Spec-Zone.ru › Ansible 2.11

fortinet.fortios.fortios_system_settings – Настройка параметров VDOM в Fortinet FortiOS и FortiGate.

Примечание

Этот модуль входит в коллекцию fortinet.fortios (версия 1.1.8).

Для его установки используйте: ansible-galaxy collection install fortinet.fortios.

Для использования в playbook, укажите: fortinet.fortios.fortios_system_settings.

Новое в версии 2.8: модуля fortinet.fortios

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет настраивать устройства FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры и категории системных настроек. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.9.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
access_token
строка
Аутентификация на основе токена. Сгенерировано в GUI Fortigate.
system_settings
словарь
Настройка параметров VDOM.
allow_subnet_overlap
строка
    Варианты:
  • enable
  • disable
Включить/отключить разрешение перекрывающихся подсетей интерфейсов.
asymroute
строка
    Варианты:
  • enable
  • disable
Включить/отключить асимметричное IPv4 маршрутизирование.
asymroute6
строка
    Варианты:
  • enable
  • disable
Включить/отключить асимметричное IPv6 маршрутизирование.
asymroute6_icmp
строка
    Варианты:
  • enable
  • disable
Включить/отключить асимметричное маршрутизирование ICMPv6.
asymroute_icmp
строка
    Варианты:
  • enable
  • disable
Включить/отключить асимметричное маршрутизирование ICMP.
bfd
строка
    Варианты:
  • enable
  • disable
Включить/отключить двунаправленное обнаружение пересылки (BFD) на всех интерфейсах.
bfd_desired_min_tx
целое число
Желаемое минимальное время передачи BFD (1 - 100000 мс).
bfd_detect_mult
целое число
Множитель обнаружения BFD (1 - 50).
bfd_dont_enforce_src_port
строка
    Варианты:
  • enable
  • disable
Включить для предотвращения проверки исходного порта пакетов BFD.
bfd_required_min_rx
целое число
Требуемое минимальное время приема BFD (1 - 100000 мс).
block_land_attack
строка
    Варианты:
  • disable
  • enable
Включить/отключить блокировку атак land.
central_nat
строка
    Варианты:
  • enable
  • disable
Включить/отключить централизованный NAT.
comments
строка
Комментарии к VDOM.
compliance_check
строка
    Варианты:
  • enable
  • disable
Включить/отключить проверку соответствия PCI DSS.
default_voip_alg_mode
строка
    Варианты:
  • proxy-based
  • kernel-helper-based
Настроить, как FortiGate обрабатывает VoIP-трафик, если политика, которая принимает трафик, не включает VoIP-профиль.
deny_tcp_with_icmp
строка
    Варианты:
  • enable
  • disable
Включить/отключить запрет TCP с отправкой пакета ICMP.
device
строка
Интерфейс для доступа к управлению для режима NAT. Имя интерфейса источника системы.
dhcp6_server_ip
строка
Адрес IPv6 сервера DHCPv6.
dhcp_proxy
строка
    Варианты:
  • enable
  • disable
Включить/отключить DHCP-прокси.
dhcp_server_ip
строка
Адрес IPv4 сервера DHCP.
discovered_device_timeout
целое число
Тайм-аут обнаруженных устройств (1 - 365 дней).
ecmp_max_paths
целое число
Максимальное количество альтернативных путей ECMP. Установка в 1 отключает ECMP маршрутизацию (1 - 100).
email_portal_check_dns
строка
    Варианты:
  • disable
  • enable
Включить/отключить использование DNS для проверки адресов электронной почты, собранных порталом.
firewall_session_dirty
строка
    Варианты:
  • check-all
  • check-new
  • check-policy-option
Выберите способ управления сеансами, затронутыми изменениями конфигурации политики брандмауэра.
fw_session_hairpin
строка
    Варианты:
  • enable
  • disable
Включить/отключить проверку политики каждый раз, когда трафик hairpin проходит через FortiGate.
gateway
строка
IP-адрес шлюза по умолчанию IPv4 в прозрачном режиме.
gateway6
строка
IP-адрес шлюза по умолчанию IPv6 в прозрачном режиме.
gui_advanced_policy
строка
    Варианты:
  • enable
  • disable
Включить/отключить расширенную настройку политики в GUI.
gui_allow_unnamed_policy
строка
    Варианты:
  • enable
  • disable
Включить/отключить требование к именованию политики в GUI.
gui_antivirus
строка
    Варианты:
  • enable
  • disable
Включить/отключить Антивирус в GUI.
gui_ap_profile
строка
    Варианты:
  • enable
  • disable
Включить/отключить профили FortiAP в GUI.
gui_application_control
строка
    Варианты:
  • enable
  • disable
Включить/отключить контроль приложений в GUI.
gui_default_policy_columns
список / элементы=строка
Столбцы по умолчанию для отображения списков политик в GUI.
name
строка / обязательно
Выбрать имя столбца.
gui_dhcp_advanced
строка
    Варианты:
  • enable
  • disable
Включить/отключить расширенные параметры DHCP в GUI.
gui_dlp
строка
    Варианты:
  • enable
  • disable
Включить/отключить DLP в GUI.
gui_dns_database
строка
    Варианты:
  • enable
  • disable
Включить/отключить настройки базы данных DNS в GUI.
gui_dnsfilter
строка
    Варианты:
  • enable
  • disable
Включить/отключить DNS-фильтрацию в GUI.
gui_domain_ip_reputation
строка
    Варианты:
  • enable
  • disable
Включить/отключить репутацию домена и IP в GUI.
gui_dos_policy
строка
    Варианты:
  • enable
  • disable
Включить/отключить политики DoS в GUI.
gui_dynamic_profile_display
строка
    Варианты:
  • enable
  • disable
Включить/отключить RADIUS Single Sign On (RSSO) в GUI.
gui_dynamic_routing
строка
    Варианты:
  • enable
  • disable
Включить/отключить динамическое маршрутизирование в GUI.
gui_email_collection
строка
    Варианты:
  • enable
  • disable
Включить/отключить сбор электронной почты в GUI.
gui_endpoint_control
строка
    Варианты:
  • enable
  • disable
Включить/отключить контроль конечных точек в GUI.
gui_endpoint_control_advanced
string
    Варианты:
  • включить
  • выключить
Включить/выключить расширенные параметры управления конечными точками на веб-интерфейсе.
gui_explicit_proxy
string
    Варианты:
  • включить
  • выключить
Включить/выключить явный прокси на веб-интерфейсе.
gui_fortiap_split_tunneling
string
    Варианты:
  • включить
  • выключить
Включить/выключить разделение туннелей FortiAP на веб-интерфейсе.
gui_fortiextender_controller
string
    Варианты:
  • включить
  • выключить
Включить/выключить FortiExtender на веб-интерфейсе.
gui_icap
string
    Варианты:
  • включить
  • выключить
Включить/выключить ICAP на веб-интерфейсе.
gui_implicit_policy
string
    Варианты:
  • включить
  • выключить
Включить/выключить неявные политики брандмауэра на веб-интерфейсе.
gui_ips
string
    Варианты:
  • включить
  • выключить
Включить/выключить IPS на веб-интерфейсе.
gui_load_balance
string
    Варианты:
  • включить
  • выключить
Включить/выключить балансировку нагрузки серверов на веб-интерфейсе.
gui_local_in_policy
string
    Варианты:
  • включить
  • выключить
Включить/выключить локальные политики «Local-In» на веб-интерфейсе.
gui_local_reports
string
    Варианты:
  • включить
  • выключить
Включить/выключить локальные отчеты на веб-интерфейсе.
gui_multicast_policy
string
    Варианты:
  • включить
  • выключить
Включить/выключить политики брандмауэра для многоадресной рассылки на веб-интерфейсе.
gui_multiple_interface_policy
string
    Варианты:
  • включить
  • выключить
Включить/выключить добавление нескольких интерфейсов в политику на веб-интерфейсе.
gui_multiple_utm_profiles
string
    Варианты:
  • включить
  • выключить
Включить/выключить несколько профилей UTM на веб-интерфейсе.
gui_nat46_64
string
    Варианты:
  • включить
  • выключить
Включить/выключить настройки NAT46 и NAT64 на веб-интерфейсе.
gui_object_colors
string
    Варианты:
  • включить
  • выключить
Включить/выключить цвета объектов на веб-интерфейсе.
gui_policy_based_ipsec
string
    Варианты:
  • включить
  • выключить
Включить/выключить VPN IPsec на основе политик на веб-интерфейсе.
gui_policy_learning
string
    Варианты:
  • включить
  • выключить
Включить/выключить режим обучения политики брандмауэра на веб-интерфейсе.
gui_replacement_message_groups
string
    Варианты:
  • включить
  • выключить
Включить/выключить группы заменяемых сообщений на веб-интерфейсе.
gui_spamfilter
string
    Варианты:
  • включить
  • выключить
Включить/выключить Антиспам на веб-интерфейсе.
gui_sslvpn_personal_bookmarks
string
    Варианты:
  • включить
  • выключить
Включить/выключить управление персональными закладками SSL-VPN на веб-интерфейсе.
gui_sslvpn_realms
string
    Варианты:
  • включить
  • выключить
Включить/выключить области SSL-VPN на веб-интерфейсе.
gui_switch_controller
string
    Варианты:
  • включить
  • выключить
Включить/выключить контроллер коммутатора на веб-интерфейсе.
gui_threat_weight
string
    Варианты:
  • включить
  • выключить
Включить/выключить учет угроз на веб-интерфейсе.
gui_traffic_shaping
string
    Варианты:
  • включить
  • выключить
Включить/выключить формирование трафика на веб-интерфейсе.
gui_voip_profile
string
    Варианты:
  • включить
  • выключить
Включить/выключить профили VoIP на веб-интерфейсе.
gui_vpn
string
    Варианты:
  • включить
  • выключить
Включить/выключить VPN-туннели на веб-интерфейсе.
gui_waf_profile
string
    Варианты:
  • включить
  • выключить
Включить/выключить брандмауэр приложений веб-сайтов на веб-интерфейсе.
gui_wan_load_balancing
string
    Варианты:
  • включить
  • выключить
Включить/выключить SD-WAN на веб-интерфейсе.
gui_wanopt_cache
string
    Варианты:
  • включить
  • выключить
Включить/выключить оптимизацию WAN и кеширование веб-страниц на веб-интерфейсе.
gui_webfilter
string
    Варианты:
  • включить
  • выключить
Включить/выключить фильтрацию веб-сайтов на веб-интерфейсе.
gui_webfilter_advanced
string
    Варианты:
  • включить
  • выключить
Включить/выключить расширенную фильтрацию веб-сайтов на веб-интерфейсе.
gui_wireless_controller
string
    Варианты:
  • включить
  • выключить
Включить/выключить контроллер беспроводной сети на веб-интерфейсе.
http_external_dest
string
    Варианты:
  • fortiweb
  • forticache
Перенаправление HTTP-трафика на FortiWeb или FortiCache.
ike_dn_format
string
    Варианты:
  • с пробелом
  • без пробела
Настройка форматов IKE ASN.1 Distinguished Name.
ike_quick_crash_detect
string
    Варианты:
  • включить
  • выключить
Включить/выключить быстрое обнаружение сбоя IKE (RFC 6290).
ike_session_resume
string
    Варианты:
  • включить
  • выключить
Включить/выключить возобновление сеансов IKEv2 (RFC 5723).
implicit_allow_dns
string
    Варианты:
  • включить
  • выключить
Включить/выключить неявное разрешение трафика DNS.
inspection_mode
string
    Варианты:
  • прокси
  • поток
Режим инспекции (на основе прокси или потока).
ip
string
IP-адрес и маска подсети.
ip6
string
Префикс IPv6-адреса для режима NAT.
link_down_access
string
    Варианты:
  • включить
  • выключить
Включить/выключить трафик доступа при отключении канала.
lldp_transmission
string
    Варианты:
  • включить
  • выключить
  • глобально
Включить/выключить протокол LLDP для данного VDOM или применить глобальные настройки к данному VDOM.
mac_ttl
integer
Срок действия MAC-адресов в прозрачном режиме (от 300 до 8640000 сек).
manageip
string
IP-адрес и маска подсети управления в прозрачном режиме (IPv4).
manageip6
string
IP-адрес и маска подсети управления в прозрачном режиме (IPv6).
multicast_forward
string
    Выбои:
  • включить
  • выключить
Включить/выключить пересылку мультимедийных пакетов.
multicast_skip_policy
string
    Выбои:
  • включить
  • выключить
Включить/выключить разрешение мультимедийного трафика через FortiGate без проверки политики.
multicast_ttl_notchange
string
    Выбои:
  • включить
  • выключить
Включить/выключить предотвращение изменения TTL FortiGate для пересылаемых мультимедийных пакетов.
ngfw_mode
string
    Выбои:
  • на основе профиля
  • на основе политики
Режим межсетевого экрана следующего поколения (NGFW).
opmode
string
    Выбои:
  • nat
  • прозрачный
Режим работы межсетевого экрана (NAT или Прозрачный).
sccp_port
integer
TCP-порт, за которым следит прокси SCCP для мониторинга трафика SCCP (0—65535).
ses_denied_traffic
string
    Выбои:
  • включить
  • выключить
Включить/выключить включение запрещенных сеансов в таблицу сеансов.
sip_helper
string
    Выбои:
  • включить
  • выключить
Включить/выключить помощника сеанса SIP для обработки сеансов SIP, если сеансы SIP не принимаются шлюзом прикладного уровня SIP (ALG).
sip_nat_trace
string
    Выбои:
  • включить
  • выключить
Включить/выключить запись исходного IP-адреса SIP при использовании NAT.
sip_ssl_port
integer
TCP-порт, за которым следит прокси SIP для мониторинга трафика SIP SSL/TLS (0—65535).
sip_tcp_port
integer
TCP-порт, за которым следит прокси SIP для мониторинга трафика SIP (0—65535).
sip_udp_port
integer
UDP-порт, за которым следит прокси SIP для мониторинга трафика SIP (0—65535).
snat_hairpin_traffic
string
    Выбои:
  • включить
  • выключить
Включить/выключить исходный NAT (SNAT) для трафика hairpin.
ssl_ssh_profile
string
Профиль для проверки SSL/SSH. Источник межсетевого экрана.ssl-ssh-profile.name.
status
string
    Выбои:
  • включить
  • выключить
Включить/выключить этот VDOM.
strict_src_check
string
    Выбои:
  • включить
  • выключить
Включить/выключить строгую проверку источника.
tcp_session_without_syn
string
    Выбои:
  • включить
  • выключить
Включить/выключить разрешение TCP-сеанса без флагов SYN.
utf8_spam_tagging
string
    Выбои:
  • включить
  • выключить
Включить/выключить преобразование тегов антиспама в UTF-8 для лучшей поддержки символов за пределами ASCII.
v4_ecmp_mode
string
    Выбои:
  • на основе исходного IP-адреса
  • на основе весов
  • на основе использования
  • на основе исходного и конечного IP-адресов
Режим маршрутизации и балансировки нагрузки IPv4 с равной стоимостью многопути (ECMP).
vpn_stats_log
string
    Выбои:
  • ipsec
  • pptp
  • l2tp
  • ssl
Включить/выключить периодические статистические данные журнала VPN для одного или нескольких типов VPN. Разделять имена пробелом.
vpn_stats_period
integer
Период отправки статистических данных журнала VPN (60—86400 сек).
wccp_cache_engine
string
    Выбои:
  • включить
  • выключить
Включить/выключить кэш-движок WCCP.
vdom
string
По умолчанию:
"корень"
Виртуальная область, среди тех, что определены ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство.

Примечания

Примечание

  • Устаревший fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks

Примеры

- hosts: fortigates
  collections:
    - fortinet.fortios
  connection: httpapi
  vars:
   vdom: "root"
   ansible_httpapi_use_ssl: yes
   ansible_httpapi_validate_certs: no
   ansible_httpapi_port: 443
  tasks:
  - name: Configure VDOM settings.
    fortios_system_settings:
      vdom:  "{{ vdom }}"
      system_settings:
        allow_subnet_overlap: "enable"
        asymroute: "enable"
        asymroute_icmp: "enable"
        asymroute6: "enable"
        asymroute6_icmp: "enable"
        bfd: "enable"
        bfd_desired_min_tx: "9"
        bfd_detect_mult: "10"
        bfd_dont_enforce_src_port: "enable"
        bfd_required_min_rx: "12"
        block_land_attack: "disable"
        central_nat: "enable"
        comments: "<your_own_value>"
        compliance_check: "enable"
        default_voip_alg_mode: "proxy-based"
        deny_tcp_with_icmp: "enable"
        device: "<your_own_value> (source system.interface.name)"
        dhcp_proxy: "enable"
        dhcp_server_ip: "<your_own_value>"
        dhcp6_server_ip: "<your_own_value>"
        discovered_device_timeout: "23"
        ecmp_max_paths: "24"
        email_portal_check_dns: "disable"
        firewall_session_dirty: "check-all"
        fw_session_hairpin: "enable"
        gateway: "<your_own_value>"
        gateway6: "<your_own_value>"
        gui_advanced_policy: "enable"
        gui_allow_unnamed_policy: "enable"
        gui_antivirus: "enable"
        gui_ap_profile: "enable"
        gui_application_control: "enable"
        gui_default_policy_columns:
         -
            name: "default_name_36"
        gui_dhcp_advanced: "enable"
        gui_dlp: "enable"
        gui_dns_database: "enable"
        gui_dnsfilter: "enable"
        gui_domain_ip_reputation: "enable"
        gui_dos_policy: "enable"
        gui_dynamic_profile_display: "enable"
        gui_dynamic_routing: "enable"
        gui_email_collection: "enable"
        gui_endpoint_control: "enable"
        gui_endpoint_control_advanced: "enable"
        gui_explicit_proxy: "enable"
        gui_fortiap_split_tunneling: "enable"
        gui_fortiextender_controller: "enable"
        gui_icap: "enable"
        gui_implicit_policy: "enable"
        gui_ips: "enable"
        gui_load_balance: "enable"
        gui_local_in_policy: "enable"
        gui_local_reports: "enable"
        gui_multicast_policy: "enable"
        gui_multiple_interface_policy: "enable"
        gui_multiple_utm_profiles: "enable"
        gui_nat46_64: "enable"
        gui_object_colors: "enable"
        gui_policy_based_ipsec: "enable"
        gui_policy_learning: "enable"
        gui_replacement_message_groups: "enable"
        gui_spamfilter: "enable"
        gui_sslvpn_personal_bookmarks: "enable"
        gui_sslvpn_realms: "enable"
        gui_switch_controller: "enable"
        gui_threat_weight: "enable"
        gui_traffic_shaping: "enable"
        gui_voip_profile: "enable"
        gui_vpn: "enable"
        gui_waf_profile: "enable"
        gui_wan_load_balancing: "enable"
        gui_wanopt_cache: "enable"
        gui_webfilter: "enable"
        gui_webfilter_advanced: "enable"
        gui_wireless_controller: "enable"
        http_external_dest: "fortiweb"
        ike_dn_format: "with-space"
        ike_quick_crash_detect: "enable"
        ike_session_resume: "enable"
        implicit_allow_dns: "enable"
        inspection_mode: "proxy"
        ip: "<your_own_value>"
        ip6: "<your_own_value>"
        link_down_access: "enable"
        lldp_transmission: "enable"
        mac_ttl: "89"
        manageip: "<your_own_value>"
        manageip6: "<your_own_value>"
        multicast_forward: "enable"
        multicast_skip_policy: "enable"
        multicast_ttl_notchange: "enable"
        ngfw_mode: "profile-based"
        opmode: "nat"
        sccp_port: "97"
        ses_denied_traffic: "enable"
        sip_helper: "enable"
        sip_nat_trace: "enable"
        sip_ssl_port: "101"
        sip_tcp_port: "102"
        sip_udp_port: "103"
        snat_hairpin_traffic: "enable"
        ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
        status: "enable"
        strict_src_check: "enable"
        tcp_session_without_syn: "enable"
        utf8_spam_tagging: "enable"
        v4_ecmp_mode: "source-ip-based"
        vpn_stats_log: "ipsec"
        vpn_stats_period: "112"
        wccp_cache_engine: "enable"

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
build
string
всегда
Номер сборки образа fortigate

Пример:
1547
http_method
string
всегда
Последний метод, использованный для предоставления содержимого в FortiGate

Пример:
PUT
http_status
string
всегда
Последний результат, полученный от FortiGate при последнем примененном действии

Пример:
200
mkey
string
успех
Главный ключ (идентификатор), используемый при последнем вызове FortiGate

Пример:
id
name
string
всегда
Имя таблицы, использованной для выполнения запроса

Пример:
urlfilter
path
string
всегда
Путь таблицы, использованной для выполнения запроса

Пример:
webfilter
revision
string
всегда
Внутренний номер пересмотра

Пример:
17.0.2.10658
serial
string
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
string
всегда
Указание результата операции

Пример:
успех
vdom
string
всегда
Использованная виртуальная область

Пример:
корень
version
string
всегда
Версия FortiGate

Пример:
v5.6.3


Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_system_settings_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API