member_path string | Путь к атрибуту члена, с которым нужно работать. Разделяется символом слеша, если атрибутов больше одного. Параметр, помеченный как member_path, является допустимым для выполнения операции с членом. |
member_state string | Добавить или удалить члена по указанному пути к атрибуту. Если указан member_state, параметр state игнорируется. Варианты:
|
state string / required | Указывает, следует ли создать или удалить объект. Варианты:
|
vdom string | Виртуальный домен, среди ранее определенных. Vdom — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный блок. Значение по умолчанию: |
Примечания
Примечание
- Мы настоятельно рекомендуем использовать собственное значение в качестве policyid вместо 0, в то время как «0» — это специальный заполнитель, который позволяет серверной части назначать последний доступный номер для объекта, он имеет ограничения. Более подробную информацию см. в разделе «Вопросы и ответы».
- Устаревшее fortiosapi было заменено, httpapi — предпочтительный способ запуска playbook.
- Модуль поддерживает check_mode.
Примеры
- name: Configure IPv4 DoS policies.
fortinet.fortios.fortios_firewall_dos_policy:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_dos_policy:
anomaly:
-
action: "pass"
log: "enable"
name: "default_name_6"
quarantine: "none"
quarantine_expiry: "<your_own_value>"
quarantine_log: "disable"
status: "disable"
synproxy_tcp_mss: "0"
synproxy_tcp_sack: "enable"
synproxy_tcp_timestamp: "enable"
synproxy_tcp_window: "4096"
synproxy_tcp_windowscale: "0"
synproxy_tos: "0"
synproxy_ttl: "32"
threshold: "0"
threshold_default: "0"
comments: "<your_own_value>"
dstaddr:
-
name: "default_name_22 (source firewall.address.name firewall.addrgrp.name)"
interface: "<your_own_value> (source system.zone.name system.interface.name)"
name: "default_name_24"
policyid: "<you_own_value>"
service:
-
name: "default_name_27 (source firewall.service.custom.name firewall.service.group.name)"
srcaddr:
-
name: "default_name_29 (source firewall.address.name firewall.addrgrp.name)"
status: "enable"
Значения возврата
Общие значения возврата документированы здесь, следующие являются полями, уникальными для этого модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для подготовки контента в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, полученный от FortiGate после последней операции Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый при последнем обращении к FortiGate Возвращается: успех Пример: |
name строка | Имя таблицы, использованной для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, использованной для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_dos_policy_module.html