fortinet.fortios.fortios_vpn_certificate_setting модуль — Настройка сертификата VPN в Fortinet FortiOS и FortiGate.
Примечание
Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не входит в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля требуются дополнительные компоненты. Подробнее см. Требования.
Для использования в playbook укажите: fortinet.fortios.fortios_vpn_certificate_setting.
Новый в fortinet.fortios 2.0.0
Описание
- Этот модуль может настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функцию vpn_certificate и категорию настроек. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0.
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создается в графическом интерфейсе Fortigate. |
enable_log boolean | Включить/Выключить логирование для задачи. Варианты:
|
member_path string | Путь к атрибуту члена для выполнения операции. Разделяется символом слеша, если атрибутов больше одного. Параметр, помеченный как member_path, является допустимым для выполнения операции с членом. |
member_state string | Добавить или удалить члена в указанный путь атрибута. При указании member_state опция state игнорируется. Варианты:
|
vdom string | Виртуальный домен, среди ранее определенных. vdom — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный модуль. Значение по умолчанию: |
vpn_certificate_setting dictionary | Настройки VPN-сертификата. |
|
cert_expire_warning integer |
Количество дней до истечения срока действия сертификата, перед отправкой предупреждения. Установите 0, чтобы отключить отправку предупреждения (0 - 100). |
|
certname_dsa1024 string |
1024-битный сертификат DSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_dsa2048 string |
2048-битный сертификат DSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_ecdsa256 string |
256-битный сертификат ECDSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_ecdsa384 string |
384-битный сертификат ECDSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_ecdsa521 string |
521-битный сертификат ECDSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_ed25519 string |
253-битный сертификат EdDSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_ed448 string |
456-битный сертификат EdDSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_rsa1024 string |
1024-битный сертификат RSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_rsa2048 string |
2048-битный сертификат RSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
certname_rsa4096 string |
4096-битный сертификат RSA-ключа для переподписи серверных сертификатов для проверки SSL. Источник vpn.certificate.local.name. |
|
check_ca_cert string |
Включить/отключить проверку пользовательского сертификата и пройти аутентификацию, если какой-либо ЦС в цепочке является доверенным. Варианты:
|
|
check_ca_chain string |
Включить/отключить проверку всей цепочки сертификатов и пройти аутентификацию только в том случае, если цепочка полная и все ЦС в цепочке являются доверенными. Варианты:
|
|
cmp_key_usage_checking string |
Включить/отключить проверку использования ключа серверного сертификата в режиме CMP. Варианты:
|
|
cmp_save_extra_certs string |
Включить/отключить сохранение дополнительных сертификатов в режиме CMP. Choices:
|
|
cn_allow_multi string |
При поиске совпадающего сертификата разрешить несколько полей CN в имени субъекта сертификата. Choices:
|
|
cn_match string |
При поиске совпадающего сертификата, контролировать способ сопоставления значения CN с именем субъекта сертификата. Choices:
|
|
crl_verification dictionary |
Параметры проверки CRL. |
|
chain_crl_absence string |
Параметр проверки CRL, когда CRL любого сертификата в цепочке отсутствует. Choices:
|
|
expiry string |
Параметр проверки CRL, когда CRL истек. Choices:
|
|
leaf_crl_absence string |
Параметр проверки CRL, когда отсутствует CRL конечного сертификата. Choices:
|
|
interface string |
Укажите исходящий интерфейс для доступа к серверу. Источник system.interface.name. |
|
interface_select_method string |
Укажите способ выбора исходящего интерфейса для доступа к серверу. Choices:
|
|
ocsp_default_server string |
Сервер OCSP по умолчанию. Источник vpn.certificate.ocsp-server.name. |
|
ocsp_option string |
Укажите, является ли URL OCSP из сертификата или настроенного сервера OCSP. Choices:
|
|
ocsp_status string |
Включить/отключить получение сертификатов с использованием OCSP. Choices:
|
|
proxy string |
FQDN или IP-адрес прокси-сервера для запросов OCSP/CA во время проверки сертификата. |
|
proxy_password string |
Пароль прокси-сервера. |
|
proxy_port integer |
Порт прокси-сервера (1 - 65535). |
|
proxy_username string |
Имя пользователя прокси-сервера. |
|
source_ip string |
Исходящий IP-адрес для динамических запросов AIA и OCSP. |
|
ssl_min_proto_version string |
Минимально поддерживаемая версия протокола для SSL/TLS соединений. Choices:
|
|
ssl_ocsp_option string |
Укажите, является ли URL OCSP из сертификата или сервера OCSP по умолчанию. Choices:
|
|
ssl_ocsp_source_ip string |
Исходящий IP-адрес для связи с сервером OCSP. |
|
ssl_ocsp_status string |
Включить/выключить SSL OCSP. Варианты:
|
|
strict_crl_check string |
Включить/выключить строгий режим проверки CRL. Варианты:
|
|
strict_ocsp_check string |
Включить/выключить строгий режим проверки OCSP. Варианты:
|
|
subject_match string |
При поиске соответствующего сертификата, укажите способ сопоставления значения RDN с именем субъекта сертификата. Варианты:
|
|
subject_set string |
При поиске соответствующего сертификата, укажите способ сопоставления набора RDN с именем субъекта сертификата. Варианты:
|
Примечания
Примечание
- Модуль fortiosapi устарел, предпочтительный способ выполнения playbooks — httpapi.
Примеры
- name: VPN certificate setting.
fortinet.fortios.fortios_vpn_certificate_setting:
vdom: "{{ vdom }}"
vpn_certificate_setting:
cert_expire_warning: "14"
certname_dsa1024: "<your_own_value> (source vpn.certificate.local.name)"
certname_dsa2048: "<your_own_value> (source vpn.certificate.local.name)"
certname_ecdsa256: "<your_own_value> (source vpn.certificate.local.name)"
certname_ecdsa384: "<your_own_value> (source vpn.certificate.local.name)"
certname_ecdsa521: "<your_own_value> (source vpn.certificate.local.name)"
certname_ed25519: "<your_own_value> (source vpn.certificate.local.name)"
certname_ed448: "<your_own_value> (source vpn.certificate.local.name)"
certname_rsa1024: "<your_own_value> (source vpn.certificate.local.name)"
certname_rsa2048: "<your_own_value> (source vpn.certificate.local.name)"
certname_rsa4096: "<your_own_value> (source vpn.certificate.local.name)"
check_ca_cert: "enable"
check_ca_chain: "enable"
cmp_key_usage_checking: "enable"
cmp_save_extra_certs: "enable"
cn_allow_multi: "disable"
cn_match: "substring"
crl_verification:
chain_crl_absence: "ignore"
expiry: "ignore"
leaf_crl_absence: "ignore"
interface: "<your_own_value> (source system.interface.name)"
interface_select_method: "auto"
ocsp_default_server: "<your_own_value> (source vpn.certificate.ocsp-server.name)"
ocsp_option: "certificate"
ocsp_status: "enable"
proxy: "<your_own_value>"
proxy_password: "<your_own_value>"
proxy_port: "8080"
proxy_username: "<your_own_value>"
source_ip: "84.230.14.43"
ssl_min_proto_version: "default"
ssl_ocsp_option: "certificate"
ssl_ocsp_source_ip: "<your_own_value>"
ssl_ocsp_status: "enable"
strict_crl_check: "enable"
strict_ocsp_check: "enable"
subject_match: "substring"
subject_set: "subset"
Значения возврата
Общие значения возврата задокументированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа FortiGate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для предоставления содержимого в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, полученный от FortiGate по последней применённой операции Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), использованный в последнем вызове FortiGate Возвращается: успех Пример: |
name строка | Имя таблицы, использованной для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, использованной для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Использованный виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_vpn_certificate_setting_module.html