fmgr_secprof_voip – Профили безопасности VOIP в FMG
Новое в версии 2.8.
Описание
- Управление профилями безопасности VOIP в FortiManager через API
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| adom - | Значение по умолчанию: "root" | ADOM, к которому должна принадлежать конфигурация. |
| comment - | Комментарий. | |
| mode - |
| Устанавливает один из трех режимов управления объектом. Позволяет использовать мягкие добавления вместо перезаписи существующих значений |
| name - | Имя профиля. | |
| sccp - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. При отправке все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Ожидается, что вы знаете, что делаете с этими параметрами списка и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДВАРИАНТЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С МНОЖЕСТВОМ ЗАДАЧ | |
| sccp_block_mcast - |
| Включить/выключить блокировку RTP-соединений с multicast. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sccp_log_call_summary - |
| Включить/выключить протоколирование сводки вызовов SCCP. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sccp_log_violations - |
| Включить/выключить протоколирование нарушений SCCP. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sccp_max_calls - | Максимальное количество вызовов в минуту на один клиент SCCP (макс. 65535). | |
| sccp_status - |
| Включить/выключить SCCP. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sccp_verify_header - |
| Включить/выключить проверку содержимого заголовка SCCP. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. При отправке все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Ожидается, что вы знаете, что делаете с этими параметрами списка и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДВАРИАНТЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С МНОЖЕСТВОМ ЗАДАЧ | |
| sip_ack_rate - | Лимит скорости запросов ACK (в секунду, на политику). | |
| sip_block_ack - |
| Включить/выключить блокировку запросов ACK. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_bye - |
| Включить/выключить блокировку запросов BYE. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_cancel - |
| Включить/выключить блокировку запросов CANCEL. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_geo_red_options - |
| Включить/выключить блокировку запросов OPTIONS, но запросы OPTIONS всё ещё уведомляют о резервировании. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_info - |
| Включить/выключить блокировку запросов INFO. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_invite - |
| Включить/выключить блокировку запросов INVITE. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_long_lines - |
| Включить/выключить блокировку запросов с заголовками, превышающими максимальную длину строки. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_message - |
| Включить/выключить блокировку запросов MESSAGE. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_notify - |
| Включить/выключить блокировку запросов NOTIFY. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_options - |
| Включить/выключить блокировку запросов OPTIONS и отсутствие уведомлений OPTIONS для резервирования. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_prack - |
| Включить/выключить блокировку запросов prack. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_publish - |
| Включить/выключить блокировку запросов PUBLISH. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_refer - |
| Включить/выключить блокировку запросов REFER. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_register - |
| Включить/выключить блокировку запросов REGISTER. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_subscribe - |
| Включить/выключить блокировку запросов SUBSCRIBE. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_unknown - |
| Блокировка нераспознанных запросов SIP (включено по умолчанию). choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_block_update - |
| Включить/выключить блокировку запросов UPDATE. choice | disable | Отключенный статус. choice | enable | Включенный статус. |
| sip_bye_rate - | Лимит скорости запросов BYE (в секунду, на политику). |
| sip_call_keepalive - | Продолжить отслеживание звонков без RTP в течение указанного количества минут. | |
| sip_cancel_rate - | Предел скорости запросов CANCEL (в секунду, на политику). | |
| sip_contact_fixup - |
| Выполнить фиксацию контакта, даже если IP|порт контакта не соответствует IP|порту сессии. choice | disable | Отключить статус. choice | enable | Включить статус. |
| sip_hnt_restrict_source_ip - |
| Включить/выключить ограничение IP-адреса источника RTP для соответствия IP-адресу источника SIP, когда HNT включен. choice | disable | Отключить статус. choice | enable | Включить статус. |
| sip_hosted_nat_traversal - |
| Прохождение NAT (HNT). choice | disable | Отключить статус. choice | enable | Включить статус. |
| sip_info_rate - | Предел скорости запросов INFO (в секунду, на политику). | |
| sip_invite_rate - | Предел скорости запросов INVITE (в секунду, на политику). | |
| sip_ips_rtp - |
| Включить/выключить разрешение IPS в RTP. choice | disable | Отключить статус. choice | enable | Включить статус. |
| sip_log_call_summary - |
| Включить/выключить протоколирование сводки звонков SIP. choice | disable | Отключить статус. choice | enable | Включить статус. |
| sip_log_violations - |
| Включить/выключить протоколирование нарушений SIP. choice | disable | Отключить статус. choice | enable | Включить статус. |
| sip_malformed_header_allow - |
| Действие для некорректного заголовка Allow. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_call_id - |
| Действие для некорректного заголовка Call-ID. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_contact - |
| Действие для некорректного заголовка Contact. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_content_length - |
| Действие для некорректного заголовка Content-Length. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_content_type - |
| Действие для некорректного заголовка Content-Type. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_cseq - |
| Действие для некорректного заголовка CSeq. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_expires - |
| Действие для некорректного заголовка Expires. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_from - |
| Действие для некорректного заголовка From. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_max_forwards - |
| Действие для некорректного заголовка Max-Forwards. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_p_asserted_identity - |
| Действие для некорректного заголовка P-Asserted-Identity. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_rack - |
| Действие для некорректного заголовка RAck. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_record_route - |
| Действие для некорректного заголовка Record-Route. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_route - |
| Действие для некорректного заголовка Route. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_rseq - |
| Действие для некорректного заголовка RSeq. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_sdp_a - |
| Действие для некорректной строки SDP a. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_sdp_b - |
| Действие для некорректной строки SDP b. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_sdp_c - |
| Действие для некорректной строки SDP c. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отвечать с кодом ошибки. |
| sip_malformed_header_sdp_i - |
| Действие при некорректной строке SDP i. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_k - |
| Действие при некорректной строке SDP k. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_m - |
| Действие при некорректной строке SDP m. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_o - |
| Действие при некорректной строке SDP o. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_r - |
| Действие при некорректной строке SDP r. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_s - |
| Действие при некорректной строке SDP s. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_t - |
| Действие при некорректной строке SDP t. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_v - |
| Действие при некорректной строке SDP v. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_z - |
| Действие при некорректной строке SDP z. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_to - |
| Действие при некорректном заголовке To. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_via - |
| Действие при некорректном заголовке VIA. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_request_line - |
| Действие при некорректной строке запроса. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_max_body_length - | Максимальная длина тела сообщения SIP (0 - без ограничения). | |
| sip_max_dialogs - | Максимальное количество одновременных вызовов/диалогов (на политику). | |
| sip_max_idle_dialogs - | Максимальное количество установленных, но неактивных диалогов для сохранения (на политику). | |
| sip_max_line_length - | Максимальная длина строки заголовка SIP (78-4096). | |
| sip_message_rate - | Предел скорости запросов MESSAGE (в секунду, на политику). | |
| sip_nat_trace - |
| Включить/выключить сохранение исходного IP-адреса в строке SDP i. choice | disable | Выключить. choice | enable | Включить. |
| sip_no_sdp_fixup - |
| Включить/выключить функцию no SDP fix-up. choice | disable | Выключить. choice | enable | Включить. |
| sip_notify_rate - | Предел скорости запросов NOTIFY (в секунду, на политику). | |
| sip_open_contact_pinhole - |
| Включить/выключить открытие pinhole для порта контакта не по REGISTER. choice | disable | Выключить. choice | enable | Включить. |
| sip_open_record_route_pinhole - |
| Включить/выключить открытие pinhole для порта Record-Route. choice | disable | Выключить. choice | enable | Включить. |
| sip_open_register_pinhole - |
| Включить/выключить открытие pinhole для порта контакта по REGISTER. choice | disable | Выключить. choice | enable | Включить. |
| sip_open_via_pinhole - |
| Включить/выключить открытие pinhole для порта Via. choice | disable | Выключить. choice | enable | Включить. |
| sip_options_rate - | Предел скорости запросов OPTIONS (в секунду, на политику). | |
| sip_prack_rate - | Предел скорости запросов PRACK (в секунду, на политику). | |
| sip_preserve_override - |
| Переопределить строку i для сохранения исходных IP-адресов (по умолчанию | добавить). choice | disable | Выключить. choice | enable | Включить. |
| sip_provisional_invite_expiry_time - | Время истечения действия временного INVITE (10 - 3600 сек). | |
| sip_publish_rate - | Предел скорости запросов PUBLISH (в секунду, на политику). | |
| sip_refer_rate - | Предел скорости запросов REFER (в секунду, на политику). | |
| sip_register_contact_trace - |
| Включить/выключить отслеживание исходного IP/порта в заголовке контакта запросов REGISTER. choice | disable | Выключить. choice | enable | Включить. |
| sip_register_rate - | Предел скорости запросов REGISTER (в секунду, на политику). |
| sip_rfc2543_branch - |
| Включить/отключить поддержку через ветвь, совместимую с RFC 2543. выбор | disable | Отключенный статус. выбор | enable | Включенный статус. |
| sip_rtp - |
| Включить/отключить создание пинхоллов для трафика RTP для прохождения через брандмауэр. выбор | disable | Отключенный статус. выбор | enable | Включенный статус. |
| sip_ssl_algorithm - |
| Относительная сила алгоритмов шифрования, принятых в ходе переговоров. выбор | high | Высокое шифрование. Разрешены только AES и ChaCha. выбор | medium | Среднее шифрование. Разрешены AES, ChaCha, 3DES и RC4. выбор | low | Низкое шифрование. Разрешены AES, ChaCha, 3DES, RC4 и DES. |
| sip_ssl_auth_client - | Требовать клиентский сертификат и аутентифицировать его с peer/peergrp. | |
| sip_ssl_auth_server - | Аутентифицировать сертификат сервера с peer/peergrp. | |
| sip_ssl_client_certificate - | Имя сертификата, который будет предложен серверу при запросе. | |
| sip_ssl_client_renegotiation - |
| Разрешить/заблокировать повторные переговоры клиента сервером. выбор | allow | Разрешить SSL-клиенту повторные переговоры. выбор | deny | Прервать любое SSL-соединение, которое пытается переговорить. выбор | secure | Отклонить любое SSL-соединение, которое не предлагает указание о безопасных повторных переговорах RFC 5746. |
| sip_ssl_max_version - |
| Наивысшая версия SSL/TLS для переговоров. выбор | ssl-3.0 | SSL 3.0. выбор | tls-1.0 | TLS 1.0. выбор | tls-1.1 | TLS 1.1. выбор | tls-1.2 | TLS 1.2. |
| sip_ssl_min_version - |
| Наименьшая версия SSL/TLS для переговоров. выбор | ssl-3.0 | SSL 3.0. выбор | tls-1.0 | TLS 1.0. выбор | tls-1.1 | TLS 1.1. выбор | tls-1.2 | TLS 1.2. |
| sip_ssl_mode - |
| Режим SSL/TLS для шифрования и дешифрования трафика. выбор | off | Без SSL. выбор | full | SSL от клиента к FortiGate и от FortiGate к серверу. |
| sip_ssl_pfs - |
| SSL Perfect Forward Secrecy. выбор | require | PFS обязательно. выбор | deny | PFS отклоняется. выбор | allow | PFS разрешено. |
| sip_ssl_send_empty_frags - |
| Отправить пустые фрагменты для предотвращения атаки на CBC IV (только SSL 3.0 и TLS 1.0). выбор | disable | Не отправлять пустые фрагменты. выбор | enable | Отправить пустые фрагменты. |
| sip_ssl_server_certificate - | Имя сертификата, возвращаемого клиенту в каждом SSL-соединении. | |
| sip_status - |
| Включить/отключить SIP. выбор | disable | Отключенный статус. выбор | enable | Включенный статус. |
| sip_strict_register - |
| Включить/отключить возможность подключения только регистратору. выбор | disable | Отключенный статус. выбор | enable | Включенный статус. |
| sip_subscribe_rate - | Предел скорости запросов SUBSCRIBE (в секунду, на политику). | |
| sip_unknown_header - |
| Действие для неизвестного SIP-заголовка. выбор | pass | Пропустить некорректные сообщения. выбор | discard | Отбросить некорректные сообщения. выбор | respond | Ответить с кодом ошибки. |
| sip_update_rate - | Предел скорости запросов UPDATE (в секунду, на политику). |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.
Примеры
- name: DELETE Profile
fmgr_secprof_voip:
name: "Ansible_VOIP_Profile"
mode: "delete"
- name: Create FMGR_VOIP_PROFILE
fmgr_secprof_voip:
mode: "set"
adom: "root"
name: "Ansible_VOIP_Profile"
comment: "Created by Ansible"
sccp: {block-mcast: "enable", log-call-summary: "enable", log-violations: "enable", status: "enable"}
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включает код состояния и сообщение |
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fmgr_secprof_voip_module.html