fortinet.fortios.fortios_system_ha – Настройка HA в FortiOS и FortiGate Fortinet.
Примечание
Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).
Для его установки используйте: ansible-galaxy collection install fortinet.fortios.
Для использования в плейбуке укажите: fortinet.fortios.fortios_system_ha.
Новое в версии 2.9: плагина fortinet.fortios
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять системные параметры и категорию HA. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.9.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| access_token строка | Аутентификация на основе токена. Сгенерировано в графическом интерфейсе Fortigate. | |||
| system_ha словарь | Настройка HA. | |||
| arps целое число | Количество произвольных ARP-запросов (1 - 60). Меньшее значение для уменьшения трафика. Большее значение для уменьшения времени переключения. | |||
| arps_interval целое число | Время между произвольными ARP-запросами (1 - 20 сек). Меньшее значение для уменьшения времени переключения. Большее значение для уменьшения трафика. | |||
| authentication строка |
| Включить/выключить аутентификацию сообщений heartbeat. | ||
| cpu_threshold строка | Динамически взвешенное распределение нагрузки по использованию ЦП, вес и пороговые значения высоких и низких значений. | |||
| encryption строка |
| Включить/выключить шифрование сообщений heartbeat. | ||
| ftp_proxy_threshold строка | Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов FTP-прокси. | |||
| gratuitous_arps строка |
| Включить/выключить произвольные ARP-запросы. Выключить, если включен сигнал о разрыве соединения. | ||
| group_id целое число | ID группы кластера (0 - 255). Должен быть одинаковым для всех членов. | |||
| group_name строка | Имя группы кластера. Должно быть одинаковым для всех членов. | |||
| ha_direct строка |
| Включить/выключить использование интерфейса ha-mgmt для syslog, SNMP, удаленной аутентификации (RADIUS), FortiAnalyzer, FortiManager и FortiSandbox. | ||
| ha_eth_type строка | Тип Ethertype пакета heartbeat HA (4-значный шестнадцатеричный код). | |||
| ha_mgmt_interfaces список / элементы=строка | Зарезервированные интерфейсы для управления отдельными узлами кластера. | |||
| dst строка | Назначение маршрута по умолчанию для зарезервированного интерфейса управления HA. | |||
| gateway строка | Шлюз по умолчанию для зарезервированного интерфейса управления HA. | |||
| gateway6 строка | Шлюз IPv6 по умолчанию для зарезервированного интерфейса управления HA. | |||
| id целое число / обязательно | ID таблицы. | |||
| interface строка | Интерфейс для резервирования управления HA. Источник system.interface.name. | |||
| ha_mgmt_status строка |
| Включить для резервирования интерфейсов для управления отдельными узлами кластера. | ||
| ha_uptime_diff_margin целое число | Обычно это значение уменьшается только для тестирования переключения. | |||
| hb_interval целое число | Время между отправкой пакетов heartbeat (1 - 20 (100*мс)). Увеличить для уменьшения ложных срабатываний. | |||
| hb_lost_threshold целое число | Количество потерянных пакетов heartbeat для сигнализации о сбое (1 - 60). Увеличить для уменьшения ложных срабатываний. | |||
| hbdev строка | Интерфейсы heartbeat. Должны быть одинаковыми для всех членов. | |||
| hc_eth_type строка | Тип Ethertype пакета heartbeat HA в режиме прозрачности (4-значный шестнадцатеричный код). | |||
| hello_holddown целое число | Время ожидания перед переходом от состояния hello к рабочему состоянию (5 - 300 сек). | |||
| http_proxy_threshold строка | Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов HTTP-прокси. | |||
| imap_proxy_threshold строка | Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов IMAP-прокси. | |||
| inter_cluster_session_sync строка |
| Включить/выключить синхронизацию сеансов между кластерами HA. | ||
| key строка | ключ | |||
| l2ep_eth_type строка | Тип Ethertype пакета heartbeat HA сеанса Telnet (4-значный шестнадцатеричный код). | |||
| link_failed_signal строка |
| Включить для отключения всех интерфейсов на 1 секунду после переключения. Используйте, если произвольные ARP-запросы не обновляют сеть. | ||
| load_balance_all строка |
| Включить для распределения TCP-сеансов. Выключить, чтобы распределять только сеансы прокси. | ||
| memory_compatible_mode строка |
| Включить/выключить режим совместимости памяти. | ||
| memory_threshold строка | Динамически взвешенное распределение нагрузки по использованию памяти, вес и пороговые значения высоких и низких значений. | |||
| mode строка |
| Режим HA. Должен быть одинаковым для всех членов. FGSP требует автономного режима. | ||
| monitor строка | Интерфейсы для проверки мониторинга порта (или разрыва соединения). Источник system.interface.name. | |||
| multicast_ttl целое число | HA multicast TTL на главном устройстве (5 - 3600 сек). | |||
| nntp_proxy_threshold строка | Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов NNTP-прокси. | |||
| override строка |
| Включить и повысить приоритет устройства, которое всегда должно быть основным (главным). | ||
| override_wait_time целое число | Задержка переговоров при включенном override (0 - 3600 сек). Уменьшает частоту переговоров кластера. | |||
| password строка | Пароль кластера. Должен быть одинаковым для всех членов. | |||
| pingserver_failover_threshold целое число | Пороговое значение переключения мониторинга удалённого IP (0 - 50). | |||
| pingserver_flip_timeout целое число | Время ожидания в минутах перед перераспределением после переключения мониторинга удалённого IP. | |||
| pingserver_monitor_interface строка | Интерфейсы для проверки мониторинга удалённых IP. Источник system.interface.name. | |||
| pingserver_slave_force_reset строка |
| Включить для принудительного перераспределения кластера после переключения мониторинга удалённых IP. | ||
| pop3_proxy_threshold строка | Динамически взвешенное распределение нагрузки, вес и пороговые значения высокого и низкого числа сеансов POP3-прокси. | |||
| priority целое число | Повысить приоритет для выбора основного узла (0 - 255). | |||
| route_hold integer | Время ожидания между обновлениями таблицы маршрутизации в кластере (0 - 3600 сек). | |||
| route_ttl integer | TTL для маршрутов первичного устройства (5 - 3600 сек). Увеличьте, чтобы сохранить активные маршруты во время переключения. | |||
| route_wait integer | Время ожидания перед отправкой новых маршрутов в кластер (0 - 3600 сек). | |||
| schedule string |
| Тип балансировки нагрузки A-A. Используйте none, если у вас есть внешние балансировщики нагрузки. | ||
| secondary_vcluster dictionary | Настройка виртуального кластера 2. | |||
| monitor string | Интерфейсы для проверки мониторинга порта (или отказа канала связи). Имя интерфейса источника системы. | |||
| override string |
| Включить и повысить приоритет устройства, которое всегда должно быть первичным (мастером). | ||
| override_wait_time integer | Задержка при переговорах, если включен параметр override (0 - 3600 сек). Уменьшает частоту переговоров в кластере. | |||
| pingserver_failover_threshold integer | Пороговое значение переключения мониторинга удаленного IP (0 - 50). | |||
| pingserver_monitor_interface string | Интерфейсы для проверки удаленного мониторинга IP. Имя интерфейса источника системы. | |||
| pingserver_slave_force_reset string |
| Включить, чтобы принудительно заставить кластер переговорить после переключения удаленного мониторинга IP. | ||
| priority integer | Увеличьте приоритет для выбора первичного устройства (0 - 255). | |||
| vcluster_id integer | Идентификатор кластера. | |||
| vdom string | VDOM в виртуальном кластере 2. | |||
| session_pickup string |
| Включить/выключить сбор сессий. Включение может сократить время простоя сессий при переключении. | ||
| session_pickup_connectionless string |
| Включить/выключить синхронизацию сессий UDP и ICMP для FGSP. | ||
| session_pickup_delay string |
| Включить для синхронизации сессий, продолжительность которых превышает 30 сек. Синхронизировать необходимо только сессии с большим временем жизни. | ||
| session_pickup_expectation string |
| Включить/выключить ожидание помощника сессии для синхронизации сессий FGSP. | ||
| session_pickup_nat string |
| Включить/выключить синхронизацию сессий NAT для FGSP. | ||
| session_sync_dev string | Передать синхронизацию сессий на один или несколько интерфейсов для распределения трафика и предотвращения задержек при необходимости. Имя интерфейса источника системы. | |||
| smtp_proxy_threshold string | Динамическое взвешенное значение балансировки нагрузки и высокое/низкое количество сессий SMTP прокси. | |||
| standalone_config_sync string |
| Включить/выключить синхронизацию конфигурации FGSP. | ||
| standalone_mgmt_vdom string |
| Включить/выключить самостоятельный управляющий VDOM. | ||
| sync_config string |
| Включить/выключить синхронизацию конфигурации. | ||
| sync_packet_balance string |
| Включить/выключить распределение пакетов HA на несколько процессоров. | ||
| unicast_hb string |
| Включить/выключить одноадресную проверку работоспособности. | ||
| unicast_hb_netmask string | Маска сети одноадресной проверки работоспособности. | |||
| unicast_hb_peerip string | IP-адрес узла одноадресной проверки работоспособности. | |||
| uninterruptible_upgrade string |
| Включить для обновления кластера без блокировки сетевого трафика. | ||
| vcluster2 string |
| Включить/выключить виртуальный кластер 2 для виртуального кластерирования. | ||
| vcluster_id integer | Идентификатор кластера. | |||
| vdom string | VDOM в виртуальном кластере 1. | |||
| weight string | Вес для каждого узла кластера в схеме weight-round-robin. Синтаксис <приоритет> <вес>. | |||
| vdom string | По умолчанию: "root" | Виртуальная область (vdom), среди тех, которые определены ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. | ||
Примечания
Примечание
- Модуль legacy fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks
Примеры
- hosts: fortigates
collections:
- fortinet.fortios
connection: httpapi
vars:
vdom: "root"
ansible_httpapi_use_ssl: yes
ansible_httpapi_validate_certs: no
ansible_httpapi_port: 443
tasks:
- name: Configure HA.
fortios_system_ha:
vdom: "{{ vdom }}"
system_ha:
arps: "3"
arps_interval: "4"
authentication: "enable"
cpu_threshold: "<your_own_value>"
encryption: "enable"
ftp_proxy_threshold: "<your_own_value>"
gratuitous_arps: "enable"
group_id: "10"
group_name: "<your_own_value>"
ha_direct: "enable"
ha_eth_type: "<your_own_value>"
ha_mgmt_interfaces:
-
dst: "<your_own_value>"
gateway: "<your_own_value>"
gateway6: "<your_own_value>"
id: "18"
interface: "<your_own_value> (source system.interface.name)"
ha_mgmt_status: "enable"
ha_uptime_diff_margin: "21"
hb_interval: "22"
hb_lost_threshold: "23"
hbdev: "<your_own_value>"
hc_eth_type: "<your_own_value>"
hello_holddown: "26"
http_proxy_threshold: "<your_own_value>"
imap_proxy_threshold: "<your_own_value>"
inter_cluster_session_sync: "enable"
key: "<your_own_value>"
l2ep_eth_type: "<your_own_value>"
link_failed_signal: "enable"
load_balance_all: "enable"
memory_compatible_mode: "enable"
memory_threshold: "<your_own_value>"
mode: "standalone"
monitor: "<your_own_value> (source system.interface.name)"
multicast_ttl: "38"
nntp_proxy_threshold: "<your_own_value>"
override: "enable"
override_wait_time: "41"
password: "<your_own_value>"
pingserver_failover_threshold: "43"
pingserver_flip_timeout: "44"
pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
pingserver_slave_force_reset: "enable"
pop3_proxy_threshold: "<your_own_value>"
priority: "48"
route_hold: "49"
route_ttl: "50"
route_wait: "51"
schedule: "none"
secondary_vcluster:
monitor: "<your_own_value> (source system.interface.name)"
override: "enable"
override_wait_time: "56"
pingserver_failover_threshold: "57"
pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
pingserver_slave_force_reset: "enable"
priority: "60"
vcluster_id: "61"
vdom: "<your_own_value>"
session_pickup: "enable"
session_pickup_connectionless: "enable"
session_pickup_delay: "enable"
session_pickup_expectation: "enable"
session_pickup_nat: "enable"
session_sync_dev: "<your_own_value> (source system.interface.name)"
smtp_proxy_threshold: "<your_own_value>"
standalone_config_sync: "enable"
standalone_mgmt_vdom: "enable"
sync_config: "enable"
sync_packet_balance: "enable"
unicast_hb: "enable"
unicast_hb_netmask: "<your_own_value>"
unicast_hb_peerip: "<your_own_value>"
uninterruptible_upgrade: "enable"
vcluster_id: "78"
vcluster2: "enable"
vdom: "<your_own_value>"
weight: "<your_own_value>"
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, используемый для предоставления содержимого в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, предоставленный FortiGate при последнем применённом действии Пример: 200 |
| mkey string | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name string | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успех |
| vdom string | всегда | Используемая виртуальная область Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Hongbin Lu (@fgtdev-hblu)
- Frank Shen (@frankshen01)
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_system_ha_module.html