Spec-Zone.ru › Ansible 2.8

fortios_system_global – Настройка глобальных атрибутов в FortiOS и FortiGate Fortinet

Новая версия 2.8.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Этот модуль позволяет настраивать FortiGate или FortiOS, позволяя пользователю устанавливать и изменять системные функции и глобальные категории. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.2

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
- / обязательно
IP-адрес FortiOS или FortiGate.
https
boolean
    Варианты:
  • нет
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
-
По умолчанию:
""
Пароль FortiOS или FortiGate.
system_global
-
По умолчанию:
null
Настройка глобальных атрибутов.
admin-concurrent
-
    Варианты:
  • включить
  • выключить
Включить/выключить одновременные логины администраторов. (Используйте policy-auth-concurrent для пользователей, авторизованных через брандмауэр.)
admin-console-timeout
-
Таймаут входа в консоль, переопределяющий значение admintimeout. (15 - 300 секунд) (от 15 секунд до 5 минут). 0 - по умолчанию, отключает этот таймаут.
admin-https-pki-required
-
    Варианты:
  • включить
  • выключить
Включить/выключить метод входа администратора. Включить, чтобы при включенном PKI администраторы были обязаны предоставить действительный сертификат для входа. Выключить, чтобы разрешить администраторам входить с сертификатом или паролем.
admin-https-ssl-versions
-
    Варианты:
  • tlsv1-0
  • tlsv1-1
  • tlsv1-2
Разрешенные версии TLS для веб-администрирования.
admin-lockout-duration
-
Время в секундах, на которое блокируется учетная запись администратора после достижения значения admin-lockout-threshold для повторных неудачных попыток входа.
admin-lockout-threshold
-
Количество неудачных попыток входа перед блокировкой учетной записи администратора на время admin-lockout-duration.
admin-login-max
-
Максимальное количество администраторов, которые могут войти одновременно (1 - 100, по умолчанию = 100)
admin-maintainer
-
    Варианты:
  • включить
  • выключить
Включить/выключить вход администратора-смотрителя. При включении учетная запись смотрителя может использоваться для входа в консоль после жёсткой перезагрузки. Пароль - "bcpb", за которым следует серийный номер устройства FortiGate. У вас ограниченное время для завершения этого входа.
admin-port
-
Порт административного доступа по HTTP. (1 - 65535, по умолчанию = 80).
admin-restrict-local
-
    Варианты:
  • включить
  • выключить
Включить/выключить ограничение локальной аутентификации администратора, когда работает удаленный аутентификатор. (по умолчанию = выключить)
admin-scp
-
    Варианты:
  • включить
  • выключить
Включить/выключить использование SCP для загрузки конфигурации системы. Вы можете использовать SCP как альтернативный метод резервного копирования конфигурации.
admin-server-cert
-
Сертификат сервера, используемый FortiGate для HTTPS-соединений административного доступа. Источник сертификата.local.name.
admin-sport
-
Порт административного доступа по HTTPS. (1 - 65535, по умолчанию = 443).
admin-ssh-grace-time
-
Максимальное время в секундах, разрешённое между установлением SSH-соединения с устройством FortiGate и аутентификацией (10 - 3600 сек (1 час), по умолчанию 120).
admin-ssh-password
-
    Варианты:
  • включить
  • выключить
Включить/выключить аутентификацию по паролю для SSH-административного доступа.
admin-ssh-port
-
Порт административного доступа по SSH. (1 - 65535, по умолчанию = 22).
admin-ssh-v1
-
    Варианты:
  • включить
  • выключить
Включить/выключить совместимость SSH v1.
admin-telnet-port
-
Порт административного доступа по TELNET. (1 - 65535, по умолчанию = 23).
admintimeout
-
Количество минут, через которое сессия бездействующего администратора истекает (5 - 480 минут (8 часов), по умолчанию = 5). Более короткий таймаут бездействия более безопасен.
alias
-
Псевдоним вашего устройства FortiGate.
allow-traffic-redirect
-
    Варианты:
  • включить
  • выключить
Выключить, чтобы разрешить перенаправление трафика на другой интерфейс.
anti-replay
-
    Варианты:
  • выключить
  • рыхлый
  • строгий
Уровень проверки повтора пакетов и проверки последовательности TCP.
arp-max-entry
-
Максимальное количество динамически определённых MAC-адресов, которые могут быть добавлены в таблицу ARP (131072 - 2147483647, по умолчанию = 131072).
asymroute
-
    Варианты:
  • включить
  • выключить
Включить/выключить асимметричный маршрут.
auth-cert
-
Сертификат сервера, используемый FortiGate для HTTPS-соединений аутентификации брандмауэра. Источник сертификата.local.name.
auth-http-port
-
Порт HTTP для аутентификации пользователей. (1 - 65535, по умолчанию = 80).
auth-https-port
-
Порт HTTPS для аутентификации пользователей. (1 - 65535, по умолчанию = 443).
auth-keepalive
-
    Варианты:
  • включить
  • выключить
Включить, чтобы предотвратить истечение сессий аутентификации пользователей при бездействии.
auth-session-limit
-
    Варианты:
  • заблокировать новые
  • выйти из системы неактивным
Действие, которое необходимо выполнить, когда достигнуто максимальное количество разрешённых сессий аутентификации пользователей.
auto-auth-extension-device
-
    Варианты:
  • включить
  • выключить
Включить/выключить автоматическую авторизацию выделенных устройств расширения Fortinet.
av-affinity
-
Настройка аффинити для сканирования AV (шестнадцатеричное значение до 256 бит в формате xxxxxxxxxxxxxxxx).
av-failopen
-
    Варианты:
  • pass
  • no
  • one-shot
Установите действие, которое должно выполняться, если FortiGate испытывает недостаток памяти или достигнут предел подключений к прокси.
av-failopen-session
-
    Варианты:
  • enable
  • disable
При включенном режиме и если прокси для протокола исчерпал место в таблице сессий, этот протокол переходит в режим failopen и выполняет действие, заданное параметром av-failopen.
batch-cmdb
-
    Варианты:
  • enable
  • disable
Включить/выключить пакетный режим, позволяющий ввести серию команд CLI, которые будут выполнены как группа после загрузки.
block-session-timer
-
Продолжительность в секундах для заблокированных сессий (1-300 сек (5 минут), по умолчанию = 30).
br-fdb-max-entry
-
Максимальное количество записей базы данных переадресации моста (FDB).
cert-chain-max
-
Максимальное количество сертификатов, которые могут быть пройдены в цепочке сертификатов.
cfg-revert-timeout
-
Таймаут для возврата к последней сохранённой конфигурации.
cfg-save
-
    Варианты:
  • automatic
  • manual
  • revert
Режим сохранения файла конфигурации для изменений в CLI.
check-protocol-header
-
    Варианты:
  • loose
  • strict
Уровень проверки заголовков протокола. Строгая проверка более тщательна, но может повлиять на производительность. В большинстве случаев достаточна свободная проверка.
check-reset-range
-
    Варианты:
  • strict
  • disable
Настройка проверки сообщений об ошибках ICMP. Можно применить строгую проверку диапазона RST или отключить её.
cli-audit-log
-
    Варианты:
  • enable
  • disable
Включить/выключить аудит журнала CLI.
clt-cert-req
-
    Варианты:
  • enable
  • disable
Включить/выключить требование наличия сертификата клиента у администраторов для входа в GUI с использованием HTTPS.
compliance-check
-
    Варианты:
  • enable
  • disable
Включить/выключить глобальную проверку соответствия PCI DSS.
compliance-check-time
-
Время суток для запуска запланированных проверок соответствия PCI DSS.
cpu-use-threshold
-
Порог, при котором сообщается использование ЦП. (% от общего использования ЦП, по умолчанию = 90).
csr-ca-attribute
-
    Варианты:
  • enable
  • disable
Включить/выключить атрибут CA в сертификатах. Некоторые серверы CA отклоняют CSR, содержащие атрибут CA.
daily-restart
-
    Варианты:
  • enable
  • disable
Включить/выключить ежедневный перезапуск устройства FortiGate. Используйте параметр restart-time для установки времени перезапуска.
device-identification-active-scan-delay
-
Количество секунд пассивного сканирования устройства перед активным сканированием. (20-3600 сек, (20 сек до 1 часа), по умолчанию = 90).
device-idle-timeout
-
Время в секундах, в течение которого устройство должно быть неактивным, чтобы автоматически выйти из системы пользователя устройства. (30-31536000 сек (30 сек до 1 года), по умолчанию = 300).
dh-params
-
    Варианты:
  • 1024
  • 1536
  • 2048
  • 3072
  • 4096
  • 6144
  • 8192
Количество бит для использования в обмене Diffie-Hellman для протоколов HTTPS/SSH.
dst
-
    Варианты:
  • enable
  • disable
Включить/выключить летнее время.
endpoint-control-fds-access
-
    Варианты:
  • enable
  • disable
Включить/выключить доступ к сети FortiGuard для несоответствующих конечных точек.
endpoint-control-portal-port
-
Порт портала управления конечными точками (1-65535).
failtime
-
Время отказа сервера.
fds-statistics
-
    Варианты:
  • enable
  • disable
Включить/выключить отправку данных IPS, Контроля приложений и Антивируса в FortiGuard. Эти данные используются для улучшения сервисов FortiGuard и не передаются сторонним организациям, а защищаются политикой конфиденциальности Fortinet.
fds-statistics-period
-
Период сбора статистики FortiGuard в минутах. (1-1440 мин (1 мин до 24 часов), по умолчанию = 60).
fgd-alert-subscription
-
    Варианты:
  • advisory
  • latest-threat
  • latest-virus
  • latest-attack
  • new-antivirus-db
  • new-attack-db
Тип оповещения для получения из FortiGuard.
fortiextender
-
    Варианты:
  • enable
  • disable
Включить/выключить FortiExtender.
fortiextender-data-port
-
Порт данных FortiExtender (1024-49150, по умолчанию = 25246).
fortiextender-vlan-mode
-
    Варианты:
  • enable
  • disable
Включить/выключить режим VLAN FortiExtender.
fortiservice-port
-
Порт FortiService (1-65535, по умолчанию = 8013). Используется FortiClient для проверки соответствия конечных точек. Более старые версии FortiClient использовали другой порт.
gui-certificates
-
    Варианты:
  • enable
  • disable
Включить/выключить страницу GUI Сертификаты, позволяющую добавлять и настраивать сертификаты через GUI.
gui-custom-language
-
    Варианты:
  • enable
  • disable
Включить/выключить пользовательские языки в GUI.
gui-date-format
-
    Варианты:
  • yyyy/MM/dd
  • dd/MM/yyyy
  • MM/dd/yyyy
  • yyyy-MM-dd
  • dd-MM-yyyy
  • MM-dd-yyyy
Формат даты по умолчанию, используемый во всём GUI.
gui-device-latitude
-
Добавьте широту расположения этого FortiGate, чтобы разместить его на карте угроз.
gui-device-longitude
-
Добавьте долготу расположения этого FortiGate, чтобы разместить его на карте угроз.
gui-display-hostname
-
    Варианты:
  • включить
  • выключить
Включить/выключить отображение имени хоста FortiGate на странице входа в графический интерфейс.
gui-ipv6
-
    Варианты:
  • включить
  • выключить
Включить/выключить настройки IPv6 в графическом интерфейсе.
gui-lines-per-page
-
Количество строк, отображаемых на странице веб-администрирования.
gui-theme
-
    Варианты:
  • зеленый
  • красный
  • синий
  • фиолетовый
  • маринер
Цветовая схема для графического интерфейса администрирования.
gui-wireless-opensecurity
-
    Варианты:
  • включить
  • выключить
Включить/выключить опцию открытой безопасности беспроводной сети в графическом интерфейсе.
honor-df
-
    Варианты:
  • включить
  • выключить
Включить/выключить соблюдение флага Don't-Fragment (DF).
hostname
-
Имя хоста устройства FortiGate. Большинство моделей будут усекать имена, превышающие 24 символа. Некоторые модели поддерживают имена хостов до 35 символов.
igmp-state-limit
-
Максимальное количество членств в IGMP (96 - 64000, по умолчанию = 3200).
interval
-
Интервал обнаружения неисправных шлюзов.
ip-src-port-range
-
Диапазон портов источника IP, используемых для трафика, исходящего от устройства FortiGate.
ips-affinity
-
Настройка сродства для IPS (шестнадцатеричное значение до 256 бит в формате xxxxxxxxxxxxxxxx; разрешенные ЦП должны быть меньше общего количества демонов движка IPS).
ipsec-asic-offload
-
    Варианты:
  • включить
  • выключить
Включить/выключить ускорение ASIC (ускорение аппаратного обеспечения) для трафика IPsec VPN. Ускорение аппаратного обеспечения может перенаправлять сессии IPsec VPN и ускорять шифрование и дешифрование.
ipsec-hmac-offload
-
    Варианты:
  • включить
  • выключить
Включить/выключить перенаправление (ускорение аппаратного обеспечения) обработки HMAC для IPsec VPN.
ipsec-soft-dec-async
-
    Варианты:
  • включить
  • выключить
Включить/выключить асинхронное дешифрование программным обеспечением (использование нескольких ЦП для дешифрования) для трафика IPsec VPN.
ipv6-accept-dad
-
Включить/выключить прием IPv6 обнаружения дублирования адреса (DAD).
ipv6-allow-anycast-probe
-
    Варианты:
  • включить
  • выключить
Включить/выключить зондирование адресов IPv6 через Anycast.
language
-
    Варианты:
  • english
  • french
  • spanish
  • portuguese
  • japanese
  • trach
  • simch
  • korean
Язык отображения графического интерфейса.
ldapconntimeout
-
Глобальная задержка для соединений с удаленными серверами LDAP в миллисекундах (0 - 4294967295, по умолчанию 500).
lldp-transmission
-
    Варианты:
  • включить
  • выключить
Включить/выключить передачу протокола обнаружения уровня связи (LLDP).
log-ssl-connection
-
    Варианты:
  • включить
  • выключить
Включить/выключить протоколирование событий подключения SSL.
log-uuid
-
    Варианты:
  • выключить
  • только_политика
  • расширенный
Добавляются ли UUID к логам трафика. Вы можете отключить UUID, добавить UUID политики брандмауэра в логи трафика или добавить все UUID в логи трафика.
login-timestamp
-
    Варианты:
  • включить
  • выключить
Включить/выключить запись времени входа.
long-vdom-name
-
    Варианты:
  • включить
  • выключить
Включить/выключить поддержку длинных имен VDOM.
management-vdom
-
Имя виртуальной области управления. Имя системы-источника.vdom.name.
max-dlpstat-memory
-
Максимальная память DLP stat (0 - 4294967295).
max-route-cache-size
-
Максимальное количество записей кэша маршрутов IP (0 - 2147483647).
mc-ttl-notchange
-
    Варианты:
  • включить
  • выключить
Включить/выключить отказ от изменения TTL мультиадресной рассылки.
memory-use-threshold-extreme
-
Порог, при котором использование памяти считается экстремальным (новые сеансы отклоняются) (% от общей ОЗУ, по умолчанию = 95).
memory-use-threshold-green
-
Порог, при котором использование памяти заставляет FortiGate выйти из режима экономии (% от общей ОЗУ, по умолчанию = 82).
memory-use-threshold-red
-
Порог, при котором использование памяти заставляет FortiGate перейти в режим экономии (% от общей ОЗУ, по умолчанию = 88).
miglog-affinity
-
Настройка сродства для протоколирования (64-битное шестнадцатеричное значение в формате xxxxxxxxxxxxxxxx).
miglogd-children
-
Количество процессов протоколирования (miglogd), которые разрешается запускать. Более высокое значение может снизить производительность, более низкое — замедлить время обработки логов. Никакие логи не будут отклонены или потеряны, если это значение изменится.
multi-factor-authentication
-
    Варианты:
  • необязательно
  • обязательно
Принудительно требует дополнительного фактора аутентификации для всех методов входа (по умолчанию — необязательно).
multicast-forward
-
    Варианты:
  • включить
  • выключить
Включить/выключить пересылку мультиадресной рассылки.
ndp-max-entry
-
Максимальное количество записей в таблице NDP (установлено в 65 536 или выше; если установлено в 0, ядро держит 65 536 записей).
per-user-bwl
-
    Варианты:
  • включить
  • выключить
Включить/выключить фильтр списка "черного/белого" списка на пользователя.
policy-auth-concurrent
-
Количество одновременных авторизаций файрвола от одного пользователя (1-100, по умолчанию 0, что означает отсутствие ограничения).
post-login-banner
-
    Варианты:
  • выключить
  • включить
Включить/выключить отображение сообщения об отказе от доступа администратора после успешной авторизации администратора.
pre-login-banner
-
    Варианты:
  • включить
  • выключить
Включить/выключить отображение сообщения об отказе от доступа администратора на странице входа перед авторизацией администратора.
private-data-encryption
-
    Варианты:
  • выключить
  • включить
Включить/выключить шифрование частных данных с использованием 128-битного ключа AES.
proxy-auth-lifetime
-
    Варианты:
  • включить
  • выключить
Включить/выключить управление временем жизни аутентифицированных пользователей. Это ограничение по общему времени, в течение которого пользователь-прокси может быть аутентифицирован, после чего произойдет повторная аутентификация.
proxy-auth-lifetime-timeout
-
Время ожидания времени жизни в минутах для аутентифицированных пользователей (5-65535 мин, по умолчанию 480 (8 часов)).
proxy-auth-timeout
-
Время ожидания аутентификации в минутах для аутентифицированных пользователей (1-3600 сек, по умолчанию 300).
proxy-cipher-hardware-acceleration
-
    Варианты:
  • выключить
  • включить
Включить/выключить использование аппаратного ускорения процессора контента (CP8 или CP9) для шифрования и дешифрования трафика IPsec и SSL.
proxy-kxp-hardware-acceleration
-
    Варианты:
  • выключить
  • включить
Включить/выключить использование процессора контента для ускорения трафика KXP.
proxy-re-authentication-mode
-
    Варианты:
  • сессия
  • трафик
  • абсолютное
Управление необходимостью повторной аутентификации пользователей после закрытия сессии, простоя трафика или с момента создания пользователя.
proxy-worker-count
-
Количество рабочих процессов прокси.
radius-port
-
Номер порта службы RADIUS.
reboot-upon-config-restore
-
    Варианты:
  • включить
  • выключить
Включить/выключить перезагрузку системы при восстановлении конфигурации.
refresh
-
Интервал обновления статистики в графическом интерфейсе.
remoteauthtimeout
-
Количество секунд, которое FortiGate ожидает ответов от удаленных серверов аутентификации RADIUS, LDAP или TACACS+. (0-300 сек, по умолчанию 5, 0 означает отсутствие таймаута).
reset-sessionless-tcp
-
    Варианты:
  • включить
  • выключить
Действие, которое выполняется, если FortiGate получает пакет TCP, но не находит соответствующей сессии в своей таблице сессий. Только режим NAT/маршрутизации.
restart-time
-
Время ежедневной перезагрузки (чч:мм).
revision-backup-on-logout
-
    Варианты:
  • включить
  • выключить
Включить/выключить резервное копирование последней версии конфигурации при выходе администратора из командной строки или графического интерфейса.
revision-image-auto-backup
-
    Варианты:
  • включить
  • выключить
Включить/выключить резервное копирование последней версии конфигурации после обновления микропрограммы.
scanunit-count
-
Количество scanunit. Диапазон и значение по умолчанию зависят от количества процессоров. Доступно только на устройствах FortiGate с несколькими процессорами.
security-rating-result-submission
-
    Варианты:
  • включить
  • выключить
Включить/выключить отправку результатов рейтинга безопасности в FortiGuard.
security-rating-run-on-schedule
-
    Варианты:
  • включить
  • выключить
Включить/выключить запланированные запуски рейтинга безопасности.
send-pmtu-icmp
-
    Варианты:
  • включить
  • выключить
Включить/выключить отправку пакетов ICMP с максимальным размером передачи по пути (PMTU) для поддержки протокола PMTUD в вашей сети с целью уменьшения фрагментации пакетов.
snat-route-change
-
    Варианты:
  • включить
  • выключить
Включить/выключить возможность изменения статического маршрута NAT.
special-file-23-support
-
    Варианты:
  • выключить
  • включить
Включить/выключить обнаружение IPS файлов формата HIBUN при использовании защиты от утечки данных.
ssh-cbc-cipher
-
    Варианты:
  • включить
  • выключить
Включить/выключить шифр CBC для доступа SSH.
ssh-hmac-md5
-
    Варианты:
  • включить
  • выключить
Включить/выключить HMAC-MD5 для доступа SSH.
ssh-kex-sha1
-
    Варианты:
  • включить
  • выключить
Включить/выключить обмен ключами SHA1 для доступа SSH.
ssl-min-proto-version
-
    Варианты:
  • SSLv3
  • TLSv1
  • TLSv1-1
  • TLSv1-2
Минимальная поддерживаемая версия протокола для SSL/TLS-соединений (по умолчанию TLSv1.2).
ssl-static-key-ciphers
-
    Варианты:
  • включить
  • выключить
Включить/выключить статические шифры ключей в SSL/TLS-соединениях (например, AES128-SHA, AES256-SHA, AES128-SHA256, AES256-SHA256).
sslvpn-cipher-hardware-acceleration
-
    Варианты:
  • включить
  • выключить
Включить/выключить ускорение шифрования SSL VPN на аппаратном уровне.
sslvpn-kxp-hardware-acceleration
-
    Варианты:
  • включить
  • выключить
Включить/выключить ускорение шифрования SSL VPN KXP на аппаратном уровне.
sslvpn-max-worker-count
-
Максимальное количество процессов SSL VPN. Верхний предел для этого значения равен количеству процессоров и зависит от модели.
sslvpn-plugin-version-check
-
    Варианты:
  • включить
  • выключить
Включить/выключить проверку версии плагина браузера SSL VPN.
strict-dirty-session-check
-
    Варианты:
  • включить
  • выключить
Включить для проверки сессии по отношению к исходной политике при повторной валидации. Это может предотвратить отключение перенаправленных сессий при включении веб-фильтрации и аутентификации вместе. Если этот параметр включен, устройство FortiGate удаляет сессию, если изменение маршрутизации или политики приводит к тому, что сессия больше не соответствует политике, которая первоначально разрешила эту сессию.
strong-crypto
-
    Варианты:
  • включить
  • выключить
Включить для использования сильного шифрования и разрешить только сильные шифры (AES, 3DES) и хэши (SHA1) для функций HTTPS/SSH/TLS/SSL.
switch-controller
-
    Варианты:
  • выключить
  • включить
Включить/выключить функцию контроллера коммутатора. Контроллер коммутатора позволяет управлять FortiSwitch из самого FortiGate.
switch-controller-reserved-network
-
Включить резервный подсеть для контролируемых коммутаторов. Доступно при включенном контроллере коммутатора.
sys-perf-log-interval
-
Время в минутах между обновлениями журналов статистики производительности. (1-15 мин, по умолчанию = 5, 0 = выключено).
tcp-halfclose-timer
-
Количество секунд, которое устройство FortiGate должно ждать, чтобы закрыть сессию после того, как один узел отправил пакет FIN, но другой не ответил (1-86400 сек (1 день), по умолчанию = 120).
tcp-halfopen-timer
-
Количество секунд, которое устройство FortiGate должно ждать, чтобы закрыть сессию после того, как один узел отправил пакет открытия сессии, но другой не ответил (1-86400 сек (1 день), по умолчанию = 10).
tcp-option
-
    Варианты:
  • включить
  • выключить
Включить опции TCP SACK, timestamp и MSS.
tcp-timewait-timer
-
Продолжительность состояния TCP TIME-WAIT в секундах.
tftp
-
    Варианты:
  • включить
  • выключить
Включить/выключить TFTP.
timezone
-
    Варианты:
  • 1
  • 2
  • 3
  • 4
  • 5
  • 81
  • 6
  • 7
  • 08
  • 09
  • 10
  • 11
  • 12
  • 13
  • 74
  • 14
  • 77
  • 15
  • 87
  • 16
  • 17
  • 18
  • 19
  • 20
  • 75
  • 21
  • 22
  • 23
  • 24
  • 80
  • 79
  • 25
  • 26
  • 27
  • 28
  • 78
  • 29
  • 30
  • 31
  • 32
  • 33
  • 34
  • 35
  • 36
  • 37
  • 38
  • 83
  • 84
  • 40
  • 85
  • 41
  • 42
  • 43
  • 39
  • 44
  • 46
  • 47
  • 51
  • 48
  • 45
  • 49
  • 50
  • 52
  • 53
  • 54
  • 55
  • 56
  • 57
  • 58
  • 59
  • 60
  • 62
  • 63
  • 61
  • 64
  • 65
  • 66
  • 67
  • 68
  • 69
  • 70
  • 71
  • 72
  • 0
  • 82
  • 73
  • 86
  • 76
Число, соответствующее часовому поясу от 00 до 86. Введите set timezone ?, чтобы просмотреть список часовых поясов и соответствующие им числа.
tp-mc-skip-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить проверку политики пропуска и разрешить мультивещание.
traffic-priority
-
    Варианты:
  • tos
  • dscp
Выберите тип обслуживания (ToS) или идентификатор кода дифференцированных сервисов (DSCP) для приоритезации трафика в формировании трафика.
traffic-priority-level
-
    Варианты:
  • низкий
  • средний
  • высокий
Уровень приоритета по умолчанию для всей системы при приоритезации трафика.
two-factor-email-expiry
-
Время ожидания сессии двухфакторной аутентификации по электронной почте (30-300 секунд (5 минут), по умолчанию = 60).
two-factor-fac-expiry
-
Время ожидания сессии аутентификации токена FortiAuthenticator (10-3600 секунд (1 час), по умолчанию = 60).
two-factor-ftk-expiry
-
Время ожидания сессии аутентификации FortiToken (60-600 сек (10 минут), по умолчанию = 60).
two-factor-ftm-expiry
-
Время ожидания сессии FortiToken Mobile (1-168 часов (7 дней), по умолчанию = 72).
two-factor-sms-expiry
-
Время ожидания сессии двухфакторной аутентификации по SMS (30-300 сек, по умолчанию = 60).
udp-idle-timer
-
Время ожидания сессии соединения UDP. Эта команда может быть полезна для управления ресурсами процессора и памяти (1-86400 секунд (1 день), по умолчанию = 60).
user-server-cert
-
Сертификат для использования в аутентификации пользователя https. Исходный сертификат.local.name.
vdom-admin
-
    Варианты:
  • включить
  • выключить
Включить/выключить поддержку нескольких виртуальных доменов (VDOM).
vip-arp-range
-
    Варианты:
  • неограничено
  • ограничено
Управляет количеством ARP-запросов, отправляемых FortiGate для диапазона адресов виртуального IP-адреса (VIP).
virtual-server-count
-
Максимальное количество процессов виртуального сервера для создания. Максимальное значение равно числу ядер процессора. Недоступно на процессорах с одним ядром.
virtual-server-hardware-acceleration
-
    Варианты:
  • выключить
  • включить
Включить/выключить ускорение виртуального сервера на аппаратном уровне.
wad-affinity
-
Настройка аффинити для wad (шестнадцатеричное значение до 256 бит в формате xxxxxxxxxxxxxxxx).
wad-csvc-cs-count
-
Количество одновременных процессов WAD-cache-service object-cache.
wad-csvc-db-count
-
Количество одновременных процессов кэширования байтов WAD-cache-service.
wad-source-affinity
-
    Варианты:
  • disable
  • enable
Включить/выключить распределение трафика по WAD-рабочим процессам на основе сродства источника.
wad-worker-count
-
Количество явных процессов демона оптимизации WAN (WAD). По умолчанию оптимизация WAN, явный прокси и кэширование веб-страниц обрабатываются всеми ядрами процессора в устройстве FortiGate.
wifi-ca-certificate
-
Сертификат CA, проверяющий WiFi-сертификат. Исходный сертификат.ca.name.
wifi-certificate
-
Сертификат для использования при аутентификации WiFi. Исходный сертификат.local.name.
wimax-4g-usb
-
    Варианты:
  • enable
  • disable
Включить/выключить совместимость с устройствами WiMAX 4G USB.
wireless-controller
-
    Варианты:
  • enable
  • disable
Включить/выключить функцию беспроводного контроллера для использования устройства FortiGate для управления FortiAP.
wireless-controller-port
-
Порт, используемый для канала управления в режиме беспроводного контроллера (беспроводной режим - ac). Порт канала данных - номер порта канала управления плюс один (1024 - 49150, по умолчанию = 5246).
username
- / обязательно
Имя пользователя FortiOS или FortiGate.
vdom
-
По умолчанию:
"root"
Виртуальная область, среди тех, которые определены ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная Fortinet
  • Запустить как local_action в вашем playbook

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
  tasks:
  - name: Configure global attributes.
    fortios_system_global:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      system_global:
        admin-concurrent: "enable"
        admin-console-timeout: "4"
        admin-https-pki-required: "enable"
        admin-https-ssl-versions: "tlsv1-0"
        admin-lockout-duration: "7"
        admin-lockout-threshold: "8"
        admin-login-max: "9"
        admin-maintainer: "enable"
        admin-port: "11"
        admin-restrict-local: "enable"
        admin-scp: "enable"
        admin-server-cert: "<your_own_value> (source certificate.local.name)"
        admin-sport: "15"
        admin-ssh-grace-time: "16"
        admin-ssh-password: "enable"
        admin-ssh-port: "18"
        admin-ssh-v1: "enable"
        admin-telnet-port: "20"
        admintimeout: "21"
        alias: "<your_own_value>"
        allow-traffic-redirect: "enable"
        anti-replay: "disable"
        arp-max-entry: "25"
        asymroute: "enable"
        auth-cert: "<your_own_value> (source certificate.local.name)"
        auth-http-port: "28"
        auth-https-port: "29"
        auth-keepalive: "enable"
        auth-session-limit: "block-new"
        auto-auth-extension-device: "enable"
        av-affinity: "<your_own_value>"
        av-failopen: "pass"
        av-failopen-session: "enable"
        batch-cmdb: "enable"
        block-session-timer: "37"
        br-fdb-max-entry: "38"
        cert-chain-max: "39"
        cfg-revert-timeout: "40"
        cfg-save: "automatic"
        check-protocol-header: "loose"
        check-reset-range: "strict"
        cli-audit-log: "enable"
        clt-cert-req: "enable"
        compliance-check: "enable"
        compliance-check-time: "<your_own_value>"
        cpu-use-threshold: "48"
        csr-ca-attribute: "enable"
        daily-restart: "enable"
        device-identification-active-scan-delay: "51"
        device-idle-timeout: "52"
        dh-params: "1024"
        dst: "enable"
        endpoint-control-fds-access: "enable"
        endpoint-control-portal-port: "56"
        failtime: "57"
        fds-statistics: "enable"
        fds-statistics-period: "59"
        fgd-alert-subscription: "advisory"
        fortiextender: "enable"
        fortiextender-data-port: "62"
        fortiextender-vlan-mode: "enable"
        fortiservice-port: "64"
        gui-certificates: "enable"
        gui-custom-language: "enable"
        gui-date-format: "yyyy/MM/dd"
        gui-device-latitude: "<your_own_value>"
        gui-device-longitude: "<your_own_value>"
        gui-display-hostname: "enable"
        gui-ipv6: "enable"
        gui-lines-per-page: "72"
        gui-theme: "green"
        gui-wireless-opensecurity: "enable"
        honor-df: "enable"
        hostname: "myhostname"
        igmp-state-limit: "77"
        interval: "78"
        ip-src-port-range: "<your_own_value>"
        ips-affinity: "<your_own_value>"
        ipsec-asic-offload: "enable"
        ipsec-hmac-offload: "enable"
        ipsec-soft-dec-async: "enable"
        ipv6-accept-dad: "84"
        ipv6-allow-anycast-probe: "enable"
        language: "english"
        ldapconntimeout: "87"
        lldp-transmission: "enable"
        log-ssl-connection: "enable"
        log-uuid: "disable"
        login-timestamp: "enable"
        long-vdom-name: "enable"
        management-vdom: "<your_own_value> (source system.vdom.name)"
        max-dlpstat-memory: "94"
        max-route-cache-size: "95"
        mc-ttl-notchange: "enable"
        memory-use-threshold-extreme: "97"
        memory-use-threshold-green: "98"
        memory-use-threshold-red: "99"
        miglog-affinity: "<your_own_value>"
        miglogd-children: "101"
        multi-factor-authentication: "optional"
        multicast-forward: "enable"
        ndp-max-entry: "104"
        per-user-bwl: "enable"
        policy-auth-concurrent: "106"
        post-login-banner: "disable"
        pre-login-banner: "enable"
        private-data-encryption: "disable"
        proxy-auth-lifetime: "enable"
        proxy-auth-lifetime-timeout: "111"
        proxy-auth-timeout: "112"
        proxy-cipher-hardware-acceleration: "disable"
        proxy-kxp-hardware-acceleration: "disable"
        proxy-re-authentication-mode: "session"
        proxy-worker-count: "116"
        radius-port: "117"
        reboot-upon-config-restore: "enable"
        refresh: "119"
        remoteauthtimeout: "120"
        reset-sessionless-tcp: "enable"
        restart-time: "<your_own_value>"
        revision-backup-on-logout: "enable"
        revision-image-auto-backup: "enable"
        scanunit-count: "125"
        security-rating-result-submission: "enable"
        security-rating-run-on-schedule: "enable"
        send-pmtu-icmp: "enable"
        snat-route-change: "enable"
        special-file-23-support: "disable"
        ssh-cbc-cipher: "enable"
        ssh-hmac-md5: "enable"
        ssh-kex-sha1: "enable"
        ssl-min-proto-version: "SSLv3"
        ssl-static-key-ciphers: "enable"
        sslvpn-cipher-hardware-acceleration: "enable"
        sslvpn-kxp-hardware-acceleration: "enable"
        sslvpn-max-worker-count: "138"
        sslvpn-plugin-version-check: "enable"
        strict-dirty-session-check: "enable"
        strong-crypto: "enable"
        switch-controller: "disable"
        switch-controller-reserved-network: "<your_own_value>"
        sys-perf-log-interval: "144"
        tcp-halfclose-timer: "145"
        tcp-halfopen-timer: "146"
        tcp-option: "enable"
        tcp-timewait-timer: "148"
        tftp: "enable"
        timezone: "01"
        tp-mc-skip-policy: "enable"
        traffic-priority: "tos"
        traffic-priority-level: "low"
        two-factor-email-expiry: "154"
        two-factor-fac-expiry: "155"
        two-factor-ftk-expiry: "156"
        two-factor-ftm-expiry: "157"
        two-factor-sms-expiry: "158"
        udp-idle-timer: "159"
        user-server-cert: "<your_own_value> (source certificate.local.name)"
        vdom-admin: "enable"
        vip-arp-range: "unlimited"
        virtual-server-count: "163"
        virtual-server-hardware-acceleration: "disable"
        wad-affinity: "<your_own_value>"
        wad-csvc-cs-count: "166"
        wad-csvc-db-count: "167"
        wad-source-affinity: "disable"
        wad-worker-count: "169"
        wifi-ca-certificate: "<your_own_value> (source certificate.ca.name)"
        wifi-certificate: "<your_own_value> (source certificate.local.name)"
        wimax-4g-usb: "enable"
        wireless-controller: "enable"
        wireless-controller-port: "174"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращено Описание
build
строка
всегда
Номер сборки изображения fortigate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для предоставления содержимого в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, полученный от FortiGate при последней операции

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь к таблице, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемая виртуальная область

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Данному модулю не гарантируется обратная совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_system_global_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API