fortios_system_virtual_wan_link – Настройка избыточных интернет-соединений с использованием SD-WAN (ранее виртуальное WAN-соединение) в Fortinet’s FortiOS и FortiGate
Новая в версии 2.8.
Обзор
- Этот модуль позволяет настраивать устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять системные параметры и категорию virtual_wan_link. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось на FOS v6.0.5
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |||
|---|---|---|---|---|---|
| host строка | IP-адрес FortiOS или FortiGate. | ||||
| https логическое значение |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | |||
| password строка | Значение по умолчанию: "" | Пароль FortiOS или FortiGate. | |||
| ssl_verify логическое значение добавлен в 2.9 |
| Обеспечивает проверку сертификата FortiGate надлежащим центром сертификации. | |||
| system_virtual_wan_link словарь | Значение по умолчанию: null | Настройка избыточных интернет-соединений с использованием SD-WAN (ранее виртуальное WAN-соединение). | |||
| fail_alert_interfaces список | Физические интерфейсы, которые будут оповещены. | ||||
| name строка / обязательно | Имя физического интерфейса. Источник system.interface.name. | ||||
| fail_detect строка |
| Включение/выключение проверки состояния интернет-соединения SD-WAN (обнаружение сбоев). | |||
| health_check список | Проверка состояния SD-WAN или проверка работоспособности. Определение сервера в Интернете и определение, как SD-WAN проверяет, может ли FortiGate с ним общаться. | ||||
| addr_mode строка |
| Режим адресации (IPv4 или IPv6). | |||
| failtime целое число | Количество сбоев перед тем, как сервер считается потерянным (1 - 3600). | ||||
| http_agent строка | Строка в поле http-agent в заголовке HTTP. | ||||
| http_get строка | URL, используемый для связи с сервером, если протокол — HTTP. | ||||
| http_match строка | Ожидаемая строка ответа от сервера, если протокол — HTTP. | ||||
| interval целое число | Интервал проверки состояния, или время между попытками подключения к серверу (1 - 3600 сек). | ||||
| members список | Список номеров последовательности членов. | ||||
| seq_num целое число | Номер последовательности члена. Источник system.virtual-wan-link.members.seq-num. | ||||
| name строка / обязательно | Имя проверки состояния или проверки работоспособности. | ||||
| packet_size целое число | Размер пакета сессии тестирования twamp. | ||||
| password строка | Пароль контроллера twamp в режиме аутентификации. | ||||
| port целое число | Номер порта, используемый для связи с сервером по выбранному протоколу. | ||||
| protocol строка |
| Протокол, используемый для определения возможности связи FortiGate с сервером. | |||
| recoverytime целое число | Количество полученных успешных ответов перед тем, как сервер считается восстановленным (1 - 3600). | ||||
| security_mode строка |
| Режим безопасности контроллера twamp. | |||
| server строка | IP-адрес или FQDN имени сервера. | ||||
| sla список | Соглашение об уровне обслуживания (SLA). | ||||
| id целое число / обязательно | Идентификатор SLA. | ||||
| jitter_threshold целое число | Джиттер для принятия решения SLA в миллисекундах. (0 - 10000000). | ||||
| latency_threshold целое число | Задержка для принятия решения SLA в миллисекундах. (0 - 10000000). | ||||
| link_cost_factor строка |
| Критерий для выбора ссылки. | |||
| packetloss_threshold целое число | Потеря пакетов для принятия решения SLA в процентах. (0 - 100). | ||||
| threshold_alert_jitter целое число | Пороговое значение оповещения по джиттеру (мс). | ||||
| threshold_alert_latency целое число | Пороговое значение оповещения по задержке (мс). | ||||
| threshold_alert_packetloss целое число | Пороговое значение оповещения по потере пакетов (в процентах). | ||||
| threshold_warning_jitter целое число | Пороговое значение предупреждения по джиттеру (мс). | ||||
| threshold_warning_latency целое число | Пороговое значение предупреждения по задержке (мс). | ||||
| threshold_warning_packetloss целое число | Пороговое значение предупреждения по потере пакетов (в процентах). | ||||
| update_cascade_interface string |
| Включить/выключить интерфейс каскадного обновления. | |||
| update_static_route string |
| Включить/выключить обновление статического маршрута. | |||
| load_balance_mode string |
| Алгоритм или режим для балансировки нагрузки интернет-трафика для членов SD-WAN. | |||
| members list | Физические интерфейсы FortiGate, добавленные к виртуальной ссылке WAN. | ||||
| comment string | Комментарии. | ||||
| gateway string | Основной шлюз для этого интерфейса. Обычно основной шлюз интернет-провайдера, к которому подключен этот интерфейс. | ||||
| gateway6 string | Шлюз IPv6. | ||||
| ingress_spillover_threshold integer | Пороговое значение переполнения входящего трафика для этого интерфейса (0 - 16776000 кбит/с). Когда объем этого трафика достигает порогового значения, новые сеансы перенаправляются на другие интерфейсы в SD-WAN. | ||||
| interface string | Имя интерфейса. Имя интерфейса источника. | ||||
| priority integer | Приоритет интерфейса (0 - 4294967295). Используется для правил SD-WAN или правил приоритета. | ||||
| seq_num integer | Порядковый номер (1-255). | ||||
| source string | IP-адрес источника, используемый в пакете проверки работоспособности сервера. | ||||
| source6 string | IPv6-адрес источника, используемый в пакете проверки работоспособности сервера. | ||||
| spillover_threshold integer | Пороговое значение переполнения исходящего трафика для этого интерфейса (0 - 16776000 кбит/с). Когда объем этого трафика достигает порогового значения, новые сеансы перенаправляются на другие интерфейсы в SD-WAN. | ||||
| status string |
| Включить/выключить этот интерфейс в SD-WAN. | |||
| volume_ratio integer | Коэффициент соотношения объема (значение данного значения / сумма всех значений = процент объема канала, 0 - 255). | ||||
| weight integer | Вес этого интерфейса для балансировки нагрузки с весами. (0 - 255) Больше трафика направляется на интерфейсы с более высокими весами. | ||||
| service list | Создание правил SD-WAN или правил приоритета (также называемых службами) для управления тем, как сеансы распределяются по физическим интерфейсам в SD-WAN. | ||||
| addr_mode string |
| Режим адреса (IPv4 или IPv6). | |||
| bandwidth_weight integer | Коэффициент обратной величины доступной двунаправленной пропускной способности в формуле пользовательского профиля 1. | ||||
| default string |
| Включить/выключить использование SD-WAN в качестве службы по умолчанию. | |||
| dscp_forward string |
| Включить/выключить передачу тега DSCP трафика. | |||
| dscp_forward_tag string | Тег DSCP передаваемого трафика. | ||||
| dscp_reverse string |
| Включить/выключить передачу тега DSCP обратного трафика. | |||
| dscp_reverse_tag string | Тег DSCP обратного трафика. | ||||
| dst list | Имя адреса назначения. | ||||
| name string / обязательно | Имя адреса или группы адресов. Имя адреса источника firewall.address.name firewall.addrgrp.name. | ||||
| dst6 list | Имя адреса назначения IPv6. | ||||
| name string / обязательно | Имя адреса IPv6 или группы адресов IPv6. Имя адреса источника firewall.address6.name firewall.addrgrp6.name. | ||||
| dst_negate string |
| Включить/выключить инвертирование соответствия адресу назначения. | |||
| end_port integer | Номер конечного порта назначения. | ||||
| gateway string |
| Включить/выключить шлюз службы SD-WAN. | |||
| groups list | Пользовательские группы. | ||||
| name string / обязательно | Имя группы. Имя группы пользователя. | ||||
| health_check string | Проверка работоспособности. Имя проверки работоспособности виртуальной ссылки WAN. | ||||
| hold_down_time целое число | Период ожидания в секундах при переключении с резервного члена на первичного члена (0 - 10000000). | ||||
| id целое число / обязательно | Идентификатор правила приоритета (1 - 4000). | ||||
| input_device список | Имя интерфейса источника. | ||||
| name строка / обязательно | Имя интерфейса. Имя интерфейса источника. имя_системы.интерфейс.имя. | ||||
| internet_service строка |
| Включить/выключить использование интернет-службы для балансировки нагрузки на основе приложения. | |||
| internet_service_ctrl список | Список идентификаторов интернет-службы на основе управления. | ||||
| id целое число / обязательно | Идентификатор интернет-службы на основе управления. | ||||
| internet_service_ctrl_group список | Список групп интернет-службы на основе управления. | ||||
| name строка / обязательно | Имя группы интернет-службы на основе управления. имя_приложения.группа.имя. | ||||
| internet_service_custom список | Список имен пользовательских интернет-служб. | ||||
| name строка / обязательно | Имя пользовательской интернет-службы. имя_брандмауэра.пользовательская_интернет_служба.имя. | ||||
| internet_service_custom_group список | Список групп пользовательских интернет-служб. | ||||
| name строка / обязательно | Имя группы пользовательских интернет-служб. имя_брандмауэра.пользовательская_группа_интернет_служб.имя. | ||||
| internet_service_group список | Список групп интернет-служб. | ||||
| name строка / обязательно | Имя группы интернет-служб. имя_брандмауэра.группа_интернет_служб.имя. | ||||
| internet_service_id список | Список идентификаторов интернет-служб. | ||||
| id целое число / обязательно | Идентификатор интернет-службы. Идентификатор интернет-службы брандмауэра. идентификатор_интернет_службы.идентификатор. | ||||
| jitter_weight целое число | Коэффициент джиттера в формуле пользовательского профиля-1. | ||||
| latency_weight целое число | Коэффициент задержки в формуле пользовательского профиля-1. | ||||
| link_cost_factor строка |
| Фактор стоимости канала. | |||
| link_cost_threshold целое число | Процентный порог изменения значений стоимости канала, который приведет к перегенерации маршрутов политики (0 - 10000000). | ||||
| member целое число | Последовательный номер члена. | ||||
| mode строка |
| Управление тем, как правило приоритета устанавливает приоритет интерфейсов в SD-WAN. | |||
| name строка | Имя правила приоритета. | ||||
| packet_loss_weight целое число | Коэффициент потерь пакетов в формуле пользовательского профиля-1. | ||||
| priority_members список | Список последовательных номеров членов. | ||||
| seq_num целое число | Последовательный номер члена. Последовательный номер члена системы.виртуального_канала_связи.члены.посл_номер. | ||||
| protocol целое число | Номер протокола. | ||||
| quality_link целое число | Оценка качества. | ||||
| route_tag целое число | Тег маршрута карты маршрутов IPv4. | ||||
| sla список | Соглашение об уровне обслуживания (SLA). | ||||
| health_check строка | Проверка работоспособности виртуального канала WAN. имя_системы.виртуального_канала_связи.проверка_работоспособности.имя. | ||||
| id целое число | Идентификатор SLA. | ||||
| src список | Имя адреса источника. | ||||
| name строка / обязательно | Имя адреса или группы адресов. имя_адреса_брандмауэра.имя_адресной_группы_брандмауэра. | ||||
| src6 список | Имя адреса6 источника. | ||||
| name строка / обязательно | Имя адреса6 или группы адресов6. имя_адреса6_брандмауэра.имя_адресной_группы6_брандмауэра. | ||||
| src_negate строка |
| Включить/отключить инверсию соответствия источника адреса. | |||
| start_port целое число | Начальный номер порта назначения. | ||||
| status строка |
| Включить/отключить услугу SD-WAN. | |||
| tos строка | Шаблон бита типа обслуживания. | ||||
| tos_mask строка | Биты типа обслуживания, используемые для оценки. | ||||
| users список | Имя пользователя. | ||||
| name строка / обязательно | Имя пользователя. Имя пользователя local.name. | ||||
| status строка |
| Включить/отключить SD-WAN. | |||
| username строка | Имя пользователя FortiOS или FortiGate. | ||||
| vdom строка | По умолчанию: "root" | Виртуальная область, определённая ранее. VDOM — виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. | |||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Запускается как local_action в вашем плейбуке
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure redundant internet connections using SD-WAN (formerly virtual WAN link).
fortios_system_virtual_wan_link:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
system_virtual_wan_link:
fail_alert_interfaces:
-
name: "default_name_4 (source system.interface.name)"
fail_detect: "enable"
health_check:
-
addr_mode: "ipv4"
failtime: "8"
http_agent: "<your_own_value>"
http_get: "<your_own_value>"
http_match: "<your_own_value>"
interval: "12"
members:
-
seq_num: "14 (source system.virtual-wan-link.members.seq-num)"
name: "default_name_15"
packet_size: "16"
password: "<your_own_value>"
port: "18"
protocol: "ping"
recoverytime: "20"
security_mode: "none"
server: "192.168.100.40"
sla:
-
id: "24"
jitter_threshold: "25"
latency_threshold: "26"
link_cost_factor: "latency"
packetloss_threshold: "28"
threshold_alert_jitter: "29"
threshold_alert_latency: "30"
threshold_alert_packetloss: "31"
threshold_warning_jitter: "32"
threshold_warning_latency: "33"
threshold_warning_packetloss: "34"
update_cascade_interface: "enable"
update_static_route: "enable"
load_balance_mode: "source-ip-based"
members:
-
comment: "Comments."
gateway: "<your_own_value>"
gateway6: "<your_own_value>"
ingress_spillover_threshold: "42"
interface: "<your_own_value> (source system.interface.name)"
priority: "44"
seq_num: "45"
source: "<your_own_value>"
source6: "<your_own_value>"
spillover_threshold: "48"
status: "disable"
volume_ratio: "50"
weight: "51"
service:
-
addr_mode: "ipv4"
bandwidth_weight: "54"
default: "enable"
dscp_forward: "enable"
dscp_forward_tag: "<your_own_value>"
dscp_reverse: "enable"
dscp_reverse_tag: "<your_own_value>"
dst:
-
name: "default_name_61 (source firewall.address.name firewall.addrgrp.name)"
dst_negate: "enable"
dst6:
-
name: "default_name_64 (source firewall.address6.name firewall.addrgrp6.name)"
end_port: "65"
gateway: "enable"
groups:
-
name: "default_name_68 (source user.group.name)"
health_check: "<your_own_value> (source system.virtual-wan-link.health-check.name)"
hold_down_time: "70"
id: "71"
input_device:
-
name: "default_name_73 (source system.interface.name)"
internet_service: "enable"
internet_service_ctrl:
-
id: "76"
internet_service_ctrl_group:
-
name: "default_name_78 (source application.group.name)"
internet_service_custom:
-
name: "default_name_80 (source firewall.internet-service-custom.name)"
internet_service_custom_group:
-
name: "default_name_82 (source firewall.internet-service-custom-group.name)"
internet_service_group:
-
name: "default_name_84 (source firewall.internet-service-group.name)"
internet_service_id:
-
id: "86 (source firewall.internet-service.id)"
jitter_weight: "87"
latency_weight: "88"
link_cost_factor: "latency"
link_cost_threshold: "90"
member: "91"
mode: "auto"
name: "default_name_93"
packet_loss_weight: "94"
priority_members:
-
seq_num: "96 (source system.virtual-wan-link.members.seq-num)"
protocol: "97"
quality_link: "98"
route_tag: "99"
sla:
-
health_check: "<your_own_value> (source system.virtual-wan-link.health-check.name)"
id: "102"
src:
-
name: "default_name_104 (source firewall.address.name firewall.addrgrp.name)"
src_negate: "enable"
src6:
-
name: "default_name_107 (source firewall.address6.name firewall.addrgrp6.name)"
start_port: "108"
status: "enable"
tos: "<your_own_value>"
tos_mask: "<your_own_value>"
users:
-
name: "default_name_113 (source user.local.name)"
status: "disable"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для развёртывания содержимого в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, полученный от FortiGate после последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), использованный в последнем запросе к FortiGate Пример: id |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь к таблице, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер версии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успешно |
| vdom строка | всегда | Используемая виртуальная область Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Данный модуль не гарантирует обратную совместимость. [превью]
- Данный модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_system_virtual_wan_link_module.html