Spec-Zone.ru › Ansible 2.11

fortinet.fortios.fortios_system_ha – Настройка HA в FortiOS и FortiGate Fortinet.

Примечание

Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).

Для его установки используйте: ansible-galaxy collection install fortinet.fortios.

Для использования в плейбуке укажите: fortinet.fortios.fortios_system_ha.

Новое в версии 2.9: плагина fortinet.fortios

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять системные параметры и категорию HA. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.9.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
access_token
строка
Аутентификация на основе токена. Сгенерировано в графическом интерфейсе Fortigate.
system_ha
словарь
Настройка HA.
arps
целое число
Количество произвольных ARP-запросов (1 - 60). Меньшее значение для уменьшения трафика. Большее значение для уменьшения времени переключения.
arps_interval
целое число
Время между произвольными ARP-запросами (1 - 20 сек). Меньшее значение для уменьшения времени переключения. Большее значение для уменьшения трафика.
authentication
строка
    Варианты:
  • включить
  • выключить
Включить/выключить аутентификацию сообщений heartbeat.
cpu_threshold
строка
Динамически взвешенное распределение нагрузки по использованию ЦП, вес и пороговые значения высоких и низких значений.
encryption
строка
    Варианты:
  • включить
  • выключить
Включить/выключить шифрование сообщений heartbeat.
ftp_proxy_threshold
строка
Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов FTP-прокси.
gratuitous_arps
строка
    Варианты:
  • включить
  • выключить
Включить/выключить произвольные ARP-запросы. Выключить, если включен сигнал о разрыве соединения.
group_id
целое число
ID группы кластера (0 - 255). Должен быть одинаковым для всех членов.
group_name
строка
Имя группы кластера. Должно быть одинаковым для всех членов.
ha_direct
строка
    Варианты:
  • включить
  • выключить
Включить/выключить использование интерфейса ha-mgmt для syslog, SNMP, удаленной аутентификации (RADIUS), FortiAnalyzer, FortiManager и FortiSandbox.
ha_eth_type
строка
Тип Ethertype пакета heartbeat HA (4-значный шестнадцатеричный код).
ha_mgmt_interfaces
список / элементы=строка
Зарезервированные интерфейсы для управления отдельными узлами кластера.
dst
строка
Назначение маршрута по умолчанию для зарезервированного интерфейса управления HA.
gateway
строка
Шлюз по умолчанию для зарезервированного интерфейса управления HA.
gateway6
строка
Шлюз IPv6 по умолчанию для зарезервированного интерфейса управления HA.
id
целое число / обязательно
ID таблицы.
interface
строка
Интерфейс для резервирования управления HA. Источник system.interface.name.
ha_mgmt_status
строка
    Варианты:
  • включить
  • выключить
Включить для резервирования интерфейсов для управления отдельными узлами кластера.
ha_uptime_diff_margin
целое число
Обычно это значение уменьшается только для тестирования переключения.
hb_interval
целое число
Время между отправкой пакетов heartbeat (1 - 20 (100*мс)). Увеличить для уменьшения ложных срабатываний.
hb_lost_threshold
целое число
Количество потерянных пакетов heartbeat для сигнализации о сбое (1 - 60). Увеличить для уменьшения ложных срабатываний.
hbdev
строка
Интерфейсы heartbeat. Должны быть одинаковыми для всех членов.
hc_eth_type
строка
Тип Ethertype пакета heartbeat HA в режиме прозрачности (4-значный шестнадцатеричный код).
hello_holddown
целое число
Время ожидания перед переходом от состояния hello к рабочему состоянию (5 - 300 сек).
http_proxy_threshold
строка
Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов HTTP-прокси.
imap_proxy_threshold
строка
Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов IMAP-прокси.
inter_cluster_session_sync
строка
    Варианты:
  • включить
  • выключить
Включить/выключить синхронизацию сеансов между кластерами HA.
key
строка
ключ
l2ep_eth_type
строка
Тип Ethertype пакета heartbeat HA сеанса Telnet (4-значный шестнадцатеричный код).
link_failed_signal
строка
    Варианты:
  • включить
  • выключить
Включить для отключения всех интерфейсов на 1 секунду после переключения. Используйте, если произвольные ARP-запросы не обновляют сеть.
load_balance_all
строка
    Варианты:
  • включить
  • выключить
Включить для распределения TCP-сеансов. Выключить, чтобы распределять только сеансы прокси.
memory_compatible_mode
строка
    Варианты:
  • включить
  • выключить
Включить/выключить режим совместимости памяти.
memory_threshold
строка
Динамически взвешенное распределение нагрузки по использованию памяти, вес и пороговые значения высоких и низких значений.
mode
строка
    Варианты:
  • автономный
  • a-a
  • a-p
Режим HA. Должен быть одинаковым для всех членов. FGSP требует автономного режима.
monitor
строка
Интерфейсы для проверки мониторинга порта (или разрыва соединения). Источник system.interface.name.
multicast_ttl
целое число
HA multicast TTL на главном устройстве (5 - 3600 сек).
nntp_proxy_threshold
строка
Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов NNTP-прокси.
override
строка
    Варианты:
  • включить
  • выключить
Включить и повысить приоритет устройства, которое всегда должно быть основным (главным).
override_wait_time
целое число
Задержка переговоров при включенном override (0 - 3600 сек). Уменьшает частоту переговоров кластера.
password
строка
Пароль кластера. Должен быть одинаковым для всех членов.
pingserver_failover_threshold
целое число
Пороговое значение переключения мониторинга удалённого IP (0 - 50).
pingserver_flip_timeout
целое число
Время ожидания в минутах перед перераспределением после переключения мониторинга удалённого IP.
pingserver_monitor_interface
строка
Интерфейсы для проверки мониторинга удалённых IP. Источник system.interface.name.
pingserver_slave_force_reset
строка
    Варианты:
  • включить
  • выключить
Включить для принудительного перераспределения кластера после переключения мониторинга удалённых IP.
pop3_proxy_threshold
строка
Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов POP3-прокси.
priority
целое число
Повысить приоритет для выбора основного узла (0 - 255).
route_hold
integer
Время ожидания между обновлениями таблицы маршрутизации в кластере (0 - 3600 сек).
route_ttl
integer
TTL для маршрутов первичного устройства (5 - 3600 сек). Увеличьте, чтобы сохранить активные маршруты во время переключения.
route_wait
integer
Время ожидания перед отправкой новых маршрутов в кластер (0 - 3600 сек).
schedule
string
    Choices:
  • none
  • hub
  • leastconnection
  • round-robin
  • weight-round-robin
  • random
  • ip
  • ipport
Тип балансировки нагрузки A-A. Используйте none, если у вас есть внешние балансировщики нагрузки.
secondary_vcluster
dictionary
Настройка виртуального кластера 2.
monitor
string
Интерфейсы для проверки мониторинга порта (или отказа канала связи). Имя интерфейса источника системы.
override
string
    Choices:
  • enable
  • disable
Включить и повысить приоритет устройства, которое всегда должно быть первичным (мастером).
override_wait_time
integer
Задержка при переговорах, если включен параметр override (0 - 3600 сек). Уменьшает частоту переговоров в кластере.
pingserver_failover_threshold
integer
Пороговое значение переключения мониторинга удаленного IP (0 - 50).
pingserver_monitor_interface
string
Интерфейсы для проверки удаленного мониторинга IP. Имя интерфейса источника системы.
pingserver_slave_force_reset
string
    Choices:
  • enable
  • disable
Включить, чтобы принудительно заставить кластер переговорить после переключения удаленного мониторинга IP.
priority
integer
Увеличьте приоритет для выбора первичного устройства (0 - 255).
vcluster_id
integer
Идентификатор кластера.
vdom
string
VDOM в виртуальном кластере 2.
session_pickup
string
    Choices:
  • enable
  • disable
Включить/выключить сбор сессий. Включение может сократить время простоя сессий при переключении.
session_pickup_connectionless
string
    Choices:
  • enable
  • disable
Включить/выключить синхронизацию сессий UDP и ICMP для FGSP.
session_pickup_delay
string
    Choices:
  • enable
  • disable
Включить для синхронизации сессий, продолжительность которых превышает 30 сек. Синхронизировать необходимо только сессии с большим временем жизни.
session_pickup_expectation
string
    Choices:
  • enable
  • disable
Включить/выключить ожидание помощника сессии для синхронизации сессий FGSP.
session_pickup_nat
string
    Choices:
  • enable
  • disable
Включить/выключить синхронизацию сессий NAT для FGSP.
session_sync_dev
string
Передать синхронизацию сессий на один или несколько интерфейсов для распределения трафика и предотвращения задержек при необходимости. Имя интерфейса источника системы.
smtp_proxy_threshold
string
Динамическое взвешенное значение балансировки нагрузки и высокое/низкое количество сессий SMTP прокси.
standalone_config_sync
string
    Choices:
  • enable
  • disable
Включить/выключить синхронизацию конфигурации FGSP.
standalone_mgmt_vdom
string
    Choices:
  • enable
  • disable
Включить/выключить самостоятельный управляющий VDOM.
sync_config
string
    Choices:
  • enable
  • disable
Включить/выключить синхронизацию конфигурации.
sync_packet_balance
string
    Choices:
  • enable
  • disable
Включить/выключить распределение пакетов HA на несколько процессоров.
unicast_hb
string
    Choices:
  • enable
  • disable
Включить/выключить одноадресную проверку работоспособности.
unicast_hb_netmask
string
Маска сети одноадресной проверки работоспособности.
unicast_hb_peerip
string
IP-адрес узла одноадресной проверки работоспособности.
uninterruptible_upgrade
string
    Choices:
  • enable
  • disable
Включить для обновления кластера без блокировки сетевого трафика.
vcluster2
string
    Choices:
  • enable
  • disable
Включить/выключить виртуальный кластер 2 для виртуального кластерирования.
vcluster_id
integer
Идентификатор кластера.
vdom
string
VDOM в виртуальном кластере 1.
weight
string
Вес для каждого узла кластера в схеме weight-round-robin. Синтаксис <приоритет> <вес>.
vdom
string
По умолчанию:
"root"
Виртуальная область (vdom), среди тех, которые определены ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство.

Примечания

Примечание

  • Модуль legacy fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks

Примеры

- hosts: fortigates
  collections:
    - fortinet.fortios
  connection: httpapi
  vars:
   vdom: "root"
   ansible_httpapi_use_ssl: yes
   ansible_httpapi_validate_certs: no
   ansible_httpapi_port: 443
  tasks:
  - name: Configure HA.
    fortios_system_ha:
      vdom:  "{{ vdom }}"
      system_ha:
        arps: "3"
        arps_interval: "4"
        authentication: "enable"
        cpu_threshold: "<your_own_value>"
        encryption: "enable"
        ftp_proxy_threshold: "<your_own_value>"
        gratuitous_arps: "enable"
        group_id: "10"
        group_name: "<your_own_value>"
        ha_direct: "enable"
        ha_eth_type: "<your_own_value>"
        ha_mgmt_interfaces:
         -
            dst: "<your_own_value>"
            gateway: "<your_own_value>"
            gateway6: "<your_own_value>"
            id:  "18"
            interface: "<your_own_value> (source system.interface.name)"
        ha_mgmt_status: "enable"
        ha_uptime_diff_margin: "21"
        hb_interval: "22"
        hb_lost_threshold: "23"
        hbdev: "<your_own_value>"
        hc_eth_type: "<your_own_value>"
        hello_holddown: "26"
        http_proxy_threshold: "<your_own_value>"
        imap_proxy_threshold: "<your_own_value>"
        inter_cluster_session_sync: "enable"
        key: "<your_own_value>"
        l2ep_eth_type: "<your_own_value>"
        link_failed_signal: "enable"
        load_balance_all: "enable"
        memory_compatible_mode: "enable"
        memory_threshold: "<your_own_value>"
        mode: "standalone"
        monitor: "<your_own_value> (source system.interface.name)"
        multicast_ttl: "38"
        nntp_proxy_threshold: "<your_own_value>"
        override: "enable"
        override_wait_time: "41"
        password: "<your_own_value>"
        pingserver_failover_threshold: "43"
        pingserver_flip_timeout: "44"
        pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
        pingserver_slave_force_reset: "enable"
        pop3_proxy_threshold: "<your_own_value>"
        priority: "48"
        route_hold: "49"
        route_ttl: "50"
        route_wait: "51"
        schedule: "none"
        secondary_vcluster:
            monitor: "<your_own_value> (source system.interface.name)"
            override: "enable"
            override_wait_time: "56"
            pingserver_failover_threshold: "57"
            pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
            pingserver_slave_force_reset: "enable"
            priority: "60"
            vcluster_id: "61"
            vdom: "<your_own_value>"
        session_pickup: "enable"
        session_pickup_connectionless: "enable"
        session_pickup_delay: "enable"
        session_pickup_expectation: "enable"
        session_pickup_nat: "enable"
        session_sync_dev: "<your_own_value> (source system.interface.name)"
        smtp_proxy_threshold: "<your_own_value>"
        standalone_config_sync: "enable"
        standalone_mgmt_vdom: "enable"
        sync_config: "enable"
        sync_packet_balance: "enable"
        unicast_hb: "enable"
        unicast_hb_netmask: "<your_own_value>"
        unicast_hb_peerip: "<your_own_value>"
        uninterruptible_upgrade: "enable"
        vcluster_id: "78"
        vcluster2: "enable"
        vdom: "<your_own_value>"
        weight: "<your_own_value>"

Значения возврата

Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:

Ключ Возвращаемое Описание
build
string
всегда
Номер сборки образа fortigate

Пример:
1547
http_method
string
всегда
Последний метод, используемый для предоставления содержимого в FortiGate

Пример:
PUT
http_status
string
всегда
Последний результат, предоставленный FortiGate при последнем применённом действии

Пример:
200
mkey
string
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
string
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
string
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
string
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
string
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
string
всегда
Указание результата операции

Пример:
успех
vdom
string
всегда
Используемая виртуальная область

Пример:
root
version
string
всегда
Версия FortiGate

Пример:
v5.6.3


Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_system_ha_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API