Модуль fortinet.fortios.fortios_ips_global — Настройка глобальных параметров IPS в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробной информации.
Для использования в playbook, укажите: fortinet.fortios.fortios_ips_global.
Добавлена в fortinet.fortios 2.0.0
Описание
- Этот модуль позволяет настраивать устройства FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры функции ips и глобальную категорию. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось на FOS v6.0.0
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создается в GUI Fortigate. |
enable_log boolean | Включить/Выключить логирование для задачи. Варианты:
|
ips_global dictionary | Настроить глобальный параметр IPS. |
|
anomaly_mode string |
Глобальный режим блокировки для аномалий на основе скорости. Варианты:
|
|
av_mem_limit integer |
Максимальный процент системной памяти, разрешенный для использования при сканировании AV (10 - 50). Чтобы отключить, установите значение ноль. Когда отключено, нет ограничения на использование памяти AV. |
|
cp_accel_mode string |
Ускорение/выгрузка сопоставления шаблонов IPS на процессоры CPx. Варианты:
|
|
database string |
Обычная или расширенная база данных IPS. Обычная защищает от последних распространенных и актуальных атак. Расширенная включает защиту от устаревших атак. Варианты:
|
|
deep_app_insp_db_limit integer |
Ограничение на количество записей в базе данных глубокого анализа приложений (1 - 2147483647, используйте рекомендуемое значение = 0). |
|
deep_app_insp_timeout integer |
Время ожидания для глубокого анализа приложений (1 - 2147483647 сек., 0 = использовать рекомендуемое значение). |
|
engine_count integer |
Количество работающих IPS-ядер. Если установлено значение по умолчанию 0, FortiOS устанавливает количество для оптимизации производительности в зависимости от количества ядер процессора. |
|
exclude_signatures string |
Исключенные сигнатуры. Варианты:
|
|
fail_open string |
Включить, чтобы разрешить трафик, если буфер IPS полон. По умолчанию отключено, и трафик IPS блокируется, когда буфер IPS полон. Варианты:
|
|
intelligent_mode string |
Включить/отключить адаптивное сканирование IPS (интеллектуальный режим). Интеллектуальный режим оптимизирует метод сканирования для типа трафика. Варианты:
|
|
ips_reserve_cpu string |
Включить/отключить использование IPS-демона процессоров, отличных от процессора 0. Варианты:
|
|
ngfw_max_scan_range integer |
Пороговое значение обнаружения приложения в режиме политики NGFW. |
|
np_accel_mode string |
Режим ускорения обработки IPS процессорами NPx. Варианты:
|
|
packet_log_queue_depth integer |
Глубина очереди журналов пакетов/pcap на каждое ядро IPS. |
|
session_limit_mode string |
Метод подсчета параллельных сеансов, используемых аномалиями ограничения сеансов. Выберите между большей точностью (accurate) или улучшенной производительностью (heuristics). Варианты:
|
|
skype_client_public_ipaddr string |
Публичные IP-адреса вашей сети, которые получают сеансы Skype. Помогает идентифицировать сеансы Skype. Разделяйте IP-адреса запятыми. |
|
socket_size integer |
Размер буфера сокета IPS. Максимальное и значение по умолчанию зависят от доступной памяти. Может быть изменено для настройки производительности. |
|
sync_session_ttl string |
Включить/отключить использование значения TTL сеанса ядра для сеансов IPS. Варианты:
|
|
tls_active_probe dictionary |
Настройка активного зондирования TLS. |
|
interface string |
Укажите исходящий интерфейс для достижения сервера. Имя интерфейса источника системы. |
|
interface_select_method string |
Укажите способ выбора исходящего интерфейса для достижения сервера. Варианты:
|
|
source_ip string |
IP-адрес источника, используемый для активного зондирования TLS. |
|
source_ip6 string |
IPv6-адрес источника, используемый для активного зондирования TLS. |
|
vdom string |
Имя виртуальной области для активного зондирования TLS. Имя виртуальной области системы источника. |
|
traffic_submit string |
Включить/отключить отправку данных об атаках, обнаруженных этим FortiGate, в FortiGuard. Варианты:
|
member_path string | Путь к атрибуту члена для обработки. Разделяется символом косой черты, если атрибутов несколько. Параметр, помеченный как member_path, является допустимым для выполнения операций с членом. |
member_state string | Добавить или удалить члена по указанному пути атрибута. Если задан member_state, опция state игнорируется. Варианты:
|
vdom string | Виртуальная область, определённая ранее. VDOM — виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. По умолчанию: |
Примечания
Примечание
- Устаревший fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks
Примеры
- name: Configure IPS global parameter.
fortinet.fortios.fortios_ips_global:
vdom: "{{ vdom }}"
ips_global:
anomaly_mode: "periodical"
av_mem_limit: "0"
cp_accel_mode: "none"
database: "regular"
deep_app_insp_db_limit: "0"
deep_app_insp_timeout: "0"
engine_count: "0"
exclude_signatures: "none"
fail_open: "enable"
intelligent_mode: "enable"
ips_reserve_cpu: "disable"
ngfw_max_scan_range: "4096"
np_accel_mode: "none"
packet_log_queue_depth: "128"
session_limit_mode: "accurate"
skype_client_public_ipaddr: "<your_own_value>"
socket_size: "256"
sync_session_ttl: "enable"
tls_active_probe:
interface: "<your_own_value> (source system.interface.name)"
interface_select_method: "auto"
source_ip: "84.230.14.43"
source_ip6: "<your_own_value>"
vdom: "<your_own_value> (source system.vdom.name)"
traffic_submit: "enable"
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для этого модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для предоставления содержимого в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate при последней операции Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый в последнем вызове FortiGate Возвращается: успешно Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер версии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_ips_global_module.html