fmgr_secprof_voip – Профили безопасности VOIP в FMG
Новое в версии 2.8.
Обзор
- Управление профилями безопасности VOIP в FortiManager через API
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| adom - | По умолчанию: "root" | ADOM, к которому должна принадлежать конфигурация. |
| comment - | Комментарий. | |
| mode - |
| Устанавливает один из трех режимов управления объектом. Позволяет использовать мягкое добавление вместо перезаписи существующих значений |
| name - | Имя профиля. | |
| sccp - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не Ansible, перечисленные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ с его опциями. Ожидается, что вы знаете, что делаете с этими параметрами списка и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| sccp_block_mcast - |
| Включить/выключить блокирование RTP-соединений с групповой рассылкой. выбор | disable | Выключено. выбор | enable | Включено. |
| sccp_log_call_summary - |
| Включить/выключить протоколирование сводки вызовов SCCP. выбор | disable | Выключено. выбор | enable | Включено. |
| sccp_log_violations - |
| Включить/выключить протоколирование нарушений SCCP. выбор | disable | Выключено. выбор | enable | Включено. |
| sccp_max_calls - | Максимальное количество вызовов в минуту на одного клиента SCCP (максимум 65535). | |
| sccp_status - |
| Включить/выключить SCCP. выбор | disable | Выключено. выбор | enable | Включено. |
| sccp_verify_header - |
| Включить/выключить проверку содержимого заголовка SCCP. выбор | disable | Выключено. выбор | enable | Включено. |
| sip - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не Ansible, перечисленные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ с его опциями. Ожидается, что вы знаете, что делаете с этими параметрами списка и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| sip_ack_rate - | Предел скорости запросов ACK (в секунду, на политику). | |
| sip_block_ack - |
| Включить/выключить блокировку запросов ACK. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_bye - |
| Включить/выключить блокировку запросов BYE. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_cancel - |
| Включить/выключить блокировку запросов CANCEL. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_geo_red_options - |
| Включить/выключить блокировку запросов OPTIONS, но запросы OPTIONS по-прежнему уведомляют о резервировании. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_info - |
| Включить/выключить блокировку запросов INFO. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_invite - |
| Включить/выключить блокировку запросов INVITE. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_long_lines - |
| Включить/выключить блокировку запросов с заголовками, превышающими максимальную длину строки. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_message - |
| Включить/выключить блокировку запросов MESSAGE. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_notify - |
| Включить/выключить блокировку запросов NOTIFY. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_options - |
| Включить/выключить блокировку запросов OPTIONS и отсутствие OPTIONS как уведомления о резервировании. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_prack - |
| Включить/выключить блокировку запросов prack. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_publish - |
| Включить/выключить блокировку запросов PUBLISH. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_refer - |
| Включить/выключить блокировку запросов REFER. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_register - |
| Включить/выключить блокировку запросов REGISTER. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_subscribe - |
| Включить/выключить блокировку запросов SUBSCRIBE. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_unknown - |
| Блокировать неизвестные SIP-запросы (по умолчанию включено). выбор | disable | Выключено. выбор | enable | Включено. |
| sip_block_update - |
| Включить/выключить блокировку запросов UPDATE. выбор | disable | Выключено. выбор | enable | Включено. |
| sip_bye_rate - | Предел скорости запросов BYE (в секунду, на политику). |
| sip_call_keepalive - | Продолжать отслеживание звонков без RTP в течение этого количества минут. | |
| sip_cancel_rate - | Предел скорости запросов CANCEL (в секунду, на политику). | |
| sip_contact_fixup - |
| Исправить контакт в любом случае, даже если IP-адрес или порт контакта не совпадают с IP-адресом или портом сеанса. choice | disable | Выключенный статус. choice | enable | Включенный статус. |
| sip_hnt_restrict_source_ip - |
| Включить/выключить ограничение источника RTP-IP на совпадение с SIP-источником IP при включенном HNT. choice | disable | Выключенный статус. choice | enable | Включенный статус. |
| sip_hosted_nat_traversal - |
| Проход через NAT хостированным способом (HNT). choice | disable | Выключенный статус. choice | enable | Включенный статус. |
| sip_info_rate - | Предел скорости запросов INFO (в секунду, на политику). | |
| sip_invite_rate - | Предел скорости запросов INVITE (в секунду, на политику). | |
| sip_ips_rtp - |
| Включить/выключить разрешение IPS в RTP. choice | disable | Выключенный статус. choice | enable | Включенный статус. |
| sip_log_call_summary - |
| Включить/выключить протоколирование сводки SIP-звонков. choice | disable | Выключенный статус. choice | enable | Включенный статус. |
| sip_log_violations - |
| Включить/выключить протоколирование нарушений SIP. choice | disable | Выключенный статус. choice | enable | Включенный статус. |
| sip_malformed_header_allow - |
| Действие для некорректного заголовка Allow. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_call_id - |
| Действие для некорректного заголовка Call-ID. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_contact - |
| Действие для некорректного заголовка Contact. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_content_length - |
| Действие для некорректного заголовка Content-Length. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_content_type - |
| Действие для некорректного заголовка Content-Type. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_cseq - |
| Действие для некорректного заголовка CSeq. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_expires - |
| Действие для некорректного заголовка Expires. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_from - |
| Действие для некорректного заголовка From. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_max_forwards - |
| Действие для некорректного заголовка Max-Forwards. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_p_asserted_identity - |
| Действие для некорректного заголовка P-Asserted-Identity. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_rack - |
| Действие для некорректного заголовка RAck. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_record_route - |
| Действие для некорректного заголовка Record-Route. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_route - |
| Действие для некорректного заголовка Route. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_rseq - |
| Действие для некорректного заголовка RSeq. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_sdp_a - |
| Действие для некорректной строки SDP a. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_sdp_b - |
| Действие для некорректной строки SDP b. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_sdp_c - |
| Действие для некорректной строки SDP c. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Отправить ответ с кодом ошибки. |
| sip_malformed_header_sdp_i - |
| Действие для некорректной строки SDP i. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_k - |
| Действие для некорректной строки SDP k. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_m - |
| Действие для некорректной строки SDP m. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_o - |
| Действие для некорректной строки SDP o. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_r - |
| Действие для некорректной строки SDP r. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_s - |
| Действие для некорректной строки SDP s. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_t - |
| Действие для некорректной строки SDP t. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_v - |
| Действие для некорректной строки SDP v. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_sdp_z - |
| Действие для некорректной строки SDP z. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_to - |
| Действие для некорректного заголовка To. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_header_via - |
| Действие для некорректного заголовка VIA. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_malformed_request_line - |
| Действие для некорректной строки запроса. choice | pass | Пропустить некорректные сообщения. choice | discard | Отбросить некорректные сообщения. choice | respond | Ответить с кодом ошибки. |
| sip_max_body_length - | Максимальная длина тела сообщения SIP (0 означает без ограничения). | |
| sip_max_dialogs - | Максимальное количество одновременных вызовов/диалогов (на политику). | |
| sip_max_idle_dialogs - | Максимальное количество установленных, но неактивных диалогов для сохранения (на политику). | |
| sip_max_line_length - | Максимальная длина строки заголовка SIP (78-4096). | |
| sip_message_rate - | Лимит скорости запросов MESSAGE (в секунду, на политику). | |
| sip_nat_trace - |
| Включить/выключить сохранение исходного IP в строке SDP i. choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_no_sdp_fixup - |
| Включить/выключить отключение исправления SDP. choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_notify_rate - | Лимит скорости запросов NOTIFY (в секунду, на политику). | |
| sip_open_contact_pinhole - |
| Включить/выключить открытие pinhole для порта Contact в запросе REGISTER. choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_open_record_route_pinhole - |
| Включить/выключить открытие pinhole для порта Record-Route. choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_open_register_pinhole - |
| Включить/выключить открытие pinhole для порта Contact в запросе REGISTER. choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_open_via_pinhole - |
| Включить/выключить открытие pinhole для порта Via. choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_options_rate - | Лимит скорости запросов OPTIONS (в секунду, на политику). | |
| sip_prack_rate - | Лимит скорости запросов PRACK (в секунду, на политику). | |
| sip_preserve_override - |
| Переопределить строку i для сохранения исходного IP (по умолчанию| добавление). choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_provisional_invite_expiry_time - | Время истечения срока действия временного INVITE (10 - 3600 сек). | |
| sip_publish_rate - | Лимит скорости запросов PUBLISH (в секунду, на политику). | |
| sip_refer_rate - | Лимит скорости запросов REFER (в секунду, на политику). | |
| sip_register_contact_trace - |
| Включить/выключить отслеживание исходного IP/порта в заголовке contact запросов REGISTER. choice | disable | Выключить статус. choice | enable | Включить статус. |
| sip_register_rate - | Лимит скорости запросов REGISTER (в секунду, на политику). |
| sip_rfc2543_branch - |
| Включить/отключить поддержку ветвления, соответствующего RFC 2543. choice | disable | Состояние отключено. choice | enable | Состояние включено. |
| sip_rtp - |
| Включить/отключить создание пинхоллов для трафика RTP для прохождения через брандмауэр. choice | disable | Состояние отключено. choice | enable | Состояние включено. |
| sip_ssl_algorithm - |
| Относительная сила алгоритмов шифрования, принимаемых при переговорах. choice | high | Высокое шифрование. Разрешены только AES и ChaCha. choice | medium | Среднее шифрование. Разрешены AES, ChaCha, 3DES и RC4. choice | low | Низкое шифрование. Разрешены AES, ChaCha, 3DES, RC4 и DES. |
| sip_ssl_auth_client - | Требовать сертификат клиента и аутентифицировать его у партнёра/группы партнёров. | |
| sip_ssl_auth_server - | Аутентифицировать сертификат сервера у партнёра/группы партнёров. | |
| sip_ssl_client_certificate - | Имя сертификата, предлагаемого серверу при запросе. | |
| sip_ssl_client_renegotiation - |
| Разрешить/заблокировать повторные переговоры клиента сервером. choice | allow | Разрешить SSL-клиенту повторные переговоры. choice | deny | Прервать любое SSL-соединение, которое пытается выполнить повторные переговоры. choice | secure | Отклонить любое SSL-соединение, которое не предлагает указание безопасных повторных переговоров RFC 5746. |
| sip_ssl_max_version - |
| Наивысшая версия SSL/TLS для переговоров. choice | ssl-3.0 | SSL 3.0. choice | tls-1.0 | TLS 1.0. choice | tls-1.1 | TLS 1.1. choice | tls-1.2 | TLS 1.2. |
| sip_ssl_min_version - |
| Наименьшая версия SSL/TLS для переговоров. choice | ssl-3.0 | SSL 3.0. choice | tls-1.0 | TLS 1.0. choice | tls-1.1 | TLS 1.1. choice | tls-1.2 | TLS 1.2. |
| sip_ssl_mode - |
| Режим SSL/TLS для шифрования и дешифрования трафика. choice | off | Без SSL. choice | full | SSL от клиента до FortiGate и от FortiGate до сервера. |
| sip_ssl_pfs - |
| SSL Perfect Forward Secrecy. choice | require | PFS обязательно. choice | deny | PFS отклонен. choice | allow | PFS разрешен. |
| sip_ssl_send_empty_frags - |
| Отправлять пустые фрагменты для предотвращения атаки на CBC IV (только SSL 3.0 и TLS 1.0). choice | disable | Не отправлять пустые фрагменты. choice | enable | Отправлять пустые фрагменты. |
| sip_ssl_server_certificate - | Имя сертификата, возвращаемого клиенту в каждом SSL-соединении. | |
| sip_status - |
| Включить/отключить SIP. choice | disable | Состояние отключено. choice | enable | Состояние включено. |
| sip_strict_register - |
| Включить/отключить, разрешить только регистратору подключаться. choice | disable | Состояние отключено. choice | enable | Состояние включено. |
| sip_subscribe_rate - | Лимит скорости запросов SUBSCRIBE (в секунду, на политику). | |
| sip_unknown_header - |
| Действие для неизвестного SIP-заголовка. choice | pass | Пропустить сообщения с ошибками формата. choice | discard | Отбросить сообщения с ошибками формата. choice | respond | Ответить с кодом ошибки. |
| sip_update_rate - | Лимит скорости запросов UPDATE (в секунду, на политику). |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.
Примеры
- name: DELETE Profile
fmgr_secprof_voip:
name: "Ansible_VOIP_Profile"
mode: "delete"
- name: Create FMGR_VOIP_PROFILE
fmgr_secprof_voip:
mode: "set"
adom: "root"
name: "Ansible_VOIP_Profile"
comment: "Created by Ansible"
sccp: {block-mcast: "enable", log-call-summary: "enable", log-violations: "enable", status: "enable"}
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включает код состояния и сообщение |
Статус
- Гарантия обратной совместимости интерфейса этого модуля не предоставляется. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fmgr_secprof_voip_module.html