Spec-Zone.ru › Ansible

Модуль fortinet.fortios.fortios_vpn_ipsec_phase1 – Настройка удаленного шлюза VPN в FortiOS и FortiGate Fortinet.

Примечание

Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.

Для использования в книге задач укажите: fortinet.fortios.fortios_vpn_ipsec_phase1.

Новая функция в fortinet.fortios 2.0.0

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять функцию vpn_ipsec и категорию phase1. Примеры включают все параметры и значения, которые нужно скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.0

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.15

Параметры

Параметр

Комментарии

access_token

строка

Аутентификация на основе токена. Сгенерировано из графического интерфейса Fortigate.

enable_log

логическое

Включить/выключить ведение журнала для задачи.

Варианты:

  • false ← (по умолчанию)
  • true

member_path

строка

Путь к атрибуту члена для обработки.

Разделяется символом косой черты, если атрибутов несколько.

Параметр, помеченный member_path, подходит для выполнения операций с членами.

member_state

строка

Добавить или удалить члена по указанному пути к атрибуту.

Когда member_state указан, опция state игнорируется.

Варианты:

  • "present"
  • "absent"

state

строка / обязательно

Указывает, нужно ли создать или удалить объект.

Варианты:

  • "present"
  • "absent"

vdom

строка

Виртуальная область, из ранее определенных. VDOM — это виртуальная инстанция FortiGate, которая может настраиваться и использоваться как отдельное устройство.

По умолчанию: "root"

vpn_ipsec_phase1

словарь

Настройка VPN удаленного шлюза.

acct_verify

строка

Включить/выключить проверку записи RADIUS учёта.

Варианты:

  • "enable"
  • "disable"

add_gw_route

строка

Включить/выключить автоматическое добавление маршрута к удаленному шлюзу.

Варианты:

  • "enable"
  • "disable"

add_route

строка

Включить/выключить управление добавлением маршрута к целевому селектору узла.

Варианты:

  • "disable"
  • "enable"

assign_ip

строка

Включить/выключить назначение IP-адреса интерфейсу IPsec с помощью метода конфигурации.

Варианты:

  • "disable"
  • "enable"

assign_ip_from

строка

Метод назначения IP-адреса.

Варианты:

  • "range"
  • "usrgrp"
  • "dhcp"
  • "name"

authmethod

строка

Метод аутентификации.

Варианты:

  • "psk"
  • "signature"

authmethod_remote

строка

Метод аутентификации (удаленная сторона).

Варианты:

  • "psk"
  • "signature"

authpasswd

строка

Пароль XAuth (макс. 35 символов).

authusr

строка

Имя пользователя XAuth.

authusrgrp

строка

Группа пользователей аутентификации. Имя пользователя.группы.

auto_negotiate

строка

Включить/выключить автоматическое инициирование переговоров IKE SA.

Варианты:

  • "enable"
  • "disable"

azure_ad_autoconnect

строка

Включить/выключить Azure AD Авто-подключение для FortiClient.

Варианты:

  • "enable"
  • "disable"

backup_gateway

список / элементы=словарь

Указывает клиентам единой сети резервный адрес шлюза.

END_OF_DOCUMENT_MARKER

address

string / required

Адрес резервного шлюза.

banner

string

Сообщение, которое клиент unity должен отображать после подключения.

cert_id_validation

string

Включить/отключить перекрестную проверку идентификатора узла и идентификатора в сертификате узла, как указано в RFC 4945.

Choices:

  • "enable"
  • "disable"

cert_peer_username_strip

string

Включить/отключить удаление домена из идентификатора сертификата.

Choices:

  • "disable"
  • "enable"

cert_peer_username_validation

string

Включить/отключить перекрестную проверку имени пользователя узла и идентификатора в сертификате узла.

Choices:

  • "none"
  • "othername"
  • "rfc822name"
  • "cn"

cert_trust_store

string

Хранилище доверенных сертификатов CA.

Choices:

  • "local"
  • "ems"

certificate

list / elements=dictionary

Имена до 4 подписанных личных сертификатов.

name

string / required

Имя сертификата. Источник vpn.certificate.local.name.

childless_ike

string

Включить/отключить инициацию IKEv2 без дочерних туннелей (RFC 6023).

Choices:

  • "enable"
  • "disable"

client_auto_negotiate

string

Включить/отключить разрешение VPN-клиенту поднимать туннель при отсутствии трафика.

Choices:

  • "disable"
  • "enable"

client_keep_alive

string

Включить/отключить разрешение VPN-клиенту поддерживать туннель при отсутствии трафика.

Choices:

  • "disable"
  • "enable"

client_resume

string

Включить/отключить возобновление автономных сеансов FortiClient. Когда ноутбук с включенным FortiClient закрывается или переходит в спящий режим/режим гибернации, включение этой функции позволяет FortiClient поддерживать туннель в течение этого периода и позволяет пользователям немедленно возобновить использование туннеля IPsec при пробуждении устройства.

Choices:

  • "enable"
  • "disable"

client_resume_interval

integer

Максимальное время в секундах, в течение которого VPN-клиент может возобновить использование туннеля после того, как клиентский ПК перешел в спящий режим или временно потерял сетевое подключение (120 - 172800).

comments

string

Комментарий.

dev_id

string

Идентификатор устройства, передаваемый уведомлением об идентификаторе устройства.

dev_id_notification

string

Включить/отключить уведомление об идентификаторе устройства.

Choices:

  • "disable"
  • "enable"

dhcp6_ra_linkaddr

string

Релейный агент IPv6-адрес ссылки для использования в запросах DHCP6.

dhcp_ra_giaddr

string

Релейный агент шлюза IP-адрес для использования в поле giaddr запросов DHCP.

dhgrp

list / elements=string

Группа DH.

Choices:

  • "1"
  • "2"
  • "5"
  • "14"
  • "15"
  • "16"
  • "17"
  • "18"
  • "19"
  • "20"
  • "21"
  • "27"
  • "28"
  • "29"
  • "30"
  • "31"
  • "32"

digital_signature_auth

string

Включить/выключить аутентификацию цифровой подписи IKEv2 (RFC 7427).

Choices:

  • "enable"
  • "disable"

distance

integer

Расстояние для маршрутов, добавляемых IKE (1 - 255).

dns_mode

string

Режим DNS-сервера.

Choices:

  • "manual"
  • "auto"

domain

string

Инструктировать клиенты unity об одном стандартном домене DNS.

dpd

string

Режим обнаружения неработающего сопоставления (Dead Peer Detection).

Choices:

  • "disable"
  • "on-idle"
  • "on-demand"

dpd_retrycount

integer

Количество попыток повторного подключения DPD.

dpd_retryinterval

string

Интервал повторного подключения DPD.

eap

string

Включить/выключить аутентификацию IKEv2 EAP.

Choices:

  • "enable"
  • "disable"

eap_cert_auth

string

Включить/выключить аутентификацию сертификата сопоставления в дополнение к EAP, если сопоставление является конечной точкой FortiClient.

Choices:

  • "enable"
  • "disable"

eap_exclude_peergrp

string

Группа сопоставления, исключенная из аутентификации EAP. Источник user.peergrp.name.

eap_identity

string

Тип идентификатора сопоставления IKEv2 EAP.

Choices:

  • "use-id-payload"
  • "send-request"

ems_sn_check

string

Включить/выключить проверку серийного номера EMS.

Choices:

  • "enable"
  • "disable"

enforce_unique_id

string

Включить/выключить проверку уникальности идентификатора сопоставления.

Choices:

  • "disable"
  • "keep-new"
  • "keep-old"

esn

string

Переговоры об расширенном номере последовательности (ESN).

Choices:

  • "require"
  • "allow"
  • "disable"

exchange_fgt_device_id

string

Включить/выключить обмен идентификатором устройства с сопоставленными устройствами FortiGate для использования данных монитора VPN с помощью FortiManager.

Choices:

  • "enable"
  • "disable"

fallback_tcp_threshold

integer

Тайм-аут в секундах перед возвратом трафика IKE/IPsec к tcp.

fec_base

integer

Количество базовых пакетов коррекции ошибок (1 - 20).

fec_codec

string

Алгоритм кодирования/декодирования коррекции ошибок.

Choices:

  • "rs"
  • "xor"

fec_egress

string

Включить/выключить коррекцию ошибок для исходящего трафика IPsec.

Choices:

  • "enable"
  • "disable"

fec_health_check

string

Проверка работоспособности SD-WAN. Источник system.sdwan.health-check.name.

fec_ingress

string

Включить/отключить коррекцию ошибок при передаче трафика IPsec.

Choices:

  • "enable"
  • "disable"

fec_mapping_profile

string

Профиль сопоставления коррекции ошибок (FEC). Источник vpn.ipsec.fec.name.

fec_receive_timeout

integer

Таймаут в миллисекундах до отбрасывания пакетов коррекции ошибок (1 - 1000).

fec_redundant

integer

Количество избыточных пакетов коррекции ошибок (1 - 5 для reed-solomon, 1 для xor).

fec_send_timeout

integer

Таймаут в миллисекундах до отправки пакетов коррекции ошибок (1 - 1000).

fgsp_sync

string

Включить/отключить синхронизацию туннелей IPsec для FGSP IPsec.

Choices:

  • "enable"
  • "disable"

forticlient_enforcement

string

Включить/отключить принудительное использование FortiClient.

Choices:

  • "enable"
  • "disable"

fortinet_esp

string

Включить/отключить инкапсуляцию Fortinet ESP.

Choices:

  • "enable"
  • "disable"

fragmentation

string

Включить/отключить фрагментацию сообщения IKE при повторной передаче.

Choices:

  • "enable"
  • "disable"

fragmentation_mtu

integer

MTU фрагментации IKE (500 - 16000).

group_authentication

string

Включить/отключить групповую аутентификацию IKEv2 IDi.

Choices:

  • "enable"
  • "disable"

group_authentication_secret

string

Пароль для групповой аутентификации IKEv2 ID. ASCII-строка или шестнадцатеричное значение, обозначаемое ведущим 0x.

ha_sync_esp_seqno

string

Включить/отключить опережающий прыжок номера последовательности для IPsec HA.

Choices:

  • "enable"
  • "disable"

idle_timeout

string

Включить/отключить таймаут бездействия туннеля IPsec.

Choices:

  • "enable"
  • "disable"

idle_timeoutinterval

integer

Таймаут бездействия туннеля IPsec в минутах (5 - 43200).

ike_version

string

Версия протокола IKE.

Choices:

  • "1"
  • "2"

inbound_dscp_copy

string

Включить/отключить копирование DSCP из заголовка ESP во внутренний IP-заголовок.

Choices:

  • "enable"
  • "disable"

include_local_lan

string

Включить/отключить разрешение доступа к локальной сети на клиентах Unity.

Choices:

  • "disable"
  • "enable"

interface

string

Локальный физический, агрегированный или VLAN исходящий интерфейс. Источник system.interface.name.

internal_domain_list

list / elements=dictionary

Одно или несколько внутренних доменных имен в кавычках, разделенных пробелами.

domain_name

string / required

Имя домена.

ip_delay_interval

integer

Интервал задержки повторного использования IP-адреса в секундах (0 - 28800).

ipv4_dns_server1

string

IPv4 DNS-сервер 1.

ipv4_dns_server2

string

IPv4 DNS-сервер 2.

ipv4_dns_server3

string

IPv4 DNS-сервер 3.

ipv4_end_ip

string

Конец диапазона IPv4.

ipv4_exclude_range

list / elements=dictionary

Метод конфигурации исключенных диапазонов IPv4.

end_ip

string

Конец исключенного диапазона IPv4.

id

integer / required

ID. см. <a href=’#notes’>Примечания</a>.

start_ip

string

Начало исключенного диапазона IPv4.

ipv4_name

string

Имя IPv4-адреса. Источник firewall.address.name firewall.addrgrp.name.

ipv4_netmask

string

Маска подсети IPv4.

ipv4_split_exclude

string

Подсети IPv4, которые не должны отправляться по туннелю IPsec. Источник firewall.address.name firewall.addrgrp.name.

ipv4_split_include

string

Подсети IPv4 split-include. Источник firewall.address.name firewall.addrgrp.name.

ipv4_start_ip

string

Начало диапазона IPv4.

ipv4_wins_server1

string

WINS-сервер 1.

ipv4_wins_server2

string

WINS-сервер 2.

ipv6_dns_server1

string

IPv6 DNS-сервер 1.

ipv6_dns_server2

string

IPv6 DNS-сервер 2.

ipv6_dns_server3

string

IPv6 DNS-сервер 3.

ipv6_end_ip

string

Конец диапазона IPv6.

ipv6_exclude_range

list / elements=dictionary

Метод конфигурации исключенных диапазонов IPv6.

end_ip

string

Конец исключенного диапазона IPv6.

id

integer / required

ID. см. <a href=’#notes’>Примечания</a>.

start_ip

string

Начало исключенного диапазона IPv6.

ipv6_name

string

Имя IPv6-адреса. Источник firewall.address6.name firewall.addrgrp6.name.

ipv6_prefix

integer

Префикс IPv6.

ipv6_split_exclude

string

Подсети IPv6, которые не должны отправляться по туннелю IPsec. Источник firewall.address6.name firewall.addrgrp6.name.

ipv6_split_include

string

Подсети IPv6 split-include. Источник firewall.address6.name firewall.addrgrp6.name.

ipv6_start_ip

string

Начало диапазона IPv6.

keepalive

integer

Интервал keep alive для NAT-T.

keylife

integer

Время ожидания в секундах до истечения срока действия ключа шифрования фазы 1.

kms

string

Сервер Key Management Services. Источник vpn.kmip-server.name.

link_cost

integer

Стоимость канала связи подсети VPN-туннеля.

local_gw

string

Локальный шлюз VPN.

localid

string

Локальный ID.

localid_type

string

Тип локального ID.

Варианты:

  • "auto"
  • "fqdn"
  • "user-fqdn"
  • "keyid"
  • "address"
  • "asn1dn"

loopback_asymroute

string

Включить/отключить асимметричную маршрутизацию для трафика IKE на интерфейсе loopback.

Варианты:

  • "enable"
  • "disable"

mesh_selector_type

string

Добавить селекторы, содержащие подмножества конфигурации в зависимости от трафика.

Варианты:

  • "disable"
  • "subnet"
  • "host"

mode

string

Режим защиты ID, используемый для установления защищенного канала.

Варианты:

  • "aggressive"
  • "main"

mode_cfg

string

Включить/отключить метод конфигурации.

Варианты:

  • "disable"
  • "enable"

mode_cfg_allow_client_selector

string

Включить/отключить возможность использования клиентом mode-cfg пользовательских селекторов phase2.

Варианты:

  • "disable"
  • "enable"

name

string / required

Имя удаленного шлюза IPsec.

nattraversal

string

Включить/отключить прохождение NAT.

Варианты:

  • "enable"
  • "disable"
  • "forced"

negotiate_timeout

integer

Время ожидания согласования IKE SA в секундах (1 - 300).

network_id

integer

Идентификатор сети шлюза VPN.

network_overlay

string

Включить/отключить сетевые наложения.

Варианты:

  • "disable"
  • "enable"

npu_offload

string

Включить/отключить разгрузку NPU.

Варианты:

  • "enable"
  • "disable"

peer

string

Принять этот сертификат узла. Источник user.peer.name.

peergrp

string

Принять эту группу сертификатов узла. Источник user.peergrp.name.

peerid

string

Принять этот идентификатор узла.

peertype

string

Принять этот тип узла.

Choices:

  • "any"
  • "one"
  • "dialup"
  • "peer"
  • "peergrp"

ppk

string

Включить/отключить IKEv2 Postquantum Preshared Key (PPK).

Choices:

  • "disable"
  • "allow"
  • "require"

ppk_identity

string

Идентификатор IKEv2 Postquantum Preshared Key.

ppk_secret

string

Секретный ключ IKEv2 Postquantum Preshared Key (ASCII строка или шестнадцатеричное кодирование с ведущим 0x).

priority

integer

Приоритет для маршрутов, добавляемых IKE (1 - 65535).

proposal

list / elements=string

Предложение Phase1.

Choices:

  • "des-md5"
  • "des-sha1"
  • "des-sha256"
  • "des-sha384"
  • "des-sha512"
  • "3des-md5"
  • "3des-sha1"
  • "3des-sha256"
  • "3des-sha384"
  • "3des-sha512"
  • "aes128-md5"
  • "aes128-sha1"
  • "aes128-sha256"
  • "aes128-sha384"
  • "aes128-sha512"
  • "aes128gcm-prfsha1"
  • "aes128gcm-prfsha256"
  • "aes128gcm-prfsha384"
  • "aes128gcm-prfsha512"
  • "aes192-md5"
  • "aes192-sha1"
  • "aes192-sha256"
  • "aes192-sha384"
  • "aes192-sha512"
  • "aes256-md5"
  • "aes256-sha1"
  • "aes256-sha256"
  • "aes256-sha384"
  • "aes256-sha512"
  • "aes256gcm-prfsha1"
  • "aes256gcm-prfsha256"
  • "aes256gcm-prfsha384"
  • "aes256gcm-prfsha512"
  • "chacha20poly1305-prfsha1"
  • "chacha20poly1305-prfsha256"
  • "chacha20poly1305-prfsha384"
  • "chacha20poly1305-prfsha512"
  • "aria128-md5"
  • "aria128-sha1"
  • "aria128-sha256"
  • "aria128-sha384"
  • "aria128-sha512"
  • "aria192-md5"
  • "aria192-sha1"
  • "aria192-sha256"
  • "aria192-sha384"
  • "aria192-sha512"
  • "aria256-md5"
  • "aria256-sha1"
  • "aria256-sha256"
  • "aria256-sha384"
  • "aria256-sha512"
  • "seed-md5"
  • "seed-sha1"
  • "seed-sha256"
  • "seed-sha384"
  • "seed-sha512"

psksecret

string

Предварительно общий секрет для аутентификации PSK (ASCII строка или шестнадцатеричное кодирование с ведущим 0x).

psksecret_remote

string

Предварительно общий секрет для удалённой аутентификации PSK (ASCII строка или шестнадцатеричное кодирование с ведущим 0x).

qkd

string

Включить/отключить использование сервера квантового распределения ключей (QKD).

Choices:

  • "disable"
  • "allow"
  • "require"

qkd_profile

string

Профиль сервера квантового распределения ключей (QKD). Источник vpn.qkd.name.

reauth

string

Включить/отключить переаутентификацию после истечения срока действия IKE SA.

Choices:

  • "disable"
  • "enable"

rekey

string

Включить/отключить переключние ключей phase1.

Choices:

  • "enable"
  • "disable"

remote_gw

string

Удаленный VPN шлюз.

remote_gw6_country

string

IPv6 адреса, связанные с конкретной страной.

remote_gw6_end_ip

string

Последний IPv6 адрес в диапазоне.

remote_gw6_match

string

Задать тип соответствия адреса удаленного шлюза IPv6.

Choices:

  • "any"
  • "ipprefix"
  • "iprange"
  • "geography"

remote_gw6_start_ip

string

Первый IPv6 адрес в диапазоне.

remote_gw6_subnet

string

IPv6 адрес и префикс.

remote_gw_country

string

IPv4 адреса, связанные с определенной страной.

remote_gw_end_ip

string

Последний IPv4 адрес в диапазоне.

remote_gw_match

string

Задать тип соответствия адреса удаленного шлюза IPv4.

Choices:

  • "any"
  • "ipmask"
  • "iprange"
  • "geography"

remote_gw_start_ip

string

Первый IPv4 адрес в диапазоне.

remote_gw_subnet

string

IPv4 адрес и маска подсети.

remotegw_ddns

string

Доменное имя удаленного шлюза. Например, name.ddns.com.

rsa_signature_format

string

Формат подписи RSA для цифровой подписи аутентификации.

Choices:

  • "pkcs1"
  • "pss"

rsa_signature_hash_override

string

Включить/отключить переопределение алгоритма хэширования подписи RSA IKEv2.

Choices:

  • "enable"
  • "disable"

save_password

string

Включить/отключить сохранение имени пользователя и пароля XAuth на VPN-клиентах.

Choices:

  • "disable"
  • "enable"

send_cert_chain

string

Включить/отключить отправку цепочки сертификатов.

Choices:

  • "enable"
  • "disable"

signature_hash_alg

list / elements=string

Алгоритмы хэширования цифровой подписи аутентификации.

Choices:

  • "sha1"
  • "sha2-256"
  • "sha2-384"
  • "sha2-512"

split_include_service

string

Сервисы split-include. Источник firewall.service.group.name firewall.service.custom.name.

suite_b

string

Использовать Suite-B.

Choices:

  • "disable"
  • "suite-b-gcm-128"
  • "suite-b-gcm-256"

transport

string

Задать транспортный протокол IKE.

Choices:

  • "udp"
  • "udp-fallback-tcp"
  • "tcp"

type

string

Тип удаленного шлюза.

Choices:

  • "static"
  • "dynamic"
  • "ddns"

unity_support

string

Включить/отключить поддержку расширений метода конфигурации Cisco UNITY.

Choices:

  • "disable"
  • "enable"

usrgrp

string

Имя группы пользователей для соединений по телефонной линии. Источник user.group.name.

wizard_type

string

Тип Мастера VPN GUI.

Варианты:

  • "custom"
  • "dialup-forticlient"
  • "dialup-ios"
  • "dialup-android"
  • "dialup-windows"
  • "dialup-cisco"
  • "static-fortigate"
  • "dialup-fortigate"
  • "static-cisco"
  • "dialup-cisco-fw"
  • "simplified-static-fortigate"
  • "hub-fortigate-auto-discovery"
  • "spoke-fortigate-auto-discovery"

xauthtype

string

Тип XAuth.

Варианты:

  • "disable"
  • "client"
  • "pap"
  • "chap"
  • "auto"

Примечания

Примечание

  • Устаревшее fortiosapi было снято с поддержки, httpapi является предпочтительным способом запуска playbook
  • Модуль поддерживает check_mode.

Примеры

- name: Configure VPN remote gateway.
  fortinet.fortios.fortios_vpn_ipsec_phase1:
      vdom: "{{ vdom }}"
      state: "present"
      access_token: "<your_own_value>"
      vpn_ipsec_phase1:
          acct_verify: "enable"
          add_gw_route: "enable"
          add_route: "disable"
          assign_ip: "disable"
          assign_ip_from: "range"
          authmethod: "psk"
          authmethod_remote: "psk"
          authpasswd: "<your_own_value>"
          authusr: "<your_own_value>"
          authusrgrp: "<your_own_value> (source user.group.name)"
          auto_negotiate: "enable"
          azure_ad_autoconnect: "enable"
          backup_gateway:
              -
                  address: "<your_own_value>"
          banner: "<your_own_value>"
          cert_id_validation: "enable"
          cert_peer_username_strip: "disable"
          cert_peer_username_validation: "none"
          cert_trust_store: "local"
          certificate:
              -
                  name: "default_name_23 (source vpn.certificate.local.name)"
          childless_ike: "enable"
          client_auto_negotiate: "disable"
          client_keep_alive: "disable"
          client_resume: "enable"
          client_resume_interval: "1800"
          comments: "<your_own_value>"
          dev_id: "<your_own_value>"
          dev_id_notification: "disable"
          dhcp_ra_giaddr: "<your_own_value>"
          dhcp6_ra_linkaddr: "<your_own_value>"
          dhgrp: "1"
          digital_signature_auth: "enable"
          distance: "15"
          dns_mode: "manual"
          domain: "<your_own_value>"
          dpd: "disable"
          dpd_retrycount: "3"
          dpd_retryinterval: "<your_own_value>"
          eap: "enable"
          eap_cert_auth: "enable"
          eap_exclude_peergrp: "<your_own_value> (source user.peergrp.name)"
          eap_identity: "use-id-payload"
          ems_sn_check: "enable"
          enforce_unique_id: "disable"
          esn: "require"
          exchange_fgt_device_id: "enable"
          fallback_tcp_threshold: "15"
          fec_base: "10"
          fec_codec: "rs"
          fec_egress: "enable"
          fec_health_check: "<your_own_value> (source system.sdwan.health-check.name)"
          fec_ingress: "enable"
          fec_mapping_profile: "<your_own_value> (source vpn.ipsec.fec.name)"
          fec_receive_timeout: "50"
          fec_redundant: "1"
          fec_send_timeout: "5"
          fgsp_sync: "enable"
          forticlient_enforcement: "enable"
          fortinet_esp: "enable"
          fragmentation: "enable"
          fragmentation_mtu: "1200"
          group_authentication: "enable"
          group_authentication_secret: "<your_own_value>"
          ha_sync_esp_seqno: "enable"
          idle_timeout: "enable"
          idle_timeoutinterval: "15"
          ike_version: "1"
          inbound_dscp_copy: "enable"
          include_local_lan: "disable"
          interface: "<your_own_value> (source system.interface.name)"
          internal_domain_list:
              -
                  domain_name: "<your_own_value>"
          ip_delay_interval: "0"
          ipv4_dns_server1: "<your_own_value>"
          ipv4_dns_server2: "<your_own_value>"
          ipv4_dns_server3: "<your_own_value>"
          ipv4_end_ip: "<your_own_value>"
          ipv4_exclude_range:
              -
                  end_ip: "<your_own_value>"
                  id: "83"
                  start_ip: "<your_own_value>"
          ipv4_name: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
          ipv4_netmask: "<your_own_value>"
          ipv4_split_exclude: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
          ipv4_split_include: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
          ipv4_start_ip: "<your_own_value>"
          ipv4_wins_server1: "<your_own_value>"
          ipv4_wins_server2: "<your_own_value>"
          ipv6_dns_server1: "<your_own_value>"
          ipv6_dns_server2: "<your_own_value>"
          ipv6_dns_server3: "<your_own_value>"
          ipv6_end_ip: "<your_own_value>"
          ipv6_exclude_range:
              -
                  end_ip: "<your_own_value>"
                  id: "98"
                  start_ip: "<your_own_value>"
          ipv6_name: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
          ipv6_prefix: "128"
          ipv6_split_exclude: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
          ipv6_split_include: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
          ipv6_start_ip: "<your_own_value>"
          keepalive: "10"
          keylife: "86400"
          kms: "<your_own_value> (source vpn.kmip-server.name)"
          link_cost: "0"
          local_gw: "<your_own_value>"
          localid: "<your_own_value>"
          localid_type: "auto"
          loopback_asymroute: "enable"
          mesh_selector_type: "disable"
          mode: "aggressive"
          mode_cfg: "disable"
          mode_cfg_allow_client_selector: "disable"
          name: "default_name_117"
          nattraversal: "enable"
          negotiate_timeout: "30"
          network_id: "0"
          network_overlay: "disable"
          npu_offload: "enable"
          peer: "<your_own_value> (source user.peer.name)"
          peergrp: "<your_own_value> (source user.peergrp.name)"
          peerid: "<your_own_value>"
          peertype: "any"
          ppk: "disable"
          ppk_identity: "<your_own_value>"
          ppk_secret: "<your_own_value>"
          priority: "1"
          proposal: "des-md5"
          psksecret: "<your_own_value>"
          psksecret_remote: "<your_own_value>"
          qkd: "disable"
          qkd_profile: "<your_own_value> (source vpn.qkd.name)"
          reauth: "disable"
          rekey: "enable"
          remote_gw: "<your_own_value>"
          remote_gw_country: "<your_own_value>"
          remote_gw_end_ip: "<your_own_value>"
          remote_gw_match: "any"
          remote_gw_start_ip: "<your_own_value>"
          remote_gw_subnet: "<your_own_value>"
          remote_gw6_country: "<your_own_value>"
          remote_gw6_end_ip: "<your_own_value>"
          remote_gw6_match: "any"
          remote_gw6_start_ip: "<your_own_value>"
          remote_gw6_subnet: "<your_own_value>"
          remotegw_ddns: "<your_own_value>"
          rsa_signature_format: "pkcs1"
          rsa_signature_hash_override: "enable"
          save_password: "disable"
          send_cert_chain: "enable"
          signature_hash_alg: "sha1"
          split_include_service: "<your_own_value> (source firewall.service.group.name firewall.service.custom.name)"
          suite_b: "disable"
          transport: "udp"
          type: "static"
          unity_support: "disable"
          usrgrp: "<your_own_value> (source user.group.name)"
          wizard_type: "custom"
          xauthtype: "disable"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

build

string

Номер сборки образа FortiGate

Возвращается: всегда

Пример: "1547"

http_method

string

Последний метод, использованный для подготовки контента в FortiGate

Возвращается: всегда

Пример: "PUT"

http_status

string

Последний результат, полученный от FortiGate при последней выполненной операции

Возвращается: всегда

Пример: "200"

mkey

string

Мастер-ключ (id), использованный в последнем вызове FortiGate

Возвращается: успех

Пример: "id"

name

string

Имя таблицы, использованной для выполнения запроса

Возвращается: всегда

Пример: "urlfilter"

path

string

Путь к таблице, использованной для выполнения запроса

Возвращается: всегда

Пример: "webfilter"

revision

string

Внутренний номер ревизии

Возвращается: всегда

Пример: "17.0.2.10658"

serial

string

Серийный номер устройства

Возвращается: всегда

Пример: "FGVMEVYYQT3AB5352"

status

string

Указание результата операции

Возвращается: всегда

Пример: "success"

vdom

string

Используемый виртуальный домен

Возвращается: всегда

Пример: "root"

version

string

Версия FortiGate

Возвращается: всегда

Пример: "v5.6.3"

Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Домашняя страница
  • Репозиторий (исходный код)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_vpn_ipsec_phase1_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API