Spec-Zone.ru › Ansible

fortinet.fortios.fortios_user_radius модуль – Настройка записей сервера RADIUS в FortiOS и FortiGate Fortinet.

Примечание

Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробнее см. Требования.

Для использования в книге задач укажите: fortinet.fortios.fortios_user_radius.

Новое в fortinet.fortios 2.0.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры пользователя и категорию RADIUS. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировался с FOS v6.0.0.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.15

Параметры

Параметр

Комментарии

access_token

строка

Аутентификация на основе токена. Сгенерировано в графическом интерфейсе Fortigate.

enable_log

логическое значение

Включить/выключить ведение журнала для задачи.

Варианты:

  • false ← (по умолчанию)
  • true

member_path

строка

Путь к атрибуту члена для выполнения операций.

Разделяется символом косой черты, если атрибутов несколько.

Параметр, помеченный member_path, является допустимым для выполнения операций с членами.

member_state

строка

Добавить или удалить члена по указанному пути к атрибутам.

Когда member_state указан, опция state игнорируется.

Варианты:

  • "present"
  • "absent"

state

строка / обязательно

Указывает, нужно ли создать или удалить объект.

Варианты:

  • "present"
  • "absent"

user_radius

словарь

Настройка записей сервера RADIUS.

account_key_cert_field

строка

Определение поля идентификатора субъекта в сертификате для проверки права доступа пользователя.

Варианты:

  • "othername"
  • "rfc822name"
  • "dnsname"
  • "cn"

account_key_processing

строка

Обработка ключа учетной записи. FortiGate сохраняет либо все доменное имя, либо удаляет доменное имя из идентификатора субъекта.

Варианты:

  • "same"
  • "strip"

accounting_server

список / элементы=словарь

Дополнительные серверы учёта.

id

целое число / обязательно

Идентификатор (0 - 4294967295). см. <a href=’#notes’>Примечания</a>.

interface

строка

Укажите исходящий интерфейс для достижения сервера. Имя интерфейса источника системы.

interface_select_method

строка

Укажите, как выбрать исходящий интерфейс для достижения сервера.

Варианты:

  • "auto"
  • "sdwan"
  • "specify"

port

целое число

Номер порта RADIUS учёта.

secret

строка

Секретный ключ.

server

строка

Имя домена CN сервера или IP-адрес.

source_ip

строка

IP-адрес источника для связи с сервером RADIUS.

status

строка

Статус.

Варианты:

  • "enable"
  • "disable"

acct_all_servers

строка

Включить/выключить отправку сообщений учёта всем настроенным серверам.

Варианты:

  • "enable"
  • "disable"

acct_interim_interval

целое число

Время в секундах между каждым сообщением промежуточного обновления учёта.

all_usergroup

строка

Включить/выключить автоматическое включение этого сервера RADIUS во все группы пользователей.

Варианты:

  • "disable"
  • "enable"
END_OF_DOCUMENT_MARKER

auth_type

string

Методы/протоколы аутентификации, разрешенные для этого RADIUS-сервера.

Choices:

  • "auto"
  • "ms_chap_v2"
  • "ms_chap"
  • "chap"
  • "pap"

ca_cert

string

Центр сертификации сервера, которому следует доверять по TLS. Источник vpn.certificate.ca.name.

call_station_id_type

string

Конфигурация типа идентификатора вызывающей и вызываемой станции; этот параметр недоступен для аутентификации 802.1x.

Choices:

  • "legacy"
  • "IP"
  • "MAC"

class

list / elements=dictionary

Имя(на) атрибута(ов) класса.

name

string / required

Имя класса.

client_cert

string

Клиентский сертификат для использования по TLS. Источник vpn.certificate.local.name.

delimiter

string

Настройка разделителя для разделения имен групп профилей в атрибуте SSO.

Choices:

  • "plus"
  • "comma"

group_override_attr_type

string

Тип атрибута RADIUS для переопределения информации о группе пользователей.

Choices:

  • "filter-Id"
  • "class"

h3c_compatibility

string

Включить/отключить совместимость с H3C, механизм, который выполняет проверку безопасности для аутентификации.

Choices:

  • "enable"
  • "disable"

interface

string

Укажите исходящий интерфейс для связи с сервером. Источник system.interface.name.

interface_select_method

string

Укажите способ выбора исходящего интерфейса для связи с сервером.

Choices:

  • "auto"
  • "sdwan"
  • "specify"

mac_case

string

Случай аутентификации MAC.

Choices:

  • "uppercase"
  • "lowercase"

mac_password_delimiter

string

Разделитель пароля аутентификации MAC.

Choices:

  • "hyphen"
  • "single-hyphen"
  • "colon"
  • "none"

mac_username_delimiter

string

Разделитель имени пользователя аутентификации MAC.

Choices:

  • "hyphen"
  • "single-hyphen"
  • "colon"
  • "none"

name

string / required

Имя записи RADIUS-сервера.

nas_id

string

Пользовательский идентификатор NAS.

nas_id_type

string

Конфигурация типа идентификатора NAS.

Choices:

  • "legacy"
  • "custom"
  • "hostname"

nas_ip

string

IP-адрес, используемый для связи с RADIUS-сервером и используемый в качестве атрибутов NAS-IP-Address и Called-Station-ID.

password_encoding

string

Кодирование пароля.

Choices:

  • "auto"
  • "ISO-8859-1"

password_renewal

string

Включить/отключить обновление пароля.

Choices:

  • "enable"
  • "disable"

radius_coa

string

Включить механизм изменения атрибутов сессии аутентификации, авторизации и учёта после её аутентификации.

Choices:

  • "enable"
  • "disable"

radius_port

integer

Номер порта службы RADIUS.

rsso

string

Включить/отключить функцию единого входа на основе RADIUS.

Choices:

  • "enable"
  • "disable"

rsso_context_timeout

integer

Время в секундах, прежде чем пользователь, вышедший из системы, будет удалён из «списка контекстов пользователей» вошедших пользователей.

rsso_endpoint_attribute

string

Атрибуты RADIUS, используемые для извлечения идентификатора конечной точки пользователя из записи RADIUS Start.

Choices:

  • "User-Name"
  • "NAS-IP-Address"
  • "Framed-IP-Address"
  • "Framed-IP-Netmask"
  • "Filter-Id"
  • "Login-IP-Host"
  • "Reply-Message"
  • "Callback-Number"
  • "Callback-Id"
  • "Framed-Route"
  • "Framed-IPX-Network"
  • "Class"
  • "Called-Station-Id"
  • "Calling-Station-Id"
  • "NAS-Identifier"
  • "Proxy-State"
  • "Login-LAT-Service"
  • "Login-LAT-Node"
  • "Login-LAT-Group"
  • "Framed-AppleTalk-Zone"
  • "Acct-Session-Id"
  • "Acct-Multi-Session-Id"

rsso_endpoint_block_attribute

string

Атрибуты RADIUS, используемые для блокировки пользователя.

Choices:

  • "User-Name"
  • "NAS-IP-Address"
  • "Framed-IP-Address"
  • "Framed-IP-Netmask"
  • "Filter-Id"
  • "Login-IP-Host"
  • "Reply-Message"
  • "Callback-Number"
  • "Callback-Id"
  • "Framed-Route"
  • "Framed-IPX-Network"
  • "Class"
  • "Called-Station-Id"
  • "Calling-Station-Id"
  • "NAS-Identifier"
  • "Proxy-State"
  • "Login-LAT-Service"
  • "Login-LAT-Node"
  • "Login-LAT-Group"
  • "Framed-AppleTalk-Zone"
  • "Acct-Session-Id"
  • "Acct-Multi-Session-Id"

rsso_ep_one_ip_only

string

Включить/отключить замену старых IP-адресов на новые для одной и той же конечной точки в сообщениях RADIUS accounting Start.

Choices:

  • "enable"
  • "disable"

rsso_flush_ip_session

string

Включить/отключить очистку пользовательских IP-сессий в сообщениях RADIUS accounting Stop.

Choices:

  • "enable"
  • "disable"

rsso_log_flags

list / elements=string

События для логирования.

Choices:

  • "protocol-error"
  • "profile-missing"
  • "accounting-stop-missed"
  • "accounting-event"
  • "endpoint-block"
  • "radiusd-other"
  • "none"

rsso_log_period

integer

Временной интервал в секундах, через который будут генерироваться сообщения журнала событий группы для событий динамического профиля.

rsso_radius_response

string

Включить/отключить отправку пакетов ответа RADIUS после получения записей Start и Stop.

Choices:

  • "enable"
  • "disable"

rsso_radius_server_port

integer

UDP-порт для прослушивания записей RADIUS Start и Stop.

rsso_secret

string

Секретный ключ RADIUS, используемый сервером учёта RADIUS.

rsso_validate_request_secret

string

Включить/отключить проверку общего секретного ключа запроса RADIUS в записи Start или End.

Choices:

  • "enable"
  • "disable"

secondary_secret

string

Секретный ключ для доступа к вторичному серверу.

secondary_server

string

Вторичный RADIUS CN доменное имя или IP-адрес.

secret

string

Предварительно общий секретный ключ, используемый для доступа к первичному серверу RADIUS.

server

string

Первичный RADIUS CN доменное имя или IP-адрес.

server_identity_check

string

Включить/отключить проверку идентификации RADIUS-сервера (проверка доменного имени/IP-адреса сервера на соответствие сертифицикату сервера).

Choices:

  • "enable"
  • "disable"

source_ip

string

Исходный IP-адрес для связи с RADIUS-сервером.

sso_attribute

string

Атрибут RADIUS, содержащий имя группы профилей, извлекаемое из записи RADIUS Start.

Choices:

  • "User-Name"
  • "NAS-IP-Address"
  • "Framed-IP-Address"
  • "Framed-IP-Netmask"
  • "Filter-Id"
  • "Login-IP-Host"
  • "Reply-Message"
  • "Callback-Number"
  • "Callback-Id"
  • "Framed-Route"
  • "Framed-IPX-Network"
  • "Class"
  • "Called-Station-Id"
  • "Calling-Station-Id"
  • "NAS-Identifier"
  • "Proxy-State"
  • "Login-LAT-Service"
  • "Login-LAT-Node"
  • "Login-LAT-Group"
  • "Framed-AppleTalk-Zone"
  • "Acct-Session-Id"
  • "Acct-Multi-Session-Id"

sso_attribute_key

string

Префикс ключа для значения группы SSO в атрибуте SSO.

sso_attribute_value_override

string

Включить/отключить перезапись старого значения атрибута новым значением для той же конечной точки.

Choices:

  • "enable"
  • "disable"

status_ttl

integer

Время, в течение которого кэшируется доступность сервера, так что когда сервер недоступен, повторная попытка не будет предпринята в течение как минимум этого периода времени (0 = кэш отключен).

switch_controller_acct_fast_framedip_detect

integer

Обнаружение сообщения учета контроллера коммутатора Framed-IP из DHCP-snooping (секунды).

switch_controller_nas_ip_dynamic

string

Включить/отключить динамический nas-ip контроллера коммутатора для динамической установки nas-ip.

Choices:

  • "enable"
  • "disable"

switch_controller_service_type

list / elements=string

Тип службы RADIUS.

Choices:

  • "login"
  • "framed"
  • "callback-login"
  • "callback-framed"
  • "outbound"
  • "administrative"
  • "nas-prompt"
  • "authenticate-only"
  • "callback-nas-prompt"
  • "call-check"
  • "callback-administrative"

tertiary_secret

string

Секретный ключ для доступа к вторичному серверу.

tertiary_server

string

Вторичное доменное имя CN RADIUS или IP-адрес.

timeout

integer

Время в секундах для повторной попытки подключения к серверу.

tls_min_proto_version

string

Минимально поддерживаемая версия протокола для TLS-соединений.

Choices:

  • "default"
  • "SSLv3"
  • "TLSv1"
  • "TLSv1-1"
  • "TLSv1-2"
  • "TLSv1-3"

transport_protocol

string

Используемый транспортный протокол.

Choices:

  • "udp"
  • "tcp"
  • "tls"

use_management_vdom

string

Включить/отключить использование VDOM управления для отправки запросов.

Choices:

  • "enable"
  • "disable"

username_case_sensitive

string

Включить/отключить регистрозависимые имена пользователей.

Choices:

  • "enable"
  • "disable"

vdom

string

Виртуальный домен, среди ранее определённых. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство.

Default: "root"

Примечания

Примечание

  • Устаревший fortiosapi был объявлен устаревшим, httpapi является предпочтительным способом запуска playbook'ов
  • Модуль поддерживает check_mode.

Примеры

- name: Configure RADIUS server entries.
  fortinet.fortios.fortios_user_radius:
      vdom: "{{ vdom }}"
      state: "present"
      access_token: "<your_own_value>"
      user_radius:
          account_key_cert_field: "othername"
          account_key_processing: "same"
          accounting_server:
              -
                  id: "6"
                  interface: "<your_own_value> (source system.interface.name)"
                  interface_select_method: "auto"
                  port: "0"
                  secret: "<your_own_value>"
                  server: "192.168.100.40"
                  source_ip: "84.230.14.43"
                  status: "enable"
          acct_all_servers: "enable"
          acct_interim_interval: "0"
          all_usergroup: "disable"
          auth_type: "auto"
          ca_cert: "<your_own_value> (source vpn.certificate.ca.name)"
          call_station_id_type: "legacy"
          class:
              -
                  name: "default_name_21"
          client_cert: "<your_own_value> (source vpn.certificate.local.name)"
          delimiter: "plus"
          group_override_attr_type: "filter-Id"
          h3c_compatibility: "enable"
          interface: "<your_own_value> (source system.interface.name)"
          interface_select_method: "auto"
          mac_case: "uppercase"
          mac_password_delimiter: "hyphen"
          mac_username_delimiter: "hyphen"
          name: "default_name_31"
          nas_id: "<your_own_value>"
          nas_id_type: "legacy"
          nas_ip: "<your_own_value>"
          password_encoding: "auto"
          password_renewal: "enable"
          radius_coa: "enable"
          radius_port: "0"
          rsso: "enable"
          rsso_context_timeout: "28800"
          rsso_endpoint_attribute: "User-Name"
          rsso_endpoint_block_attribute: "User-Name"
          rsso_ep_one_ip_only: "enable"
          rsso_flush_ip_session: "enable"
          rsso_log_flags: "protocol-error"
          rsso_log_period: "0"
          rsso_radius_response: "enable"
          rsso_radius_server_port: "1813"
          rsso_secret: "<your_own_value>"
          rsso_validate_request_secret: "enable"
          secondary_secret: "<your_own_value>"
          secondary_server: "<your_own_value>"
          secret: "<your_own_value>"
          server: "192.168.100.40"
          server_identity_check: "enable"
          source_ip: "84.230.14.43"
          sso_attribute: "User-Name"
          sso_attribute_key: "<your_own_value>"
          sso_attribute_value_override: "enable"
          status_ttl: "300"
          switch_controller_acct_fast_framedip_detect: "2"
          switch_controller_nas_ip_dynamic: "enable"
          switch_controller_service_type: "login"
          tertiary_secret: "<your_own_value>"
          tertiary_server: "<your_own_value>"
          timeout: "5"
          tls_min_proto_version: "default"
          transport_protocol: "udp"
          use_management_vdom: "enable"
          username_case_sensitive: "enable"

Значения возврата

Общие значения возврата описаны здесь, следующие являются полями, уникальными для этого модуля:

Ключ

Описание

build

строка

Номер сборки образа fortigate

Возвращается: всегда

Пример: "1547"

http_method

строка

Последний метод, используемый для подготовки контента в FortiGate

Возвращается: всегда

Пример: "PUT"

http_status

строка

Последний результат, предоставленный FortiGate при последней операции

Возвращается: всегда

Пример: "200"

mkey

строка

Главный ключ (id), используемый при последнем вызове FortiGate

Возвращается: успешно

Пример: "id"

name

строка

Имя таблицы, используемой для выполнения запроса

Возвращается: всегда

Пример: "urlfilter"

path

строка

Путь к таблице, используемой для выполнения запроса

Возвращается: всегда

Пример: "webfilter"

revision

строка

Внутренний номер ревизии

Возвращается: всегда

Пример: "17.0.2.10658"

serial

строка

Серийный номер устройства

Возвращается: всегда

Пример: "FGVMEVYYQT3AB5352"

status

строка

Указание результата операции

Возвращается: всегда

Пример: "success"

vdom

строка

Используемый виртуальный домен

Возвращается: всегда

Пример: "root"

version

строка

Версия FortiGate

Возвращается: всегда

Пример: "v5.6.3"

Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Ссылки на коллекцию

  • Система отслеживания задач
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_user_radius_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API