fortinet.fortios.fortios_firewall_vip модуль — Настройка виртуального IP для IPv4 в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля требуются дополнительные компоненты. Подробности см. в разделе Требования.
Чтобы использовать его в playbook, укажите: fortinet.fortios.fortios_firewall_vip.
Новый в fortinet.fortios 2.0.0
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функции брандмауэра и категорию VIP. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировано с FOS v6.0.0
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создается в GUI Fortigate. |
enable_log boolean | Включить/отключить логирование для задачи. Варианты:
|
firewall_vip dictionary | Настройка виртуального IP для IPv4. |
|
add_nat46_route string |
Включить/отключить добавление маршрута NAT46. Варианты:
|
|
arp_reply string |
Включить для ответа на ARP-запросы для этого виртуального IP-адреса. Включено по умолчанию. Варианты:
|
|
color integer |
Цвет значка в GUI. |
|
comment string |
Комментарий. |
|
dns_mapping_ttl integer |
TTL для сопоставления DNS (установите в ноль, чтобы использовать TTL в ответе DNS). |
|
extaddr list / elements=dictionary |
Внешнее имя FQDN-адреса. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
extintf string |
Интерфейс, подключенный к исходной сети, которая получает пакеты, которые будут перенаправлены в целевую сеть. Источник system .interface.name. |
|
extip string |
IP-адрес или диапазон адресов на внешнем интерфейсе, который вы хотите сопоставить с адресом или диапазоном адресов в целевой сети. |
|
extport string |
Диапазон номеров входящих портов, которые вы хотите сопоставить с диапазоном номеров портов в целевой сети. |
|
gratuitous_arp_interval integer |
Включить, чтобы VIP отправлял бесплатные ARP. 0=отключено. Установите от 5 до 8640000 секунд для включения. |
|
gslb_domain_name string |
Домен, используемый при интеграции с FortiGSLB. |
|
gslb_hostname string |
Имя хоста, используемое в пределах настроенного домена FortiGSLB. |
|
gslb_public_ips list / elements=dictionary |
Общедоступные IP-адреса для службы FortiGSLB. |
|
index integer / required |
Индекс этой настройки общедоступного IP. см. <a href=’#notes’>Примечания</a>. |
|
ip string |
Общедоступный IP-адрес. |
|
h2_support string |
Включить/отключить поддержку HTTP2. Варианты:
|
|
h3_support string |
Включить/отключить поддержку HTTP3/QUIC. Варианты:
|
|
http_cookie_age integer |
Время в минутах, в течение которого веб-браузеры клиентов должны хранить cookie. По умолчанию 60 минут. 0 = без ограничения времени. |
|
http_cookie_domain string |
Домен, к которому должно применяться сохранение HTTP-cookie. |
|
http_cookie_domain_from_host string |
Включить/отключить использование поля домена HTTP-cookie от хоста в HTTP. Choices:
|
|
http_cookie_generation integer |
Генерация принимаемых HTTP-cookie. Изменение аннулирует все существующие cookie. |
|
http_cookie_path string |
Ограничить сохранение HTTP-cookie указанным путем. |
|
string |
Управление обменом cookie между виртуальными серверами. Использование same-ip означает, что cookie с одного виртуального сервера может использоваться другим. Отключение прекращает обмен cookie. Choices:
|
|
http_ip_header string |
Для HTTP-мультиплексирования включите добавление исходного IP-адреса клиента в HTTP-заголовок XForwarded-For. Choices:
|
|
http_ip_header_name string |
Для HTTP-мультиплексирования введите пользовательское имя заголовка HTTPS. Исходный IP-адрес клиента добавляется к этому заголовку. Если пусто, используется X-Forwarded-For. |
|
http_multiplex string |
Включить/отключить HTTP-мультиплексирование. Choices:
|
|
http_multiplex_max_concurrent_request integer |
Максимальное количество одновременных запросов, которые может обрабатывать мультиплексный сервер. |
|
http_multiplex_max_request integer |
Максимальное количество запросов, которые может обработать мультиплексный сервер, прежде чем разорвать сеансы. |
|
http_multiplex_ttl integer |
Время жизни для неактивных соединений с серверами. |
|
http_redirect string |
Включить/отключить перенаправление HTTP на HTTPS. Choices:
|
|
http_supported_max_version string |
Максимально поддерживаемые версии HTTP. по умолчанию = HTTP2 Choices:
|
|
https_cookie_secure string |
Включить/отключить проверку безопасности вставленных HTTPS-cookie. Choices:
|
|
id integer |
Пользовательский ID. |
|
ipv6_mappedip string |
Диапазон сопоставленных IPv6-адресов. Укажите начальный IPv6-адрес, за которым следует пробел и конечный IPv6-адрес. |
|
ipv6_mappedport string |
Диапазон номеров портов IPv6 в целевой сети, на которые сопоставлен внешний диапазон номеров портов. |
|
ldb_method string |
Метод, используемый для распределения сеансов между реальными серверами. Choices:
|
|
mapped_addr string |
Сопоставленное имя адреса FQDN. Источник firewall.address.name. |
|
mappedip list / elements=dictionary |
IP-адрес или диапазон адресов в целевой сети, на которые сопоставлен внешний IP-адрес. |
|
range string / required |
Сопоставленный диапазон IP-адресов. |
|
mappedport string |
Диапазон номеров портов в целевой сети, на которые сопоставлен внешний диапазон номеров портов. |
|
max_embryonic_connections integer |
Максимальное количество неполных соединений. |
|
monitor list / elements=dictionary |
Имя монитора проверки работоспособности, используемого при опросе для определения состояния подключения виртуального сервера. |
|
name string / required |
Имя монитора работоспособности. Источник firewall.ldb-monitor.name. |
|
name string / required |
Имя виртуального IP-адреса. |
|
nat44 string |
Включить/отключить NAT44. Choices:
|
|
nat46 string |
Включить/отключить NAT46. Choices:
|
|
nat_source_vip string |
Включить/отключить принудительное назначение сопоставленного IP-адреса источника NAT внешнему IP-адресу для всего трафика. Choices:
|
|
one_click_gslb_server string |
Включить/отключить интеграцию сервера GSLB одним щелчком с FortiGSLB. Choices:
|
|
outlook_web_access string |
Включить добавление заголовка Front-End-Https для Microsoft Outlook Web Access. Choices:
|
|
persistence string |
Настроить способ обеспечения подключения клиентов к одному и тому же серверу каждый раз, когда они отправляют запрос, являющийся частью одного сеанса. Choices:
|
|
portforward string |
Включить/отключить переадресацию портов. Choices:
|
|
portmapping_type string |
Тип сопоставления портов. Choices:
|
|
protocol string |
Протокол, используемый при переадресации пакетов. Choices:
|
|
quic dictionary |
Настройка QUIC. |
|
ack_delay_exponent integer |
Показатель задержки ACK (1 - 20). |
|
active_connection_id_limit integer |
Предел активного идентификатора соединения (1 - 8). |
|
active_migration string |
Включить/отключить активную миграцию. Choices:
|
|
grease_quic_bit string |
Включить/отключить бит смазки QUIC. Choices:
|
|
max_ack_delay integer |
Максимальная задержка ACK в миллисекундах (1 - 16383). |
|
max_datagram_frame_size integer |
Максимальный размер кадра датаграммы в байтах (1 - 1500). |
|
max_idle_timeout integer |
Максимальное время ожидания бездействия в миллисекундах (1 - 60000). |
|
max_udp_payload_size integer |
Максимальный размер полезной нагрузки UDP в байтах (1200 - 1500). |
|
realservers list / elements=dictionary |
Выберите реальные серверы, на которые этот VIP-сервер балансировки нагрузки будет распределять трафик. |
|
address string |
Динамический адрес реального сервера. Источник firewall.address.name. |
|
client_ip string |
Только клиенты в этом диапазоне IP-адресов могут подключаться к этому реальному серверу. |
|
healthcheck string |
Включите, чтобы проверить отзывчивость реального сервера перед переадресацией трафика. Choices:
|
|
holddown_interval integer |
Время в секундах, в течение которого система ожидает перед повторной активацией ранее неактивного сервера в режиме активный-резервный. Это предотвращает проблемы с флаттерингом. |
|
http_host string |
Доменное имя HTTP-сервера в заголовке HTTP. |
|
id integer / required |
Идентификатор реального сервера. см. <a href=’#notes’>Примечания</a>. |
|
ip string |
IP-адрес реального сервера. |
|
max_connections integer |
Максимальное количество активных соединений, которые могут быть направлены на реальный сервер. Когда это значение достигнуто, сессии отправляются на другие реальные серверы. |
|
monitor list / elements=dictionary |
Имя монитора проверки работоспособности, используемого при опросе для определения состояния подключения виртуального сервера. Источник firewall .ldb-monitor.name. |
|
name string / required |
Имя монитора работоспособности. Источник firewall.ldb-monitor.name. |
|
port integer |
Порт для связи с реальным сервером. Требуется, если включена переадресация портов. |
|
status string |
Установите состояние реального сервера в активное, чтобы он мог принимать трафик, или в резервное или отключенное, чтобы трафик не отправлялся. Choices:
|
|
translate_host string |
Включить/отключить преобразование имени хоста/IP с виртуального сервера на реальный сервер. Choices:
|
|
type string |
Тип адреса. Choices:
|
|
weight integer |
Вес реального сервера. Если включена балансировка нагрузки с весами, сервер с наибольшим весом получает больше соединений. |
|
server_type string |
Протокол, который должен быть сбалансирован виртуальным сервером (также называемым виртуальным IP-адресом балансировки нагрузки сервера). Choices:
|
|
service list / elements=dictionary |
Имя сервиса. |
|
name string / required |
Имя сервиса. Источник firewall.service.custom.name firewall.service.group.name. |
|
src_filter list / elements=dictionary |
Фильтр исходных адресов. Каждый адрес должен быть либо IP/подсетью (x.x.x.x/n), либо диапазоном (x.x.x.x-y.y.y.y). Разделяйте адреса пробелами. |
|
range string / required |
Диапазон исходного фильтра. |
|
src_vip_filter string |
Включить/отключить использование «src-filter» для сопоставления назначений для правила обратного SNAT. Choices:
|
|
srcintf_filter list / elements=dictionary |
Интерфейсы, к которым применяется VIP. Разделите имена пробелами. |
|
interface_name string / required |
Имя интерфейса. Исходная система.interface.name. |
|
ssl_accept_ffdhe_groups string |
Включить/отключить набор шифров FFDHE для обмена ключами SSL. Choices:
|
|
ssl_algorithm string |
Допустимые алгоритмы шифрования для сеансов SSL в соответствии с уровнем шифрования. Choices:
|
|
ssl_certificate list / elements=dictionary |
Имя сертификата, используемого для SSL-handshake. Источник vpn.certificate.local.name. |
|
name string / required |
Список сертификатов. Источник vpn.certificate.local.name. |
|
ssl_certificate_dict list / elements=dictionary |
Имя сертификата, используемого для SSL-handshake. Используйте параметр ssl-certificate, если версия прошивки fortiOS <= 7.4.1 |
|
name string / required |
Список сертификатов. Источник vpn.certificate.local.name. |
|
ssl_cipher_suites list / elements=dictionary |
Наборы шифров SSL/TLS, допустимые от клиента, упорядоченные по приоритету. |
|
cipher string |
Имя набора шифров. Choices:
|
|
priority integer / required |
Приоритет наборов шифров SSL/TLS. см. <a href=’#notes’>Примечания</a>. |
|
versions list / elements=string |
Версии SSL/TLS, с которыми может использоваться набор шифров. Choices:
|
|
ssl_client_fallback string |
Включить/отключить поддержку предотвращения атак понижения уровня на клиентских соединениях (RFC 7507). Choices:
|
|
ssl_client_rekey_count integer |
Максимальная длина данных в МБ перед инициированием повторного обмена ключами клиента (0 = отключить). |
|
ssl_client_renegotiation string |
Разрешить, запретить или потребовать безопасное повторное согласование клиентских сессий для соответствия RFC 5746. Choices:
|
|
ssl_client_session_state_max integer |
Максимальное количество состояний клиентских SSL-сессий FortiGate, которые необходимо сохранить. |
|
ssl_client_session_state_timeout integer |
Количество минут для сохранения состояния клиентской SSL-сессии FortiGate. |
|
ssl_client_session_state_type string |
Как истекает срок действия SSL-сессий для сегмента SSL-подключения между клиентом и FortiGate. Choices:
|
|
ssl_dh_bits string |
Количество битов, используемых в обмене Диффи-Хеллмана для RSA-шифрования SSL-сессий. Choices:
|
|
ssl_hpkp string |
Включить/отключить включение заголовка HPKP в ответ. Choices:
|
|
ssl_hpkp_age integer |
Количество секунд, в течение которых клиент должен соблюдать настройку HPKP. |
|
ssl_hpkp_backup string |
Сертификат для генерации резервного HPKP-ключа. Источник vpn.certificate.local.name vpn.certificate.ca.name. |
|
ssl_hpkp_include_subdomains string |
Указывает, что заголовок HPKP применяется ко всем поддоменам. Choices:
|
|
ssl_hpkp_primary string |
Сертификат для генерации основного HPKP-ключа. Источник vpn.certificate.local.name vpn.certificate.ca.name. |
|
ssl_hpkp_report_uri string |
URL для отправки отчетов о нарушениях HPKP. |
|
ssl_hsts string |
Включить/отключить включение заголовка HSTS в ответ. Choices:
|
|
ssl_hsts_age integer |
Количество секунд, в течение которых клиент должен соблюдать настройку HSTS. |
|
ssl_hsts_include_subdomains string |
Указывает, что заголовок HSTS применяется ко всем поддоменам. Choices:
|
|
ssl_http_location_conversion string |
Включить замену HTTP на HTTPS в поле заголовка Location HTTP ответа. Choices:
|
|
ssl_http_match_host string |
Включить/отключить сопоставление HTTP-хоста для преобразования местоположения. Choices:
|
|
ssl_max_version string |
Наивысшая допустимая версия SSL/TLS от клиента. Choices:
|
|
ssl_min_version string |
Наименьшая допустимая версия SSL/TLS от клиента. Choices:
|
|
ssl_mode string |
Применить разгрузку SSL между клиентом и FortiGate (половинная) или от клиента к FortiGate и от FortiGate к серверу (полная). Choices:
|
|
ssl_pfs string |
Выберите наборы шифров, которые могут использоваться для SSL совершенной прямой секретности (PFS). Применяется как к сессиям клиента, так и к сессиям сервера. Варианты:
|
|
ssl_send_empty_frags string |
Включить/отключить отправку пустых фрагментов для предотвращения атак CBC IV (только SSL 3.0 и TLS 1.0). Возможно потребуется отключить для совместимости со старыми системами. Варианты:
|
|
ssl_server_algorithm string |
Разрешенные алгоритмы шифрования для серверной стороны сессий SSL полного режима в соответствии с силой шифрования. Варианты:
|
|
ssl_server_cipher_suites list / elements=dictionary |
Наборы шифров SSL/TLS для предложения серверу, упорядоченные по приоритету. |
|
cipher string |
Название набора шифров. Варианты:
|
|
priority integer / обязательно |
Приоритет наборов шифров SSL/TLS. См. <a href=’#notes’>Примечания</a>. |
|
versions list / elements=string |
Версии SSL/TLS, с которыми может использоваться набор шифров. Варианты:
|
|
ssl_server_max_version string |
Наивысшая приемлемая версия SSL/TLS от сервера. Используется значение клиента по умолчанию. Варианты:
|
|
ssl_server_min_version string |
Наименьшая приемлемая версия SSL/TLS от сервера. Используется значение клиента по умолчанию. Варианты:
|
|
ssl_server_renegotiation string |
Включить/отключить безопасное возобновление для соответствия RFC 5746. Варианты:
|
|
ssl_server_session_state_max integer |
Максимальное количество состояний сессий SSL FortiGate-Сервер для сохранения. |
|
ssl_server_session_state_timeout integer |
Количество минут для сохранения состояния сессии SSL FortiGate-Сервер. |
|
ssl_server_session_state_type string |
Как истекают SSL сессии для сегмента SSL соединения между сервером и FortiGate. Варианты:
|
|
статус строка |
Включить/отключить VIP. Варианты:
|
|
тип строка |
Настройка статического NAT, балансировки нагрузки, балансировки нагрузки сервера, прокси-сервера доступа, перевода DNS или VIP FQDN. Варианты:
|
|
uuid строка |
Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть сброшен вручную). |
|
weblogic_server строка |
Включить для добавления HTTP-заголовка, указывающего на отгрузку SSL для сервера WebLogic. Варианты:
|
|
websphere_server строка |
Включить для добавления HTTP-заголовка, указывающего на отгрузку SSL для сервера WebSphere. Варианты:
|
путь_члена строка | Путь атрибута члена для обработки. Разделяется слешем, если атрибутов несколько. Параметр, помеченный как member_path, является допустимым для выполнения операции над членом. |
состояние_члена строка | Добавить или удалить члена по указанному пути атрибута. При указании member_state параметр state игнорируется. Варианты:
|
состояние строка / обязательно | Указывает, нужно ли создать или удалить объект. Варианты:
|
vdom строка | Виртуальная область, из ранее определённых. VDOM — виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельный блок. По умолчанию: |
Примечания
Примечание
- Устаревший fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks
- Модуль поддерживает режим check_mode.
Примеры
- name: Configure virtual IP for IPv4.
fortinet.fortios.fortios_firewall_vip:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_vip:
add_nat46_route: "disable"
arp_reply: "disable"
color: "0"
comment: "Comment."
dns_mapping_ttl: "0"
extaddr:
-
name: "default_name_9 (source firewall.address.name firewall.addrgrp.name)"
extintf: "<your_own_value> (source system.interface.name)"
extip: "<your_own_value>"
extport: "<your_own_value>"
gratuitous_arp_interval: "0"
gslb_domain_name: "<your_own_value>"
gslb_hostname: "myhostname"
gslb_public_ips:
-
index: "<you_own_value>"
ip: "<your_own_value>"
h2_support: "enable"
h3_support: "enable"
http_cookie_age: "60"
http_cookie_domain: "<your_own_value>"
http_cookie_domain_from_host: "disable"
http_cookie_generation: "0"
http_cookie_path: "<your_own_value>"
http_cookie_share: "disable"
http_ip_header: "enable"
http_ip_header_name: "<your_own_value>"
http_multiplex: "enable"
http_multiplex_max_concurrent_request: "0"
http_multiplex_max_request: "0"
http_multiplex_ttl: "15"
http_redirect: "enable"
http_supported_max_version: "http1"
https_cookie_secure: "disable"
id: "36"
ipv6_mappedip: "<your_own_value>"
ipv6_mappedport: "<your_own_value>"
ldb_method: "static"
mapped_addr: "<your_own_value> (source firewall.address.name)"
mappedip:
-
range: "<your_own_value>"
mappedport: "<your_own_value>"
max_embryonic_connections: "1000"
monitor:
-
name: "default_name_46 (source firewall.ldb-monitor.name)"
name: "default_name_47"
nat_source_vip: "disable"
nat44: "disable"
nat46: "disable"
one_click_gslb_server: "disable"
outlook_web_access: "disable"
persistence: "none"
portforward: "disable"
portmapping_type: "1-to-1"
protocol: "tcp"
quic:
ack_delay_exponent: "3"
active_connection_id_limit: "2"
active_migration: "enable"
grease_quic_bit: "enable"
max_ack_delay: "25"
max_datagram_frame_size: "1500"
max_idle_timeout: "30000"
max_udp_payload_size: "1500"
realservers:
-
address: "<your_own_value> (source firewall.address.name)"
client_ip: "<your_own_value>"
healthcheck: "disable"
holddown_interval: "300"
http_host: "myhostname"
id: "72"
ip: "<your_own_value>"
max_connections: "0"
monitor:
-
name: "default_name_76 (source firewall.ldb-monitor.name)"
port: "0"
status: "active"
translate_host: "enable"
type: "ip"
weight: "1"
server_type: "http"
service:
-
name: "default_name_84 (source firewall.service.custom.name firewall.service.group.name)"
src_filter:
-
range: "<your_own_value>"
src_vip_filter: "disable"
srcintf_filter:
-
interface_name: "<your_own_value> (source system.interface.name)"
ssl_accept_ffdhe_groups: "enable"
ssl_algorithm: "high"
ssl_certificate:
-
name: "default_name_93 (source vpn.certificate.local.name)"
ssl_certificate_dict:
-
name: "default_name_95 (source vpn.certificate.local.name)"
ssl_cipher_suites:
-
cipher: "TLS-AES-128-GCM-SHA256"
priority: "<you_own_value>"
versions: "ssl-3.0"
ssl_client_fallback: "disable"
ssl_client_rekey_count: "0"
ssl_client_renegotiation: "allow"
ssl_client_session_state_max: "1000"
ssl_client_session_state_timeout: "30"
ssl_client_session_state_type: "disable"
ssl_dh_bits: "768"
ssl_hpkp: "disable"
ssl_hpkp_age: "5184000"
ssl_hpkp_backup: "<your_own_value> (source vpn.certificate.local.name vpn.certificate.ca.name)"
ssl_hpkp_include_subdomains: "disable"
ssl_hpkp_primary: "<your_own_value> (source vpn.certificate.local.name vpn.certificate.ca.name)"
ssl_hpkp_report_uri: "<your_own_value>"
ssl_hsts: "disable"
ssl_hsts_age: "5184000"
ssl_hsts_include_subdomains: "disable"
ssl_http_location_conversion: "enable"
ssl_http_match_host: "enable"
ssl_max_version: "ssl-3.0"
ssl_min_version: "ssl-3.0"
ssl_mode: "half"
ssl_pfs: "require"
ssl_send_empty_frags: "enable"
ssl_server_algorithm: "high"
ssl_server_cipher_suites:
-
cipher: "TLS-AES-128-GCM-SHA256"
priority: "<you_own_value>"
versions: "ssl-3.0"
ssl_server_max_version: "ssl-3.0"
ssl_server_min_version: "ssl-3.0"
ssl_server_renegotiation: "enable"
ssl_server_session_state_max: "100"
ssl_server_session_state_timeout: "60"
ssl_server_session_state_type: "disable"
status: "disable"
type: "static-nat"
uuid: "<your_own_value>"
weblogic_server: "disable"
websphere_server: "disable"
Значения возврата
Общие значения возврата документированы здесь, следующие являются полями, уникальными для этого модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для предоставления содержимого в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate при последней операции Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый при последнем вызове FortiGate Возвращается: успех Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_vip_module.html