fortios_system_settings – Настройка параметров VDOM в Fortinet FortiOS и FortiGate
Новая версия с 2.8.
Описание
- Этот модуль позволяет настроить FortiGate или FortiOS, предоставляя пользователю возможность настраивать системные функции и категории настроек. Примеры включают все варианты и требуют корректировки данных перед использованием. Тестировано с FOS v6.0.2
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| host - / обязательно | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password - | Значение по умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| system_settings - | Значение по умолчанию: null | Настройка параметров VDOM. | ||
| allow-subnet-overlap - |
| Включить/выключить разрешение подсетям интерфейса использовать перекрывающиеся IP-адреса. | ||
| asymroute - |
| Включить/выключить асимметричное IPv4-маршрутизирование. | ||
| asymroute-icmp - |
| Включить/выключить асимметричное маршрутизирование ICMP. | ||
| asymroute6 - |
| Включить/выключить асимметричное IPv6-маршрутизирование. | ||
| asymroute6-icmp - |
| Включить/выключить асимметричное маршрутизирование ICMPv6. | ||
| bfd - |
| Включить/выключить двунаправленное обнаружение пересылки (BFD) на всех интерфейсах. | ||
| bfd-desired-min-tx - | Желаемый минимальный интервал передачи BFD (1-100000 мс, по умолчанию = 50). | |||
| bfd-detect-mult - | Множитель обнаружения BFD (1-50, по умолчанию = 3). | |||
| bfd-dont-enforce-src-port - |
| Включить, чтобы не проверять порт источника пакетов BFD. | ||
| bfd-required-min-rx - | Требуемый минимальный интервал приема BFD (1-100000 мс, по умолчанию = 50). | |||
| block-land-attack - |
| Включить/выключить блокировку атак типа land. | ||
| central-nat - |
| Включить/выключить централизованный NAT. | ||
| comments - | Комментарии VDOM. | |||
| compliance-check - |
| Включить/выключить проверку соответствия PCI DSS. | ||
| default-voip-alg-mode - |
| Настроить, как FortiGate обрабатывает VoIP-трафик, когда политика, принимающая трафик, не содержит VoIP-профиля. | ||
| deny-tcp-with-icmp - |
| Включить/выключить отказ TCP с отправкой пакета ICMP. | ||
| device - | Интерфейс для управления доступом для режима NAT. Имя интерфейса системы источника. | |||
| dhcp-proxy - |
| Включить/выключить DHCP-прокси. | ||
| dhcp-server-ip - | IPv4-адрес DHCP-сервера. | |||
| dhcp6-server-ip - | IPv6-адрес DHCPv6-сервера. | |||
| discovered-device-timeout - | Таймаут для обнаруженных устройств (1-365 дней, по умолчанию = 28). | |||
| ecmp-max-paths - | Максимальное количество маршрутов с одинаковой стоимостью (ECMP). Установите значение 1, чтобы отключить ECMP-маршрутизацию (1-100, по умолчанию = 10). | |||
| email-portal-check-dns - |
| Включить/выключить использование DNS для проверки адресов электронной почты, собранных каптейным порталом. | ||
| firewall-session-dirty - |
| Выберите, как управлять сессиями, затронутыми изменениями конфигурации правил брандмауэра. | ||
| fw-session-hairpin - |
| Включить/выключить проверку соответствия правилам каждый раз, когда трафик hairpins проходит через FortiGate. | ||
| gateway - | IP-адрес шлюза по умолчанию IPv4 в режиме прозрачности. | |||
| gateway6 - | IP-адрес шлюза по умолчанию IPv6 в режиме прозрачности. | |||
| gui-advanced-policy - |
| Включить/выключить расширенную настройку правил на веб-интерфейсе. | ||
| gui-allow-unnamed-policy - |
| Включить/выключить требование к именованию правил на веб-интерфейсе. | ||
| gui-antivirus - |
| Включить/выключить Антивирус на веб-интерфейсе. | ||
| gui-ap-profile - |
| Включить/выключить профили FortiAP на веб-интерфейсе. | ||
| gui-application-control - |
| Включить/выключить контроль приложений на веб-интерфейсе. | ||
| gui-default-policy-columns - | Столбцы по умолчанию для отображения списков правил на веб-интерфейсе. | |||
| name - / обязательно | Выберите имя колонки. | |||
| gui-dhcp-advanced - |
| Включить/выключить расширенные параметры DHCP на веб-интерфейсе. | ||
| gui-dlp - |
| Включить/выключить DLP на веб-интерфейсе. | ||
| gui-dns-database - |
| Включить/выключить настройки базы данных DNS на веб-интерфейсе. | ||
| gui-dnsfilter - |
| Включить/выключить фильтрацию DNS на веб-интерфейсе. | ||
| gui-domain-ip-reputation - |
| Включить/выключить репутацию домена и IP на веб-интерфейсе. | ||
| gui-dos-policy - |
| Включить/выключить политики DoS на веб-интерфейсе. | ||
| gui-dynamic-profile-display - |
| Включить/выключить RADIUS Single Sign On (RSSO) на веб-интерфейсе. | ||
| gui-dynamic-routing - |
| Включить/выключить динамический маршрут на веб-интерфейсе. | ||
| gui-email-collection - |
| Включить/выключить сбор почты на веб-интерфейсе. | ||
| gui-endpoint-control - |
| Включить/выключить контроль конечных устройств на веб-интерфейсе. | ||
| gui-endpoint-control-advanced - |
| Включить/выключить расширенные параметры контроля конечных устройств на веб-интерфейсе. | ||
| gui-explicit-proxy - |
| Включить/выключить явный прокси на веб-интерфейсе. | ||
| gui-fortiap-split-tunneling - |
| Включить/выключить разделение туннелей FortiAP на веб-интерфейсе. | ||
| gui-fortiextender-controller - |
| Включить/выключить FortiExtender на веб-интерфейсе. | ||
| gui-icap - |
| Включить/выключить ICAP на веб-интерфейсе. | ||
| gui-implicit-policy - |
| Включить/выключить неявные политики брандмауэра на веб-интерфейсе. | ||
| gui-ips - |
| Включить/выключить IPS на веб-интерфейсе. | ||
| gui-load-balance - |
| Включить/выключить балансировку нагрузки серверов на веб-интерфейсе. | ||
| gui-local-in-policy - |
| Включить/выключить локальные политики Local-In на веб-интерфейсе. | ||
| gui-local-reports - |
| Включить/выключить локальные отчеты на веб-интерфейсе. | ||
| gui-multicast-policy - |
| Включить/выключить политики брандмауэра для мультикаста на веб-интерфейсе. | ||
| gui-multiple-interface-policy - |
| Включить/выключить добавление нескольких интерфейсов в политику на веб-интерфейсе. | ||
| gui-multiple-utm-profiles - |
| Включить/выключить несколько профилей UTM на веб-интерфейсе. | ||
| gui-nat46-64 - |
| Включить/выключить настройки NAT46 и NAT64 на веб-интерфейсе. | ||
| gui-object-colors - |
| Включить/выключить цвета объектов на веб-интерфейсе. | ||
| gui-policy-based-ipsec - |
| Включить/выключить VPN IPsec на основе политик на веб-интерфейсе. | ||
| gui-policy-learning - |
| Включить/выключить режим обучения правилам брандмауэра на веб-интерфейсе. | ||
| gui-replacement-message-groups - |
| Включить/выключить группы заменяемых сообщений на веб-интерфейсе. | ||
| gui-spamfilter - |
| Включить/выключить антиспам на веб-интерфейсе. | ||
| gui-sslvpn-personal-bookmarks - |
| Включить/выключить управление закладками SSL-VPN на веб-интерфейсе. | ||
| gui-sslvpn-realms - |
| Включить/выключить области SSL-VPN на веб-интерфейсе. | ||
| gui-switch-controller - |
| Включить/выключить контроллер коммутатора на веб-интерфейсе. | ||
| gui-threat-weight - |
| Включить/выключить вес угрозы на веб-интерфейсе. | ||
| gui-traffic-shaping - |
| Включить/выключить формирование трафика на веб-интерфейсе. | ||
| gui-voip-profile - |
| Включить/выключить профили VoIP на графическом интерфейсе. | ||
| gui-vpn - |
| Включить/выключить VPN-туннели на графическом интерфейсе. | ||
| gui-waf-profile - |
| Включить/выключить Брандмауэр веб-приложений на графическом интерфейсе. | ||
| gui-wan-load-balancing - |
| Включить/выключить SD-WAN на графическом интерфейсе. | ||
| gui-wanopt-cache - |
| Включить/выключить оптимизацию WAN и кэширование веб-страниц на графическом интерфейсе. | ||
| gui-webfilter - |
| Включить/выключить фильтрацию веб-страниц на графическом интерфейсе. | ||
| gui-webfilter-advanced - |
| Включить/выключить расширенную фильтрацию веб-страниц на графическом интерфейсе. | ||
| gui-wireless-controller - |
| Включить/выключить беспроводной контроллер на графическом интерфейсе. | ||
| http-external-dest - |
| Перенаправление HTTP-трафика на FortiWeb или FortiCache. | ||
| ike-dn-format - |
| Настройка формата IKE ASN.1 Distinguished Name. | ||
| ike-quick-crash-detect - |
| Включить/выключить быстрое обнаружение сбоя IKE (RFC 6290). | ||
| ike-session-resume - |
| Включить/выключить возобновление сеанса IKEv2 (RFC 5723). | ||
| implicit-allow-dns - |
| Включить/выключить неявное разрешение DNS-трафика. | ||
| inspection-mode - |
| Режим инспекции (на основе прокси или потоков). | ||
| ip - | IP-адрес и маска сети. | |||
| ip6 - | Префикс IPv6-адреса для режима NAT. | |||
| link-down-access - |
| Включить/выключить доступ при отключении канала. | ||
| lldp-transmission - |
| Включить/выключить протокол LLDP для данного VDOM или применить глобальные настройки к этому VDOM. | ||
| mac-ttl - | Срок действия MAC-адресов в режиме прозрачности (300 - 8640000 с, по умолчанию = 300). | |||
| manageip - | IP-адрес и маска сети для управления в режиме прозрачности (IPv4). | |||
| manageip6 - | IP-адрес и маска сети для управления в режиме прозрачности (IPv6). | |||
| multicast-forward - |
| Включить/выключить пересылку мультимедиа. | ||
| multicast-skip-policy - |
| Включить/выключить разрешение трафика мультимедиа через FortiGate без проверки политики. | ||
| multicast-ttl-notchange - |
| Включить/выключить предотвращение изменения TTL для пересылаемых мультимедиа-пакетов FortiGate. | ||
| ngfw-mode - |
| Режим брандмауэра следующего поколения (NGFW). | ||
| opmode - |
| Режим работы брандмауэра (NAT или Прозрачный). | ||
| prp-trailer-action - |
| Включить/выключить действие, которое должно выполняться для PRP-трейлера. | ||
| sccp-port - | TCP-порт, который прокси SCCP контролирует для трафика SCCP (0 - 65535, по умолчанию = 2000). | |||
| ses-denied-traffic - |
| Включить/выключить включение отклоненных сеансов в таблицу сеансов. | ||
| sip-helper - |
| Включить/выключить помощника SIP-сессий для обработки SIP-сессий, если SIP-сессии не принимаются шлюзом прикладного уровня SIP (ALG). | ||
| sip-nat-trace - |
| Включить/выключить запись оригинального SIP-источника IP-адреса при использовании NAT. | ||
| sip-ssl-port - | TCP-порт, который SIP-прокси контролирует для SIP SSL/TLS-трафика (0 - 65535, по умолчанию = 5061). | |||
| sip-tcp-port - | TCP-порт, который SIP-прокси контролирует для SIP-трафика (0 - 65535, по умолчанию = 5060). | |||
| sip-udp-port - | UDP-порт, который SIP-прокси контролирует для SIP-трафика (0 - 65535, по умолчанию = 5060). | |||
| snat-hairpin-traffic - |
| Включить/выключить SNAT (Source NAT) для трафика hairpin. | ||
| ssl-ssh-profile - | Профиль для инспекции SSL/SSH. Источник брандмауэр.ssl-ssh-profile.name. | |||
| статус - |
| Включить/отключить этот VDOM. | ||
| strict-src-check - |
| Включить/отключить строгую проверку источника. | ||
| tcp-session-without-syn - |
| Включить/отключить разрешение TCP-сессий без флагов SYN. | ||
| utf8-spam-tagging - |
| Включить/отключить преобразование тегов антиспама в UTF-8 для лучшей поддержки символов не-ASCII. | ||
| v4-ecmp-mode - |
| Режим маршрутизации IPv4 с равной стоимостью многопути (ECMP) и балансировки нагрузки. | ||
| vpn-stats-log - |
| Включить/отключить периодические статистические данные логов VPN для одного или нескольких типов VPN. Разделять имена пробелом. | ||
| vpn-stats-period - | Период отправки статистических данных логов VPN (60 - 86400 сек). | |||
| wccp-cache-engine - |
| Включить/отключить движок кэша WCCP. | ||
| имя_пользователя - / обязательно | Имя пользователя FortiOS или FortiGate. | |||
| vdom - | По умолчанию: "root" | Виртуальная область (в том числе предварительно определённые). VDOM — это виртуальная инстанция FortiGate, которую можно настроить и использовать как отдельный блок. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная компанией Fortinet
- Запускать как local_action в вашем playbook
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
tasks:
- name: Configure VDOM settings.
fortios_system_settings:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
system_settings:
allow-subnet-overlap: "enable"
asymroute: "enable"
asymroute-icmp: "enable"
asymroute6: "enable"
asymroute6-icmp: "enable"
bfd: "enable"
bfd-desired-min-tx: "9"
bfd-detect-mult: "10"
bfd-dont-enforce-src-port: "enable"
bfd-required-min-rx: "12"
block-land-attack: "disable"
central-nat: "enable"
comments: "<your_own_value>"
compliance-check: "enable"
default-voip-alg-mode: "proxy-based"
deny-tcp-with-icmp: "enable"
device: "<your_own_value> (source system.interface.name)"
dhcp-proxy: "enable"
dhcp-server-ip: "<your_own_value>"
dhcp6-server-ip: "<your_own_value>"
discovered-device-timeout: "23"
ecmp-max-paths: "24"
email-portal-check-dns: "disable"
firewall-session-dirty: "check-all"
fw-session-hairpin: "enable"
gateway: "<your_own_value>"
gateway6: "<your_own_value>"
gui-advanced-policy: "enable"
gui-allow-unnamed-policy: "enable"
gui-antivirus: "enable"
gui-ap-profile: "enable"
gui-application-control: "enable"
gui-default-policy-columns:
-
name: "default_name_36"
gui-dhcp-advanced: "enable"
gui-dlp: "enable"
gui-dns-database: "enable"
gui-dnsfilter: "enable"
gui-domain-ip-reputation: "enable"
gui-dos-policy: "enable"
gui-dynamic-profile-display: "enable"
gui-dynamic-routing: "enable"
gui-email-collection: "enable"
gui-endpoint-control: "enable"
gui-endpoint-control-advanced: "enable"
gui-explicit-proxy: "enable"
gui-fortiap-split-tunneling: "enable"
gui-fortiextender-controller: "enable"
gui-icap: "enable"
gui-implicit-policy: "enable"
gui-ips: "enable"
gui-load-balance: "enable"
gui-local-in-policy: "enable"
gui-local-reports: "enable"
gui-multicast-policy: "enable"
gui-multiple-interface-policy: "enable"
gui-multiple-utm-profiles: "enable"
gui-nat46-64: "enable"
gui-object-colors: "enable"
gui-policy-based-ipsec: "enable"
gui-policy-learning: "enable"
gui-replacement-message-groups: "enable"
gui-spamfilter: "enable"
gui-sslvpn-personal-bookmarks: "enable"
gui-sslvpn-realms: "enable"
gui-switch-controller: "enable"
gui-threat-weight: "enable"
gui-traffic-shaping: "enable"
gui-voip-profile: "enable"
gui-vpn: "enable"
gui-waf-profile: "enable"
gui-wan-load-balancing: "enable"
gui-wanopt-cache: "enable"
gui-webfilter: "enable"
gui-webfilter-advanced: "enable"
gui-wireless-controller: "enable"
http-external-dest: "fortiweb"
ike-dn-format: "with-space"
ike-quick-crash-detect: "enable"
ike-session-resume: "enable"
implicit-allow-dns: "enable"
inspection-mode: "proxy"
ip: "<your_own_value>"
ip6: "<your_own_value>"
link-down-access: "enable"
lldp-transmission: "enable"
mac-ttl: "89"
manageip: "<your_own_value>"
manageip6: "<your_own_value>"
multicast-forward: "enable"
multicast-skip-policy: "enable"
multicast-ttl-notchange: "enable"
ngfw-mode: "profile-based"
opmode: "nat"
prp-trailer-action: "enable"
sccp-port: "98"
ses-denied-traffic: "enable"
sip-helper: "enable"
sip-nat-trace: "enable"
sip-ssl-port: "102"
sip-tcp-port: "103"
sip-udp-port: "104"
snat-hairpin-traffic: "enable"
ssl-ssh-profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
strict-src-check: "enable"
tcp-session-without-syn: "enable"
utf8-spam-tagging: "enable"
v4-ecmp-mode: "source-ip-based"
vpn-stats-log: "ipsec"
vpn-stats-period: "113"
wccp-cache-engine: "enable"
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа Fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для предоставления содержимого в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, полученный от FortiGate по последней применённой операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), использованный в последнем вызове FortiGate Пример: id |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успех |
| vdom строка | всегда | Используемая виртуальная область Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Данный модуль не гарантирует обратную совместимость интерфейса. [предварительный]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_system_settings_module.html