Spec-Zone.ru › Ansible 2.9

fortios_system_settings – Настройка параметров VDOM в Fortinet’s FortiOS и FortiGate

Новая в версии 2.8.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять системные параметры и категории настроек. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.5

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
строка
IP-адрес FortiOS или FortiGate.
https
логическое
    Варианты:
  • нет
  • да ←
Указывает, должен ли HTTPS протокол использоваться для запросов к FortiGate.
password
строка
Значение по умолчанию:
""
Пароль FortiOS или FortiGate.
ssl_verify
логическое
добавлен в 2.9
    Варианты:
  • нет
  • да ←
Обеспечивает проверку сертификата FortiGate надёжной центром сертификации.
system_settings
словарь
Значение по умолчанию:
null
Настройка параметров VDOM.
allow_linkdown_path
строка
    Варианты:
  • включить
  • отключить
Включить/отключить путь с отключенным соединением.
allow_subnet_overlap
строка
    Варианты:
  • включить
  • отключить
Включить/отключить разрешение использования интерфейсных подсетей с перекрывающимися IP-адресами.
asymroute
строка
    Варианты:
  • включить
  • отключить
Включить/отключить асимметричный маршрутизацию IPv4.
asymroute6
строка
    Варианты:
  • включить
  • отключить
Включить/отключить асимметричный маршрутизацию IPv6.
asymroute6_icmp
строка
    Варианты:
  • включить
  • отключить
Включить/отключить асимметричный маршрутизацию ICMPv6.
asymroute_icmp
строка
    Варианты:
  • включить
  • отключить
Включить/отключить асимметричный маршрутизацию ICMP.
bfd
строка
    Варианты:
  • включить
  • отключить
Включить/отключить двунаправленное обнаружение пересылки (BFD) на всех интерфейсах.
bfd_desired_min_tx
целое число
Желаемый минимальный интервал передачи BFD (1 - 100000 мс).
bfd_detect_mult
целое число
Множитель обнаружения BFD (1 - 50).
bfd_dont_enforce_src_port
строка
    Варианты:
  • включить
  • отключить
Включить, чтобы не применять проверку исходного порта пакетов BFD.
bfd_required_min_rx
целое число
Требуемый минимальный интервал приема BFD (1 - 100000 мс).
block_land_attack
строка
    Варианты:
  • отключить
  • включить
Включить/отключить блокировку атак типа land.
central_nat
строка
    Варианты:
  • включить
  • отключить
Включить/отключить централизованный NAT.
comments
строка
Комментарии VDOM.
compliance_check
строка
    Варианты:
  • включить
  • отключить
Включить/отключить проверку соответствия PCI DSS.
default_voip_alg_mode
строка
    Варианты:
  • базирующийся на прокси
  • базирующийся на ядре
Настроить способ обработки FortiGate трафика VoIP, когда политика, принимающая трафик, не содержит профиля VoIP.
deny_tcp_with_icmp
строка
    Варианты:
  • включить
  • отключить
Включить/отключить отказ TCP с отправкой запрещающего ICMP пакета.
device
строка
Интерфейс для доступа к управлению в режиме NAT. Имя интерфейса системного источника.
dhcp6_server_ip
строка
DHCPv6 адрес сервера IPv6.
dhcp_proxy
строка
    Варианты:
  • включить
  • отключить
Включить/отключить DHCP прокси.
dhcp_server_ip
строка
DHCP Server IPv4 адрес.
discovered_device_timeout
целое число
Таймаут обнаруженных устройств (1 - 365 дней).
ecmp_max_paths
целое число
Максимальное число альтернативных маршрутов Equal Cost Multi-Path (ECMP). Установите значение 1, чтобы отключить маршрутизацию ECMP (1 - 100).
email_portal_check_dns
строка
    Варианты:
  • отключить
  • включить
Включить/отключить использование DNS для проверки адресов электронной почты, собранных порталом.
firewall_session_dirty
строка
    Варианты:
  • проверить-все
  • проверить-новые
  • проверить-вариант-политики
Выберите способ управления сеансами, затронутыми изменениями конфигурации правил брандмауэра.
fw_session_hairpin
строка
    Варианты:
  • включить
  • отключить
Включить/отключить проверку совпадающей политики каждый раз, когда трафик hairpin проходит через FortiGate.
gateway
строка
IP-адрес шлюза по умолчанию IPv4 в режиме прозрачности.
gateway6
строка
IP-адрес шлюза по умолчанию IPv6 в режиме прозрачности.
gui_advanced_policy
строка
    Варианты:
  • включить
  • отключить
Включить/отключить расширенную настройку политики в графическом интерфейсе.
gui_allow_unnamed_policy
строка
    Варианты:
  • включить
  • отключить
Включить/отключить требование к именованию политики в графическом интерфейсе.
gui_antivirus
строка
    Варианты:
  • включить
  • отключить
Включить/отключить Антивирус в графическом интерфейсе.
gui_ap_profile
строка
    Варианты:
  • включить
  • отключить
Включить/отключить профили FortiAP в графическом интерфейсе.
gui_application_control
string
    Варианты:
  • включить
  • отключить
Включение/выключение управления приложениями на графическом интерфейсе.
gui_default_policy_columns
list
Столбцы по умолчанию для отображения списков политик на графическом интерфейсе.
name
string / обязательно
Выберите имя столбца.
gui_dhcp_advanced
string
    Варианты:
  • включить
  • отключить
Включение/выключение расширенных параметров DHCP на графическом интерфейсе.
gui_dlp
string
    Варианты:
  • включить
  • отключить
Включение/выключение DLP на графическом интерфейсе.
gui_dns_database
string
    Варианты:
  • включить
  • отключить
Включение/выключение настроек базы данных DNS на графическом интерфейсе.
gui_dnsfilter
string
    Варианты:
  • включить
  • отключить
Включение/выключение фильтрации DNS на графическом интерфейсе.
gui_domain_ip_reputation
string
    Варианты:
  • включить
  • отключить
Включение/выключение репутации доменов и IP-адресов на графическом интерфейсе.
gui_dos_policy
string
    Варианты:
  • включить
  • отключить
Включение/выключение политик DoS на графическом интерфейсе.
gui_dynamic_profile_display
string
    Варианты:
  • включить
  • отключить
Включение/выключение RADIUS Single Sign On (RSSO) на графическом интерфейсе.
gui_dynamic_routing
string
    Варианты:
  • включить
  • отключить
Включение/выключение динамического маршрутизирования на графическом интерфейсе.
gui_email_collection
string
    Варианты:
  • включить
  • отключить
Включение/выключение сбора электронной почты на графическом интерфейсе.
gui_endpoint_control
string
    Варианты:
  • включить
  • отключить
Включение/выключение управления конечными точками на графическом интерфейсе.
gui_endpoint_control_advanced
string
    Варианты:
  • включить
  • отключить
Включение/выключение расширенных параметров управления конечными точками на графическом интерфейсе.
gui_explicit_proxy
string
    Варианты:
  • включить
  • отключить
Включение/выключение явного прокси на графическом интерфейсе.
gui_fortiap_split_tunneling
string
    Варианты:
  • включить
  • отключить
Включение/выключение разделенного туннелирования FortiAP на графическом интерфейсе.
gui_fortiextender_controller
string
    Варианты:
  • включить
  • отключить
Включение/выключение FortiExtender на графическом интерфейсе.
gui_icap
string
    Варианты:
  • включить
  • отключить
Включение/выключение ICAP на графическом интерфейсе.
gui_implicit_policy
string
    Варианты:
  • включить
  • отключить
Включение/выключение неявных политик брандмауэра на графическом интерфейсе.
gui_ips
string
    Варианты:
  • включить
  • отключить
Включение/выключение IPS на графическом интерфейсе.
gui_load_balance
string
    Варианты:
  • включить
  • отключить
Включение/выключение балансировки нагрузки серверов на графическом интерфейсе.
gui_local_in_policy
string
    Варианты:
  • включить
  • отключить
Включение/выключение политик Local-In на графическом интерфейсе.
gui_local_reports
string
    Варианты:
  • включить
  • отключить
Включение/выключение локальных отчетов на графическом интерфейсе.
gui_multicast_policy
string
    Варианты:
  • включить
  • отключить
Включение/выключение политик брандмауэра для мультикаста на графическом интерфейсе.
gui_multiple_interface_policy
string
    Варианты:
  • включить
  • отключить
Включение/выключение добавления нескольких интерфейсов в политику на графическом интерфейсе.
gui_multiple_utm_profiles
string
    Варианты:
  • включить
  • отключить
Включение/выключение нескольких профилей UTM на графическом интерфейсе.
gui_nat46_64
string
    Варианты:
  • включить
  • отключить
Включение/выключение настроек NAT46 и NAT64 на графическом интерфейсе.
gui_object_colors
string
    Варианты:
  • включить
  • отключить
Включение/выключение цветов объектов на графическом интерфейсе.
gui_policy_based_ipsec
string
    Варианты:
  • включить
  • отключить
Включение/выключение VPN IPsec на основе политик на графическом интерфейсе.
gui_policy_learning
string
    Варианты:
  • включить
  • отключить
Включение/выключение режима обучения политик брандмауэра на графическом интерфейсе.
gui_replacement_message_groups
string
    Варианты:
  • включить
  • отключить
Включение/выключение групп сообщений замены на графическом интерфейсе.
gui_spamfilter
string
    Варианты:
  • включить
  • отключить
Включение/выключение антиспама на графическом интерфейсе.
gui_sslvpn_personal_bookmarks
string
    Варианты:
  • включить
  • отключить
Включение/выключение управления закладками SSL-VPN на графическом интерфейсе.
gui_sslvpn_realms
string
    Варианты:
  • включить
  • отключить
Включение/выключение областей SSL-VPN на графическом интерфейсе.
gui_switch_controller
string
    Варианты:
  • включить
  • отключить
Включить/отключить контроллер коммутатора на графическом интерфейсе.
gui_threat_weight
string
    Варианты:
  • включить
  • отключить
Включить/отключить вес угрозы на графическом интерфейсе.
gui_traffic_shaping
string
    Варианты:
  • включить
  • отключить
Включить/отключить формирование трафика на графическом интерфейсе.
gui_voip_profile
string
    Варианты:
  • включить
  • отключить
Включить/отключить профили VoIP на графическом интерфейсе.
gui_vpn
string
    Варианты:
  • включить
  • отключить
Включить/отключить VPN-туннели на графическом интерфейсе.
gui_waf_profile
string
    Варианты:
  • включить
  • отключить
Включить/отключить Брандмауэр веб-приложений на графическом интерфейсе.
gui_wan_load_balancing
string
    Варианты:
  • включить
  • отключить
Включить/отключить SD-WAN на графическом интерфейсе.
gui_wanopt_cache
string
    Варианты:
  • включить
  • отключить
Включить/отключить оптимизацию WAN и кэширование веб-страниц на графическом интерфейсе.
gui_webfilter
string
    Варианты:
  • включить
  • отключить
Включить/отключить веб-фильтрацию на графическом интерфейсе.
gui_webfilter_advanced
string
    Варианты:
  • включить
  • отключить
Включить/отключить расширенную веб-фильтрацию на графическом интерфейсе.
gui_wireless_controller
string
    Варианты:
  • включить
  • отключить
Включить/отключить контроллер беспроводной сети на графическом интерфейсе.
http_external_dest
string
    Варианты:
  • fortiweb
  • forticache
Перенаправление HTTP-трафика на FortiWeb или FortiCache.
ike_dn_format
string
    Варианты:
  • with-space
  • no-space
Настройка формата IKE ASN.1 Distinguished Name.
ike_quick_crash_detect
string
    Варианты:
  • включить
  • отключить
Включить/отключить быстрое обнаружение сбоев IKE (RFC 6290).
ike_session_resume
string
    Варианты:
  • включить
  • отключить
Включить/отключить возобновление сеансов IKEv2 (RFC 5723).
implicit_allow_dns
string
    Варианты:
  • включить
  • отключить
Включить/отключить неявное разрешение DNS-трафика.
inspection_mode
string
    Варианты:
  • прокси
  • поток
Режим проверки (на основе прокси или потоков).
ip
string
IP-адрес и маска подсети.
ip6
string
Префикс IPv6-адреса для режима NAT.
link_down_access
string
    Варианты:
  • включить
  • отключить
Включить/отключить доступ к трафику при разрыве соединения.
lldp_transmission
string
    Варианты:
  • включить
  • отключить
  • глобально
Включить/отключить протокол LLDP (Link Layer Discovery Protocol) для данного VDOM или применить глобальные настройки к этому VDOM.
mac_ttl
integer
Срок действия MAC-адресов в режиме прозрачности (300 - 8640000 сек).
manageip
string
IP-адрес и маска подсети для управления в режиме прозрачности (IPv4).
manageip6
string
IP-адрес и маска подсети для управления в режиме прозрачности (IPv6).
multicast_forward
string
    Варианты:
  • включить
  • отключить
Включить/отключить пересылку мультикаст-трафика.
multicast_skip_policy
string
    Варианты:
  • включить
  • отключить
Включить/отключить прохождение мультикаст-трафика через FortiGate без проверки политики.
multicast_ttl_notchange
string
    Варианты:
  • включить
  • отключить
Включить/отключить предотвращение изменения TTL для пересылаемых мультикаст-пакетов FortiGate.
ngfw_mode
string
    Варианты:
  • на основе профилей
  • на основе политик
Режим межсетевого экрана следующего поколения (NGFW).
opmode
string
    Варианты:
  • nat
  • прозрачный
Режим работы межсетевого экрана (NAT или Прозрачный).
prp_trailer_action
string
    Варианты:
  • включить
  • отключить
Включить/отключить действие по отношению к трейлеру PRP.
sccp_port
integer
TCP-порт, за которым прокси SCCP следит за SCCP-трафиком (0 - 65535).
ses_denied_traffic
string
    Варианты:
  • включить
  • отключить
Включить/отключить добавление отклоненных сеансов в таблицу сеансов.
sip_helper
string
    Варианты:
  • включить
  • отключить
Включить/отключить помощника SIP для обработки SIP-сессий, если SIP-сессии не принимаются шлюзом приложений SIP (ALG).
sip_nat_trace
string
    Варианты:
  • включить
  • отключить
Включить/отключить запись оригинального IP-адреса источника SIP при использовании NAT.
sip_ssl_port
integer
TCP-порт, за которым прокси SIP следит за SIP SSL/TLS-трафиком (0 - 65535).
sip_tcp_port
целое число
TCP-порт, за которым прокси-сервер SIP следит за SIP-трафиком (0—65535).
sip_udp_port
целое число
UDP-порт, за которым прокси-сервер SIP следит за SIP-трафиком (0—65535).
snat_hairpin_traffic
строка
    Варианты:
  • включить
  • выключить
Включить/выключить исходный NAT (SNAT) для трафика hairpin.
ssl_ssh_profile
строка
Профиль для инспекции SSL/SSH. Источник брандмауэра.ssl-ssh-profile.name.
status
строка
    Варианты:
  • включить
  • выключить
Включить/выключить этот VDOM.
strict_src_check
строка
    Варианты:
  • включить
  • выключить
Включить/выключить строгую проверку источника.
tcp_session_without_syn
строка
    Варианты:
  • включить
  • выключить
Включить/выключить разрешение TCP-сессии без флагов SYN.
utf8_spam_tagging
строка
    Варианты:
  • включить
  • выключить
Включить/выключить преобразование тегов антиспама в UTF-8 для лучшей поддержки символов вне ASCII.
v4_ecmp_mode
строка
    Варианты:
  • на основе IP-адреса источника
  • на основе весов
  • на основе использования
  • на основе IP-адресов источника и назначения
Режим маршрутизации и балансировки нагрузки IPv4 Equal-cost multi-path (ECMP).
vpn_stats_log
строка
    Варианты:
  • ipsec
  • pptp
  • l2tp
  • ssl
Включить/выключить периодическую статистику логов VPN для одного или нескольких типов VPN. Разделять имена пробелом.
vpn_stats_period
целое число
Период отправки статистических данных журналов VPN (60—86400 сек).
wccp_cache_engine
строка
    Варианты:
  • включить
  • выключить
Включить/выключить движок кэширования WCCP.
username
строка
Имя пользователя FortiOS или FortiGate.
vdom
строка
По умолчанию:
"root"
Виртуальная область, определенная ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный модуль.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная компанией Fortinet
  • Выполняется как local_action в вашем playbook

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
   ssl_verify: "False"
  tasks:
  - name: Configure VDOM settings.
    fortios_system_settings:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      system_settings:
        allow_linkdown_path: "enable"
        allow_subnet_overlap: "enable"
        asymroute: "enable"
        asymroute_icmp: "enable"
        asymroute6: "enable"
        asymroute6_icmp: "enable"
        bfd: "enable"
        bfd_desired_min_tx: "10"
        bfd_detect_mult: "11"
        bfd_dont_enforce_src_port: "enable"
        bfd_required_min_rx: "13"
        block_land_attack: "disable"
        central_nat: "enable"
        comments: "<your_own_value>"
        compliance_check: "enable"
        default_voip_alg_mode: "proxy-based"
        deny_tcp_with_icmp: "enable"
        device: "<your_own_value> (source system.interface.name)"
        dhcp_proxy: "enable"
        dhcp_server_ip: "<your_own_value>"
        dhcp6_server_ip: "<your_own_value>"
        discovered_device_timeout: "24"
        ecmp_max_paths: "25"
        email_portal_check_dns: "disable"
        firewall_session_dirty: "check-all"
        fw_session_hairpin: "enable"
        gateway: "<your_own_value>"
        gateway6: "<your_own_value>"
        gui_advanced_policy: "enable"
        gui_allow_unnamed_policy: "enable"
        gui_antivirus: "enable"
        gui_ap_profile: "enable"
        gui_application_control: "enable"
        gui_default_policy_columns:
         -
            name: "default_name_37"
        gui_dhcp_advanced: "enable"
        gui_dlp: "enable"
        gui_dns_database: "enable"
        gui_dnsfilter: "enable"
        gui_domain_ip_reputation: "enable"
        gui_dos_policy: "enable"
        gui_dynamic_profile_display: "enable"
        gui_dynamic_routing: "enable"
        gui_email_collection: "enable"
        gui_endpoint_control: "enable"
        gui_endpoint_control_advanced: "enable"
        gui_explicit_proxy: "enable"
        gui_fortiap_split_tunneling: "enable"
        gui_fortiextender_controller: "enable"
        gui_icap: "enable"
        gui_implicit_policy: "enable"
        gui_ips: "enable"
        gui_load_balance: "enable"
        gui_local_in_policy: "enable"
        gui_local_reports: "enable"
        gui_multicast_policy: "enable"
        gui_multiple_interface_policy: "enable"
        gui_multiple_utm_profiles: "enable"
        gui_nat46_64: "enable"
        gui_object_colors: "enable"
        gui_policy_based_ipsec: "enable"
        gui_policy_learning: "enable"
        gui_replacement_message_groups: "enable"
        gui_spamfilter: "enable"
        gui_sslvpn_personal_bookmarks: "enable"
        gui_sslvpn_realms: "enable"
        gui_switch_controller: "enable"
        gui_threat_weight: "enable"
        gui_traffic_shaping: "enable"
        gui_voip_profile: "enable"
        gui_vpn: "enable"
        gui_waf_profile: "enable"
        gui_wan_load_balancing: "enable"
        gui_wanopt_cache: "enable"
        gui_webfilter: "enable"
        gui_webfilter_advanced: "enable"
        gui_wireless_controller: "enable"
        http_external_dest: "fortiweb"
        ike_dn_format: "with-space"
        ike_quick_crash_detect: "enable"
        ike_session_resume: "enable"
        implicit_allow_dns: "enable"
        inspection_mode: "proxy"
        ip: "<your_own_value>"
        ip6: "<your_own_value>"
        link_down_access: "enable"
        lldp_transmission: "enable"
        mac_ttl: "90"
        manageip: "<your_own_value>"
        manageip6: "<your_own_value>"
        multicast_forward: "enable"
        multicast_skip_policy: "enable"
        multicast_ttl_notchange: "enable"
        ngfw_mode: "profile-based"
        opmode: "nat"
        prp_trailer_action: "enable"
        sccp_port: "99"
        ses_denied_traffic: "enable"
        sip_helper: "enable"
        sip_nat_trace: "enable"
        sip_ssl_port: "103"
        sip_tcp_port: "104"
        sip_udp_port: "105"
        snat_hairpin_traffic: "enable"
        ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
        status: "enable"
        strict_src_check: "enable"
        tcp_session_without_syn: "enable"
        utf8_spam_tagging: "enable"
        v4_ecmp_mode: "source-ip-based"
        vpn_stats_log: "ipsec"
        vpn_stats_period: "114"
        wccp_cache_engine: "enable"

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
build
строка
всегда
Номер сборки изображения fortigate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для предоставления содержимого в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, предоставленный FortiGate по последней выполненной операции

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер версии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успешно
vdom
строка
всегда
Используемая виртуальная область

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы обнаружите какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_system_settings_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API