fortios_system_ha – Настройка HA в Fortinet’s FortiOS и FortiGate
Новая версия 2.9.
Обзор
- Этот модуль может настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять системные параметры и категории HA. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.5
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| host строка | IP-адрес FortiOS или FortiGate. | |||
| https логическое |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password строка | По умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| ssl_verify логическое |
| Гарантирует, что сертификат FortiGate должен быть проверен надлежащим ЦС. | ||
| system_ha словарь | По умолчанию: null | Настройка HA. | ||
| arps целое число | Количество арпов (1 - 60). Меньшее значение уменьшит трафик. Большее значение уменьшит время переключения. | |||
| arps_interval целое число | Время между арпами (1 - 20 сек). Меньшее значение уменьшит время переключения. Большее значение уменьшит трафик. | |||
| authentication строка |
| Включить/отключить аутентификацию сообщений heartbeat. | ||
| cpu_threshold строка | Динамическое взвешенное распределение нагрузки, вес использования ЦП, высокие и низкие пороговые значения. | |||
| encryption строка |
| Включить/отключить шифрование сообщений heartbeat. | ||
| ftp_proxy_threshold строка | Динамическое взвешенное распределение нагрузки, вес и высокие/низкие значения числа сессий FTP-прокси. | |||
| gratuitous_arps строка |
| Включить/отключить арпы. Отключить, если включен link-failed-signal. | ||
| group_id целое число | ID группы кластера (0 - 255). Должен быть одинаковым для всех членов. | |||
| group_name строка | Имя группы кластера. Должно быть одинаковым для всех членов. | |||
| ha_direct строка |
| Включить/отключить использование интерфейса ha-mgmt для syslog, SNMP, удаленной аутентификации (RADIUS), FortiAnalyzer и FortiSandbox. | ||
| ha_eth_type строка | Тип Ethertype пакета heartbeat HA (4-значный шестнадцатеричный код). | |||
| ha_mgmt_interfaces список | Зарезервированные интерфейсы для управления отдельными узлами кластера. | |||
| dst строка | Цель маршрута по умолчанию для зарезервированного интерфейса управления HA. | |||
| gateway строка | Шлюз по умолчанию для зарезервированного интерфейса управления HA. | |||
| gateway6 строка | Шлюз IPv6 по умолчанию для зарезервированного интерфейса управления HA. | |||
| id целое число / обязательно | ID таблицы. | |||
| interface строка | Интерфейс для резервирования управления HA. Имя интерфейса системного источника. | |||
| ha_mgmt_status строка |
| Включить для резервирования интерфейсов для управления отдельными узлами кластера. | ||
| ha_uptime_diff_margin целое число | Обычно это значение нужно уменьшать только для тестирования переключения. | |||
| hb_interval целое число | Время между отправкой пакетов heartbeat (1 - 20 (100*мс)). Увеличьте, чтобы уменьшить ложные срабатывания. | |||
| hb_lost_threshold целое число | Количество потерянных пакетов heartbeat для сигнализации о сбое (1 - 60). Увеличьте, чтобы уменьшить ложные срабатывания. | |||
| hbdev строка | Интерфейсы heartbeat. Должны быть одинаковыми для всех членов. | |||
| hc_eth_type строка | Тип Ethertype пакета heartbeat HA в режиме прозрачности (4-значный шестнадцатеричный код). | |||
| hello_holddown целое число | Время ожидания перед переходом от состояния hello к рабочему состоянию (5 - 300 сек). | |||
| http_proxy_threshold строка | Динамическое взвешенное распределение нагрузки, вес и высокие/низкие значения числа сессий HTTP-прокси. | |||
| imap_proxy_threshold строка | Динамическое взвешенное распределение нагрузки, вес и высокие/низкие значения числа сессий IMAP-прокси. | |||
| inter_cluster_session_sync строка |
| Включить/отключить синхронизацию сеансов между кластерами HA. | ||
| key строка | ключ | |||
| l2ep_eth_type строка | Тип Ethertype пакета heartbeat HA для сеанса Telnet (4-значный шестнадцатеричный код). | |||
| link_failed_signal строка |
| Включить для отключения всех интерфейсов на 1 секунду после переключения. Использовать, если арпы не обновляют сеть. | ||
| load_balance_all строка |
| Включить для распределения нагрузки TCP-сессий. Отключить, чтобы распределять нагрузку только для сессий прокси. | ||
| memory_compatible_mode строка |
| Включить/отключить режим совместимости памяти. | ||
| memory_threshold строка | Динамическое взвешенное распределение нагрузки, вес использования памяти, высокие и низкие пороговые значения. | |||
| mode строка |
| Режим HA. Должен быть одинаковым для всех членов. FGSP требует standalone. | ||
| monitor string | Интерфейсы для проверки мониторинга портов (или потери связи). Имя интерфейса источника системы. | |||
| multicast_ttl integer | HA multicast TTL на главном узле (5 - 3600 сек). | |||
| nntp_proxy_threshold string | Динамический взвешенный коэффициент балансировки нагрузки и высокое и низкое количество сессий прокси NNTP. | |||
| override string |
| Включить и повысить приоритет устройства, которое должно всегда быть первичным (главным). | ||
| override_wait_time integer | Задержка при переговорах, если override включен (0 - 3600 сек). Снижает частоту переговоров кластера. | |||
| password string | Пароль кластера. Должен быть одинаковым для всех членов. | |||
| pingserver_failover_threshold integer | Пороговое значение для переключения мониторинга удаленного IP (0 - 50). | |||
| pingserver_flip_timeout integer | Время ожидания в минутах перед повторными переговорами после переключения мониторинга удаленного IP. | |||
| pingserver_monitor_interface string | Интерфейсы для проверки мониторинга удаленного IP. Имя интерфейса источника системы. | |||
| pingserver_slave_force_reset string |
| Включить, чтобы заставить кластер переговорить после переключения мониторинга удаленного IP. | ||
| pop3_proxy_threshold string | Динамический взвешенный коэффициент балансировки нагрузки и высокое и низкое количество сессий прокси POP3. | |||
| priority integer | Повысить приоритет для выбора первичного устройства (0 - 255). | |||
| route_hold integer | Время ожидания между обновлениями таблицы маршрутизации в кластере (0 - 3600 сек). | |||
| route_ttl integer | TTL для маршрутов первичного узла (5 - 3600 сек). Увеличьте для поддержания активных маршрутов во время переключения. | |||
| route_wait integer | Время ожидания перед отправкой новых маршрутов в кластер (0 - 3600 сек). | |||
| schedule string |
| Тип балансировки нагрузки A-A. Используйте «нет», если у вас есть внешние балансировщики нагрузки. | ||
| secondary_vcluster dictionary | Настройка виртуального кластера 2. | |||
| monitor string | Интерфейсы для проверки мониторинга портов (или потери связи). Имя интерфейса источника системы. | |||
| override string |
| Включить и повысить приоритет устройства, которое должно всегда быть первичным (главным). | ||
| override_wait_time integer | Задержка при переговорах, если override включен (0 - 3600 сек). Снижает частоту переговоров кластера. | |||
| pingserver_failover_threshold integer | Пороговое значение для переключения мониторинга удаленного IP (0 - 50). | |||
| pingserver_monitor_interface string | Интерфейсы для проверки мониторинга удаленного IP. Имя интерфейса источника системы. | |||
| pingserver_slave_force_reset string |
| Включить, чтобы заставить кластер переговорить после переключения мониторинга удаленного IP. | ||
| priority integer | Повысить приоритет для выбора первичного устройства (0 - 255). | |||
| vcluster_id integer | Идентификатор кластера. | |||
| vdom string | VDOMы в виртуальном кластере 2. | |||
| session_pickup string |
| Включить/выключить захват сессий. Включение может сократить время простоя сессий при переключении. | ||
| session_pickup_connectionless string |
| Включить/выключить синхронизацию сессий UDP и ICMP для FGSP. | ||
| session_pickup_delay string |
| Включить для синхронизации сессий, длительностью более 30 сек. Нужно синхронизировать только сессии с большим временем жизни. | ||
| session_pickup_expectation string |
| Включить/выключить ожидание помощника сессии для синхронизации сессии FGSP. | ||
| session_pickup_nat string |
| Включить/выключить синхронизацию сессий NAT для FGSP. | ||
| session_sync_dev string | Перегрузка синхронизации сессий на один или несколько интерфейсов для распределения трафика и предотвращения задержек при необходимости. Имя интерфейса источника системы. | |||
| smtp_proxy_threshold string | Динамический взвешенный коэффициент балансировки нагрузки и высокое и низкое количество сессий прокси SMTP. | |||
| standalone_config_sync string |
| Включить/выключить синхронизацию конфигурации FGSP. | ||
| standalone_mgmt_vdom string |
| Включить/выключить отдельный управляющий VDOM. | ||
| sync_config string |
| Включить/выключить синхронизацию конфигурации. | ||
| sync_packet_balance string |
| Включить/выключить распределение пакетов HA на несколько процессоров. | ||
| unicast_hb string |
| Включить/выключить одноадресную передачу сердцебиения. | ||
| unicast_hb_netmask string | Маска сети одноадресного сердцебиения. | |||
| unicast_hb_peerip string | IP-адрес узла одноадресного сердцебиения. | |||
| uninterruptible_upgrade string |
| Включить для обновления кластера без блокировки сетевого трафика. | ||
| vcluster2 string |
| Включить/выключить виртуальный кластер 2 для виртуального кластерирования. | ||
| vcluster_id integer | Идентификатор кластера. | |||
| vdom string | VDOM в виртуальном кластере 1. | |||
| weight string | Вес для каждого узла кластера по схеме «взвешенное круговое распределение». Синтаксис <приоритет> <вес>. | |||
| username string | Имя пользователя FortiOS или FortiGate. | |||
| vdom string | По умолчанию: "root" | Виртуальная область (в том числе определённые ранее). VDOM — это виртуальный экземпляр FortiGate, который может быть настроен и использован как отдельная единица. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Запускается как local_action в вашем playbook
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure HA.
fortios_system_ha:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
system_ha:
arps: "3"
arps_interval: "4"
authentication: "enable"
cpu_threshold: "<your_own_value>"
encryption: "enable"
ftp_proxy_threshold: "<your_own_value>"
gratuitous_arps: "enable"
group_id: "10"
group_name: "<your_own_value>"
ha_direct: "enable"
ha_eth_type: "<your_own_value>"
ha_mgmt_interfaces:
-
dst: "<your_own_value>"
gateway: "<your_own_value>"
gateway6: "<your_own_value>"
id: "18"
interface: "<your_own_value> (source system.interface.name)"
ha_mgmt_status: "enable"
ha_uptime_diff_margin: "21"
hb_interval: "22"
hb_lost_threshold: "23"
hbdev: "<your_own_value>"
hc_eth_type: "<your_own_value>"
hello_holddown: "26"
http_proxy_threshold: "<your_own_value>"
imap_proxy_threshold: "<your_own_value>"
inter_cluster_session_sync: "enable"
key: "<your_own_value>"
l2ep_eth_type: "<your_own_value>"
link_failed_signal: "enable"
load_balance_all: "enable"
memory_compatible_mode: "enable"
memory_threshold: "<your_own_value>"
mode: "standalone"
monitor: "<your_own_value> (source system.interface.name)"
multicast_ttl: "38"
nntp_proxy_threshold: "<your_own_value>"
override: "enable"
override_wait_time: "41"
password: "<your_own_value>"
pingserver_failover_threshold: "43"
pingserver_flip_timeout: "44"
pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
pingserver_slave_force_reset: "enable"
pop3_proxy_threshold: "<your_own_value>"
priority: "48"
route_hold: "49"
route_ttl: "50"
route_wait: "51"
schedule: "none"
secondary_vcluster:
monitor: "<your_own_value> (source system.interface.name)"
override: "enable"
override_wait_time: "56"
pingserver_failover_threshold: "57"
pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
pingserver_slave_force_reset: "enable"
priority: "60"
vcluster_id: "61"
vdom: "<your_own_value>"
session_pickup: "enable"
session_pickup_connectionless: "enable"
session_pickup_delay: "enable"
session_pickup_expectation: "enable"
session_pickup_nat: "enable"
session_sync_dev: "<your_own_value> (source system.interface.name)"
smtp_proxy_threshold: "<your_own_value>"
standalone_config_sync: "enable"
standalone_mgmt_vdom: "enable"
sync_config: "enable"
sync_packet_balance: "enable"
unicast_hb: "enable"
unicast_hb_netmask: "<your_own_value>"
unicast_hb_peerip: "<your_own_value>"
uninterruptible_upgrade: "enable"
vcluster_id: "78"
vcluster2: "enable"
vdom: "<your_own_value>"
weight: "<your_own_value>"
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, используемый для загрузки контента в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, полученный от FortiGate после последней операции Пример: 200 |
| mkey string | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name string | всегда | Название таблицы, используемой для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь к таблице, используемой для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успех |
| vdom string | всегда | Используемая виртуальная область Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Состояние
- Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль содержится в сообществе Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы обнаружите какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_system_ha_module.html