Модуль fortinet.fortios.fortios_firewall_vip6 – Настройка виртуального IP-адреса для IPv6 в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования, см. Требования для подробностей.
Чтобы использовать его в playbook, укажите: fortinet.fortios.fortios_firewall_vip6.
Добавлен в fortinet.fortios 2.0.0
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры брандмауэра и категорию vip6. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создается в графическом интерфейсе Fortigate. |
enable_log boolean | Включить/Выключить логирование для задачи. Варианты:
|
firewall_vip6 dictionary | Настроить виртуальный IP для IPv6. |
|
add_nat64_route string |
Включить/выключить добавление маршрута NAT64. Варианты:
|
|
arp_reply string |
Включить для ответа на ARP-запросы для этого виртуального IP-адреса. Включено по умолчанию. Варианты:
|
|
color integer |
Цвет значка в графическом интерфейсе. |
|
comment string |
Комментарий. |
|
embedded_ipv4_address string |
Включить/выключить использование младших 32 бит внешнего IPv6-адреса в качестве сопоставленного IPv4-адреса. Варианты:
|
|
extip string |
IPv6-адрес или диапазон адресов на внешнем интерфейсе, который вы хотите сопоставить с адресом или диапазоном адресов в целевой сети. |
|
extport string |
Диапазон входящих номеров портов, который вы хотите сопоставить с диапазоном номеров портов в целевой сети. |
|
h2_support string |
Включить/выключить поддержку HTTP2. Варианты:
|
|
h3_support string |
Включить/выключить поддержку HTTP3/QUIC. Варианты:
|
|
http_cookie_age integer |
Время в минутах, в течение которого веб-браузеры клиентов должны хранить cookie. По умолчанию 60 минут. 0 = без ограничения времени. |
|
http_cookie_domain string |
Домен, к которому должно применяться сохранение HTTP-cookie. |
|
http_cookie_domain_from_host string |
Включить/выключить использование домена HTTP-cookie из поля host в HTTP. Варианты:
|
|
http_cookie_generation integer |
Генерация HTTP-cookie, которая будет принята. Изменение делает недействительными все существующие cookie. |
|
http_cookie_path string |
Ограничить сохранение HTTP-cookie указанным путем. |
|
string |
Управление общим использованием cookie между виртуальными серверами. Использование same-ip означает, что cookie с одного виртуального сервера может быть использован другим. Отключение останавливает общий доступ к cookie. Варианты:
|
|
http_ip_header string |
Для многоплексирования HTTP включить добавление исходного IP-адреса клиента в заголовок HTTP XForwarded-For. Варианты:
|
|
http_ip_header_name string |
Для многоплексирования HTTP введите пользовательское имя заголовка HTTPS. Исходный IP-адрес клиента добавляется к этому заголовку. Если пусто, используется X-Forwarded-For. |
|
http_multiplex string |
Включить/выключить многоплексирование HTTP. Варианты:
|
|
http_redirect string |
Включить/отключить перенаправление HTTP на HTTPS. Choices:
|
|
https_cookie_secure string |
Включить/отключить проверку безопасности вставленных HTTPS-cookie. Choices:
|
|
id integer |
Пользовательский ID. |
|
ipv4_mappedip string |
Диапазон сопоставленных IP-адресов. Укажите начальный IP-адрес, за которым следует пробел, а затем конечный IP-адрес. |
|
ipv4_mappedport string |
Диапазон номеров портов IPv4 в целевой сети, на который сопоставляется внешний диапазон номеров портов. |
|
ldb_method string |
Метод, используемый для распределения сеансов между реальными серверами. Choices:
|
|
mappedip string |
Сопоставленный диапазон IPv6-адресов в формате начальныйIP-конечныйIP. |
|
mappedport string |
Диапазон номеров портов в целевой сети, на который сопоставляется внешний диапазон номеров портов. |
|
max_embryonic_connections integer |
Максимальное количество неполных соединений. |
|
monitor list / elements=dictionary |
Имя монитора проверки работоспособности, используемого при опросе для определения состояния подключения виртуального сервера. |
|
name string / required |
Имя монитора работоспособности. Источник firewall.ldb-monitor.name. |
|
name string / required |
Имя виртуального ip6. |
|
nat64 string |
Включить/отключить DNAT64. Choices:
|
|
nat66 string |
Включить/отключить DNAT66. Choices:
|
|
nat_source_vip string |
Включить выполнение SNAT для трафика от mappedip к extip для всех исходящих интерфейсов. Choices:
|
|
ndp_reply string |
Включить/отключить возможность этого устройства FortiGate отвечать на запросы NDP для этого виртуального IP-адреса. Choices:
|
|
outlook_web_access string |
Включить добавление заголовка Front-End-Https для Microsoft Outlook Web Access. Choices:
|
|
persistence string |
Настроить способ обеспечения подключения клиентов к одному и тому же серверу каждый раз при отправке запроса, являющегося частью одного сеанса. Choices:
|
|
portforward string |
Включить переадресацию портов. Choices:
|
|
protocol string |
Протокол, используемый при переадресации пакетов. Choices:
|
|
quic dictionary |
Настройка QUIC. |
|
ack_delay_exponent integer |
Показатель задержки ACK (1 - 20). |
|
active_connection_id_limit integer |
Лимит активных идентификаторов соединений (1 - 8). |
|
active_migration string |
Включить/выключить активную миграцию. Choices:
|
|
grease_quic_bit string |
Включить/выключить бит grease QUIC. Choices:
|
|
max_ack_delay integer |
Максимальная задержка ACK в миллисекундах (1 - 16383). |
|
max_datagram_frame_size integer |
Максимальный размер кадра датаграммы в байтах (1 - 1500). |
|
max_idle_timeout integer |
Максимальное время ожидания бездействия в миллисекундах (1 - 60000). |
|
max_udp_payload_size integer |
Максимальный размер полезной нагрузки UDP в байтах (1200 - 1500). |
|
realservers list / elements=dictionary |
Выберите реальные серверы, на которые этот VIP-сервер балансировки нагрузки будет распределять трафик. |
|
client_ip string |
Только клиенты в этом диапазоне IP-адресов могут подключаться к этому реальному серверу. |
|
healthcheck string |
Включить проверку готовности реального сервера перед переадресацией трафика. Choices:
|
|
holddown_interval integer |
Время в секундах, которое система ожидает перед повторной активацией ранее неработающего активного сервера в режиме активного резервирования. Это предотвращает проблемы с флаттерингом. |
|
http_host string |
Доменное имя HTTP-сервера в заголовке HTTP. |
|
id integer / required |
Идентификатор реального сервера. См. <a href=’#notes’>Примечания</a>. |
|
ip string |
IP-адрес реального сервера. |
|
max_connections integer |
Максимальное число активных соединений, которые могут быть направлены на реальный сервер. При достижении лимита сессии отправляются на другие реальные серверы. |
|
monitor list / elements=dictionary |
Имя монитора проверки работоспособности, используемого при опросе для определения состояния подключения виртуального сервера. Источник firewall .ldb-monitor.name. |
|
name string / required |
Имя монитора работоспособности. Источник firewall.ldb-monitor.name. |
|
port integer |
Порт для связи с реальным сервером. Требуется, если включена переадресация портов. |
|
status string |
Установите состояние реального сервера как активное, чтобы он мог принимать трафик, или как резервное или отключенное, чтобы трафик не отправлялся. Choices:
|
|
translate_host string |
Включить/выключить преобразование имени хоста/IP с виртуального сервера на реальный сервер. Choices:
|
|
weight integer |
Вес реального сервера. Если включена взвешенная балансировка нагрузки, сервер с наибольшим весом получает больше подключений. |
|
server_type string |
Протокол, который должен балансироваться виртуальным сервером (также называемым виртуальным IP-адресом балансировки нагрузки сервера). Choices:
|
|
src_filter list / elements=dictionary |
Фильтр исходных IP6-адресов (x:x:x:x:x:x:x:x/x). Разделяйте адреса пробелами. |
|
range string / required |
Диапазон фильтрации источника. |
|
src_vip_filter string |
Включить/отключить использование «src-filter» для сопоставления назначений для правила обратного SNAT. Choices:
|
|
ssl_accept_ffdhe_groups string |
Включить/отключить набор шифров FFDHE для обмена ключами SSL. Choices:
|
|
ssl_algorithm string |
Допустимые алгоритмы шифрования для сеансов SSL в соответствии с уровнем защиты. Choices:
|
|
ssl_certificate list / elements=dictionary |
Имя сертификата, используемого для SSL-handshake. Источник vpn.certificate.local.name. |
|
name string / required |
Список сертификатов. Источник vpn.certificate.local.name. |
|
ssl_certificate_dict list / elements=dictionary |
Имя сертификата, используемого для SSL-handshake. Используйте параметр ssl-certificate, если версия прошивки fortiOS <= 7.4.1 |
|
name string / required |
Список сертификатов. Источник vpn.certificate.local.name. |
|
ssl_cipher_suites list / elements=dictionary |
Наборы шифров SSL/TLS, допустимые от клиента, упорядоченные по приоритету. |
|
cipher string |
Имя набора шифров. Choices:
|
|
priority integer / required |
Приоритет наборов шифров SSL/TLS. см. Примечания. |
|
versions list / elements=string |
Версии SSL/TLS, с которыми может использоваться набор шифров. Choices:
|
|
ssl_client_fallback string |
Включить/выключить поддержку предотвращения атак на понижение версии клиентских соединений (RFC 7507). Choices:
|
|
ssl_client_rekey_count integer |
Максимальная длина данных в МБ перед инициированием переподключения клиента (0 = отключено). |
|
ssl_client_renegotiation string |
Разрешить, запретить или потребовать безопасное повторное согласование клиентских сессий для соответствия RFC 5746. Choices:
|
|
ssl_client_session_state_max integer |
Максимальное количество состояний SSL-сессий клиента с FortiGate для сохранения. |
|
ssl_client_session_state_timeout integer |
Количество минут для хранения состояния SSL-сессии клиента с FortiGate. |
|
ssl_client_session_state_type string |
Как истекает срок действия SSL-сессий для сегмента SSL-соединения между клиентом и FortiGate. Choices:
|
|
ssl_dh_bits string |
Количество бит для использования в обмене Диффи-Хеллмана для RSA-шифрования SSL-сессий. Choices:
|
|
ssl_hpkp string |
Включить/выключить включение заголовка HPKP в ответ. Choices:
|
|
ssl_hpkp_age integer |
Количество минут, в течение которых веб-браузер должен хранить HPKP. |
|
ssl_hpkp_backup string |
Сертификат для генерации резервного HPKP-ключа. Источник vpn.certificate.local.name vpn.certificate.ca.name. |
|
ssl_hpkp_include_subdomains string |
Указать, что заголовок HPKP применяется ко всем поддоменам. Choices:
|
|
ssl_hpkp_primary string |
Сертификат для генерации основного HPKP-ключа. Источник vpn.certificate.local.name vpn.certificate.ca.name. |
|
ssl_hpkp_report_uri string |
URL для отправки отчетов о нарушениях HPKP. |
|
ssl_hsts string |
Включить/выключить включение заголовка HSTS в ответ. Choices:
|
|
ssl_hsts_age integer |
Количество секунд, в течение которых клиент должен соблюдать настройку HSTS. |
|
ssl_hsts_include_subdomains string |
Указать, что заголовок HSTS применяется ко всем поддоменам. Choices:
|
|
ssl_http_location_conversion string |
Включить замену HTTP на HTTPS в поле заголовка Location HTTP ответа. Choices:
|
|
ssl_http_match_host string |
Включить/выключить сопоставление HTTP-хоста для преобразования местоположения. Choices:
|
|
ssl_max_version string |
Наивысшая допустимая версия SSL/TLS от клиента. Choices:
|
|
ssl_min_version string |
Минимально допустимая версия SSL/TLS от клиента. Choices:
|
|
ssl_mode string |
Применить разгрузку SSL между клиентом и FortiGate (половинная) или от клиента к FortiGate и от FortiGate к серверу (полная). Choices:
|
|
ssl_pfs string |
Выберите наборы шифров, которые могут использоваться для совершенной секретности прямой передачи (PFS) SSL. Применяется как к клиентским, так и к серверным сессиям. Choices:
|
|
ssl_send_empty_frags string |
Включить/отключить отправку пустых фрагментов, чтобы избежать атак CBC IV (только SSL 3.0 и TLS 1.0). Может потребоваться отключение для совместимости со старыми системами. Choices:
|
|
ssl_server_algorithm string |
Допустимые алгоритмы шифрования для серверной стороны сеансов SSL в полном режиме в соответствии с уровнем защиты. Choices:
|
|
ssl_server_cipher_suites list / elements=dictionary |
Наборы шифров SSL/TLS, предлагаемые серверу, упорядоченные по приоритету. |
|
cipher string |
Имя набора шифров. Choices:
|
|
priority integer / required |
Приоритет наборов шифров SSL/TLS. см. <a href=’#notes’>Примечания</a>. |
|
versions list / elements=string |
Версии SSL/TLS, с которыми может использоваться набор шифров. Choices:
|
|
ssl_server_max_version string |
Наивысшая допустимая версия SSL/TLS от сервера. По умолчанию используется клиентская настройка. Choices:
|
|
ssl_server_min_version string |
Минимально допустимая версия SSL/TLS от сервера. По умолчанию используется клиентская настройка. Choices:
|
|
ssl_server_renegotiation string |
Включить/отключить безопасное повторное согласование для соответствия RFC 5746. Choices:
|
|
ssl_server_session_state_max integer |
Максимальное количество состояний сеансов SSL FortiGate-сервер для хранения. |
|
ssl_server_session_state_timeout integer |
Количество минут, в течение которых FortiGate хранит состояние сессии SSL сервера. |
|
ssl_server_session_state_type string |
Как истекают SSL сессии для сегмента SSL соединения между сервером и FortiGate. Варианты:
|
|
type string |
Настройка статического NAT-сервера балансировки нагрузки VIP или прокси-сервера доступа. Варианты:
|
|
uuid string |
Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть изменен вручную). |
|
weblogic_server string |
Включить добавление HTTP-заголовка для указания SSL-оффлоадинга для сервера WebLogic. Варианты:
|
|
websphere_server string |
Включить добавление HTTP-заголовка для указания SSL-оффлоадинга для сервера WebSphere. Варианты:
|
member_path string | Путь к атрибуту члена для обработки. Разделяется символом слеша, если атрибутов несколько. Параметр, помеченный как member_path, подходит для выполнения операции с членом. |
member_state string | Добавление или удаление члена по указанному пути к атрибуту. Когда member_state указан, опция state игнорируется. Варианты:
|
state string / обязательно | Указывает, нужно ли создать или удалить объект. Варианты:
|
vdom string | Виртуальный домен из тех, что были определены ранее. VDOM — это виртуальная инстанция FortiGate, которую можно настроить и использовать как отдельный блок. По умолчанию: |
Примечания
Примечание
- Модуль fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks
- Модуль поддерживает режим check_mode.
Примеры
- name: Configure virtual IP for IPv6.
fortinet.fortios.fortios_firewall_vip6:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_vip6:
add_nat64_route: "disable"
arp_reply: "disable"
color: "0"
comment: "Comment."
embedded_ipv4_address: "disable"
extip: "<your_own_value>"
extport: "<your_own_value>"
h2_support: "enable"
h3_support: "enable"
http_cookie_age: "60"
http_cookie_domain: "<your_own_value>"
http_cookie_domain_from_host: "disable"
http_cookie_generation: "0"
http_cookie_path: "<your_own_value>"
http_cookie_share: "disable"
http_ip_header: "enable"
http_ip_header_name: "<your_own_value>"
http_multiplex: "enable"
http_redirect: "enable"
https_cookie_secure: "disable"
id: "23"
ipv4_mappedip: "<your_own_value>"
ipv4_mappedport: "<your_own_value>"
ldb_method: "static"
mappedip: "<your_own_value>"
mappedport: "<your_own_value>"
max_embryonic_connections: "1000"
monitor:
-
name: "default_name_31 (source firewall.ldb-monitor.name)"
name: "default_name_32"
nat_source_vip: "disable"
nat64: "disable"
nat66: "disable"
ndp_reply: "disable"
outlook_web_access: "disable"
persistence: "none"
portforward: "disable"
protocol: "tcp"
quic:
ack_delay_exponent: "3"
active_connection_id_limit: "2"
active_migration: "enable"
grease_quic_bit: "enable"
max_ack_delay: "25"
max_datagram_frame_size: "1500"
max_idle_timeout: "30000"
max_udp_payload_size: "1500"
realservers:
-
client_ip: "<your_own_value>"
healthcheck: "disable"
holddown_interval: "300"
http_host: "myhostname"
id: "55"
ip: "<your_own_value>"
max_connections: "0"
monitor:
-
name: "default_name_59 (source firewall.ldb-monitor.name)"
port: "0"
status: "active"
translate_host: "enable"
weight: "1"
server_type: "http"
src_filter:
-
range: "<your_own_value>"
src_vip_filter: "disable"
ssl_accept_ffdhe_groups: "enable"
ssl_algorithm: "high"
ssl_certificate:
-
name: "default_name_71 (source vpn.certificate.local.name)"
ssl_certificate_dict:
-
name: "default_name_73 (source vpn.certificate.local.name)"
ssl_cipher_suites:
-
cipher: "TLS-AES-128-GCM-SHA256"
priority: "<you_own_value>"
versions: "ssl-3.0"
ssl_client_fallback: "disable"
ssl_client_rekey_count: "0"
ssl_client_renegotiation: "allow"
ssl_client_session_state_max: "1000"
ssl_client_session_state_timeout: "30"
ssl_client_session_state_type: "disable"
ssl_dh_bits: "768"
ssl_hpkp: "disable"
ssl_hpkp_age: "5184000"
ssl_hpkp_backup: "<your_own_value> (source vpn.certificate.local.name vpn.certificate.ca.name)"
ssl_hpkp_include_subdomains: "disable"
ssl_hpkp_primary: "<your_own_value> (source vpn.certificate.local.name vpn.certificate.ca.name)"
ssl_hpkp_report_uri: "<your_own_value>"
ssl_hsts: "disable"
ssl_hsts_age: "5184000"
ssl_hsts_include_subdomains: "disable"
ssl_http_location_conversion: "enable"
ssl_http_match_host: "enable"
ssl_max_version: "ssl-3.0"
ssl_min_version: "ssl-3.0"
ssl_mode: "half"
ssl_pfs: "require"
ssl_send_empty_frags: "enable"
ssl_server_algorithm: "high"
ssl_server_cipher_suites:
-
cipher: "TLS-AES-128-GCM-SHA256"
priority: "<you_own_value>"
versions: "ssl-3.0"
ssl_server_max_version: "ssl-3.0"
ssl_server_min_version: "ssl-3.0"
ssl_server_renegotiation: "enable"
ssl_server_session_state_max: "100"
ssl_server_session_state_timeout: "60"
ssl_server_session_state_type: "disable"
type: "static-nat"
uuid: "<your_own_value>"
weblogic_server: "disable"
websphere_server: "disable"
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для предоставления контента в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate при последней операции Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый в последнем вызове FortiGate Возвращается: успех Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_vip6_module.html