Spec-Zone.ru › Ansible 2.9

fortios_firewall_vip6 – Настройка виртуального IP для IPv6 в Fortinet’s FortiOS и FortiGate

Новая версия 2.8.

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры брандмауэра и категорию vip6. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировано на FOS v6.0.5

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
firewall_vip6
словарь
По умолчанию:
null
Настройка виртуального IP-адреса для IPv6.
arp_reply
строка
    Варианты:
  • disable
  • enable
Включить ответ на запросы ARP для этого виртуального IP-адреса. Включено по умолчанию.
color
целое число
Цвет значка на графическом интерфейсе.
comment
строка
Комментарий.
extip
строка
IP-адрес или диапазон адресов на внешнем интерфейсе, который требуется сопоставить с адресом или диапазоном адресов в целевой сети.
extport
строка
Диапазон номеров входящих портов, которые требуется сопоставить с диапазоном номеров портов в целевой сети.
http_cookie_age
целое число
Время в минутах, в течение которого веб-браузеры клиента должны хранить cookie. По умолчанию 60 секунд. 0 = без ограничения времени.
http_cookie_domain
строка
Домен, к которому должно применяться сохранение HTTP-cookie.
http_cookie_domain_from_host
строка
    Варианты:
  • disable
  • enable
Включить/выключить использование домена HTTP-cookie из поля host в HTTP.
http_cookie_generation
целое число
Генерация HTTP-cookie для принятия. Изменение делает все существующие cookie недействительными.
http_cookie_path
строка
Ограничение сохранения HTTP-cookie указанным путем.
http_cookie_share
строка
    Варианты:
  • disable
  • same-ip
Управление совместным использованием cookie между виртуальными серверами. same-ip означает, что cookie с одного виртуального сервера может использоваться другим. Выключение останавливает совместное использование cookie.
http_ip_header
строка
    Варианты:
  • enable
  • disable
Для HTTP-мьюльтиплексирования, включить добавление оригинального IP-адреса клиента в HTTP-заголовок XForwarded-For.
http_ip_header_name
строка
Для HTTP-мьюльтиплексирования, введите имя пользовательского HTTPS-заголовка. В этот заголовок добавляется оригинальный IP-адрес клиента. Если пусто, используется X-Forwarded-For.
http_multiplex
строка
    Варианты:
  • enable
  • disable
Включить/выключить HTTP-мьюльтиплексирование.
https_cookie_secure
строка
    Варианты:
  • disable
  • enable
Включить/выключить проверку, что вставленные HTTPS-cookie защищены.
id
целое число
Пользовательский ID.
ldb_method
строка
    Варианты:
  • static
  • round-robin
  • weighted
  • least-session
  • least-rtt
  • first-alive
  • http-host
Метод распределения сессий по реальным серверам.
mappedip
строка
Диапазон сопоставленных IP-адресов в формате startIP-endIP.
mappedport
строка
Диапазон портов в целевой сети, которому сопоставлен диапазон внешних номеров портов.
max_embryonic_connections
целое число
Максимальное число незавершенных соединений.
monitor
список
Имя монитора проверки работоспособности, используемого при опросе для определения статуса соединения виртуального сервера.
name
строка / обязательно
Имя монитора работоспособности. Исходный firewall.ldb-monitor.name.
name
строка / обязательно
Имя виртуального ip6.
outlook_web_access
строка
    Варианты:
  • disable
  • enable
Включить добавление заголовка Front-End-Https для Microsoft Outlook Web Access.
persistence
строка
    Варианты:
  • none
  • http-cookie
  • ssl-session-id
Настроить способ обеспечения подключения клиентов к одному и тому же серверу каждый раз, когда они отправляют запрос, являющийся частью одной сессии.
portforward
строка
    Варианты:
  • disable
  • enable
Включить переадресацию портов.
protocol
строка
    Варианты:
  • tcp
  • udp
  • sctp
Протокол, используемый при переадресации пакетов.
realservers
список
Выберите реальные серверы, которым виртуальный сервер балансировки нагрузки будет распределять трафик.
client_ip
строка
Только клиенты в этом диапазоне IP могут подключаться к этому реальному серверу.
healthcheck
строка
    Варианты:
  • disable
  • enable
  • vip
Включить проверку реактивности реального сервера перед переадресацией трафика.
holddown_interval
целое число
Время в секундах, в течение которого монитор проверки работоспособности продолжает контролировать нереактивный сервер, который должен быть активным.
http_host
строка
Имя домена HTTP-сервера в HTTP-заголовке.
id
целое число / обязательно
ID реального сервера.
ip
строка
IPv6-адрес реального сервера.
max_connections
целое число
Максимальное количество активных соединений, которые могут быть направлены на реальный сервер. При достижении этого предела сессии отправляются другим реальным серверам.
monitor
строка
Имя монитора проверки работоспособности для определения состояния подключения виртуального сервера. Источник firewall .ldb-monitor.name.
port
целое число
Порт для связи с реальным сервером. Требуется, если включено перенаправление портов.
status
строка
    Варианты:
  • активный
  • резервный
  • отключен
Установите статус реального сервера как активный, чтобы он мог принимать трафик, или как резервный или отключенный, чтобы трафик не отправлялся.
weight
целое число
Вес реального сервера. Если включен балансировщик нагрузки с весами, сервер с наибольшим весом получает больше подключений.
server_type
строка
    Варианты:
  • http
  • https
  • imaps
  • pop3s
  • smtps
  • ssl
  • tcp
  • udp
  • ip
Протокол, балансируемый виртуальным сервером (также называется виртуальным IP-адресом балансировщика нагрузки серверов).
src_filter
список
Фильтр источника IP6 (x:x:x:x:x:x:x:x/x). Разделяйте адреса пробелами.
range
строка / обязательно
Диапазон фильтра источника.
ssl_algorithm
строка
    Варианты:
  • высокий
  • средний
  • низкий
  • настраиваемый
Разрешенные алгоритмы шифрования для сеансов SSL в соответствии с силой шифрования.
ssl_certificate
строка
Имя SSL-сертификата, используемого для ускорения SSL. Источник vpn.certificate.local.name.
ssl_cipher_suites
список
Наборы шифров SSL/TLS, приемлемые от клиента, упорядоченные по приоритету.
cipher
строка
    Варианты:
  • TLS-RSA-WITH-3DES-EDE-CBC-SHA
  • TLS-DHE-RSA-WITH-DES-CBC-SHA
  • TLS-DHE-DSS-WITH-DES-CBC-SHA
Название набора шифров.
priority
целое число / обязательно
Приоритет наборов шифров SSL/TLS.
versions
строка
    Варианты:
  • ssl-3.0
  • tls-1.0
  • tls-1.1
  • tls-1.2
Версии SSL/TLS, с которыми может использоваться набор шифров.
ssl_client_fallback
строка
    Варианты:
  • отключено
  • включено
Включить/выключить поддержку предотвращения атак на понижение версии при клиентских подключениях (RFC 7507).
ssl_client_renegotiation
строка
    Варианты:
  • разрешено
  • запрещено
  • безопасно
Разрешить, запретить или потребовать безопасное возобновление сеансов клиентов для соответствия RFC 5746.
ssl_client_session_state_max
целое число
Максимальное количество состояний SSL-сеансов клиента для FortiGate.
ssl_client_session_state_timeout
целое число
Количество минут для хранения состояния SSL-сеанса клиента для FortiGate.
ssl_client_session_state_type
строка
    Варианты:
  • отключено
  • время
  • количество
  • оба
Как истекать SSL-сеансам для сегмента SSL-соединения между клиентом и FortiGate.
ssl_dh_bits
строка
    Варианты:
  • 768
  • 1024
  • 1536
  • 2048
  • 3072
  • 4096
Количество битов, используемых в обмене Diffie-Hellman для шифрования RSA SSL-сеансов.
ssl_hpkp
строка
    Варианты:
  • отключено
  • включено
  • только отчет
Включить/выключить включение заголовка HPKP в ответе.
ssl_hpkp_age
целое число
Количество минут, в течение которого веб-браузер должен хранить HPKP.
ssl_hpkp_backup
строка
Сертификат для генерации резервной HPKP-подписи. Источник vpn.certificate.local.name vpn.certificate.ca.name.
ssl_hpkp_include_subdomains
строка
    Варианты:
  • отключено
  • включено
Указывает, что заголовок HPKP применяется ко всем поддоменам.
ssl_hpkp_primary
строка
Сертификат для генерации основной HPKP-подписи. Источник vpn.certificate.local.name vpn.certificate.ca.name.
ssl_hpkp_report_uri
строка
URL для отправки отчетов о нарушениях HPKP.
ssl_hsts
строка
    Варианты:
  • отключено
  • включено
Включить/выключить включение заголовка HSTS в ответе.
ssl_hsts_age
целое число
Количество секунд, в течение которых клиент должен соблюдать настройки HSTS.
ssl_hsts_include_subdomains
строка
    Варианты:
  • отключено
  • включено
Указывает, что заголовок HSTS применяется ко всем поддоменам.
ssl_http_location_conversion
строка
    Варианты:
  • включено
  • отключено
Включить для замены HTTP на HTTPS в поле Location HTTP-заголовка ответа.
ssl_http_match_host
строка
    Варианты:
  • включено
  • отключено
Включить/выключить сопоставление хостов HTTP для преобразования местоположения.
ssl_max_version
строка
    Варианты:
  • ssl-3.0
  • tls-1.0
  • tls-1.1
  • tls-1.2
Наивысшая версия SSL/TLS, приемлемая от клиента.
ssl_min_version
строка
    Варианты:
  • ssl-3.0
  • tls-1.0
  • tls-1.1
  • tls-1.2
Наименьшая версия SSL/TLS, приемлемая от клиента.
ssl_mode
строка
    Варианты:
  • половина
  • полный
Применить SSL-отгрузку между клиентом и FortiGate (половина) или от клиента к FortiGate и от FortiGate к серверу (полный).
ssl_pfs
string
    Choices:
  • require
  • deny
  • allow
Выберите наборы шифров, которые могут использоваться для SSL-совершенной прямой секретности (PFS). Применяется к сессиям клиента и сервера.
ssl_send_empty_frags
string
    Choices:
  • enable
  • disable
Включить/выключить отправку пустых фрагментов для предотвращения атак CBC IV (только SSL 3.0 и TLS 1.0). Может потребоваться выключение для совместимости со старыми системами.
ssl_server_algorithm
string
    Choices:
  • high
  • medium
  • low
  • custom
  • client
Разрешенные алгоритмы шифрования для серверной стороны сессий SSL в полном режиме в соответствии со силой шифрования.
ssl_server_cipher_suites
list
SSL/TLS наборы шифров, предлагаемые серверу, упорядоченные по приоритету.
cipher
string
    Choices:
  • TLS-RSA-WITH-3DES-EDE-CBC-SHA
  • TLS-DHE-RSA-WITH-DES-CBC-SHA
  • TLS-DHE-DSS-WITH-DES-CBC-SHA
Имя набора шифров.
priority
integer / required
Приоритет наборов шифров SSL/TLS.
versions
string
    Choices:
  • ssl-3.0
  • tls-1.0
  • tls-1.1
  • tls-1.2
SSL/TLS версии, с которыми может использоваться набор шифров.
ssl_server_max_version
string
    Choices:
  • ssl-3.0
  • tls-1.0
  • tls-1.1
  • tls-1.2
  • client
Максимальная версия SSL/TLS, принимаемая от сервера. По умолчанию используется настройка клиента.
ssl_server_min_version
string
    Choices:
  • ssl-3.0
  • tls-1.0
  • tls-1.1
  • tls-1.2
  • client
Минимальная версия SSL/TLS, принимаемая от сервера. По умолчанию используется настройка клиента.
ssl_server_session_state_max
integer
Максимальное количество состояний SSL-сессий FortiGate-сервер, которые нужно сохранить.
ssl_server_session_state_timeout
integer
Количество минут, в течение которых нужно сохранять состояние SSL-сессии FortiGate-сервер.
ssl_server_session_state_type
string
    Choices:
  • disable
  • time
  • count
  • both
Как истекают SSL-сессии для сегмента SSL-соединения между сервером и FortiGate.
state
string
    Choices:
  • present
  • absent
Устарело
Начиная с Ansible 2.9, рекомендуется использовать параметр «state» на верхнем уровне.
Указывает, нужно ли создать или удалить объект.
type
string
    Choices:
  • static-nat
  • server-load-balance
Настройка статического NAT или VIP балансировки нагрузки серверов.
uuid
string
Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть переустановлен вручную).
weblogic_server
string
    Choices:
  • disable
  • enable
Включить для добавления HTTP-заголовка, указывающего на SSL-отгрузку для сервера WebLogic.
websphere_server
string
    Choices:
  • disable
  • enable
Включить для добавления HTTP-заголовка, указывающего на SSL-отгрузку для сервера WebSphere.
host
string
IP-адрес FortiOS или FortiGate.
https
boolean
    Choices:
  • no
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
string
По умолчанию:
""
Пароль FortiOS или FortiGate.
ssl_verify
boolean
добавлено в 2.9
    Choices:
  • no
  • да ←
Обеспечивает, что сертификат FortiGate должен проверяться надлежащим центром сертификации.
state
string
добавлено в 2.9
    Choices:
  • present
  • absent
Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущей версии на более глубоком уровне. Он был перемещен на этот внешний уровень.
username
string
Имя пользователя FortiOS или FortiGate.
vdom
string
По умолчанию:
"root"
Виртуальная область, из тех, которые были определены ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный блок.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная Fortinet
  • Выполнять как local_action в вашем плане.

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
   ssl_verify: "False"
  tasks:
  - name: Configure virtual IP for IPv6.
    fortios_firewall_vip6:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      state: "present"
      firewall_vip6:
        arp_reply: "disable"
        color: "4"
        comment: "Comment."
        extip: "<your_own_value>"
        extport: "<your_own_value>"
        http_cookie_age: "8"
        http_cookie_domain: "<your_own_value>"
        http_cookie_domain_from_host: "disable"
        http_cookie_generation: "11"
        http_cookie_path: "<your_own_value>"
        http_cookie_share: "disable"
        http_ip_header: "enable"
        http_ip_header_name: "<your_own_value>"
        http_multiplex: "enable"
        https_cookie_secure: "disable"
        id:  "18"
        ldb_method: "static"
        mappedip: "<your_own_value>"
        mappedport: "<your_own_value>"
        max_embryonic_connections: "22"
        monitor:
         -
            name: "default_name_24 (source firewall.ldb-monitor.name)"
        name: "default_name_25"
        outlook_web_access: "disable"
        persistence: "none"
        portforward: "disable"
        protocol: "tcp"
        realservers:
         -
            client_ip: "<your_own_value>"
            healthcheck: "disable"
            holddown_interval: "33"
            http_host: "myhostname"
            id:  "35"
            ip: "<your_own_value>"
            max_connections: "37"
            monitor: "<your_own_value> (source firewall.ldb-monitor.name)"
            port: "39"
            status: "active"
            weight: "41"
        server_type: "http"
        src_filter:
         -
            range: "<your_own_value>"
        ssl_algorithm: "high"
        ssl_certificate: "<your_own_value> (source vpn.certificate.local.name)"
        ssl_cipher_suites:
         -
            cipher: "TLS-RSA-WITH-3DES-EDE-CBC-SHA"
            priority: "49"
            versions: "ssl-3.0"
        ssl_client_fallback: "disable"
        ssl_client_renegotiation: "allow"
        ssl_client_session_state_max: "53"
        ssl_client_session_state_timeout: "54"
        ssl_client_session_state_type: "disable"
        ssl_dh_bits: "768"
        ssl_hpkp: "disable"
        ssl_hpkp_age: "58"
        ssl_hpkp_backup: "<your_own_value> (source vpn.certificate.local.name vpn.certificate.ca.name)"
        ssl_hpkp_include_subdomains: "disable"
        ssl_hpkp_primary: "<your_own_value> (source vpn.certificate.local.name vpn.certificate.ca.name)"
        ssl_hpkp_report_uri: "<your_own_value>"
        ssl_hsts: "disable"
        ssl_hsts_age: "64"
        ssl_hsts_include_subdomains: "disable"
        ssl_http_location_conversion: "enable"
        ssl_http_match_host: "enable"
        ssl_max_version: "ssl-3.0"
        ssl_min_version: "ssl-3.0"
        ssl_mode: "half"
        ssl_pfs: "require"
        ssl_send_empty_frags: "enable"
        ssl_server_algorithm: "high"
        ssl_server_cipher_suites:
         -
            cipher: "TLS-RSA-WITH-3DES-EDE-CBC-SHA"
            priority: "76"
            versions: "ssl-3.0"
        ssl_server_max_version: "ssl-3.0"
        ssl_server_min_version: "ssl-3.0"
        ssl_server_session_state_max: "80"
        ssl_server_session_state_timeout: "81"
        ssl_server_session_state_type: "disable"
        type: "static-nat"
        uuid: "<your_own_value>"
        weblogic_server: "disable"
        websphere_server: "disable"

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие — поля, уникальные для данного модуля:

Ключ Возвращаемое значение Описание
build
строка
всегда
Номер сборки образа Fortigate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для подготовки контента в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, полученный от FortiGate при последнем применённом действии

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемый виртуальный домен

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Данный модуль не гарантирует обратную совместимость. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы обнаружите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_firewall_vip6_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API