fortios_wireless_controller_wids_profile – Настройка профилей системы обнаружения беспроводных вторжений (WIDS) в FortiOS и FortiGate Fortinet
Новое в версии 2.8.
Обзор
- Этот модуль позволяет настраивать устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функцию wireless_controller и категорию wids_profile. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.5
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| host строка | IP-адрес FortiOS или FortiGate. | ||
| https булево |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | |
| password строка | Значение по умолчанию: "" | Пароль FortiOS или FortiGate. | |
| ssl_verify булево добавлен в 2.9 |
| Обеспечивает проверку сертификата FortiGate надёжным центром сертификации. | |
| state строка добавлен в 2.9 |
| Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущей версии на более глубоком уровне. Он был перемещён на этот внешний уровень. | |
| username строка | Имя пользователя FortiOS или FortiGate. | ||
| vdom строка | Значение по умолчанию: "root" | Виртуальная область, среди определённых ранее. VDOM — виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство. | |
| wireless_controller_wids_profile словарь | Значение по умолчанию: null | Настройка профилей системы беспроводного обнаружения вторжений (WIDS). | |
| ap_auto_suppress строка |
| Включить/выключить автоматическое подавление несанкционированных точек доступа. | |
| ap_bgscan_disable_day строка |
| При необходимости отключить сканирование на один или несколько дней недели. Разделяйте дни пробелами. По умолчанию нет установленных дней. | |
| ap_bgscan_disable_end строка | Конец времени, используя 24-часовой формат hh:mm, для отключения фонового сканирования. | ||
| ap_bgscan_disable_start строка | Начальное время, используя 24-часовой формат hh:mm, для отключения фонового сканирования. | ||
| ap_bgscan_duration целое число | Время прослушивания на канале сканирования (10 - 1000 мс). | ||
| ap_bgscan_idle целое число | Время ожидания отсутствия активности канала перед сканированием этого канала (0 - 1000 мс). | ||
| ap_bgscan_intv целое число | Период времени между сканированием двух каналов (1 - 600 сек). | ||
| ap_bgscan_period целое число | Период времени между фоновыми сканированиями (60 - 3600 сек). | ||
| ap_bgscan_report_intv целое число | Период времени между отчётами о фоновом сканировании (15 - 600 сек). | ||
| ap_fgscan_report_intv целое число | Период времени между отчётами о переднем сканировании (15 - 600 сек). | ||
| ap_scan строка |
| Включить/выключить обнаружение несанкционированных точек доступа. | |
| ap_scan_passive строка |
| Включить/выключить пассивное сканирование. Включить — означает не отправлять запросы зондирования на какие-либо каналы. | |
| asleap_attack строка |
| Включить/выключить обнаружение атак asleap. | |
| assoc_flood_thresh целое число | Пороговое значение для потопа фреймов ассоциации. | ||
| assoc_flood_time целое число | Количество секунд, после которых станция считается не подключённой. | ||
| assoc_frame_flood строка |
| Включить/выключить обнаружение потопа фреймов ассоциации. | |
| auth_flood_thresh целое число | Пороговое значение для потопа фреймов аутентификации. | ||
| auth_flood_time целое число | Количество секунд, после которых станция считается не подключённой. | ||
| auth_frame_flood строка |
| Включить/выключить обнаружение потопа фреймов аутентификации. | |
| comment строка | Комментарий. | ||
| deauth_broadcast строка |
| Включить/выключить обнаружение широковещательных деаутентификаций. | |
| deauth_unknown_src_thresh целое число | Пороговое значение в секунду для деаутентификации неизвестного источника при атаке DoS (0: без ограничения). | ||
| eapol_fail_flood строка |
| Включить/выключить обнаружение потопа EAPOL-ошибок (к AP). | |
| eapol_fail_intv целое число | Интервал обнаружения потопа EAPOL-ошибок (1 - 3600 сек). | ||
| eapol_fail_thresh целое число | Пороговое значение для потопа EAPOL-ошибок в указанном интервале. | ||
| eapol_logoff_flood строка |
| Включить/выключить обнаружение потопа EAPOL-выходов (к AP). | |
| eapol_logoff_intv целое число | Интервал обнаружения потопа EAPOL-выходов (1 - 3600 сек). | ||
| eapol_logoff_thresh целое число | Пороговое значение для потопа EAPOL-выходов в указанном интервале. | ||
| eapol_pre_fail_flood строка |
| Включить/выключить обнаружение преждевременного потопа EAPOL-ошибок (к STA). | |
| eapol_pre_fail_intv integer | Интервал обнаружения преждевременной EAPOL-ошибки затопления (1 - 3600 сек). | ||
| eapol_pre_fail_thresh integer | Пороговое значение для преждевременного затопления EAPOL-ошибки в указанном интервале. | ||
| eapol_pre_succ_flood string |
| Включить/выключить обнаружение преждевременного затопления EAPOL-успеха (для STA). | |
| eapol_pre_succ_intv integer | Интервал обнаружения преждевременного затопления EAPOL-успеха (1 - 3600 сек). | ||
| eapol_pre_succ_thresh integer | Пороговое значение для преждевременного затопления EAPOL-успеха в указанном интервале. | ||
| eapol_start_flood string |
| Включить/выключить обнаружение затопления EAPOL-старта (для AP). | |
| eapol_start_intv integer | Интервал обнаружения затопления EAPOL-старта (1 - 3600 сек). | ||
| eapol_start_thresh integer | Пороговое значение для затопления EAPOL-старта в указанном интервале. | ||
| eapol_succ_flood string |
| Включить/выключить обнаружение затопления EAPOL-успеха (для AP). | |
| eapol_succ_intv integer | Интервал обнаружения затопления EAPOL-успеха (1 - 3600 сек). | ||
| eapol_succ_thresh integer | Пороговое значение для затопления EAPOL-успеха в указанном интервале. | ||
| invalid_mac_oui string |
| Включить/выключить обнаружение недействительного MAC OUI. | |
| long_duration_attack string |
| Включить/выключить обнаружение атаки с длительной продолжительностью на основе порогового значения, заданного пользователем. | |
| long_duration_thresh integer | Пороговое значение для обнаружения атаки с длительной продолжительностью (1000 - 32767 мкс). | ||
| name string / обязательно | Имя профиля WIDS. | ||
| null_ssid_probe_resp string |
| Включить/выключить обнаружение ответов на запросы с нулевым SSID. | |
| sensor_mode string |
| Сканирование близлежащих станций Wi-Fi. | |
| spoofed_deauth string |
| Включить/выключить обнаружение атаки подмены отключения. | |
| state string |
| Устарело Начиная с Ansible 2.9, рекомендуем использовать параметр "state" на верхнем уровне. Указывает, нужно ли создать или удалить объект. | |
| weak_wep_iv string |
| Включить/выключить обнаружение слабых WEP IV (Initialization Vector). | |
| wireless_bridge string |
| Включить/выключить обнаружение беспроводных мостов. |
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Запускать как local_action в вашем плейбуке
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure wireless intrusion detection system (WIDS) profiles.
fortios_wireless_controller_wids_profile:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
state: "present"
wireless_controller_wids_profile:
ap_auto_suppress: "enable"
ap_bgscan_disable_day: "sunday"
ap_bgscan_disable_end: "<your_own_value>"
ap_bgscan_disable_start: "<your_own_value>"
ap_bgscan_duration: "7"
ap_bgscan_idle: "8"
ap_bgscan_intv: "9"
ap_bgscan_period: "10"
ap_bgscan_report_intv: "11"
ap_fgscan_report_intv: "12"
ap_scan: "disable"
ap_scan_passive: "enable"
asleap_attack: "enable"
assoc_flood_thresh: "16"
assoc_flood_time: "17"
assoc_frame_flood: "enable"
auth_flood_thresh: "19"
auth_flood_time: "20"
auth_frame_flood: "enable"
comment: "Comment."
deauth_broadcast: "enable"
deauth_unknown_src_thresh: "24"
eapol_fail_flood: "enable"
eapol_fail_intv: "26"
eapol_fail_thresh: "27"
eapol_logoff_flood: "enable"
eapol_logoff_intv: "29"
eapol_logoff_thresh: "30"
eapol_pre_fail_flood: "enable"
eapol_pre_fail_intv: "32"
eapol_pre_fail_thresh: "33"
eapol_pre_succ_flood: "enable"
eapol_pre_succ_intv: "35"
eapol_pre_succ_thresh: "36"
eapol_start_flood: "enable"
eapol_start_intv: "38"
eapol_start_thresh: "39"
eapol_succ_flood: "enable"
eapol_succ_intv: "41"
eapol_succ_thresh: "42"
invalid_mac_oui: "enable"
long_duration_attack: "enable"
long_duration_thresh: "45"
name: "default_name_46"
null_ssid_probe_resp: "enable"
sensor_mode: "disable"
spoofed_deauth: "enable"
weak_wep_iv: "enable"
wireless_bridge: "enable"
Возвращаемые значения
Общие значения, возвращаемые модулем, описаны здесь, а следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, используемый для подготовки контента в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, предоставленный FortiGate при последнем примененном действии Пример: 200 |
| mkey string | успешно | Главный ключ (id), использованный в последнем вызове FortiGate Пример: id |
| name string | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успешно |
| vdom string | всегда | Используемый виртуальный домен Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Гарантия обратной совместимости интерфейса этого модуля не предоставляется. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы обнаружите какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_wireless_controller_wids_profile_module.html