Spec-Zone.ru › Ansible 2.8

fortios_system_settings – Настройка параметров VDOM в Fortinet FortiOS и FortiGate

Новая версия с 2.8.

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Этот модуль позволяет настроить FortiGate или FortiOS, предоставляя пользователю возможность настраивать системные функции и категории настроек. Примеры включают все варианты и требуют корректировки данных перед использованием. Тестировано с FOS v6.0.2

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
- / обязательно
IP-адрес FortiOS или FortiGate.
https
boolean
    Варианты:
  • нет
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
-
Значение по умолчанию:
""
Пароль FortiOS или FortiGate.
system_settings
-
Значение по умолчанию:
null
Настройка параметров VDOM.
allow-subnet-overlap
-
    Варианты:
  • включить
  • выключить
Включить/выключить разрешение подсетям интерфейса использовать перекрывающиеся IP-адреса.
asymroute
-
    Варианты:
  • включить
  • выключить
Включить/выключить асимметричное IPv4-маршрутизирование.
asymroute-icmp
-
    Варианты:
  • включить
  • выключить
Включить/выключить асимметричное маршрутизирование ICMP.
asymroute6
-
    Варианты:
  • включить
  • выключить
Включить/выключить асимметричное IPv6-маршрутизирование.
asymroute6-icmp
-
    Варианты:
  • включить
  • выключить
Включить/выключить асимметричное маршрутизирование ICMPv6.
bfd
-
    Варианты:
  • включить
  • выключить
Включить/выключить двунаправленное обнаружение пересылки (BFD) на всех интерфейсах.
bfd-desired-min-tx
-
Желаемый минимальный интервал передачи BFD (1-100000 мс, по умолчанию = 50).
bfd-detect-mult
-
Множитель обнаружения BFD (1-50, по умолчанию = 3).
bfd-dont-enforce-src-port
-
    Варианты:
  • включить
  • выключить
Включить, чтобы не проверять порт источника пакетов BFD.
bfd-required-min-rx
-
Требуемый минимальный интервал приема BFD (1-100000 мс, по умолчанию = 50).
block-land-attack
-
    Варианты:
  • выключить
  • включить
Включить/выключить блокировку атак типа land.
central-nat
-
    Варианты:
  • включить
  • выключить
Включить/выключить централизованный NAT.
comments
-
Комментарии VDOM.
compliance-check
-
    Варианты:
  • включить
  • выключить
Включить/выключить проверку соответствия PCI DSS.
default-voip-alg-mode
-
    Варианты:
  • proxy-based
  • kernel-helper-based
Настроить, как FortiGate обрабатывает VoIP-трафик, когда политика, принимающая трафик, не содержит VoIP-профиля.
deny-tcp-with-icmp
-
    Варианты:
  • включить
  • выключить
Включить/выключить отказ TCP с отправкой пакета ICMP.
device
-
Интерфейс для управления доступом для режима NAT. Имя интерфейса системы источника.
dhcp-proxy
-
    Варианты:
  • включить
  • выключить
Включить/выключить DHCP-прокси.
dhcp-server-ip
-
IPv4-адрес DHCP-сервера.
dhcp6-server-ip
-
IPv6-адрес DHCPv6-сервера.
discovered-device-timeout
-
Таймаут для обнаруженных устройств (1-365 дней, по умолчанию = 28).
ecmp-max-paths
-
Максимальное количество маршрутов с одинаковой стоимостью (ECMP). Установите значение 1, чтобы отключить ECMP-маршрутизацию (1-100, по умолчанию = 10).
email-portal-check-dns
-
    Варианты:
  • выключить
  • включить
Включить/выключить использование DNS для проверки адресов электронной почты, собранных каптейным порталом.
firewall-session-dirty
-
    Варианты:
  • check-all
  • check-new
  • check-policy-option
Выберите, как управлять сессиями, затронутыми изменениями конфигурации правил брандмауэра.
fw-session-hairpin
-
    Варианты:
  • включить
  • выключить
Включить/выключить проверку соответствия правилам каждый раз, когда трафик hairpins проходит через FortiGate.
gateway
-
IP-адрес шлюза по умолчанию IPv4 в режиме прозрачности.
gateway6
-
IP-адрес шлюза по умолчанию IPv6 в режиме прозрачности.
gui-advanced-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить расширенную настройку правил на веб-интерфейсе.
gui-allow-unnamed-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить требование к именованию правил на веб-интерфейсе.
gui-antivirus
-
    Варианты:
  • включить
  • выключить
Включить/выключить Антивирус на веб-интерфейсе.
gui-ap-profile
-
    Варианты:
  • включить
  • выключить
Включить/выключить профили FortiAP на веб-интерфейсе.
gui-application-control
-
    Варианты:
  • включить
  • выключить
Включить/выключить контроль приложений на веб-интерфейсе.
gui-default-policy-columns
-
Столбцы по умолчанию для отображения списков правил на веб-интерфейсе.
name
- / обязательно
Выберите имя колонки.
gui-dhcp-advanced
-
    Варианты:
  • включить
  • выключить
Включить/выключить расширенные параметры DHCP на веб-интерфейсе.
gui-dlp
-
    Варианты:
  • включить
  • выключить
Включить/выключить DLP на веб-интерфейсе.
gui-dns-database
-
    Варианты:
  • включить
  • выключить
Включить/выключить настройки базы данных DNS на веб-интерфейсе.
gui-dnsfilter
-
    Варианты:
  • включить
  • выключить
Включить/выключить фильтрацию DNS на веб-интерфейсе.
gui-domain-ip-reputation
-
    Варианты:
  • включить
  • выключить
Включить/выключить репутацию домена и IP на веб-интерфейсе.
gui-dos-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить политики DoS на веб-интерфейсе.
gui-dynamic-profile-display
-
    Варианты:
  • включить
  • выключить
Включить/выключить RADIUS Single Sign On (RSSO) на веб-интерфейсе.
gui-dynamic-routing
-
    Варианты:
  • включить
  • выключить
Включить/выключить динамический маршрут на веб-интерфейсе.
gui-email-collection
-
    Варианты:
  • включить
  • выключить
Включить/выключить сбор почты на веб-интерфейсе.
gui-endpoint-control
-
    Варианты:
  • включить
  • выключить
Включить/выключить контроль конечных устройств на веб-интерфейсе.
gui-endpoint-control-advanced
-
    Варианты:
  • включить
  • выключить
Включить/выключить расширенные параметры контроля конечных устройств на веб-интерфейсе.
gui-explicit-proxy
-
    Варианты:
  • включить
  • выключить
Включить/выключить явный прокси на веб-интерфейсе.
gui-fortiap-split-tunneling
-
    Варианты:
  • включить
  • выключить
Включить/выключить разделение туннелей FortiAP на веб-интерфейсе.
gui-fortiextender-controller
-
    Варианты:
  • включить
  • выключить
Включить/выключить FortiExtender на веб-интерфейсе.
gui-icap
-
    Варианты:
  • включить
  • выключить
Включить/выключить ICAP на веб-интерфейсе.
gui-implicit-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить неявные политики брандмауэра на веб-интерфейсе.
gui-ips
-
    Варианты:
  • включить
  • выключить
Включить/выключить IPS на веб-интерфейсе.
gui-load-balance
-
    Варианты:
  • включить
  • выключить
Включить/выключить балансировку нагрузки серверов на веб-интерфейсе.
gui-local-in-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить локальные политики Local-In на веб-интерфейсе.
gui-local-reports
-
    Варианты:
  • включить
  • выключить
Включить/выключить локальные отчеты на веб-интерфейсе.
gui-multicast-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить политики брандмауэра для мультикаста на веб-интерфейсе.
gui-multiple-interface-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить добавление нескольких интерфейсов в политику на веб-интерфейсе.
gui-multiple-utm-profiles
-
    Варианты:
  • включить
  • выключить
Включить/выключить несколько профилей UTM на веб-интерфейсе.
gui-nat46-64
-
    Варианты:
  • включить
  • выключить
Включить/выключить настройки NAT46 и NAT64 на веб-интерфейсе.
gui-object-colors
-
    Варианты:
  • включить
  • выключить
Включить/выключить цвета объектов на веб-интерфейсе.
gui-policy-based-ipsec
-
    Варианты:
  • включить
  • выключить
Включить/выключить VPN IPsec на основе политик на веб-интерфейсе.
gui-policy-learning
-
    Варианты:
  • включить
  • выключить
Включить/выключить режим обучения правилам брандмауэра на веб-интерфейсе.
gui-replacement-message-groups
-
    Варианты:
  • включить
  • выключить
Включить/выключить группы заменяемых сообщений на веб-интерфейсе.
gui-spamfilter
-
    Варианты:
  • включить
  • выключить
Включить/выключить антиспам на веб-интерфейсе.
gui-sslvpn-personal-bookmarks
-
    Варианты:
  • включить
  • выключить
Включить/выключить управление закладками SSL-VPN на веб-интерфейсе.
gui-sslvpn-realms
-
    Варианты:
  • включить
  • выключить
Включить/выключить области SSL-VPN на веб-интерфейсе.
gui-switch-controller
-
    Варианты:
  • включить
  • выключить
Включить/выключить контроллер коммутатора на веб-интерфейсе.
gui-threat-weight
-
    Варианты:
  • включить
  • выключить
Включить/выключить вес угрозы на веб-интерфейсе.
gui-traffic-shaping
-
    Варианты:
  • включить
  • выключить
Включить/выключить формирование трафика на веб-интерфейсе.
gui-voip-profile
-
    Варианты:
  • включить
  • выключить
Включить/выключить профили VoIP на графическом интерфейсе.
gui-vpn
-
    Варианты:
  • включить
  • выключить
Включить/выключить VPN-туннели на графическом интерфейсе.
gui-waf-profile
-
    Варианты:
  • включить
  • выключить
Включить/выключить Брандмауэр веб-приложений на графическом интерфейсе.
gui-wan-load-balancing
-
    Варианты:
  • включить
  • выключить
Включить/выключить SD-WAN на графическом интерфейсе.
gui-wanopt-cache
-
    Варианты:
  • включить
  • выключить
Включить/выключить оптимизацию WAN и кэширование веб-страниц на графическом интерфейсе.
gui-webfilter
-
    Варианты:
  • включить
  • выключить
Включить/выключить фильтрацию веб-страниц на графическом интерфейсе.
gui-webfilter-advanced
-
    Варианты:
  • включить
  • выключить
Включить/выключить расширенную фильтрацию веб-страниц на графическом интерфейсе.
gui-wireless-controller
-
    Варианты:
  • включить
  • выключить
Включить/выключить беспроводной контроллер на графическом интерфейсе.
http-external-dest
-
    Варианты:
  • fortiweb
  • forticache
Перенаправление HTTP-трафика на FortiWeb или FortiCache.
ike-dn-format
-
    Варианты:
  • with-space
  • no-space
Настройка формата IKE ASN.1 Distinguished Name.
ike-quick-crash-detect
-
    Варианты:
  • включить
  • выключить
Включить/выключить быстрое обнаружение сбоя IKE (RFC 6290).
ike-session-resume
-
    Варианты:
  • включить
  • выключить
Включить/выключить возобновление сеанса IKEv2 (RFC 5723).
implicit-allow-dns
-
    Варианты:
  • включить
  • выключить
Включить/выключить неявное разрешение DNS-трафика.
inspection-mode
-
    Варианты:
  • прокси
  • потоковый
Режим инспекции (на основе прокси или потоков).
ip
-
IP-адрес и маска сети.
ip6
-
Префикс IPv6-адреса для режима NAT.
link-down-access
-
    Варианты:
  • включить
  • выключить
Включить/выключить доступ при отключении канала.
lldp-transmission
-
    Варианты:
  • включить
  • выключить
  • глобально
Включить/выключить протокол LLDP для данного VDOM или применить глобальные настройки к этому VDOM.
mac-ttl
-
Срок действия MAC-адресов в режиме прозрачности (300 - 8640000 с, по умолчанию = 300).
manageip
-
IP-адрес и маска сети для управления в режиме прозрачности (IPv4).
manageip6
-
IP-адрес и маска сети для управления в режиме прозрачности (IPv6).
multicast-forward
-
    Варианты:
  • включить
  • выключить
Включить/выключить пересылку мультимедиа.
multicast-skip-policy
-
    Варианты:
  • включить
  • выключить
Включить/выключить разрешение трафика мультимедиа через FortiGate без проверки политики.
multicast-ttl-notchange
-
    Варианты:
  • включить
  • выключить
Включить/выключить предотвращение изменения TTL для пересылаемых мультимедиа-пакетов FortiGate.
ngfw-mode
-
    Варианты:
  • на основе профиля
  • на основе политики
Режим брандмауэра следующего поколения (NGFW).
opmode
-
    Варианты:
  • nat
  • прозрачный
Режим работы брандмауэра (NAT или Прозрачный).
prp-trailer-action
-
    Варианты:
  • включить
  • выключить
Включить/выключить действие, которое должно выполняться для PRP-трейлера.
sccp-port
-
TCP-порт, который прокси SCCP контролирует для трафика SCCP (0 - 65535, по умолчанию = 2000).
ses-denied-traffic
-
    Варианты:
  • включить
  • выключить
Включить/выключить включение отклоненных сеансов в таблицу сеансов.
sip-helper
-
    Варианты:
  • включить
  • выключить
Включить/выключить помощника SIP-сессий для обработки SIP-сессий, если SIP-сессии не принимаются шлюзом прикладного уровня SIP (ALG).
sip-nat-trace
-
    Варианты:
  • включить
  • выключить
Включить/выключить запись оригинального SIP-источника IP-адреса при использовании NAT.
sip-ssl-port
-
TCP-порт, который SIP-прокси контролирует для SIP SSL/TLS-трафика (0 - 65535, по умолчанию = 5061).
sip-tcp-port
-
TCP-порт, который SIP-прокси контролирует для SIP-трафика (0 - 65535, по умолчанию = 5060).
sip-udp-port
-
UDP-порт, который SIP-прокси контролирует для SIP-трафика (0 - 65535, по умолчанию = 5060).
snat-hairpin-traffic
-
    Варианты:
  • включить
  • выключить
Включить/выключить SNAT (Source NAT) для трафика hairpin.
ssl-ssh-profile
-
Профиль для инспекции SSL/SSH. Источник брандмауэр.ssl-ssh-profile.name.
статус
-
    Варианты:
  • включить
  • отключить
Включить/отключить этот VDOM.
strict-src-check
-
    Варианты:
  • включить
  • отключить
Включить/отключить строгую проверку источника.
tcp-session-without-syn
-
    Варианты:
  • включить
  • отключить
Включить/отключить разрешение TCP-сессий без флагов SYN.
utf8-spam-tagging
-
    Варианты:
  • включить
  • отключить
Включить/отключить преобразование тегов антиспама в UTF-8 для лучшей поддержки символов не-ASCII.
v4-ecmp-mode
-
    Варианты:
  • на основе IP-адреса источника
  • на основе веса
  • на основе использования
  • на основе IP-адресов источника и назначения
Режим маршрутизации IPv4 с равной стоимостью многопути (ECMP) и балансировки нагрузки.
vpn-stats-log
-
    Варианты:
  • ipsec
  • pptp
  • l2tp
  • ssl
Включить/отключить периодические статистические данные логов VPN для одного или нескольких типов VPN. Разделять имена пробелом.
vpn-stats-period
-
Период отправки статистических данных логов VPN (60 - 86400 сек).
wccp-cache-engine
-
    Варианты:
  • включить
  • отключить
Включить/отключить движок кэша WCCP.
имя_пользователя
- / обязательно
Имя пользователя FortiOS или FortiGate.
vdom
-
По умолчанию:
"root"
Виртуальная область (в том числе предварительно определённые). VDOM — это виртуальная инстанция FortiGate, которую можно настроить и использовать как отдельный блок.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная компанией Fortinet
  • Запускать как local_action в вашем playbook

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
  tasks:
  - name: Configure VDOM settings.
    fortios_system_settings:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      system_settings:
        allow-subnet-overlap: "enable"
        asymroute: "enable"
        asymroute-icmp: "enable"
        asymroute6: "enable"
        asymroute6-icmp: "enable"
        bfd: "enable"
        bfd-desired-min-tx: "9"
        bfd-detect-mult: "10"
        bfd-dont-enforce-src-port: "enable"
        bfd-required-min-rx: "12"
        block-land-attack: "disable"
        central-nat: "enable"
        comments: "<your_own_value>"
        compliance-check: "enable"
        default-voip-alg-mode: "proxy-based"
        deny-tcp-with-icmp: "enable"
        device: "<your_own_value> (source system.interface.name)"
        dhcp-proxy: "enable"
        dhcp-server-ip: "<your_own_value>"
        dhcp6-server-ip: "<your_own_value>"
        discovered-device-timeout: "23"
        ecmp-max-paths: "24"
        email-portal-check-dns: "disable"
        firewall-session-dirty: "check-all"
        fw-session-hairpin: "enable"
        gateway: "<your_own_value>"
        gateway6: "<your_own_value>"
        gui-advanced-policy: "enable"
        gui-allow-unnamed-policy: "enable"
        gui-antivirus: "enable"
        gui-ap-profile: "enable"
        gui-application-control: "enable"
        gui-default-policy-columns:
         -
            name: "default_name_36"
        gui-dhcp-advanced: "enable"
        gui-dlp: "enable"
        gui-dns-database: "enable"
        gui-dnsfilter: "enable"
        gui-domain-ip-reputation: "enable"
        gui-dos-policy: "enable"
        gui-dynamic-profile-display: "enable"
        gui-dynamic-routing: "enable"
        gui-email-collection: "enable"
        gui-endpoint-control: "enable"
        gui-endpoint-control-advanced: "enable"
        gui-explicit-proxy: "enable"
        gui-fortiap-split-tunneling: "enable"
        gui-fortiextender-controller: "enable"
        gui-icap: "enable"
        gui-implicit-policy: "enable"
        gui-ips: "enable"
        gui-load-balance: "enable"
        gui-local-in-policy: "enable"
        gui-local-reports: "enable"
        gui-multicast-policy: "enable"
        gui-multiple-interface-policy: "enable"
        gui-multiple-utm-profiles: "enable"
        gui-nat46-64: "enable"
        gui-object-colors: "enable"
        gui-policy-based-ipsec: "enable"
        gui-policy-learning: "enable"
        gui-replacement-message-groups: "enable"
        gui-spamfilter: "enable"
        gui-sslvpn-personal-bookmarks: "enable"
        gui-sslvpn-realms: "enable"
        gui-switch-controller: "enable"
        gui-threat-weight: "enable"
        gui-traffic-shaping: "enable"
        gui-voip-profile: "enable"
        gui-vpn: "enable"
        gui-waf-profile: "enable"
        gui-wan-load-balancing: "enable"
        gui-wanopt-cache: "enable"
        gui-webfilter: "enable"
        gui-webfilter-advanced: "enable"
        gui-wireless-controller: "enable"
        http-external-dest: "fortiweb"
        ike-dn-format: "with-space"
        ike-quick-crash-detect: "enable"
        ike-session-resume: "enable"
        implicit-allow-dns: "enable"
        inspection-mode: "proxy"
        ip: "<your_own_value>"
        ip6: "<your_own_value>"
        link-down-access: "enable"
        lldp-transmission: "enable"
        mac-ttl: "89"
        manageip: "<your_own_value>"
        manageip6: "<your_own_value>"
        multicast-forward: "enable"
        multicast-skip-policy: "enable"
        multicast-ttl-notchange: "enable"
        ngfw-mode: "profile-based"
        opmode: "nat"
        prp-trailer-action: "enable"
        sccp-port: "98"
        ses-denied-traffic: "enable"
        sip-helper: "enable"
        sip-nat-trace: "enable"
        sip-ssl-port: "102"
        sip-tcp-port: "103"
        sip-udp-port: "104"
        snat-hairpin-traffic: "enable"
        ssl-ssh-profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
        status: "enable"
        strict-src-check: "enable"
        tcp-session-without-syn: "enable"
        utf8-spam-tagging: "enable"
        v4-ecmp-mode: "source-ip-based"
        vpn-stats-log: "ipsec"
        vpn-stats-period: "113"
        wccp-cache-engine: "enable"

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
build
строка
всегда
Номер сборки образа Fortigate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для предоставления содержимого в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, полученный от FortiGate по последней применённой операции

Пример:
200
mkey
строка
успех
Главный ключ (id), использованный в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемая виртуальная область

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Данный модуль не гарантирует обратную совместимость интерфейса. [предварительный]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_system_settings_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API