fortinet.fortios.fortios_vpn_ssl_settings модуль — Настройка SSL-VPN в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробнее см. Требования.
Для использования в книге задач укажите: fortinet.fortios.fortios_vpn_ssl_settings.
Новое в fortinet.fortios 2.0.0
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять функцию vpn_ssl и категорию настроек. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.0
Требования
Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token строка | Аутентификация на основе токена. Сгенерирована из интерфейса Fortigate. |
enable_log булево | Включить/выключить логирование для задачи. Выбор:
|
member_path строка | Путь к атрибуту члена для выполнения операции. Разделяется символом косой черты, если атрибутов больше одного. Параметр, помеченный как member_path, подходит для выполнения операции с членом. |
member_state строка | Добавить или удалить члена по указанному пути к атрибуту. При указании member_state параметр state игнорируется. Выбор:
|
vdom строка | Виртуальный домен из предварительно определенных. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство. По умолчанию: |
vpn_ssl_settings словарь | Настройка SSL-VPN. |
|
algorithm строка |
Принудительно устанавливается уровень безопасности SSL-VPN. High — только высокий. Medium — средний и высокий. Low — любой. Выбор:
|
|
auth_session_check_source_ip строка |
Включить/выключить проверку исходного IP-адреса для сеанса аутентификации. Выбор:
|
|
auth_timeout целое число |
Таймаут аутентификации SSL-VPN (1 — 259200 с (3 дня), 0 — без таймаута). |
|
authentication_rule список / элементы=словарь |
Правило аутентификации для SSL-VPN. |
|
auth строка |
Ограничение метода аутентификации SSL-VPN. Выбор:
|
|
cipher строка |
Уровень шифрования SSL-VPN. Выбор:
|
|
client_cert строка |
Включить/выключить ограничение сертификата клиента SSL-VPN. Выбор:
|
|
groups список / элементы=словарь |
Пользовательские группы. |
|
name строка / обязательно |
Имя группы. Источник user.group.name. |
|
id целое число / обязательно |
Идентификатор (0 — 4294967295). См. <a href=’#notes’>Примечания</a>. |
|
portal строка |
Портал SSL-VPN. Источник vpn.ssl.web.portal.name. |
|
realm строка |
Область SSL-VPN. Источник vpn.ssl.web.realm.url-path. |
|
source_address список / элементы=словарь |
Исходный адрес входящего трафика. |
|
name строка / обязательно |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name system.external-resource.name. |
|
source_address6 list / elements=dictionary |
Исходящий IPv6-адрес входящего трафика. |
|
name string / required |
Имя IPv6-адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name. |
|
source_address6_negate string |
Включить/отключить сопоставление с отрицанием исходящего IPv6-адреса. Choices:
|
|
source_address_negate string |
Включить/отключить сопоставление с отрицанием исходящего адреса. Choices:
|
|
source_interface list / elements=dictionary |
Исходящий интерфейс SSL-VPN входящего трафика. |
|
name string / required |
Имя интерфейса. Источник system.interface.name system.zone.name. |
|
user_peer string |
Имя пользовательского пира. Источник user.peer.name. |
|
users list / elements=dictionary |
Имя пользователя. |
|
name string / required |
Имя пользователя. Источник user.local.name. |
|
auto_tunnel_static_route string |
Включить/отключить автоматическое создание статических маршрутов для IP-адресов туннеля SSL-VPN. Choices:
|
|
banned_cipher list / elements=string |
Выберите одну или несколько технологий шифрования, которые не могут использоваться в переговорах SSL-VPN. Применяется только к TLS 1.2 и ниже. Choices:
|
|
browser_language_detection string |
Включить/отключить переопределение настроенного системного языка на основе предпочтительного языка браузера. Choices:
|
|
check_referer string |
Включить/отключить проверку поля referer в заголовке HTTP-запроса. Choices:
|
|
ciphersuite list / elements=string |
Выберите один или несколько наборов шифров TLS 1.3 для включения. Не влияет на шифры в TLS 1.2 и ниже. Должен быть включен хотя бы один. Чтобы отключить все, установите ssl-max-proto-ver в tls1-2 или ниже. Choices:
|
|
client_sigalgs string |
Установите алгоритмы подписи, связанные с аутентификацией клиента. Влияет только на версию TLS <= 1.2. Choices:
|
|
default_portal string |
Портал SSL-VPN по умолчанию. Источник vpn.ssl.web.portal.name. |
|
deflate_compression_level integer |
Уровень сжатия (0~9). |
|
deflate_min_data_size integer |
Минимальный объем данных, который запускает сжатие (200 - 65535 байт). |
|
dns_server1 string |
DNS-сервер 1. |
|
dns_server2 string |
DNS-сервер 2. |
|
dns_suffix string |
Суффикс DNS, используемый для клиентов SSL-VPN. |
|
dtls_heartbeat_fail_count integer |
Количество пропущенных сигналов сердцебиения, прежде чем соединение будет считаться разорванным. |
|
dtls_heartbeat_idle_timeout integer |
Тайм-аут бездействия перед отправкой сигнала сердцебиения DTLS. |
|
dtls_heartbeat_interval integer |
Интервал между сигналами сердцебиения DTLS. |
|
dtls_hello_timeout integer |
Максимальное время ожидания DTLS hello для SSLVPN (10 - 60 сек). |
|
dtls_max_proto_ver string |
Максимальная версия протокола DTLS. Варианты:
|
|
dtls_min_proto_ver string |
Минимальная версия протокола DTLS. Варианты:
|
|
dtls_tunnel string |
Включить/выключить DTLS для предотвращения прослушивания, подмены или подделки сообщений. Варианты:
|
|
dual_stack_mode string |
Режим туннеля: включить параллельные туннели IPv4 и IPv6. Веб-режим: поддержка закладок IPv4 и IPv6 в портале. Варианты:
|
|
encode_2f_sequence string |
Кодировать последовательность 2F в косую черту в URL-адресах. Варианты:
|
|
encrypt_and_store_password string |
Шифровать и хранить пароли пользователей для веб-сеансов SSL-VPN. Варианты:
|
|
force_two_factor_auth string |
Включить/выключить только пользователей PKI с двухфакторной аутентификацией для SSL-VPN. Варианты:
|
|
header_x_forwarded-for string |
Переслать тот же, добавить или удалить HTTP-заголовок. Варианты:
|
|
hsts_include_subdomains string |
Добавить заголовок ответа HSTS includeSubDomains. Варианты:
|
|
http_compression string |
Включить/выключить для разрешения HTTP-сжатия по туннелям SSL-VPN. Варианты:
|
|
http_only_cookie string |
Включить/выключить поддержку SSL-VPN для файлов cookie HttpOnly. Варианты:
|
|
http_request_body_timeout integer |
Сеанс SSL-VPN отключается, если тело HTTP-запроса не получено в течение этого времени (1 - 60 сек). |
|
http_request_header_timeout integer |
Сеанс SSL-VPN отключается, если заголовок HTTP-запроса не получен в течение этого времени (1 - 60 сек). |
|
https_redirect string |
Включить/выключить перенаправление порта 80 на порт SSL-VPN. Варианты:
|
|
idle_timeout integer |
SSL-VPN отключается, если бездействует в течение указанного времени в секундах. |
|
ipv6_dns_server1 string |
IPv6 DNS-сервер 1. |
|
ipv6_dns_server2 string |
IPv6 DNS-сервер 2. |
|
ipv6_wins_server1 string |
IPv6 WINS-сервер 1. |
|
ipv6_wins_server2 string |
IPv6 WINS-сервер 2. |
|
login_attempt_limit integer |
Максимальное количество попыток входа в SSL-VPN перед блокировкой (0 - 10). |
|
login_block_time integer |
Время, на которое пользователь блокируется от входа после слишком большого количества неудачных попыток входа (0 - 86400 сек). |
|
login_timeout integer |
Максимальное время ожидания входа в SSLVPN (10 - 180 сек). |
|
port integer |
Порт доступа SSL-VPN (1 - 65535). |
|
port_precedence string |
Включить/отключить. Включено означает, что если соединения SSL-VPN разрешены на интерфейсе, подключения к интерфейсу admin GUI блокируются на этом интерфейсе. Варианты:
|
|
reqclientcert string |
Включить/отключить требование клиентских сертификатов для всех пользователей SSL-VPN. Варианты:
|
|
route_source_interface string |
Включить, чтобы разрешить сеансам SSL-VPN обходить маршрутизацию и привязываться к входящему интерфейсу. Варианты:
|
|
saml_redirect_port integer |
Локальный порт перенаправления SAML на компьютере, на котором запущен FortiClient (0 - 65535). 0 означает отключение перенаправления на стороне FGT. |
|
server_hostname string |
Имя сервера для HTTPS. При установке будет использоваться для заголовка хоста веб-прокси SSL VPN для любого перенаправления. |
|
servercert string |
Имя серверного сертификата, который будет использоваться для SSL-VPN. Источник vpn.certificate.local.name. |
|
source_address list / elements=dictionary |
Исходящий адрес входящего трафика. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name system.external-resource.name. |
|
source_address6 list / elements=dictionary |
IPv6-адрес источника входящего трафика. |
|
name string / required |
Имя IPv6-адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name. |
|
source_address6_negate string |
Включить/отключить отрицательное соответствие источнику IPv6-адреса. Варианты:
|
|
source_address_negate string |
Включить/отключить отрицательное соответствие исходному адресу. Варианты:
|
|
source_interface list / elements=dictionary |
Исходящий интерфейс SSL-VPN входящего трафика. |
|
name string / required |
Имя интерфейса. Источник system.interface.name system.zone.name. |
|
ssl_client_renegotiation string |
Включить/отключить разрешение переговорного процесса клиентом от сервера, если туннель отключен. Choices:
|
|
ssl_insert_empty_fragment string |
Включить/отключить вставку пустого фрагмента. Choices:
|
|
ssl_max_proto_ver string |
Максимальная версия протокола SSL. Choices:
|
|
ssl_min_proto_ver string |
Минимальная версия протокола SSL. Choices:
|
|
status string |
Включить/отключить SSL-VPN. Choices:
|
|
tlsv1_0 string |
tlsv1-0 Choices:
|
|
tlsv1_1 string |
tlsv1-1 Choices:
|
|
tlsv1_2 string |
tlsv1-2 Choices:
|
|
tlsv1_3 string |
tlsv1-3 Choices:
|
|
transform_backward_slashes string |
Преобразовать обратные слеши в прямые слеши в URL-адресах. Choices:
|
|
tunnel_addr_assigned_method string |
Метод, используемый для назначения адреса туннелю. Choices:
|
|
tunnel_connect_without_reauth string |
Включить/отключить подключение к туннелю без повторной авторизации, если предыдущее соединение было прервано. Choices:
|
|
tunnel_ip_pools list / elements=dictionary |
Имена объектов брандмауэра пула IP-адресов IPv4, которые определяют IP-адреса, зарезервированные для удаленных клиентов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
tunnel_ipv6_pools list / elements=dictionary |
Имена объектов брандмауэра пула IP-адресов IPv6, которые определяют IP-адреса, зарезервированные для удаленных клиентов. |
|
name string / required |
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name. |
|
tunnel_user_session_timeout integer |
Количество секунд, по истечении которых сеансы пользователей очищаются после отключения туннеля (1 - 86400). |
|
unsafe_legacy_renegotiation string |
Включить/отключить небезопасное устаревшее повторное согласование. Choices:
|
|
url_obscuration string |
Включить/отключить скрытие имени хоста URL-адреса, отображаемого в веб-браузере. Варианты:
|
|
user_peer string |
Имя пользователя-партнёра. Источник user.peer.name. |
|
web_mode_snat string |
Включить/отключить использование IP-пулов, определённых в политике брандмауэра, при использовании веб-режима. Варианты:
|
|
wins_server1 string |
WINS-сервер 1. |
|
wins_server2 string |
WINS-сервер 2. |
|
x_content_type_options string |
Добавить HTTP-заголовок X-Content-Type-Options. Варианты:
|
|
ztna_trusted_client string |
Включить/отключить проверку сертификата устройства для сеанса SSLVPN ZTNA. Варианты:
|
Примечания
Примечание
- Модуль fortiosapi устарел, предпочтительным способом запуска playbooks является httpapi
Примеры
- name: Configure SSL-VPN.
fortinet.fortios.fortios_vpn_ssl_settings:
vdom: "{{ vdom }}"
vpn_ssl_settings:
algorithm: "high"
auth_session_check_source_ip: "enable"
auth_timeout: "28800"
authentication_rule:
-
auth: "any"
cipher: "any"
client_cert: "enable"
groups:
-
name: "default_name_11 (source user.group.name)"
id: "12"
portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
realm: "<your_own_value> (source vpn.ssl.web.realm.url-path)"
source_address:
-
name: "default_name_16 (source firewall.address.name firewall.addrgrp.name system.external-resource.name)"
source_address_negate: "enable"
source_address6:
-
name: "default_name_19 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
source_address6_negate: "enable"
source_interface:
-
name: "default_name_22 (source system.interface.name system.zone.name)"
user_peer: "<your_own_value> (source user.peer.name)"
users:
-
name: "default_name_25 (source user.local.name)"
auto_tunnel_static_route: "enable"
banned_cipher: "RSA"
browser_language_detection: "enable"
check_referer: "enable"
ciphersuite: "TLS-AES-128-GCM-SHA256"
client_sigalgs: "no-rsa-pss"
default_portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
deflate_compression_level: "6"
deflate_min_data_size: "300"
dns_server1: "<your_own_value>"
dns_server2: "<your_own_value>"
dns_suffix: "<your_own_value>"
dtls_heartbeat_fail_count: "3"
dtls_heartbeat_idle_timeout: "3"
dtls_heartbeat_interval: "3"
dtls_hello_timeout: "10"
dtls_max_proto_ver: "dtls1-0"
dtls_min_proto_ver: "dtls1-0"
dtls_tunnel: "enable"
dual_stack_mode: "enable"
encode_2f_sequence: "enable"
encrypt_and_store_password: "enable"
force_two_factor_auth: "enable"
header_x_forwarded_for: "pass"
hsts_include_subdomains: "enable"
http_compression: "enable"
http_only_cookie: "enable"
http_request_body_timeout: "30"
http_request_header_timeout: "20"
https_redirect: "enable"
idle_timeout: "300"
ipv6_dns_server1: "<your_own_value>"
ipv6_dns_server2: "<your_own_value>"
ipv6_wins_server1: "<your_own_value>"
ipv6_wins_server2: "<your_own_value>"
login_attempt_limit: "2"
login_block_time: "60"
login_timeout: "30"
port: "10443"
port_precedence: "enable"
reqclientcert: "enable"
route_source_interface: "enable"
saml_redirect_port: "8020"
server_hostname: "myhostname"
servercert: "<your_own_value> (source vpn.certificate.local.name)"
source_address:
-
name: "default_name_72 (source firewall.address.name firewall.addrgrp.name system.external-resource.name)"
source_address_negate: "enable"
source_address6:
-
name: "default_name_75 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
source_address6_negate: "enable"
source_interface:
-
name: "default_name_78 (source system.interface.name system.zone.name)"
ssl_client_renegotiation: "disable"
ssl_insert_empty_fragment: "enable"
ssl_max_proto_ver: "tls1-0"
ssl_min_proto_ver: "tls1-0"
status: "enable"
tlsv1_0: "enable"
tlsv1_1: "enable"
tlsv1_2: "enable"
tlsv1_3: "enable"
transform_backward_slashes: "enable"
tunnel_addr_assigned_method: "first-available"
tunnel_connect_without_reauth: "enable"
tunnel_ip_pools:
-
name: "default_name_92 (source firewall.address.name firewall.addrgrp.name)"
tunnel_ipv6_pools:
-
name: "default_name_94 (source firewall.address6.name firewall.addrgrp6.name)"
tunnel_user_session_timeout: "30"
unsafe_legacy_renegotiation: "enable"
url_obscuration: "enable"
user_peer: "<your_own_value> (source user.peer.name)"
web_mode_snat: "enable"
wins_server1: "<your_own_value>"
wins_server2: "<your_own_value>"
x_content_type_options: "enable"
ztna_trusted_client: "enable"
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для этого модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа Fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для предоставления контента в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate по последней применённой операции Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый в последнем вызове FortiGate Возвращается: успешно Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_vpn_ssl_settings_module.html