Spec-Zone.ru › Ansible 2.9

fortios_system_ha – Настройка HA в Fortinet’s FortiOS и FortiGate

Новая версия 2.9.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Этот модуль может настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять системные параметры и категории HA. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.5

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
строка
IP-адрес FortiOS или FortiGate.
https
логическое
    Варианты:
  • no
  • yes ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
строка
По умолчанию:
""
Пароль FortiOS или FortiGate.
ssl_verify
логическое
    Варианты:
  • no
  • yes ←
Гарантирует, что сертификат FortiGate должен быть проверен надлежащим ЦС.
system_ha
словарь
По умолчанию:
null
Настройка HA.
arps
целое число
Количество арпов (1 - 60). Меньшее значение уменьшит трафик. Большее значение уменьшит время переключения.
arps_interval
целое число
Время между арпами (1 - 20 сек). Меньшее значение уменьшит время переключения. Большее значение уменьшит трафик.
authentication
строка
    Варианты:
  • enable
  • disable
Включить/отключить аутентификацию сообщений heartbeat.
cpu_threshold
строка
Динамическое взвешенное распределение нагрузки, вес использования ЦП, высокие и низкие пороговые значения.
encryption
строка
    Варианты:
  • enable
  • disable
Включить/отключить шифрование сообщений heartbeat.
ftp_proxy_threshold
строка
Динамическое взвешенное распределение нагрузки, вес и высокие/низкие значения числа сессий FTP-прокси.
gratuitous_arps
строка
    Варианты:
  • enable
  • disable
Включить/отключить арпы. Отключить, если включен link-failed-signal.
group_id
целое число
ID группы кластера (0 - 255). Должен быть одинаковым для всех членов.
group_name
строка
Имя группы кластера. Должно быть одинаковым для всех членов.
ha_direct
строка
    Варианты:
  • enable
  • disable
Включить/отключить использование интерфейса ha-mgmt для syslog, SNMP, удаленной аутентификации (RADIUS), FortiAnalyzer и FortiSandbox.
ha_eth_type
строка
Тип Ethertype пакета heartbeat HA (4-значный шестнадцатеричный код).
ha_mgmt_interfaces
список
Зарезервированные интерфейсы для управления отдельными узлами кластера.
dst
строка
Цель маршрута по умолчанию для зарезервированного интерфейса управления HA.
gateway
строка
Шлюз по умолчанию для зарезервированного интерфейса управления HA.
gateway6
строка
Шлюз IPv6 по умолчанию для зарезервированного интерфейса управления HA.
id
целое число / обязательно
ID таблицы.
interface
строка
Интерфейс для резервирования управления HA. Имя интерфейса системного источника.
ha_mgmt_status
строка
    Варианты:
  • enable
  • disable
Включить для резервирования интерфейсов для управления отдельными узлами кластера.
ha_uptime_diff_margin
целое число
Обычно это значение нужно уменьшать только для тестирования переключения.
hb_interval
целое число
Время между отправкой пакетов heartbeat (1 - 20 (100*мс)). Увеличьте, чтобы уменьшить ложные срабатывания.
hb_lost_threshold
целое число
Количество потерянных пакетов heartbeat для сигнализации о сбое (1 - 60). Увеличьте, чтобы уменьшить ложные срабатывания.
hbdev
строка
Интерфейсы heartbeat. Должны быть одинаковыми для всех членов.
hc_eth_type
строка
Тип Ethertype пакета heartbeat HA в режиме прозрачности (4-значный шестнадцатеричный код).
hello_holddown
целое число
Время ожидания перед переходом от состояния hello к рабочему состоянию (5 - 300 сек).
http_proxy_threshold
строка
Динамическое взвешенное распределение нагрузки, вес и высокие/низкие значения числа сессий HTTP-прокси.
imap_proxy_threshold
строка
Динамическое взвешенное распределение нагрузки, вес и высокие/низкие значения числа сессий IMAP-прокси.
inter_cluster_session_sync
строка
    Варианты:
  • enable
  • disable
Включить/отключить синхронизацию сеансов между кластерами HA.
key
строка
ключ
l2ep_eth_type
строка
Тип Ethertype пакета heartbeat HA для сеанса Telnet (4-значный шестнадцатеричный код).
link_failed_signal
строка
    Варианты:
  • enable
  • disable
Включить для отключения всех интерфейсов на 1 секунду после переключения. Использовать, если арпы не обновляют сеть.
load_balance_all
строка
    Варианты:
  • enable
  • disable
Включить для распределения нагрузки TCP-сессий. Отключить, чтобы распределять нагрузку только для сессий прокси.
memory_compatible_mode
строка
    Варианты:
  • enable
  • disable
Включить/отключить режим совместимости памяти.
memory_threshold
строка
Динамическое взвешенное распределение нагрузки, вес использования памяти, высокие и низкие пороговые значения.
mode
строка
    Варианты:
  • standalone
  • a-a
  • a-p
Режим HA. Должен быть одинаковым для всех членов. FGSP требует standalone.
monitor
string
Интерфейсы для проверки мониторинга портов (или потери связи). Имя интерфейса источника системы.
multicast_ttl
integer
HA multicast TTL на главном узле (5 - 3600 сек).
nntp_proxy_threshold
string
Динамический взвешенный коэффициент балансировки нагрузки и высокое и низкое количество сессий прокси NNTP.
override
string
    Варианты:
  • включить
  • выключить
Включить и повысить приоритет устройства, которое должно всегда быть первичным (главным).
override_wait_time
integer
Задержка при переговорах, если override включен (0 - 3600 сек). Снижает частоту переговоров кластера.
password
string
Пароль кластера. Должен быть одинаковым для всех членов.
pingserver_failover_threshold
integer
Пороговое значение для переключения мониторинга удаленного IP (0 - 50).
pingserver_flip_timeout
integer
Время ожидания в минутах перед повторными переговорами после переключения мониторинга удаленного IP.
pingserver_monitor_interface
string
Интерфейсы для проверки мониторинга удаленного IP. Имя интерфейса источника системы.
pingserver_slave_force_reset
string
    Варианты:
  • включить
  • выключить
Включить, чтобы заставить кластер переговорить после переключения мониторинга удаленного IP.
pop3_proxy_threshold
string
Динамический взвешенный коэффициент балансировки нагрузки и высокое и низкое количество сессий прокси POP3.
priority
integer
Повысить приоритет для выбора первичного устройства (0 - 255).
route_hold
integer
Время ожидания между обновлениями таблицы маршрутизации в кластере (0 - 3600 сек).
route_ttl
integer
TTL для маршрутов первичного узла (5 - 3600 сек). Увеличьте для поддержания активных маршрутов во время переключения.
route_wait
integer
Время ожидания перед отправкой новых маршрутов в кластер (0 - 3600 сек).
schedule
string
    Варианты:
  • нет
  • хаб
  • наименьшее соединение
  • круговая очередь
  • круговая очередь с весами
  • случайный
  • ip
  • ipport
Тип балансировки нагрузки A-A. Используйте «нет», если у вас есть внешние балансировщики нагрузки.
secondary_vcluster
dictionary
Настройка виртуального кластера 2.
monitor
string
Интерфейсы для проверки мониторинга портов (или потери связи). Имя интерфейса источника системы.
override
string
    Варианты:
  • включить
  • выключить
Включить и повысить приоритет устройства, которое должно всегда быть первичным (главным).
override_wait_time
integer
Задержка при переговорах, если override включен (0 - 3600 сек). Снижает частоту переговоров кластера.
pingserver_failover_threshold
integer
Пороговое значение для переключения мониторинга удаленного IP (0 - 50).
pingserver_monitor_interface
string
Интерфейсы для проверки мониторинга удаленного IP. Имя интерфейса источника системы.
pingserver_slave_force_reset
string
    Варианты:
  • включить
  • выключить
Включить, чтобы заставить кластер переговорить после переключения мониторинга удаленного IP.
priority
integer
Повысить приоритет для выбора первичного устройства (0 - 255).
vcluster_id
integer
Идентификатор кластера.
vdom
string
VDOMы в виртуальном кластере 2.
session_pickup
string
    Варианты:
  • включить
  • выключить
Включить/выключить захват сессий. Включение может сократить время простоя сессий при переключении.
session_pickup_connectionless
string
    Варианты:
  • включить
  • выключить
Включить/выключить синхронизацию сессий UDP и ICMP для FGSP.
session_pickup_delay
string
    Варианты:
  • включить
  • выключить
Включить для синхронизации сессий, длительностью более 30 сек. Нужно синхронизировать только сессии с большим временем жизни.
session_pickup_expectation
string
    Варианты:
  • включить
  • выключить
Включить/выключить ожидание помощника сессии для синхронизации сессии FGSP.
session_pickup_nat
string
    Варианты:
  • включить
  • выключить
Включить/выключить синхронизацию сессий NAT для FGSP.
session_sync_dev
string
Перегрузка синхронизации сессий на один или несколько интерфейсов для распределения трафика и предотвращения задержек при необходимости. Имя интерфейса источника системы.
smtp_proxy_threshold
string
Динамический взвешенный коэффициент балансировки нагрузки и высокое и низкое количество сессий прокси SMTP.
standalone_config_sync
string
    Варианты:
  • включить
  • выключить
Включить/выключить синхронизацию конфигурации FGSP.
standalone_mgmt_vdom
string
    Варианты:
  • включить
  • выключить
Включить/выключить отдельный управляющий VDOM.
sync_config
string
    Варианты:
  • включить
  • выключить
Включить/выключить синхронизацию конфигурации.
sync_packet_balance
string
    Варианты:
  • enable
  • disable
Включить/выключить распределение пакетов HA на несколько процессоров.
unicast_hb
string
    Варианты:
  • enable
  • disable
Включить/выключить одноадресную передачу сердцебиения.
unicast_hb_netmask
string
Маска сети одноадресного сердцебиения.
unicast_hb_peerip
string
IP-адрес узла одноадресного сердцебиения.
uninterruptible_upgrade
string
    Варианты:
  • enable
  • disable
Включить для обновления кластера без блокировки сетевого трафика.
vcluster2
string
    Варианты:
  • enable
  • disable
Включить/выключить виртуальный кластер 2 для виртуального кластерирования.
vcluster_id
integer
Идентификатор кластера.
vdom
string
VDOM в виртуальном кластере 1.
weight
string
Вес для каждого узла кластера по схеме «взвешенное круговое распределение». Синтаксис <приоритет> <вес>.
username
string
Имя пользователя FortiOS или FortiGate.
vdom
string
По умолчанию:
"root"
Виртуальная область (в том числе определённые ранее). VDOM — это виртуальный экземпляр FortiGate, который может быть настроен и использован как отдельная единица.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная Fortinet
  • Запускается как local_action в вашем playbook

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
   ssl_verify: "False"
  tasks:
  - name: Configure HA.
    fortios_system_ha:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      system_ha:
        arps: "3"
        arps_interval: "4"
        authentication: "enable"
        cpu_threshold: "<your_own_value>"
        encryption: "enable"
        ftp_proxy_threshold: "<your_own_value>"
        gratuitous_arps: "enable"
        group_id: "10"
        group_name: "<your_own_value>"
        ha_direct: "enable"
        ha_eth_type: "<your_own_value>"
        ha_mgmt_interfaces:
         -
            dst: "<your_own_value>"
            gateway: "<your_own_value>"
            gateway6: "<your_own_value>"
            id:  "18"
            interface: "<your_own_value> (source system.interface.name)"
        ha_mgmt_status: "enable"
        ha_uptime_diff_margin: "21"
        hb_interval: "22"
        hb_lost_threshold: "23"
        hbdev: "<your_own_value>"
        hc_eth_type: "<your_own_value>"
        hello_holddown: "26"
        http_proxy_threshold: "<your_own_value>"
        imap_proxy_threshold: "<your_own_value>"
        inter_cluster_session_sync: "enable"
        key: "<your_own_value>"
        l2ep_eth_type: "<your_own_value>"
        link_failed_signal: "enable"
        load_balance_all: "enable"
        memory_compatible_mode: "enable"
        memory_threshold: "<your_own_value>"
        mode: "standalone"
        monitor: "<your_own_value> (source system.interface.name)"
        multicast_ttl: "38"
        nntp_proxy_threshold: "<your_own_value>"
        override: "enable"
        override_wait_time: "41"
        password: "<your_own_value>"
        pingserver_failover_threshold: "43"
        pingserver_flip_timeout: "44"
        pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
        pingserver_slave_force_reset: "enable"
        pop3_proxy_threshold: "<your_own_value>"
        priority: "48"
        route_hold: "49"
        route_ttl: "50"
        route_wait: "51"
        schedule: "none"
        secondary_vcluster:
            monitor: "<your_own_value> (source system.interface.name)"
            override: "enable"
            override_wait_time: "56"
            pingserver_failover_threshold: "57"
            pingserver_monitor_interface: "<your_own_value> (source system.interface.name)"
            pingserver_slave_force_reset: "enable"
            priority: "60"
            vcluster_id: "61"
            vdom: "<your_own_value>"
        session_pickup: "enable"
        session_pickup_connectionless: "enable"
        session_pickup_delay: "enable"
        session_pickup_expectation: "enable"
        session_pickup_nat: "enable"
        session_sync_dev: "<your_own_value> (source system.interface.name)"
        smtp_proxy_threshold: "<your_own_value>"
        standalone_config_sync: "enable"
        standalone_mgmt_vdom: "enable"
        sync_config: "enable"
        sync_packet_balance: "enable"
        unicast_hb: "enable"
        unicast_hb_netmask: "<your_own_value>"
        unicast_hb_peerip: "<your_own_value>"
        uninterruptible_upgrade: "enable"
        vcluster_id: "78"
        vcluster2: "enable"
        vdom: "<your_own_value>"
        weight: "<your_own_value>"

Значения возврата

Общие значения возврата описаны здесь, следующие — поля, уникальные для данного модуля:

Ключ Возвращаемое значение Описание
build
string
всегда
Номер сборки образа fortigate

Пример:
1547
http_method
string
всегда
Последний метод, используемый для загрузки контента в FortiGate

Пример:
PUT
http_status
string
всегда
Последний результат, полученный от FortiGate после последней операции

Пример:
200
mkey
string
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
string
всегда
Название таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
string
всегда
Путь к таблице, используемой для выполнения запроса

Пример:
webfilter
revision
string
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
string
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
string
всегда
Указание результата операции

Пример:
успех
vdom
string
всегда
Используемая виртуальная область

Пример:
root
version
string
всегда
Версия FortiGate

Пример:
v5.6.3


Состояние

  • Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль содержится в сообществе Ansible. [community]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы обнаружите какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_system_ha_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API