fortinet.fortios.fortios_system_settings – Настройка параметров VDOM в Fortinet FortiOS и FortiGate.
Примечание
Этот модуль входит в коллекцию fortinet.fortios (версия 1.1.8).
Для его установки используйте: ansible-galaxy collection install fortinet.fortios.
Для использования в playbook, укажите: fortinet.fortios.fortios_system_settings.
Новое в версии 2.8: модуля fortinet.fortios
Обзор
- Этот модуль позволяет настраивать устройства FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры и категории системных настроек. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.9.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| access_token строка | Аутентификация на основе токена. Сгенерировано в GUI Fortigate. | |||
| system_settings словарь | Настройка параметров VDOM. | |||
| allow_subnet_overlap строка |
| Включить/отключить разрешение перекрывающихся подсетей интерфейсов. | ||
| asymroute строка |
| Включить/отключить асимметричное IPv4 маршрутизирование. | ||
| asymroute6 строка |
| Включить/отключить асимметричное IPv6 маршрутизирование. | ||
| asymroute6_icmp строка |
| Включить/отключить асимметричное маршрутизирование ICMPv6. | ||
| asymroute_icmp строка |
| Включить/отключить асимметричное маршрутизирование ICMP. | ||
| bfd строка |
| Включить/отключить двунаправленное обнаружение пересылки (BFD) на всех интерфейсах. | ||
| bfd_desired_min_tx целое число | Желаемое минимальное время передачи BFD (1 - 100000 мс). | |||
| bfd_detect_mult целое число | Множитель обнаружения BFD (1 - 50). | |||
| bfd_dont_enforce_src_port строка |
| Включить для предотвращения проверки исходного порта пакетов BFD. | ||
| bfd_required_min_rx целое число | Требуемое минимальное время приема BFD (1 - 100000 мс). | |||
| block_land_attack строка |
| Включить/отключить блокировку атак land. | ||
| central_nat строка |
| Включить/отключить централизованный NAT. | ||
| comments строка | Комментарии к VDOM. | |||
| compliance_check строка |
| Включить/отключить проверку соответствия PCI DSS. | ||
| default_voip_alg_mode строка |
| Настроить, как FortiGate обрабатывает VoIP-трафик, если политика, которая принимает трафик, не включает VoIP-профиль. | ||
| deny_tcp_with_icmp строка |
| Включить/отключить запрет TCP с отправкой пакета ICMP. | ||
| device строка | Интерфейс для доступа к управлению для режима NAT. Имя интерфейса источника системы. | |||
| dhcp6_server_ip строка | Адрес IPv6 сервера DHCPv6. | |||
| dhcp_proxy строка |
| Включить/отключить DHCP-прокси. | ||
| dhcp_server_ip строка | Адрес IPv4 сервера DHCP. | |||
| discovered_device_timeout целое число | Тайм-аут обнаруженных устройств (1 - 365 дней). | |||
| ecmp_max_paths целое число | Максимальное количество альтернативных путей ECMP. Установка в 1 отключает ECMP маршрутизацию (1 - 100). | |||
| email_portal_check_dns строка |
| Включить/отключить использование DNS для проверки адресов электронной почты, собранных порталом. | ||
| firewall_session_dirty строка |
| Выберите способ управления сеансами, затронутыми изменениями конфигурации политики брандмауэра. | ||
| fw_session_hairpin строка |
| Включить/отключить проверку политики каждый раз, когда трафик hairpin проходит через FortiGate. | ||
| gateway строка | IP-адрес шлюза по умолчанию IPv4 в прозрачном режиме. | |||
| gateway6 строка | IP-адрес шлюза по умолчанию IPv6 в прозрачном режиме. | |||
| gui_advanced_policy строка |
| Включить/отключить расширенную настройку политики в GUI. | ||
| gui_allow_unnamed_policy строка |
| Включить/отключить требование к именованию политики в GUI. | ||
| gui_antivirus строка |
| Включить/отключить Антивирус в GUI. | ||
| gui_ap_profile строка |
| Включить/отключить профили FortiAP в GUI. | ||
| gui_application_control строка |
| Включить/отключить контроль приложений в GUI. | ||
| gui_default_policy_columns список / элементы=строка | Столбцы по умолчанию для отображения списков политик в GUI. | |||
| name строка / обязательно | Выбрать имя столбца. | |||
| gui_dhcp_advanced строка |
| Включить/отключить расширенные параметры DHCP в GUI. | ||
| gui_dlp строка |
| Включить/отключить DLP в GUI. | ||
| gui_dns_database строка |
| Включить/отключить настройки базы данных DNS в GUI. | ||
| gui_dnsfilter строка |
| Включить/отключить DNS-фильтрацию в GUI. | ||
| gui_domain_ip_reputation строка |
| Включить/отключить репутацию домена и IP в GUI. | ||
| gui_dos_policy строка |
| Включить/отключить политики DoS в GUI. | ||
| gui_dynamic_profile_display строка |
| Включить/отключить RADIUS Single Sign On (RSSO) в GUI. | ||
| gui_dynamic_routing строка |
| Включить/отключить динамическое маршрутизирование в GUI. | ||
| gui_email_collection строка |
| Включить/отключить сбор электронной почты в GUI. | ||
| gui_endpoint_control строка |
| Включить/отключить контроль конечных точек в GUI. | ||
| gui_endpoint_control_advanced string |
| Включить/выключить расширенные параметры управления конечными точками на веб-интерфейсе. | ||
| gui_explicit_proxy string |
| Включить/выключить явный прокси на веб-интерфейсе. | ||
| gui_fortiap_split_tunneling string |
| Включить/выключить разделение туннелей FortiAP на веб-интерфейсе. | ||
| gui_fortiextender_controller string |
| Включить/выключить FortiExtender на веб-интерфейсе. | ||
| gui_icap string |
| Включить/выключить ICAP на веб-интерфейсе. | ||
| gui_implicit_policy string |
| Включить/выключить неявные политики брандмауэра на веб-интерфейсе. | ||
| gui_ips string |
| Включить/выключить IPS на веб-интерфейсе. | ||
| gui_load_balance string |
| Включить/выключить балансировку нагрузки серверов на веб-интерфейсе. | ||
| gui_local_in_policy string |
| Включить/выключить локальные политики «Local-In» на веб-интерфейсе. | ||
| gui_local_reports string |
| Включить/выключить локальные отчеты на веб-интерфейсе. | ||
| gui_multicast_policy string |
| Включить/выключить политики брандмауэра для многоадресной рассылки на веб-интерфейсе. | ||
| gui_multiple_interface_policy string |
| Включить/выключить добавление нескольких интерфейсов в политику на веб-интерфейсе. | ||
| gui_multiple_utm_profiles string |
| Включить/выключить несколько профилей UTM на веб-интерфейсе. | ||
| gui_nat46_64 string |
| Включить/выключить настройки NAT46 и NAT64 на веб-интерфейсе. | ||
| gui_object_colors string |
| Включить/выключить цвета объектов на веб-интерфейсе. | ||
| gui_policy_based_ipsec string |
| Включить/выключить VPN IPsec на основе политик на веб-интерфейсе. | ||
| gui_policy_learning string |
| Включить/выключить режим обучения политики брандмауэра на веб-интерфейсе. | ||
| gui_replacement_message_groups string |
| Включить/выключить группы заменяемых сообщений на веб-интерфейсе. | ||
| gui_spamfilter string |
| Включить/выключить Антиспам на веб-интерфейсе. | ||
| gui_sslvpn_personal_bookmarks string |
| Включить/выключить управление персональными закладками SSL-VPN на веб-интерфейсе. | ||
| gui_sslvpn_realms string |
| Включить/выключить области SSL-VPN на веб-интерфейсе. | ||
| gui_switch_controller string |
| Включить/выключить контроллер коммутатора на веб-интерфейсе. | ||
| gui_threat_weight string |
| Включить/выключить учет угроз на веб-интерфейсе. | ||
| gui_traffic_shaping string |
| Включить/выключить формирование трафика на веб-интерфейсе. | ||
| gui_voip_profile string |
| Включить/выключить профили VoIP на веб-интерфейсе. | ||
| gui_vpn string |
| Включить/выключить VPN-туннели на веб-интерфейсе. | ||
| gui_waf_profile string |
| Включить/выключить брандмауэр приложений веб-сайтов на веб-интерфейсе. | ||
| gui_wan_load_balancing string |
| Включить/выключить SD-WAN на веб-интерфейсе. | ||
| gui_wanopt_cache string |
| Включить/выключить оптимизацию WAN и кеширование веб-страниц на веб-интерфейсе. | ||
| gui_webfilter string |
| Включить/выключить фильтрацию веб-сайтов на веб-интерфейсе. | ||
| gui_webfilter_advanced string |
| Включить/выключить расширенную фильтрацию веб-сайтов на веб-интерфейсе. | ||
| gui_wireless_controller string |
| Включить/выключить контроллер беспроводной сети на веб-интерфейсе. | ||
| http_external_dest string |
| Перенаправление HTTP-трафика на FortiWeb или FortiCache. | ||
| ike_dn_format string |
| Настройка форматов IKE ASN.1 Distinguished Name. | ||
| ike_quick_crash_detect string |
| Включить/выключить быстрое обнаружение сбоя IKE (RFC 6290). | ||
| ike_session_resume string |
| Включить/выключить возобновление сеансов IKEv2 (RFC 5723). | ||
| implicit_allow_dns string |
| Включить/выключить неявное разрешение трафика DNS. | ||
| inspection_mode string |
| Режим инспекции (на основе прокси или потока). | ||
| ip string | IP-адрес и маска подсети. | |||
| ip6 string | Префикс IPv6-адреса для режима NAT. | |||
| link_down_access string |
| Включить/выключить трафик доступа при отключении канала. | ||
| lldp_transmission string |
| Включить/выключить протокол LLDP для данного VDOM или применить глобальные настройки к данному VDOM. | ||
| mac_ttl integer | Срок действия MAC-адресов в прозрачном режиме (от 300 до 8640000 сек). | |||
| manageip string | IP-адрес и маска подсети управления в прозрачном режиме (IPv4). | |||
| manageip6 string | IP-адрес и маска подсети управления в прозрачном режиме (IPv6). | |||
| multicast_forward string |
| Включить/выключить пересылку мультимедийных пакетов. | ||
| multicast_skip_policy string |
| Включить/выключить разрешение мультимедийного трафика через FortiGate без проверки политики. | ||
| multicast_ttl_notchange string |
| Включить/выключить предотвращение изменения TTL FortiGate для пересылаемых мультимедийных пакетов. | ||
| ngfw_mode string |
| Режим межсетевого экрана следующего поколения (NGFW). | ||
| opmode string |
| Режим работы межсетевого экрана (NAT или Прозрачный). | ||
| sccp_port integer | TCP-порт, за которым следит прокси SCCP для мониторинга трафика SCCP (0—65535). | |||
| ses_denied_traffic string |
| Включить/выключить включение запрещенных сеансов в таблицу сеансов. | ||
| sip_helper string |
| Включить/выключить помощника сеанса SIP для обработки сеансов SIP, если сеансы SIP не принимаются шлюзом прикладного уровня SIP (ALG). | ||
| sip_nat_trace string |
| Включить/выключить запись исходного IP-адреса SIP при использовании NAT. | ||
| sip_ssl_port integer | TCP-порт, за которым следит прокси SIP для мониторинга трафика SIP SSL/TLS (0—65535). | |||
| sip_tcp_port integer | TCP-порт, за которым следит прокси SIP для мониторинга трафика SIP (0—65535). | |||
| sip_udp_port integer | UDP-порт, за которым следит прокси SIP для мониторинга трафика SIP (0—65535). | |||
| snat_hairpin_traffic string |
| Включить/выключить исходный NAT (SNAT) для трафика hairpin. | ||
| ssl_ssh_profile string | Профиль для проверки SSL/SSH. Источник межсетевого экрана.ssl-ssh-profile.name. | |||
| status string |
| Включить/выключить этот VDOM. | ||
| strict_src_check string |
| Включить/выключить строгую проверку источника. | ||
| tcp_session_without_syn string |
| Включить/выключить разрешение TCP-сеанса без флагов SYN. | ||
| utf8_spam_tagging string |
| Включить/выключить преобразование тегов антиспама в UTF-8 для лучшей поддержки символов за пределами ASCII. | ||
| v4_ecmp_mode string |
| Режим маршрутизации и балансировки нагрузки IPv4 с равной стоимостью многопути (ECMP). | ||
| vpn_stats_log string |
| Включить/выключить периодические статистические данные журнала VPN для одного или нескольких типов VPN. Разделять имена пробелом. | ||
| vpn_stats_period integer | Период отправки статистических данных журнала VPN (60—86400 сек). | |||
| wccp_cache_engine string |
| Включить/выключить кэш-движок WCCP. | ||
| vdom string | По умолчанию: "корень" | Виртуальная область, среди тех, что определены ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. | ||
Примечания
Примечание
- Устаревший fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks
Примеры
- hosts: fortigates
collections:
- fortinet.fortios
connection: httpapi
vars:
vdom: "root"
ansible_httpapi_use_ssl: yes
ansible_httpapi_validate_certs: no
ansible_httpapi_port: 443
tasks:
- name: Configure VDOM settings.
fortios_system_settings:
vdom: "{{ vdom }}"
system_settings:
allow_subnet_overlap: "enable"
asymroute: "enable"
asymroute_icmp: "enable"
asymroute6: "enable"
asymroute6_icmp: "enable"
bfd: "enable"
bfd_desired_min_tx: "9"
bfd_detect_mult: "10"
bfd_dont_enforce_src_port: "enable"
bfd_required_min_rx: "12"
block_land_attack: "disable"
central_nat: "enable"
comments: "<your_own_value>"
compliance_check: "enable"
default_voip_alg_mode: "proxy-based"
deny_tcp_with_icmp: "enable"
device: "<your_own_value> (source system.interface.name)"
dhcp_proxy: "enable"
dhcp_server_ip: "<your_own_value>"
dhcp6_server_ip: "<your_own_value>"
discovered_device_timeout: "23"
ecmp_max_paths: "24"
email_portal_check_dns: "disable"
firewall_session_dirty: "check-all"
fw_session_hairpin: "enable"
gateway: "<your_own_value>"
gateway6: "<your_own_value>"
gui_advanced_policy: "enable"
gui_allow_unnamed_policy: "enable"
gui_antivirus: "enable"
gui_ap_profile: "enable"
gui_application_control: "enable"
gui_default_policy_columns:
-
name: "default_name_36"
gui_dhcp_advanced: "enable"
gui_dlp: "enable"
gui_dns_database: "enable"
gui_dnsfilter: "enable"
gui_domain_ip_reputation: "enable"
gui_dos_policy: "enable"
gui_dynamic_profile_display: "enable"
gui_dynamic_routing: "enable"
gui_email_collection: "enable"
gui_endpoint_control: "enable"
gui_endpoint_control_advanced: "enable"
gui_explicit_proxy: "enable"
gui_fortiap_split_tunneling: "enable"
gui_fortiextender_controller: "enable"
gui_icap: "enable"
gui_implicit_policy: "enable"
gui_ips: "enable"
gui_load_balance: "enable"
gui_local_in_policy: "enable"
gui_local_reports: "enable"
gui_multicast_policy: "enable"
gui_multiple_interface_policy: "enable"
gui_multiple_utm_profiles: "enable"
gui_nat46_64: "enable"
gui_object_colors: "enable"
gui_policy_based_ipsec: "enable"
gui_policy_learning: "enable"
gui_replacement_message_groups: "enable"
gui_spamfilter: "enable"
gui_sslvpn_personal_bookmarks: "enable"
gui_sslvpn_realms: "enable"
gui_switch_controller: "enable"
gui_threat_weight: "enable"
gui_traffic_shaping: "enable"
gui_voip_profile: "enable"
gui_vpn: "enable"
gui_waf_profile: "enable"
gui_wan_load_balancing: "enable"
gui_wanopt_cache: "enable"
gui_webfilter: "enable"
gui_webfilter_advanced: "enable"
gui_wireless_controller: "enable"
http_external_dest: "fortiweb"
ike_dn_format: "with-space"
ike_quick_crash_detect: "enable"
ike_session_resume: "enable"
implicit_allow_dns: "enable"
inspection_mode: "proxy"
ip: "<your_own_value>"
ip6: "<your_own_value>"
link_down_access: "enable"
lldp_transmission: "enable"
mac_ttl: "89"
manageip: "<your_own_value>"
manageip6: "<your_own_value>"
multicast_forward: "enable"
multicast_skip_policy: "enable"
multicast_ttl_notchange: "enable"
ngfw_mode: "profile-based"
opmode: "nat"
sccp_port: "97"
ses_denied_traffic: "enable"
sip_helper: "enable"
sip_nat_trace: "enable"
sip_ssl_port: "101"
sip_tcp_port: "102"
sip_udp_port: "103"
snat_hairpin_traffic: "enable"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
strict_src_check: "enable"
tcp_session_without_syn: "enable"
utf8_spam_tagging: "enable"
v4_ecmp_mode: "source-ip-based"
vpn_stats_log: "ipsec"
vpn_stats_period: "112"
wccp_cache_engine: "enable"
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, использованный для предоставления содержимого в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, полученный от FortiGate при последнем примененном действии Пример: 200 |
| mkey string | успех | Главный ключ (идентификатор), используемый при последнем вызове FortiGate Пример: id |
| name string | всегда | Имя таблицы, использованной для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь таблицы, использованной для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер пересмотра Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успех |
| vdom string | всегда | Использованная виртуальная область Пример: корень |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Hongbin Lu (@fgtdev-hblu)
- Frank Shen (@frankshen01)
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_system_settings_module.html