fortinet.fortios.fortios_system_ha модуль — Настройка HA в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль входит в состав коллекции fortinet.fortios (версия 2.3.7).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробнее см. раздел Требования.
Для использования в плейбуке укажите: fortinet.fortios.fortios_system_ha.
Добавлен в fortinet.fortios 2.0.0
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять системные параметры и категорию HA. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировался с FOS v6.0.0
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token строка | Аутентификация на основе токенов. Сгенерировано в графическом интерфейсе Fortigate. |
enable_log булево | Включить/выключить ведение журнала для задачи. Выбори:
|
member_path строка | Путь к атрибуту члена для работы. Разделяется с помощью символа «/» если атрибутов несколько. Параметр, помеченный как member_path, подходит для выполнения операций с членом. |
member_state строка | Добавить или удалить члена по указанному пути к атрибуту. Если задано member_state, опция state игнорируется. Выбори:
|
system_ha словарь | Настройка HA. |
|
arps целое число |
Количество добровольных ARPs (1 - 60). Меньшее значение уменьшит трафик. Большее значение уменьшит время переключения. |
|
arps_interval целое число |
Время между добровольными ARPs (1 - 20 сек). Меньшее значение уменьшит время переключения. Большее значение уменьшит трафик. |
|
authentication строка |
Включить/выключить аутентификацию сообщений heartbeat. Выбори:
|
|
cpu_threshold строка |
Динамическое взвешенное распределение нагрузки по процессорам, вес и верхние/нижние пороги использования. |
|
encryption строка |
Включить/выключить шифрование сообщений heartbeat. Выбори:
|
|
evpn_ttl целое число |
TTL FDB EVPN HA на основном устройстве (5 - 3600 сек). |
|
failover_hold_time целое число |
Время ожидания перед переключением (0 - 300 сек), для избежания флипа. |
|
ftp_proxy_threshold строка |
Динамическое взвешенное распределение нагрузки по весу и верхним/нижним порогам числа сессий FTP-прокси. |
|
gratuitous_arps строка |
Включить/выключить добровольные ARPs. Отключить, если включен сигнал об отключении соединения. Выбори:
|
|
group_id целое число |
ID группы HA (0 - 1023; или 0 - 7, когда больше 2 vclusters). Должно быть одинаковым для всех членов. |
|
group_name строка |
Имя группы кластера. Должно быть одинаковым для всех членов. |
|
ha_direct строка |
Включить/выключить использование интерфейса ha-mgmt для syslog, удаленной аутентификации (RADIUS), FortiAnalyzer, FortiSandbox, sFlow и Netflow. Выбори:
|
|
ha_eth_type строка |
Тип Ethertype пакета heartbeat HA (4-значный шестнадцатеричный код). |
|
ha_mgmt_interfaces список / элементы=словарь |
Резервирование интерфейсов для управления отдельными узлами кластера. |
|
dst строка |
Назначение маршрута по умолчанию для резервированного интерфейса управления HA. |
|
gateway строка |
Шлюз по умолчанию для резервированного интерфейса управления HA. |
|
gateway6 строка |
Шлюз по умолчанию IPv6 для резервированного интерфейса управления HA. |
|
id целое число / обязательно |
Идентификатор таблицы. см. <a href=’#notes’>Примечания</a>. |
|
interface string |
Интерфейс, резервируемый для управления HA. Источник system.interface.name. |
|
ha_mgmt_status string |
Включить резервирование интерфейсов для управления отдельными узлами кластера. Choices:
|
|
ha_uptime_diff_margin integer |
Обычно это значение уменьшается только для тестирования failover. |
|
hb_interval integer |
Время между отправкой пакетов биения (1 - 20). Увеличьте, чтобы уменьшить количество ложных срабатываний. |
|
hb_interval_in_milliseconds string |
Единицы времени интервала биения между отправкой пакетов биения. По умолчанию 100 мс. Choices:
|
|
hb_lost_threshold integer |
Количество потерянных биений для сигнализации о сбое (1 - 60). Увеличьте, чтобы уменьшить количество ложных срабатываний. |
|
hbdev list / elements=string |
Интерфейсы биения. Должны быть одинаковыми для всех участников. |
|
hc_eth_type string |
Ethertype пакета биения HA в прозрачном режиме (4-значный шестнадцатеричный код). |
|
hello_holddown integer |
Время ожидания перед переходом из состояния hello в состояние work (5 - 300 сек). |
|
http_proxy_threshold string |
Вес динамической балансировки нагрузки и высокое и низкое число сеансов прокси HTTP. |
|
imap_proxy_threshold string |
Вес динамической балансировки нагрузки и высокое и низкое число сеансов прокси IMAP. |
|
inter_cluster_session_sync string |
Включить/отключить синхронизацию сеансов между кластерами HA. Choices:
|
|
ipsec_phase2_proposal list / elements=string |
Предложение IPsec phase2. Choices:
|
|
key string |
Ключ. |
|
l2ep_eth_type string |
Ethertype пакета биения HA сеанса Telnet (4-значный шестнадцатеричный код). |
|
link_failed_signal string |
Включить отключение всех интерфейсов на 1 сек после failover. Используйте, если gratuitous ARP не обновляют сеть. Choices:
|
|
load_balance_all string |
Включить балансировку нагрузки TCP-сеансов. Отключить, чтобы балансировать только сеансы прокси. Choices:
|
|
logical_sn string |
Включить/отключить использование логического серийного номера. Choices:
|
|
memory_based_failover string |
Включить/отключить failover на основе памяти. Choices:
|
|
memory_compatible_mode string |
Включить/отключить режим совместимости памяти. Choices:
|
|
memory_failover_flip_timeout integer |
Время ожидания между последовательными переключениями из-за нехватки памяти в минутах (6 - 2147483647). |
|
memory_failover_monitor_period integer |
Длительность высокой загрузки памяти перед инициированием переключения из-за нехватки памяти в секундах (1 - 300). |
|
memory_failover_sample_rate integer |
Частота выборочного измерения использования памяти для оценки использования памяти в секундах (1 - 60). |
|
memory_failover_threshold integer |
Пороговое значение использования памяти для инициирования переключения из-за нехватки памяти (0 означает использование порогового значения режима экономии в system.global). |
|
memory_threshold string |
Динамическая балансировка нагрузки с весами, использованием памяти и высокими и низкими пороговыми значениями. |
|
mode string |
Режим HA. Должен быть одинаковым для всех участников. FGSP требует автономный режим. Варианты:
|
|
monitor list / elements=string |
Интерфейсы для проверки мониторинга портов (или отказа связи). Источник system.interface.name. |
|
multicast_ttl integer |
HA multicast TTL на основном устройстве (5 - 3600 сек). |
|
nntp_proxy_threshold string |
Динамическая балансировка нагрузки с весами и высоким и низким количеством сеансов прокси NNTP. |
|
override string |
Включить и повысить приоритет устройства, которое должно всегда быть основным (ведущим). Варианты:
|
|
override_wait_time integer |
Задержка согласования, если включен параметр override (0 - 3600 сек). Уменьшает частоту согласования кластера. |
|
password string |
Пароль кластера. Должен быть одинаковым для всех участников. |
|
pingserver_failover_threshold integer |
Пороговое значение для переключения при мониторинге удаленного IP-адреса (0 - 50). |
|
pingserver_flip_timeout integer |
Время ожидания в минутах перед повторным согласованием после переключения из-за мониторинга удаленного IP-адреса. |
|
pingserver_monitor_interface list / elements=string |
Интерфейсы для проверки мониторинга удаленного IP-адреса. Источник system.interface.name. |
|
pingserver_secondary_force_reset string |
Включить для принудительного согласования кластера после переключения из-за мониторинга удаленного IP-адреса. Варианты:
|
|
pingserver-slave_force_reset string |
Включить для принудительного согласования кластера после переключения из-за мониторинга удаленного IP-адреса. Варианты:
|
|
pop3_proxy_threshold string |
Динамическая балансировка нагрузки с весами и высоким и низким количеством сеансов прокси POP3. |
|
priority integer |
Повысить приоритет для выбора основного устройства (0 - 255). |
|
route_hold integer |
Время ожидания между обновлениями таблицы маршрутизации в кластере (0 - 3600 сек). |
|
route_ttl integer |
TTL для маршрутов основного устройства (5 - 3600 сек). Увеличить для сохранения активных маршрутов во время переключения. |
|
route_wait integer |
Время ожидания перед отправкой новых маршрутов в кластер (0 - 3600 сек). |
|
schedule string |
Тип балансировки нагрузки A-A. Используйте none, если у вас есть внешние балансировщики нагрузки. Choices:
|
|
secondary_vcluster dictionary |
Настроить виртуальный кластер 2. |
|
monitor list / elements=string |
Интерфейсы для проверки мониторинга портов (или отказа линии связи). Источник system.interface.name. |
|
override string |
Включить и повысить приоритет устройства, которое должно всегда быть основным. Choices:
|
|
override_wait_time integer |
Задержка согласования, если включено переопределение (0–3600 сек). Уменьшает частоту согласования кластера. |
|
pingserver_failover_threshold integer |
Пороговое значение переключения при отказе удаленного мониторинга IP (0–50). |
|
pingserver_monitor_interface list / elements=string |
Интерфейсы для проверки удаленного мониторинга IP. Источник system.interface.name. |
|
pingserver_secondary_force_reset string |
Включить, чтобы принудительно выполнить согласование кластера после переключения при отказе удаленного мониторинга IP. Choices:
|
|
pingserver_slave_force_reset string |
Включить, чтобы принудительно выполнить согласование кластера после переключения при отказе удаленного мониторинга IP. Choices:
|
|
priority integer |
Повысить приоритет для выбора основного устройства (0–255). |
|
vcluster_id integer |
Идентификатор кластера. |
|
vdom string |
VDOM в виртуальном кластере 2. |
|
session_pickup string |
Включить/отключить возобновление сеанса. Включение может сократить время простоя сеанса при переключении. Choices:
|
|
session_pickup_connectionless string |
Включить/отключить синхронизацию сеансов UDP и ICMP. Choices:
|
|
session_pickup_delay string |
Включить синхронизацию сеансов продолжительностью более 30 сек. Синхронизация необходима только для сеансов с более длительным временем жизни. Choices:
|
|
session_pickup_expectation string |
Включить/отключить синхронизацию сеансов ожидания помощника сеанса для FGSP. Choices:
|
|
session_pickup_nat string |
Включить/отключить синхронизацию сеансов NAT для FGSP. Choices:
|
|
session_sync_dev list / elements=string |
Переложить процесс синхронизации сеанса на ядро и синхронизировать сеансы, используя подключенные интерфейсы напрямую. Источник system.interface.name. |
|
smtp_proxy_threshold string |
Динамический вес балансировки нагрузки и высокое и низкое число сеансов прокси SMTP. |
|
ssd_failover string |
Включить/отключить автоматическое переключение HA при отказе диска SSD. Choices:
|
|
standalone_config_sync string |
Включить/отключить синхронизацию конфигурации FGSP. Choices:
|
|
standalone_mgmt_vdom string |
Включить/отключить автономный VDOM управления. Choices:
|
|
sync_config string |
Включить/отключить синхронизацию конфигурации. Choices:
|
|
sync_packet_balance string |
Включить/отключить распределение пакетов HA на несколько процессоров. Choices:
|
|
unicast_gateway string |
Шлюз маршрута по умолчанию для одноадресного интерфейса. |
|
unicast_hb string |
Включить/отключить одноадресное биение. Choices:
|
|
unicast_hb_netmask string |
Маска сети одноадресного биения. |
|
unicast_hb_peerip string |
Одноадресный IP-адрес соседа. |
|
unicast_peers list / elements=dictionary |
Количество одноадресных соседей. |
|
id integer / required |
Идентификатор таблицы. см. <a href=’#notes’>Примечания</a>. |
|
peer_ip string |
Одноадресный IP-адрес соседа. |
|
unicast_status string |
Включить/отключить одноадресное соединение. Choices:
|
|
uninterruptible_primary_wait integer |
Количество минут, в течение которых основной узел HA ожидает, прежде чем вторичный узел HA будет считаться обновленным и система будет запущена до начала собственного обновления (15 - 300). |
|
uninterruptible_upgrade string |
Включить для обновления кластера без блокировки сетевого трафика. Choices:
|
|
upgrade_mode string |
Режим обновления кластера. Choices:
|
|
vcluster list / elements=dictionary |
Таблица виртуального кластера. |
|
monitor list / elements=string |
Интерфейсы для проверки мониторинга портов (или сбоя связи). Источник system.interface.name. |
|
override string |
Включить и повысить приоритет устройства, которое должно всегда быть основным (мастер). Choices:
|
|
override_wait_time integer |
Задержка ведения переговоров, если включен параметр override (0 - 3600 сек). Уменьшает частоту переговоров кластера. |
|
pingserver_failover_threshold integer |
Пороговое значение переключения при сбое удаленного мониторинга IP (0 - 50). |
|
pingserver_flip_timeout integer |
Время ожидания в минутах перед повторным ведением переговоров после переключения при сбое удаленного мониторинга IP. |
|
pingserver_monitor_interface список / элементы=строка |
Интерфейсы для проверки мониторинга удаленного IP. Имя интерфейса источника. |
|
pingserver_secondary_force_reset строка |
Включить принудительное переподключение кластера после сбоя мониторинга удаленного IP. Варианты:
|
|
pingserver_slave_force_reset строка |
Включить принудительное переподключение кластера после сбоя мониторинга удаленного IP. Варианты:
|
|
priority целое число |
Увеличить приоритет для выбора основного узла (0 - 255). |
|
vcluster_id целое число / обязательно |
Идентификатор. см. <a href=’#notes’>Примечания</a>. |
|
vdom список / элементы=словарь |
Виртуальная(ые) домены(ы) в виртуальном кластере. |
|
name строка / обязательно |
Имя виртуального домена. Имя виртуального домена источника. |
|
vcluster2 строка |
Включить/выключить виртуальный кластер 2 для виртуального кластерирования. Варианты:
|
|
vcluster_id целое число |
Идентификатор кластера. |
|
vcluster_status строка |
Включить/выключить виртуальный кластер для виртуального кластерирования. Варианты:
|
|
vdom строка |
VDOM в виртуальном кластере 1. |
|
weight строка |
Вес для каждого узла кластера (round-robin). Синтаксис <приоритет> <вес>. |
vdom строка | Виртуальный домен, среди ранее определенных. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельный узел. По умолчанию: |
Примечания
Примечание
- Модуль fortiosapi устарел, httpapi является предпочтительным способом запуска playbooks
Примеры
- name: Configure HA.
fortinet.fortios.fortios_system_ha:
vdom: "{{ vdom }}"
system_ha:
arps: "5"
arps_interval: "8"
authentication: "enable"
cpu_threshold: "<your_own_value>"
encryption: "enable"
evpn_ttl: "60"
failover_hold_time: "0"
ftp_proxy_threshold: "<your_own_value>"
gratuitous_arps: "enable"
group_id: "0"
group_name: "<your_own_value>"
ha_direct: "enable"
ha_eth_type: "<your_own_value>"
ha_mgmt_interfaces:
-
dst: "<your_own_value>"
gateway: "<your_own_value>"
gateway6: "<your_own_value>"
id: "20"
interface: "<your_own_value> (source system.interface.name)"
ha_mgmt_status: "enable"
ha_uptime_diff_margin: "300"
hb_interval: "2"
hb_interval_in_milliseconds: "100ms"
hb_lost_threshold: "20"
hbdev: "<your_own_value>"
hc_eth_type: "<your_own_value>"
hello_holddown: "20"
http_proxy_threshold: "<your_own_value>"
imap_proxy_threshold: "<your_own_value>"
inter_cluster_session_sync: "enable"
ipsec_phase2_proposal: "aes128-sha1"
key: "<your_own_value>"
l2ep_eth_type: "<your_own_value>"
link_failed_signal: "enable"
load_balance_all: "enable"
logical_sn: "enable"
memory_based_failover: "enable"
memory_compatible_mode: "enable"
memory_failover_flip_timeout: "6"
memory_failover_monitor_period: "60"
memory_failover_sample_rate: "1"
memory_failover_threshold: "0"
memory_threshold: "<your_own_value>"
mode: "standalone"
monitor: "<your_own_value> (source system.interface.name)"
multicast_ttl: "600"
nntp_proxy_threshold: "<your_own_value>"
override: "enable"
override_wait_time: "0"
password: "<your_own_value>"
pingserver_failover_threshold: "0"
pingserver_flip_timeout: "60"
pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
pingserver_secondary_force_reset: "enable"
pingserver_slave_force_reset: "enable"
pop3_proxy_threshold: "<your_own_value>"
priority: "128"
route_hold: "10"
route_ttl: "10"
route_wait: "0"
schedule: "none"
secondary_vcluster:
monitor: "<your_own_value> (source system.interface.name)"
override: "enable"
override_wait_time: "0"
pingserver_failover_threshold: "0"
pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
pingserver_secondary_force_reset: "enable"
pingserver_slave_force_reset: "enable"
priority: "128"
vcluster_id: "1"
vdom: "<your_own_value>"
session_pickup: "enable"
session_pickup_connectionless: "enable"
session_pickup_delay: "enable"
session_pickup_expectation: "enable"
session_pickup_nat: "enable"
session_sync_dev: "<your_own_value> (source system.interface.name)"
smtp_proxy_threshold: "<your_own_value>"
ssd_failover: "enable"
standalone_config_sync: "enable"
standalone_mgmt_vdom: "enable"
sync_config: "enable"
sync_packet_balance: "enable"
unicast_gateway: "<your_own_value>"
unicast_hb: "enable"
unicast_hb_netmask: "<your_own_value>"
unicast_hb_peerip: "<your_own_value>"
unicast_peers:
-
id: "92"
peer_ip: "<your_own_value>"
unicast_status: "enable"
uninterruptible_primary_wait: "30"
uninterruptible_upgrade: "enable"
upgrade_mode: "simultaneous"
vcluster:
-
monitor: "<your_own_value> (source system.interface.name)"
override: "enable"
override_wait_time: "0"
pingserver_failover_threshold: "0"
pingserver_flip_timeout: "60"
pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
pingserver_secondary_force_reset: "enable"
pingserver_slave_force_reset: "enable"
priority: "128"
vcluster_id: "<you_own_value>"
vdom:
-
name: "default_name_110 (source system.vdom.name)"
vcluster_id: "0"
vcluster_status: "enable"
vcluster2: "enable"
vdom: "<your_own_value>"
weight: "<your_own_value>"
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для предоставления содержимого в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate при последнем примененном действии Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый при последнем вызове FortiGate Возвращается: успех Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_system_ha_module.html