fortios_system_settings – Настройка параметров VDOM в Fortinet’s FortiOS и FortiGate
Новая в версии 2.8.
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять системные параметры и категории настроек. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.5
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| host строка | IP-адрес FortiOS или FortiGate. | |||
| https логическое |
| Указывает, должен ли HTTPS протокол использоваться для запросов к FortiGate. | ||
| password строка | Значение по умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| ssl_verify логическое добавлен в 2.9 |
| Обеспечивает проверку сертификата FortiGate надёжной центром сертификации. | ||
| system_settings словарь | Значение по умолчанию: null | Настройка параметров VDOM. | ||
| allow_linkdown_path строка |
| Включить/отключить путь с отключенным соединением. | ||
| allow_subnet_overlap строка |
| Включить/отключить разрешение использования интерфейсных подсетей с перекрывающимися IP-адресами. | ||
| asymroute строка |
| Включить/отключить асимметричный маршрутизацию IPv4. | ||
| asymroute6 строка |
| Включить/отключить асимметричный маршрутизацию IPv6. | ||
| asymroute6_icmp строка |
| Включить/отключить асимметричный маршрутизацию ICMPv6. | ||
| asymroute_icmp строка |
| Включить/отключить асимметричный маршрутизацию ICMP. | ||
| bfd строка |
| Включить/отключить двунаправленное обнаружение пересылки (BFD) на всех интерфейсах. | ||
| bfd_desired_min_tx целое число | Желаемый минимальный интервал передачи BFD (1 - 100000 мс). | |||
| bfd_detect_mult целое число | Множитель обнаружения BFD (1 - 50). | |||
| bfd_dont_enforce_src_port строка |
| Включить, чтобы не применять проверку исходного порта пакетов BFD. | ||
| bfd_required_min_rx целое число | Требуемый минимальный интервал приема BFD (1 - 100000 мс). | |||
| block_land_attack строка |
| Включить/отключить блокировку атак типа land. | ||
| central_nat строка |
| Включить/отключить централизованный NAT. | ||
| comments строка | Комментарии VDOM. | |||
| compliance_check строка |
| Включить/отключить проверку соответствия PCI DSS. | ||
| default_voip_alg_mode строка |
| Настроить способ обработки FortiGate трафика VoIP, когда политика, принимающая трафик, не содержит профиля VoIP. | ||
| deny_tcp_with_icmp строка |
| Включить/отключить отказ TCP с отправкой запрещающего ICMP пакета. | ||
| device строка | Интерфейс для доступа к управлению в режиме NAT. Имя интерфейса системного источника. | |||
| dhcp6_server_ip строка | DHCPv6 адрес сервера IPv6. | |||
| dhcp_proxy строка |
| Включить/отключить DHCP прокси. | ||
| dhcp_server_ip строка | DHCP Server IPv4 адрес. | |||
| discovered_device_timeout целое число | Таймаут обнаруженных устройств (1 - 365 дней). | |||
| ecmp_max_paths целое число | Максимальное число альтернативных маршрутов Equal Cost Multi-Path (ECMP). Установите значение 1, чтобы отключить маршрутизацию ECMP (1 - 100). | |||
| email_portal_check_dns строка |
| Включить/отключить использование DNS для проверки адресов электронной почты, собранных порталом. | ||
| firewall_session_dirty строка |
| Выберите способ управления сеансами, затронутыми изменениями конфигурации правил брандмауэра. | ||
| fw_session_hairpin строка |
| Включить/отключить проверку совпадающей политики каждый раз, когда трафик hairpin проходит через FortiGate. | ||
| gateway строка | IP-адрес шлюза по умолчанию IPv4 в режиме прозрачности. | |||
| gateway6 строка | IP-адрес шлюза по умолчанию IPv6 в режиме прозрачности. | |||
| gui_advanced_policy строка |
| Включить/отключить расширенную настройку политики в графическом интерфейсе. | ||
| gui_allow_unnamed_policy строка |
| Включить/отключить требование к именованию политики в графическом интерфейсе. | ||
| gui_antivirus строка |
| Включить/отключить Антивирус в графическом интерфейсе. | ||
| gui_ap_profile строка |
| Включить/отключить профили FortiAP в графическом интерфейсе. | ||
| gui_application_control string |
| Включение/выключение управления приложениями на графическом интерфейсе. | ||
| gui_default_policy_columns list | Столбцы по умолчанию для отображения списков политик на графическом интерфейсе. | |||
| name string / обязательно | Выберите имя столбца. | |||
| gui_dhcp_advanced string |
| Включение/выключение расширенных параметров DHCP на графическом интерфейсе. | ||
| gui_dlp string |
| Включение/выключение DLP на графическом интерфейсе. | ||
| gui_dns_database string |
| Включение/выключение настроек базы данных DNS на графическом интерфейсе. | ||
| gui_dnsfilter string |
| Включение/выключение фильтрации DNS на графическом интерфейсе. | ||
| gui_domain_ip_reputation string |
| Включение/выключение репутации доменов и IP-адресов на графическом интерфейсе. | ||
| gui_dos_policy string |
| Включение/выключение политик DoS на графическом интерфейсе. | ||
| gui_dynamic_profile_display string |
| Включение/выключение RADIUS Single Sign On (RSSO) на графическом интерфейсе. | ||
| gui_dynamic_routing string |
| Включение/выключение динамического маршрутизирования на графическом интерфейсе. | ||
| gui_email_collection string |
| Включение/выключение сбора электронной почты на графическом интерфейсе. | ||
| gui_endpoint_control string |
| Включение/выключение управления конечными точками на графическом интерфейсе. | ||
| gui_endpoint_control_advanced string |
| Включение/выключение расширенных параметров управления конечными точками на графическом интерфейсе. | ||
| gui_explicit_proxy string |
| Включение/выключение явного прокси на графическом интерфейсе. | ||
| gui_fortiap_split_tunneling string |
| Включение/выключение разделенного туннелирования FortiAP на графическом интерфейсе. | ||
| gui_fortiextender_controller string |
| Включение/выключение FortiExtender на графическом интерфейсе. | ||
| gui_icap string |
| Включение/выключение ICAP на графическом интерфейсе. | ||
| gui_implicit_policy string |
| Включение/выключение неявных политик брандмауэра на графическом интерфейсе. | ||
| gui_ips string |
| Включение/выключение IPS на графическом интерфейсе. | ||
| gui_load_balance string |
| Включение/выключение балансировки нагрузки серверов на графическом интерфейсе. | ||
| gui_local_in_policy string |
| Включение/выключение политик Local-In на графическом интерфейсе. | ||
| gui_local_reports string |
| Включение/выключение локальных отчетов на графическом интерфейсе. | ||
| gui_multicast_policy string |
| Включение/выключение политик брандмауэра для мультикаста на графическом интерфейсе. | ||
| gui_multiple_interface_policy string |
| Включение/выключение добавления нескольких интерфейсов в политику на графическом интерфейсе. | ||
| gui_multiple_utm_profiles string |
| Включение/выключение нескольких профилей UTM на графическом интерфейсе. | ||
| gui_nat46_64 string |
| Включение/выключение настроек NAT46 и NAT64 на графическом интерфейсе. | ||
| gui_object_colors string |
| Включение/выключение цветов объектов на графическом интерфейсе. | ||
| gui_policy_based_ipsec string |
| Включение/выключение VPN IPsec на основе политик на графическом интерфейсе. | ||
| gui_policy_learning string |
| Включение/выключение режима обучения политик брандмауэра на графическом интерфейсе. | ||
| gui_replacement_message_groups string |
| Включение/выключение групп сообщений замены на графическом интерфейсе. | ||
| gui_spamfilter string |
| Включение/выключение антиспама на графическом интерфейсе. | ||
| gui_sslvpn_personal_bookmarks string |
| Включение/выключение управления закладками SSL-VPN на графическом интерфейсе. | ||
| gui_sslvpn_realms string |
| Включение/выключение областей SSL-VPN на графическом интерфейсе. | ||
| gui_switch_controller string |
| Включить/отключить контроллер коммутатора на графическом интерфейсе. | ||
| gui_threat_weight string |
| Включить/отключить вес угрозы на графическом интерфейсе. | ||
| gui_traffic_shaping string |
| Включить/отключить формирование трафика на графическом интерфейсе. | ||
| gui_voip_profile string |
| Включить/отключить профили VoIP на графическом интерфейсе. | ||
| gui_vpn string |
| Включить/отключить VPN-туннели на графическом интерфейсе. | ||
| gui_waf_profile string |
| Включить/отключить Брандмауэр веб-приложений на графическом интерфейсе. | ||
| gui_wan_load_balancing string |
| Включить/отключить SD-WAN на графическом интерфейсе. | ||
| gui_wanopt_cache string |
| Включить/отключить оптимизацию WAN и кэширование веб-страниц на графическом интерфейсе. | ||
| gui_webfilter string |
| Включить/отключить веб-фильтрацию на графическом интерфейсе. | ||
| gui_webfilter_advanced string |
| Включить/отключить расширенную веб-фильтрацию на графическом интерфейсе. | ||
| gui_wireless_controller string |
| Включить/отключить контроллер беспроводной сети на графическом интерфейсе. | ||
| http_external_dest string |
| Перенаправление HTTP-трафика на FortiWeb или FortiCache. | ||
| ike_dn_format string |
| Настройка формата IKE ASN.1 Distinguished Name. | ||
| ike_quick_crash_detect string |
| Включить/отключить быстрое обнаружение сбоев IKE (RFC 6290). | ||
| ike_session_resume string |
| Включить/отключить возобновление сеансов IKEv2 (RFC 5723). | ||
| implicit_allow_dns string |
| Включить/отключить неявное разрешение DNS-трафика. | ||
| inspection_mode string |
| Режим проверки (на основе прокси или потоков). | ||
| ip string | IP-адрес и маска подсети. | |||
| ip6 string | Префикс IPv6-адреса для режима NAT. | |||
| link_down_access string |
| Включить/отключить доступ к трафику при разрыве соединения. | ||
| lldp_transmission string |
| Включить/отключить протокол LLDP (Link Layer Discovery Protocol) для данного VDOM или применить глобальные настройки к этому VDOM. | ||
| mac_ttl integer | Срок действия MAC-адресов в режиме прозрачности (300 - 8640000 сек). | |||
| manageip string | IP-адрес и маска подсети для управления в режиме прозрачности (IPv4). | |||
| manageip6 string | IP-адрес и маска подсети для управления в режиме прозрачности (IPv6). | |||
| multicast_forward string |
| Включить/отключить пересылку мультикаст-трафика. | ||
| multicast_skip_policy string |
| Включить/отключить прохождение мультикаст-трафика через FortiGate без проверки политики. | ||
| multicast_ttl_notchange string |
| Включить/отключить предотвращение изменения TTL для пересылаемых мультикаст-пакетов FortiGate. | ||
| ngfw_mode string |
| Режим межсетевого экрана следующего поколения (NGFW). | ||
| opmode string |
| Режим работы межсетевого экрана (NAT или Прозрачный). | ||
| prp_trailer_action string |
| Включить/отключить действие по отношению к трейлеру PRP. | ||
| sccp_port integer | TCP-порт, за которым прокси SCCP следит за SCCP-трафиком (0 - 65535). | |||
| ses_denied_traffic string |
| Включить/отключить добавление отклоненных сеансов в таблицу сеансов. | ||
| sip_helper string |
| Включить/отключить помощника SIP для обработки SIP-сессий, если SIP-сессии не принимаются шлюзом приложений SIP (ALG). | ||
| sip_nat_trace string |
| Включить/отключить запись оригинального IP-адреса источника SIP при использовании NAT. | ||
| sip_ssl_port integer | TCP-порт, за которым прокси SIP следит за SIP SSL/TLS-трафиком (0 - 65535). | |||
| sip_tcp_port целое число | TCP-порт, за которым прокси-сервер SIP следит за SIP-трафиком (0—65535). | |||
| sip_udp_port целое число | UDP-порт, за которым прокси-сервер SIP следит за SIP-трафиком (0—65535). | |||
| snat_hairpin_traffic строка |
| Включить/выключить исходный NAT (SNAT) для трафика hairpin. | ||
| ssl_ssh_profile строка | Профиль для инспекции SSL/SSH. Источник брандмауэра.ssl-ssh-profile.name. | |||
| status строка |
| Включить/выключить этот VDOM. | ||
| strict_src_check строка |
| Включить/выключить строгую проверку источника. | ||
| tcp_session_without_syn строка |
| Включить/выключить разрешение TCP-сессии без флагов SYN. | ||
| utf8_spam_tagging строка |
| Включить/выключить преобразование тегов антиспама в UTF-8 для лучшей поддержки символов вне ASCII. | ||
| v4_ecmp_mode строка |
| Режим маршрутизации и балансировки нагрузки IPv4 Equal-cost multi-path (ECMP). | ||
| vpn_stats_log строка |
| Включить/выключить периодическую статистику логов VPN для одного или нескольких типов VPN. Разделять имена пробелом. | ||
| vpn_stats_period целое число | Период отправки статистических данных журналов VPN (60—86400 сек). | |||
| wccp_cache_engine строка |
| Включить/выключить движок кэширования WCCP. | ||
| username строка | Имя пользователя FortiOS или FortiGate. | |||
| vdom строка | По умолчанию: "root" | Виртуальная область, определенная ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный модуль. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная компанией Fortinet
- Выполняется как local_action в вашем playbook
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure VDOM settings.
fortios_system_settings:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
system_settings:
allow_linkdown_path: "enable"
allow_subnet_overlap: "enable"
asymroute: "enable"
asymroute_icmp: "enable"
asymroute6: "enable"
asymroute6_icmp: "enable"
bfd: "enable"
bfd_desired_min_tx: "10"
bfd_detect_mult: "11"
bfd_dont_enforce_src_port: "enable"
bfd_required_min_rx: "13"
block_land_attack: "disable"
central_nat: "enable"
comments: "<your_own_value>"
compliance_check: "enable"
default_voip_alg_mode: "proxy-based"
deny_tcp_with_icmp: "enable"
device: "<your_own_value> (source system.interface.name)"
dhcp_proxy: "enable"
dhcp_server_ip: "<your_own_value>"
dhcp6_server_ip: "<your_own_value>"
discovered_device_timeout: "24"
ecmp_max_paths: "25"
email_portal_check_dns: "disable"
firewall_session_dirty: "check-all"
fw_session_hairpin: "enable"
gateway: "<your_own_value>"
gateway6: "<your_own_value>"
gui_advanced_policy: "enable"
gui_allow_unnamed_policy: "enable"
gui_antivirus: "enable"
gui_ap_profile: "enable"
gui_application_control: "enable"
gui_default_policy_columns:
-
name: "default_name_37"
gui_dhcp_advanced: "enable"
gui_dlp: "enable"
gui_dns_database: "enable"
gui_dnsfilter: "enable"
gui_domain_ip_reputation: "enable"
gui_dos_policy: "enable"
gui_dynamic_profile_display: "enable"
gui_dynamic_routing: "enable"
gui_email_collection: "enable"
gui_endpoint_control: "enable"
gui_endpoint_control_advanced: "enable"
gui_explicit_proxy: "enable"
gui_fortiap_split_tunneling: "enable"
gui_fortiextender_controller: "enable"
gui_icap: "enable"
gui_implicit_policy: "enable"
gui_ips: "enable"
gui_load_balance: "enable"
gui_local_in_policy: "enable"
gui_local_reports: "enable"
gui_multicast_policy: "enable"
gui_multiple_interface_policy: "enable"
gui_multiple_utm_profiles: "enable"
gui_nat46_64: "enable"
gui_object_colors: "enable"
gui_policy_based_ipsec: "enable"
gui_policy_learning: "enable"
gui_replacement_message_groups: "enable"
gui_spamfilter: "enable"
gui_sslvpn_personal_bookmarks: "enable"
gui_sslvpn_realms: "enable"
gui_switch_controller: "enable"
gui_threat_weight: "enable"
gui_traffic_shaping: "enable"
gui_voip_profile: "enable"
gui_vpn: "enable"
gui_waf_profile: "enable"
gui_wan_load_balancing: "enable"
gui_wanopt_cache: "enable"
gui_webfilter: "enable"
gui_webfilter_advanced: "enable"
gui_wireless_controller: "enable"
http_external_dest: "fortiweb"
ike_dn_format: "with-space"
ike_quick_crash_detect: "enable"
ike_session_resume: "enable"
implicit_allow_dns: "enable"
inspection_mode: "proxy"
ip: "<your_own_value>"
ip6: "<your_own_value>"
link_down_access: "enable"
lldp_transmission: "enable"
mac_ttl: "90"
manageip: "<your_own_value>"
manageip6: "<your_own_value>"
multicast_forward: "enable"
multicast_skip_policy: "enable"
multicast_ttl_notchange: "enable"
ngfw_mode: "profile-based"
opmode: "nat"
prp_trailer_action: "enable"
sccp_port: "99"
ses_denied_traffic: "enable"
sip_helper: "enable"
sip_nat_trace: "enable"
sip_ssl_port: "103"
sip_tcp_port: "104"
sip_udp_port: "105"
snat_hairpin_traffic: "enable"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
strict_src_check: "enable"
tcp_session_without_syn: "enable"
utf8_spam_tagging: "enable"
v4_ecmp_mode: "source-ip-based"
vpn_stats_log: "ipsec"
vpn_stats_period: "114"
wccp_cache_engine: "enable"
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build строка | всегда | Номер сборки изображения fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для предоставления содержимого в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, предоставленный FortiGate по последней выполненной операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер версии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успешно |
| vdom строка | всегда | Используемая виртуальная область Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы обнаружите какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_system_settings_module.html