fortinet.fortimanager.fmgr_firewall_gtp – Настройка GTP.
Примечание
Этот плагин входит в коллекцию fortinet.fortimanager (версия 2.0.1).
Для его установки используйте: ansible-galaxy collection install fortinet.fortimanager.
Для использования в playbook, укажите: fortinet.fortimanager.fmgr_firewall_gtp.
Новое в версии 2.10: модуля fortinet.fortimanager
Обзор
- Этот модуль может настраивать устройство FortiManager.
- Примеры включают все параметры и значения, которые необходимо скорректировать перед использованием, основываясь на источниках данных.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| adom строка / обязательно | параметр (adom) в запрошенном URL | |||
| bypass_validation булево |
| устанавливается в True только когда схема модуля отличается от структуры API FortiManager, модуль продолжает выполнение без проверки параметров | ||
| firewall_gtp словарь | параметры верхнего уровня | |||
| addr-notify строка | адрес уведомления о перерасходе | |||
| apn список / элементы=строка | нет описания | |||
| action строка |
| Действие. | ||
| apnmember строка | Член APN. | |||
| id целое число | Идентификатор. | |||
| selection-mode список / элементы=строка |
| нет описания | ||
| apn-filter строка |
| фильтр apn | ||
| authorized-ggsns строка | Группа авторизованных GGSN | |||
| authorized-sgsns строка | Группа авторизованных SGSN | |||
| comment строка | Комментарий. | |||
| context-id целое число | Контекст перерасхода. | |||
| control-plane-message-rate-limit целое число | лимит скорости сообщений управляющей плоскости | |||
| default-apn-action строка |
| действие по умолчанию для APN | ||
| default-imsi-action строка |
| действие по умолчанию для IMSI | ||
| default-ip-action строка |
| действие по умолчанию для инкапсулированного IP-трафика | ||
| default-noip-action строка |
| действие по умолчанию для инкапсулированного не-IP трафика | ||
| default-policy-action строка |
| действие по умолчанию для расширенной политики | ||
| denied-log строка |
| журналировать отклонения | ||
| echo-request-interval целое число | интервал запроса эха (в секундах) | |||
| extension-log строка |
| журналировать в формате расширения | ||
| forwarded-log строка |
| журналировать переадресацию | ||
| global-tunnel-limit строка | Глобальный лимит туннелей. | |||
| gtp-in-gtp строка |
| gtp в gtp | ||
| gtpu-denied-log строка |
| Включить/выключить протоколирование пакетов GTP-U, отклоненных по причинам. | ||
| gtpu-forwarded-log строка |
| Включить/выключить протоколирование переадресованных пакетов GTP-U. | ||
| gtpu-log-freq целое число | Частота протоколирования пакетов GTP-U. | |||
| half-close-timeout целое число | Таймаут закрытия туннеля наполовину (в секундах). | |||
| half-open-timeout целое число | Таймаут открытия туннеля наполовину (в секундах). | |||
| handover-group строка | Группа SGSN передачи. | |||
| ie-remove-policy список / элементы=строка | нет описания | |||
| id целое число | Идентификатор. | |||
| remove-ies список / элементы=строка |
| нет описания | ||
| sgsn-addr строка | Имя адреса SGSN. | |||
| ie-remover строка |
| Политика удаления IE. | ||
| ie-white-list-v0v1 строка | Белый список IE. | |||
| ie-white-list-v2 строка | Белый список IE. | |||
| imsi список / элементы=строка | нет описания | |||
| action строка |
| Действие. | ||
| apnmember строка | Член APN. | |||
| id целое число | Идентификатор. | |||
| mcc-mnc строка | MCC MNC. | |||
| msisdn-prefix строка | Префикс MSISDN. | |||
| selection-mode список / элементы=строка |
| нет описания | ||
| imsi-filter строка |
| фильтр imsi | ||
| interface-notify строка | интерфейс перерасхода | |||
| invalid-reserved-field строка |
| Неверный зарезервированный поле в заголовке GTP | ||
| invalid-sgsns-to-log строка | Недействительная группа SGSN для протоколирования | |||
| ip-filter строка |
| Фильтр IP для инкапсулированного трафика | ||
| ip-policy список / элементы=строка | нет описания | |||
| action строка |
| Действие. | ||
| dstaddr строка | Имя адреса назначения. | |||
| id целое число | Идентификатор. | |||
| srcaddr строка | Имя адреса источника. | |||
| log-freq целое число | Ведение журнала частоты пакетов GTP-C. | |||
| log-gtpu-limit целое число | Предел журнала данных пользователя (0-512 байт) | |||
| log-imsi-prefix строка | Префикс IMSI для выборочного ведения журнала. | |||
| log-msisdn-prefix строка | Префикс msisdn для выборочного ведения журнала | |||
| max-message-length целое число | Максимальная длина сообщения | |||
| message-filter-v0v1 строка | Фильтр сообщений. | |||
| message-filter-v2 строка | Фильтр сообщений. | |||
| min-message-length целое число | Минимальная длина сообщения | |||
| miss-must-ie строка |
| Отсутствующий обязательный элемент информации | ||
| monitor-mode строка |
| Режим мониторинга GTP | ||
| name строка | Имя профиля. | |||
| noip-filter строка |
| Фильтр не-IP для инкапсулированного трафика | ||
| noip-policy список / элементы=строка | Без описания | |||
| action строка |
| Действие. | ||
| end целое число | Конец диапазона протокола (0 - 255). | |||
| id целое число | Идентификатор. | |||
| start целое число | Начало диапазона протокола (0 - 255). | |||
| type строка |
| Тип поля протокола. | ||
| out-of-state-ie строка |
| Элемент информации вне состояния. | ||
| out-of-state-message строка |
| Сообщение GTP вне состояния | ||
| per-apn-shaper список / элементы=строка | Без описания | |||
| apn строка | Имя APN. | |||
| id целое число | Идентификатор. | |||
| rate-limit целое число | Предел скорости (пакеты/с) для запроса создания контекста PDP. | |||
| version целое число | Номер версии GTP: 0 или 1. | |||
| policy список / элементы=строка | Без описания | |||
| action строка |
| Действие. | ||
| apn-sel-mode список / элементы=строка |
| Без описания | ||
| apnmember строка | Член APN. | |||
| id целое число | Идентификатор. | |||
| imei строка | Шаблон IMEI(SV). | |||
| imsi строка | Префикс IMSI. | |||
| max-apn-restriction строка |
| Максимальное ограничение APN. | ||
| messages список / элементы=строка |
| Без описания | ||
| msisdn строка | Префикс MSISDN. | |||
| rai строка | Шаблон RAI. | |||
| rat-type список / элементы=строка |
| Без описания | ||
| uli строка | Шаблон ULI. | |||
| policy-filter строка |
| Расширенный фильтр политики | ||
| port-notify целое число | Порт уведомления о переплате | |||
| rate-limit-mode строка |
| Режим ограничения скорости GTP. | ||
| rate-limited-log строка |
| Журналирование с ограничением скорости | ||
| rate-sampling-interval целое число | Интервал выборки скорости (1-3600 секунд) | |||
| remove-if-echo-expires строка |
| Удалить, если ответ эха истек | ||
| remove-if-recovery-differ строка |
| Удалить при различии элемента Recovery | ||
| reserved-ie строка |
| Зарезервированный элемент информации | ||
| send-delete-when-timeout строка |
| Отправить запрос DELETE на конечные точки пути при истечении времени ожидания туннеля GTPv0/v1. | ||
| send-delete-when-timeout-v2 строка |
| Отправить запрос DELETE на конечные точки пути при истечении времени ожидания туннеля GTPv2. | ||
| spoof-src-addr строка |
| Поддельный адрес источника для мобильной станции. | ||
| state-invalid-log строка |
| Журналирование недействительного состояния | ||
| traffic-count-log string |
| счётчик трафика туннеля | ||
| tunnel-limit integer | предел туннеля | |||
| tunnel-limit-log string |
| предел туннеля | ||
| tunnel-timeout integer | Время ожидания установленного туннеля (в секундах). | |||
| unknown-version-action string |
| действие для неизвестной версии GTP | ||
| user-plane-message-rate-limit integer | предел скорости сообщений пользовательской плоскости | |||
| warning-threshold integer | Пороговое значение предупреждения для ограничения скорости (0 – 99 процентов). | |||
| rc_failed list / elements=string | список кодов rc, при которых условия будут нарушены | |||
| rc_succeeded list / elements=string | список кодов rc, при которых условия будут выполнены | |||
| state string / required |
| направление для создания, обновления или удаления объекта | ||
| workspace_locking_adom string | ADOM для блокировки в режиме работы с рабочей областью для FortiManager, значение может быть глобальным и другими, включая корневой | |||
| workspace_locking_timeout integer | По умолчанию: 300 | максимальное время в секундах ожидания, пока другой пользователь не разблокирует рабочую область | ||
Примечания
Примечание
- В этом модуле FortiManager поддерживается работа в режиме блокировки рабочей области, параметры workspace_locking_adom и workspace_locking_timeout помогают в этом.
- Для создания или обновления объекта используйте направление state present.
- Для удаления объекта используйте направление state absent.
- Обычно выполнение одного модуля может завершиться неудачей, если возвращается ненулевой rc. Также можно переопределить условия для завершения неудачей или успехом с помощью параметров rc_failed и rc_succeeded
Примеры
- hosts: fortimanager-inventory
collections:
- fortinet.fortimanager
connection: httpapi
vars:
ansible_httpapi_use_ssl: True
ansible_httpapi_validate_certs: False
ansible_httpapi_port: 443
tasks:
- name: Configure GTP.
fmgr_firewall_gtp:
bypass_validation: False
workspace_locking_adom: <value in [global, custom adom including root]>
workspace_locking_timeout: 300
rc_succeeded: [0, -2, -3, ...]
rc_failed: [-2, -3, ...]
adom: <your own value>
state: <value in [present, absent]>
firewall_gtp:
addr-notify: <value of string>
apn:
-
action: <value in [allow, deny]>
apnmember: <value of string>
id: <value of integer>
selection-mode:
- ms
- net
- vrf
apn-filter: <value in [disable, enable]>
authorized-ggsns: <value of string>
authorized-sgsns: <value of string>
comment: <value of string>
context-id: <value of integer>
control-plane-message-rate-limit: <value of integer>
default-apn-action: <value in [allow, deny]>
default-imsi-action: <value in [allow, deny]>
default-ip-action: <value in [allow, deny]>
default-noip-action: <value in [allow, deny]>
default-policy-action: <value in [allow, deny]>
denied-log: <value in [disable, enable]>
echo-request-interval: <value of integer>
extension-log: <value in [disable, enable]>
forwarded-log: <value in [disable, enable]>
global-tunnel-limit: <value of string>
gtp-in-gtp: <value in [allow, deny]>
gtpu-denied-log: <value in [disable, enable]>
gtpu-forwarded-log: <value in [disable, enable]>
gtpu-log-freq: <value of integer>
half-close-timeout: <value of integer>
half-open-timeout: <value of integer>
handover-group: <value of string>
ie-remove-policy:
-
id: <value of integer>
remove-ies:
- apn-restriction
- rat-type
- rai
- uli
- imei
sgsn-addr: <value of string>
ie-remover: <value in [disable, enable]>
ie-white-list-v0v1: <value of string>
ie-white-list-v2: <value of string>
imsi:
-
action: <value in [allow, deny]>
apnmember: <value of string>
id: <value of integer>
mcc-mnc: <value of string>
msisdn-prefix: <value of string>
selection-mode:
- ms
- net
- vrf
imsi-filter: <value in [disable, enable]>
interface-notify: <value of string>
invalid-reserved-field: <value in [allow, deny]>
invalid-sgsns-to-log: <value of string>
ip-filter: <value in [disable, enable]>
ip-policy:
-
action: <value in [allow, deny]>
dstaddr: <value of string>
id: <value of integer>
srcaddr: <value of string>
log-freq: <value of integer>
log-gtpu-limit: <value of integer>
log-imsi-prefix: <value of string>
log-msisdn-prefix: <value of string>
max-message-length: <value of integer>
message-filter-v0v1: <value of string>
message-filter-v2: <value of string>
min-message-length: <value of integer>
miss-must-ie: <value in [allow, deny]>
monitor-mode: <value in [disable, enable, vdom]>
name: <value of string>
noip-filter: <value in [disable, enable]>
noip-policy:
-
action: <value in [allow, deny]>
end: <value of integer>
id: <value of integer>
start: <value of integer>
type: <value in [etsi, ietf]>
out-of-state-ie: <value in [allow, deny]>
out-of-state-message: <value in [allow, deny]>
per-apn-shaper:
-
apn: <value of string>
id: <value of integer>
rate-limit: <value of integer>
version: <value of integer>
policy:
-
action: <value in [allow, deny]>
apn-sel-mode:
- ms
- net
- vrf
apnmember: <value of string>
id: <value of integer>
imei: <value of string>
imsi: <value of string>
max-apn-restriction: <value in [all, public-1, public-2, ...]>
messages:
- create-req
- create-res
- update-req
- update-res
msisdn: <value of string>
rai: <value of string>
rat-type:
- any
- utran
- geran
- wlan
- gan
- hspa
- eutran
- virtual
- nbiot
uli: <value of string>
policy-filter: <value in [disable, enable]>
port-notify: <value of integer>
rate-limit-mode: <value in [per-profile, per-stream, per-apn]>
rate-limited-log: <value in [disable, enable]>
rate-sampling-interval: <value of integer>
remove-if-echo-expires: <value in [disable, enable]>
remove-if-recovery-differ: <value in [disable, enable]>
reserved-ie: <value in [allow, deny]>
send-delete-when-timeout: <value in [disable, enable]>
send-delete-when-timeout-v2: <value in [disable, enable]>
spoof-src-addr: <value in [allow, deny]>
state-invalid-log: <value in [disable, enable]>
traffic-count-log: <value in [disable, enable]>
tunnel-limit: <value of integer>
tunnel-limit-log: <value in [disable, enable]>
tunnel-timeout: <value of integer>
unknown-version-action: <value in [allow, deny]>
user-plane-message-rate-limit: <value of integer>
warning-threshold: <value of integer>
Возвращаемые значения
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| request_url string | всегда | Полный запрошенный URL Пример: /sys/login/user |
| response_code integer | всегда | Статус запроса API |
| response_message string | всегда | Описание ответа API Пример: OK. |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Frank Shen (@fshen01)
- Hongbin Lu (@fgtdev-hblu)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortimanager/fmgr_firewall_gtp_module.html