Spec-Zone.ru › Ansible

fortinet.fortios.fortios_system_ha модуль — Настройка HA в FortiOS и FortiGate Fortinet.

Примечание

Этот модуль входит в состав коллекции fortinet.fortios (версия 2.3.7).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробнее см. раздел Требования.

Для использования в плейбуке укажите: fortinet.fortios.fortios_system_ha.

Добавлен в fortinet.fortios 2.0.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата

Описание

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять системные параметры и категорию HA. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировался с FOS v6.0.0

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • ansible>=2.15

Параметры

Параметр

Комментарии

access_token

строка

Аутентификация на основе токенов. Сгенерировано в графическом интерфейсе Fortigate.

enable_log

булево

Включить/выключить ведение журнала для задачи.

Выбори:

  • false ← (по умолчанию)
  • true

member_path

строка

Путь к атрибуту члена для работы.

Разделяется с помощью символа «/» если атрибутов несколько.

Параметр, помеченный как member_path, подходит для выполнения операций с членом.

member_state

строка

Добавить или удалить члена по указанному пути к атрибуту.

Если задано member_state, опция state игнорируется.

Выбори:

  • "present"
  • "absent"

system_ha

словарь

Настройка HA.

arps

целое число

Количество добровольных ARPs (1 - 60). Меньшее значение уменьшит трафик. Большее значение уменьшит время переключения.

arps_interval

целое число

Время между добровольными ARPs (1 - 20 сек). Меньшее значение уменьшит время переключения. Большее значение уменьшит трафик.

authentication

строка

Включить/выключить аутентификацию сообщений heartbeat.

Выбори:

  • "enable"
  • "disable"

cpu_threshold

строка

Динамическое взвешенное распределение нагрузки по процессорам, вес и верхние/нижние пороги использования.

encryption

строка

Включить/выключить шифрование сообщений heartbeat.

Выбори:

  • "enable"
  • "disable"

evpn_ttl

целое число

TTL FDB EVPN HA на основном устройстве (5 - 3600 сек).

failover_hold_time

целое число

Время ожидания перед переключением (0 - 300 сек), для избежания флипа.

ftp_proxy_threshold

строка

Динамическое взвешенное распределение нагрузки по весу и верхним/нижним порогам числа сессий FTP-прокси.

gratuitous_arps

строка

Включить/выключить добровольные ARPs. Отключить, если включен сигнал об отключении соединения.

Выбори:

  • "enable"
  • "disable"

group_id

целое число

ID группы HA (0 - 1023; или 0 - 7, когда больше 2 vclusters). Должно быть одинаковым для всех членов.

group_name

строка

Имя группы кластера. Должно быть одинаковым для всех членов.

ha_direct

строка

Включить/выключить использование интерфейса ha-mgmt для syslog, удаленной аутентификации (RADIUS), FortiAnalyzer, FortiSandbox, sFlow и Netflow.

Выбори:

  • "enable"
  • "disable"

ha_eth_type

строка

Тип Ethertype пакета heartbeat HA (4-значный шестнадцатеричный код).

ha_mgmt_interfaces

список / элементы=словарь

Резервирование интерфейсов для управления отдельными узлами кластера.

dst

строка

Назначение маршрута по умолчанию для резервированного интерфейса управления HA.

gateway

строка

Шлюз по умолчанию для резервированного интерфейса управления HA.

gateway6

строка

Шлюз по умолчанию IPv6 для резервированного интерфейса управления HA.

id

целое число / обязательно

Идентификатор таблицы. см. <a href=’#notes’>Примечания</a>.

interface

string

Интерфейс, резервируемый для управления HA. Источник system.interface.name.

ha_mgmt_status

string

Включить резервирование интерфейсов для управления отдельными узлами кластера.

Choices:

  • "enable"
  • "disable"

ha_uptime_diff_margin

integer

Обычно это значение уменьшается только для тестирования failover.

hb_interval

integer

Время между отправкой пакетов биения (1 - 20). Увеличьте, чтобы уменьшить количество ложных срабатываний.

hb_interval_in_milliseconds

string

Единицы времени интервала биения между отправкой пакетов биения. По умолчанию 100 мс.

Choices:

  • "100ms"
  • "10ms"

hb_lost_threshold

integer

Количество потерянных биений для сигнализации о сбое (1 - 60). Увеличьте, чтобы уменьшить количество ложных срабатываний.

hbdev

list / elements=string

Интерфейсы биения. Должны быть одинаковыми для всех участников.

hc_eth_type

string

Ethertype пакета биения HA в прозрачном режиме (4-значный шестнадцатеричный код).

hello_holddown

integer

Время ожидания перед переходом из состояния hello в состояние work (5 - 300 сек).

http_proxy_threshold

string

Вес динамической балансировки нагрузки и высокое и низкое число сеансов прокси HTTP.

imap_proxy_threshold

string

Вес динамической балансировки нагрузки и высокое и низкое число сеансов прокси IMAP.

inter_cluster_session_sync

string

Включить/отключить синхронизацию сеансов между кластерами HA.

Choices:

  • "enable"
  • "disable"

ipsec_phase2_proposal

list / elements=string

Предложение IPsec phase2.

Choices:

  • "aes128-sha1"
  • "aes128-sha256"
  • "aes128-sha384"
  • "aes128-sha512"
  • "aes192-sha1"
  • "aes192-sha256"
  • "aes192-sha384"
  • "aes192-sha512"
  • "aes256-sha1"
  • "aes256-sha256"
  • "aes256-sha384"
  • "aes256-sha512"
  • "aes128gcm"
  • "aes256gcm"
  • "chacha20poly1305"

key

string

Ключ.

l2ep_eth_type

string

Ethertype пакета биения HA сеанса Telnet (4-значный шестнадцатеричный код).

link_failed_signal

string

Включить отключение всех интерфейсов на 1 сек после failover. Используйте, если gratuitous ARP не обновляют сеть.

Choices:

  • "enable"
  • "disable"

load_balance_all

string

Включить балансировку нагрузки TCP-сеансов. Отключить, чтобы балансировать только сеансы прокси.

Choices:

  • "enable"
  • "disable"

logical_sn

string

Включить/отключить использование логического серийного номера.

Choices:

  • "enable"
  • "disable"

memory_based_failover

string

Включить/отключить failover на основе памяти.

Choices:

  • "enable"
  • "disable"

memory_compatible_mode

string

Включить/отключить режим совместимости памяти.

Choices:

  • "enable"
  • "disable"

memory_failover_flip_timeout

integer

Время ожидания между последовательными переключениями из-за нехватки памяти в минутах (6 - 2147483647).

memory_failover_monitor_period

integer

Длительность высокой загрузки памяти перед инициированием переключения из-за нехватки памяти в секундах (1 - 300).

memory_failover_sample_rate

integer

Частота выборочного измерения использования памяти для оценки использования памяти в секундах (1 - 60).

memory_failover_threshold

integer

Пороговое значение использования памяти для инициирования переключения из-за нехватки памяти (0 означает использование порогового значения режима экономии в system.global).

memory_threshold

string

Динамическая балансировка нагрузки с весами, использованием памяти и высокими и низкими пороговыми значениями.

mode

string

Режим HA. Должен быть одинаковым для всех участников. FGSP требует автономный режим.

Варианты:

  • "standalone"
  • "a-a"
  • "a-p"

monitor

list / elements=string

Интерфейсы для проверки мониторинга портов (или отказа связи). Источник system.interface.name.

multicast_ttl

integer

HA multicast TTL на основном устройстве (5 - 3600 сек).

nntp_proxy_threshold

string

Динамическая балансировка нагрузки с весами и высоким и низким количеством сеансов прокси NNTP.

override

string

Включить и повысить приоритет устройства, которое должно всегда быть основным (ведущим).

Варианты:

  • "enable"
  • "disable"

override_wait_time

integer

Задержка согласования, если включен параметр override (0 - 3600 сек). Уменьшает частоту согласования кластера.

password

string

Пароль кластера. Должен быть одинаковым для всех участников.

pingserver_failover_threshold

integer

Пороговое значение для переключения при мониторинге удаленного IP-адреса (0 - 50).

pingserver_flip_timeout

integer

Время ожидания в минутах перед повторным согласованием после переключения из-за мониторинга удаленного IP-адреса.

pingserver_monitor_interface

list / elements=string

Интерфейсы для проверки мониторинга удаленного IP-адреса. Источник system.interface.name.

pingserver_secondary_force_reset

string

Включить для принудительного согласования кластера после переключения из-за мониторинга удаленного IP-адреса.

Варианты:

  • "enable"
  • "disable"

pingserver-slave_force_reset

string

Включить для принудительного согласования кластера после переключения из-за мониторинга удаленного IP-адреса.

Варианты:

  • "enable"
  • "disable"

pop3_proxy_threshold

string

Динамическая балансировка нагрузки с весами и высоким и низким количеством сеансов прокси POP3.

priority

integer

Повысить приоритет для выбора основного устройства (0 - 255).

route_hold

integer

Время ожидания между обновлениями таблицы маршрутизации в кластере (0 - 3600 сек).

route_ttl

integer

TTL для маршрутов основного устройства (5 - 3600 сек). Увеличить для сохранения активных маршрутов во время переключения.

route_wait

integer

Время ожидания перед отправкой новых маршрутов в кластер (0 - 3600 сек).

schedule

string

Тип балансировки нагрузки A-A. Используйте none, если у вас есть внешние балансировщики нагрузки.

Choices:

  • "none"
  • "leastconnection"
  • "round-robin"
  • "weight-round-robin"
  • "random"
  • "ip"
  • "ipport"
  • "hub"

secondary_vcluster

dictionary

Настроить виртуальный кластер 2.

monitor

list / elements=string

Интерфейсы для проверки мониторинга портов (или отказа линии связи). Источник system.interface.name.

override

string

Включить и повысить приоритет устройства, которое должно всегда быть основным.

Choices:

  • "enable"
  • "disable"

override_wait_time

integer

Задержка согласования, если включено переопределение (0–3600 сек). Уменьшает частоту согласования кластера.

pingserver_failover_threshold

integer

Пороговое значение переключения при отказе удаленного мониторинга IP (0–50).

pingserver_monitor_interface

list / elements=string

Интерфейсы для проверки удаленного мониторинга IP. Источник system.interface.name.

pingserver_secondary_force_reset

string

Включить, чтобы принудительно выполнить согласование кластера после переключения при отказе удаленного мониторинга IP.

Choices:

  • "enable"
  • "disable"

pingserver_slave_force_reset

string

Включить, чтобы принудительно выполнить согласование кластера после переключения при отказе удаленного мониторинга IP.

Choices:

  • "enable"
  • "disable"

priority

integer

Повысить приоритет для выбора основного устройства (0–255).

vcluster_id

integer

Идентификатор кластера.

vdom

string

VDOM в виртуальном кластере 2.

session_pickup

string

Включить/отключить возобновление сеанса. Включение может сократить время простоя сеанса при переключении.

Choices:

  • "enable"
  • "disable"

session_pickup_connectionless

string

Включить/отключить синхронизацию сеансов UDP и ICMP.

Choices:

  • "enable"
  • "disable"

session_pickup_delay

string

Включить синхронизацию сеансов продолжительностью более 30 сек. Синхронизация необходима только для сеансов с более длительным временем жизни.

Choices:

  • "enable"
  • "disable"

session_pickup_expectation

string

Включить/отключить синхронизацию сеансов ожидания помощника сеанса для FGSP.

Choices:

  • "enable"
  • "disable"

session_pickup_nat

string

Включить/отключить синхронизацию сеансов NAT для FGSP.

Choices:

  • "enable"
  • "disable"

session_sync_dev

list / elements=string

Переложить процесс синхронизации сеанса на ядро и синхронизировать сеансы, используя подключенные интерфейсы напрямую. Источник system.interface.name.

smtp_proxy_threshold

string

Динамический вес балансировки нагрузки и высокое и низкое число сеансов прокси SMTP.

ssd_failover

string

Включить/отключить автоматическое переключение HA при отказе диска SSD.

Choices:

  • "enable"
  • "disable"

standalone_config_sync

string

Включить/отключить синхронизацию конфигурации FGSP.

Choices:

  • "enable"
  • "disable"

standalone_mgmt_vdom

string

Включить/отключить автономный VDOM управления.

Choices:

  • "enable"
  • "disable"

sync_config

string

Включить/отключить синхронизацию конфигурации.

Choices:

  • "enable"
  • "disable"

sync_packet_balance

string

Включить/отключить распределение пакетов HA на несколько процессоров.

Choices:

  • "enable"
  • "disable"

unicast_gateway

string

Шлюз маршрута по умолчанию для одноадресного интерфейса.

unicast_hb

string

Включить/отключить одноадресное биение.

Choices:

  • "enable"
  • "disable"

unicast_hb_netmask

string

Маска сети одноадресного биения.

unicast_hb_peerip

string

Одноадресный IP-адрес соседа.

unicast_peers

list / elements=dictionary

Количество одноадресных соседей.

id

integer / required

Идентификатор таблицы. см. <a href=’#notes’>Примечания</a>.

peer_ip

string

Одноадресный IP-адрес соседа.

unicast_status

string

Включить/отключить одноадресное соединение.

Choices:

  • "enable"
  • "disable"

uninterruptible_primary_wait

integer

Количество минут, в течение которых основной узел HA ожидает, прежде чем вторичный узел HA будет считаться обновленным и система будет запущена до начала собственного обновления (15 - 300).

uninterruptible_upgrade

string

Включить для обновления кластера без блокировки сетевого трафика.

Choices:

  • "enable"
  • "disable"

upgrade_mode

string

Режим обновления кластера.

Choices:

  • "simultaneous"
  • "uninterruptible"
  • "local-only"
  • "secondary-only"

vcluster

list / elements=dictionary

Таблица виртуального кластера.

monitor

list / elements=string

Интерфейсы для проверки мониторинга портов (или сбоя связи). Источник system.interface.name.

override

string

Включить и повысить приоритет устройства, которое должно всегда быть основным (мастер).

Choices:

  • "enable"
  • "disable"

override_wait_time

integer

Задержка ведения переговоров, если включен параметр override (0 - 3600 сек). Уменьшает частоту переговоров кластера.

pingserver_failover_threshold

integer

Пороговое значение переключения при сбое удаленного мониторинга IP (0 - 50).

pingserver_flip_timeout

integer

Время ожидания в минутах перед повторным ведением переговоров после переключения при сбое удаленного мониторинга IP.

pingserver_monitor_interface

список / элементы=строка

Интерфейсы для проверки мониторинга удаленного IP. Имя интерфейса источника.

pingserver_secondary_force_reset

строка

Включить принудительное переподключение кластера после сбоя мониторинга удаленного IP.

Варианты:

  • "enable"
  • "disable"

pingserver_slave_force_reset

строка

Включить принудительное переподключение кластера после сбоя мониторинга удаленного IP.

Варианты:

  • "enable"
  • "disable"

priority

целое число

Увеличить приоритет для выбора основного узла (0 - 255).

vcluster_id

целое число / обязательно

Идентификатор. см. <a href=’#notes’>Примечания</a>.

vdom

список / элементы=словарь

Виртуальная(ые) домены(ы) в виртуальном кластере.

name

строка / обязательно

Имя виртуального домена. Имя виртуального домена источника.

vcluster2

строка

Включить/выключить виртуальный кластер 2 для виртуального кластерирования.

Варианты:

  • "enable"
  • "disable"

vcluster_id

целое число

Идентификатор кластера.

vcluster_status

строка

Включить/выключить виртуальный кластер для виртуального кластерирования.

Варианты:

  • "enable"
  • "disable"

vdom

строка

VDOM в виртуальном кластере 1.

weight

строка

Вес для каждого узла кластера (round-robin). Синтаксис <приоритет> <вес>.

vdom

строка

Виртуальный домен, среди ранее определенных. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельный узел.

По умолчанию: "root"

Примечания

Примечание

  • Модуль fortiosapi устарел, httpapi является предпочтительным способом запуска playbooks

Примеры

- name: Configure HA.
  fortinet.fortios.fortios_system_ha:
      vdom: "{{ vdom }}"
      system_ha:
          arps: "5"
          arps_interval: "8"
          authentication: "enable"
          cpu_threshold: "<your_own_value>"
          encryption: "enable"
          evpn_ttl: "60"
          failover_hold_time: "0"
          ftp_proxy_threshold: "<your_own_value>"
          gratuitous_arps: "enable"
          group_id: "0"
          group_name: "<your_own_value>"
          ha_direct: "enable"
          ha_eth_type: "<your_own_value>"
          ha_mgmt_interfaces:
              -
                  dst: "<your_own_value>"
                  gateway: "<your_own_value>"
                  gateway6: "<your_own_value>"
                  id: "20"
                  interface: "<your_own_value> (source system.interface.name)"
          ha_mgmt_status: "enable"
          ha_uptime_diff_margin: "300"
          hb_interval: "2"
          hb_interval_in_milliseconds: "100ms"
          hb_lost_threshold: "20"
          hbdev: "<your_own_value>"
          hc_eth_type: "<your_own_value>"
          hello_holddown: "20"
          http_proxy_threshold: "<your_own_value>"
          imap_proxy_threshold: "<your_own_value>"
          inter_cluster_session_sync: "enable"
          ipsec_phase2_proposal: "aes128-sha1"
          key: "<your_own_value>"
          l2ep_eth_type: "<your_own_value>"
          link_failed_signal: "enable"
          load_balance_all: "enable"
          logical_sn: "enable"
          memory_based_failover: "enable"
          memory_compatible_mode: "enable"
          memory_failover_flip_timeout: "6"
          memory_failover_monitor_period: "60"
          memory_failover_sample_rate: "1"
          memory_failover_threshold: "0"
          memory_threshold: "<your_own_value>"
          mode: "standalone"
          monitor: "<your_own_value> (source system.interface.name)"
          multicast_ttl: "600"
          nntp_proxy_threshold: "<your_own_value>"
          override: "enable"
          override_wait_time: "0"
          password: "<your_own_value>"
          pingserver_failover_threshold: "0"
          pingserver_flip_timeout: "60"
          pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
          pingserver_secondary_force_reset: "enable"
          pingserver_slave_force_reset: "enable"
          pop3_proxy_threshold: "<your_own_value>"
          priority: "128"
          route_hold: "10"
          route_ttl: "10"
          route_wait: "0"
          schedule: "none"
          secondary_vcluster:
              monitor: "<your_own_value> (source system.interface.name)"
              override: "enable"
              override_wait_time: "0"
              pingserver_failover_threshold: "0"
              pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
              pingserver_secondary_force_reset: "enable"
              pingserver_slave_force_reset: "enable"
              priority: "128"
              vcluster_id: "1"
              vdom: "<your_own_value>"
          session_pickup: "enable"
          session_pickup_connectionless: "enable"
          session_pickup_delay: "enable"
          session_pickup_expectation: "enable"
          session_pickup_nat: "enable"
          session_sync_dev: "<your_own_value> (source system.interface.name)"
          smtp_proxy_threshold: "<your_own_value>"
          ssd_failover: "enable"
          standalone_config_sync: "enable"
          standalone_mgmt_vdom: "enable"
          sync_config: "enable"
          sync_packet_balance: "enable"
          unicast_gateway: "<your_own_value>"
          unicast_hb: "enable"
          unicast_hb_netmask: "<your_own_value>"
          unicast_hb_peerip: "<your_own_value>"
          unicast_peers:
              -
                  id: "92"
                  peer_ip: "<your_own_value>"
          unicast_status: "enable"
          uninterruptible_primary_wait: "30"
          uninterruptible_upgrade: "enable"
          upgrade_mode: "simultaneous"
          vcluster:
              -
                  monitor: "<your_own_value> (source system.interface.name)"
                  override: "enable"
                  override_wait_time: "0"
                  pingserver_failover_threshold: "0"
                  pingserver_flip_timeout: "60"
                  pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
                  pingserver_secondary_force_reset: "enable"
                  pingserver_slave_force_reset: "enable"
                  priority: "128"
                  vcluster_id: "<you_own_value>"
                  vdom:
                      -
                          name: "default_name_110 (source system.vdom.name)"
          vcluster_id: "0"
          vcluster_status: "enable"
          vcluster2: "enable"
          vdom: "<your_own_value>"
          weight: "<your_own_value>"

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

build

строка

Номер сборки образа fortigate

Возвращается: всегда

Пример: "1547"

http_method

строка

Последний метод, используемый для предоставления содержимого в FortiGate

Возвращается: всегда

Пример: "PUT"

http_status

строка

Последний результат, предоставленный FortiGate при последнем примененном действии

Возвращается: всегда

Пример: "200"

mkey

строка

Главный ключ (id), используемый при последнем вызове FortiGate

Возвращается: успех

Пример: "id"

name

строка

Имя таблицы, используемой для выполнения запроса

Возвращается: всегда

Пример: "urlfilter"

path

строка

Путь к таблице, используемой для выполнения запроса

Возвращается: всегда

Пример: "webfilter"

revision

строка

Внутренний номер ревизии

Возвращается: всегда

Пример: "17.0.2.10658"

serial

строка

Серийный номер устройства

Возвращается: всегда

Пример: "FGVMEVYYQT3AB5352"

status

строка

Указание результата операции

Возвращается: всегда

Пример: "success"

vdom

строка

Используемый виртуальный домен

Возвращается: всегда

Пример: "root"

version

строка

Версия FortiGate

Возвращается: всегда

Пример: "v5.6.3"

Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Ссылки на сборку

  • Система отслеживания задач
  • Главная страница
  • Репозиторий (исходные коды)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_system_ha_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API