Spec-Zone.ru › Ansible

fortinet.fortios.fortios_vpn_ssl_settings модуль — Настройка SSL-VPN в FortiOS и FortiGate Fortinet.

Примечание

Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробнее см. Требования.

Для использования в книге задач укажите: fortinet.fortios.fortios_vpn_ssl_settings.

Новое в fortinet.fortios 2.0.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять функцию vpn_ssl и категорию настроек. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.0

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • ansible>=2.15

Параметры

Параметр

Комментарии

access_token

строка

Аутентификация на основе токена. Сгенерирована из интерфейса Fortigate.

enable_log

булево

Включить/выключить логирование для задачи.

Выбор:

  • false ← (по умолчанию)
  • true

member_path

строка

Путь к атрибуту члена для выполнения операции.

Разделяется символом косой черты, если атрибутов больше одного.

Параметр, помеченный как member_path, подходит для выполнения операции с членом.

member_state

строка

Добавить или удалить члена по указанному пути к атрибуту.

При указании member_state параметр state игнорируется.

Выбор:

  • "present"
  • "absent"

vdom

строка

Виртуальный домен из предварительно определенных. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство.

По умолчанию: "root"

vpn_ssl_settings

словарь

Настройка SSL-VPN.

algorithm

строка

Принудительно устанавливается уровень безопасности SSL-VPN. High — только высокий. Medium — средний и высокий. Low — любой.

Выбор:

  • "high"
  • "medium"
  • "default"
  • "low"

auth_session_check_source_ip

строка

Включить/выключить проверку исходного IP-адреса для сеанса аутентификации.

Выбор:

  • "enable"
  • "disable"

auth_timeout

целое число

Таймаут аутентификации SSL-VPN (1 — 259200 с (3 дня), 0 — без таймаута).

authentication_rule

список / элементы=словарь

Правило аутентификации для SSL-VPN.

auth

строка

Ограничение метода аутентификации SSL-VPN.

Выбор:

  • "any"
  • "local"
  • "radius"
  • "tacacs+"
  • "ldap"
  • "peer"

cipher

строка

Уровень шифрования SSL-VPN.

Выбор:

  • "any"
  • "high"
  • "medium"

client_cert

строка

Включить/выключить ограничение сертификата клиента SSL-VPN.

Выбор:

  • "enable"
  • "disable"

groups

список / элементы=словарь

Пользовательские группы.

name

строка / обязательно

Имя группы. Источник user.group.name.

id

целое число / обязательно

Идентификатор (0 — 4294967295). См. <a href=’#notes’>Примечания</a>.

portal

строка

Портал SSL-VPN. Источник vpn.ssl.web.portal.name.

realm

строка

Область SSL-VPN. Источник vpn.ssl.web.realm.url-path.

source_address

список / элементы=словарь

Исходный адрес входящего трафика.

name

строка / обязательно

Имя адреса. Источник firewall.address.name firewall.addrgrp.name system.external-resource.name.

END_OF_DOCUMENT_MARKER

source_address6

list / elements=dictionary

Исходящий IPv6-адрес входящего трафика.

name

string / required

Имя IPv6-адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name.

source_address6_negate

string

Включить/отключить сопоставление с отрицанием исходящего IPv6-адреса.

Choices:

  • "enable"
  • "disable"

source_address_negate

string

Включить/отключить сопоставление с отрицанием исходящего адреса.

Choices:

  • "enable"
  • "disable"

source_interface

list / elements=dictionary

Исходящий интерфейс SSL-VPN входящего трафика.

name

string / required

Имя интерфейса. Источник system.interface.name system.zone.name.

user_peer

string

Имя пользовательского пира. Источник user.peer.name.

users

list / elements=dictionary

Имя пользователя.

name

string / required

Имя пользователя. Источник user.local.name.

auto_tunnel_static_route

string

Включить/отключить автоматическое создание статических маршрутов для IP-адресов туннеля SSL-VPN.

Choices:

  • "enable"
  • "disable"

banned_cipher

list / elements=string

Выберите одну или несколько технологий шифрования, которые не могут использоваться в переговорах SSL-VPN. Применяется только к TLS 1.2 и ниже.

Choices:

  • "RSA"
  • "DHE"
  • "ECDHE"
  • "DSS"
  • "ECDSA"
  • "AES"
  • "AESGCM"
  • "CAMELLIA"
  • "3DES"
  • "SHA1"
  • "SHA256"
  • "SHA384"
  • "STATIC"
  • "CHACHA20"
  • "ARIA"
  • "AESCCM"
  • "DH"
  • "ECDH"

browser_language_detection

string

Включить/отключить переопределение настроенного системного языка на основе предпочтительного языка браузера.

Choices:

  • "enable"
  • "disable"

check_referer

string

Включить/отключить проверку поля referer в заголовке HTTP-запроса.

Choices:

  • "enable"
  • "disable"

ciphersuite

list / elements=string

Выберите один или несколько наборов шифров TLS 1.3 для включения. Не влияет на шифры в TLS 1.2 и ниже. Должен быть включен хотя бы один. Чтобы отключить все, установите ssl-max-proto-ver в tls1-2 или ниже.

Choices:

  • "TLS-AES-128-GCM-SHA256"
  • "TLS-AES-256-GCM-SHA384"
  • "TLS-CHACHA20-POLY1305-SHA256"
  • "TLS-AES-128-CCM-SHA256"
  • "TLS-AES-128-CCM-8-SHA256"

client_sigalgs

string

Установите алгоритмы подписи, связанные с аутентификацией клиента. Влияет только на версию TLS <= 1.2.

Choices:

  • "no-rsa-pss"
  • "all"

default_portal

string

Портал SSL-VPN по умолчанию. Источник vpn.ssl.web.portal.name.

deflate_compression_level

integer

Уровень сжатия (0~9).

deflate_min_data_size

integer

Минимальный объем данных, который запускает сжатие (200 - 65535 байт).

dns_server1

string

DNS-сервер 1.

dns_server2

string

DNS-сервер 2.

dns_suffix

string

Суффикс DNS, используемый для клиентов SSL-VPN.

dtls_heartbeat_fail_count

integer

Количество пропущенных сигналов сердцебиения, прежде чем соединение будет считаться разорванным.

dtls_heartbeat_idle_timeout

integer

Тайм-аут бездействия перед отправкой сигнала сердцебиения DTLS.

dtls_heartbeat_interval

integer

Интервал между сигналами сердцебиения DTLS.

dtls_hello_timeout

integer

Максимальное время ожидания DTLS hello для SSLVPN (10 - 60 сек).

dtls_max_proto_ver

string

Максимальная версия протокола DTLS.

Варианты:

  • "dtls1-0"
  • "dtls1-2"

dtls_min_proto_ver

string

Минимальная версия протокола DTLS.

Варианты:

  • "dtls1-0"
  • "dtls1-2"

dtls_tunnel

string

Включить/выключить DTLS для предотвращения прослушивания, подмены или подделки сообщений.

Варианты:

  • "enable"
  • "disable"

dual_stack_mode

string

Режим туннеля: включить параллельные туннели IPv4 и IPv6. Веб-режим: поддержка закладок IPv4 и IPv6 в портале.

Варианты:

  • "enable"
  • "disable"

encode_2f_sequence

string

Кодировать последовательность 2F в косую черту в URL-адресах.

Варианты:

  • "enable"
  • "disable"

encrypt_and_store_password

string

Шифровать и хранить пароли пользователей для веб-сеансов SSL-VPN.

Варианты:

  • "enable"
  • "disable"

force_two_factor_auth

string

Включить/выключить только пользователей PKI с двухфакторной аутентификацией для SSL-VPN.

Варианты:

  • "enable"
  • "disable"

header_x_forwarded-for

string

Переслать тот же, добавить или удалить HTTP-заголовок.

Варианты:

  • "pass"
  • "add"
  • "remove"

hsts_include_subdomains

string

Добавить заголовок ответа HSTS includeSubDomains.

Варианты:

  • "enable"
  • "disable"

http_compression

string

Включить/выключить для разрешения HTTP-сжатия по туннелям SSL-VPN.

Варианты:

  • "enable"
  • "disable"

http_only_cookie

string

Включить/выключить поддержку SSL-VPN для файлов cookie HttpOnly.

Варианты:

  • "enable"
  • "disable"

http_request_body_timeout

integer

Сеанс SSL-VPN отключается, если тело HTTP-запроса не получено в течение этого времени (1 - 60 сек).

http_request_header_timeout

integer

Сеанс SSL-VPN отключается, если заголовок HTTP-запроса не получен в течение этого времени (1 - 60 сек).

https_redirect

string

Включить/выключить перенаправление порта 80 на порт SSL-VPN.

Варианты:

  • "enable"
  • "disable"

idle_timeout

integer

SSL-VPN отключается, если бездействует в течение указанного времени в секундах.

ipv6_dns_server1

string

IPv6 DNS-сервер 1.

ipv6_dns_server2

string

IPv6 DNS-сервер 2.

ipv6_wins_server1

string

IPv6 WINS-сервер 1.

ipv6_wins_server2

string

IPv6 WINS-сервер 2.

login_attempt_limit

integer

Максимальное количество попыток входа в SSL-VPN перед блокировкой (0 - 10).

login_block_time

integer

Время, на которое пользователь блокируется от входа после слишком большого количества неудачных попыток входа (0 - 86400 сек).

login_timeout

integer

Максимальное время ожидания входа в SSLVPN (10 - 180 сек).

port

integer

Порт доступа SSL-VPN (1 - 65535).

port_precedence

string

Включить/отключить. Включено означает, что если соединения SSL-VPN разрешены на интерфейсе, подключения к интерфейсу admin GUI блокируются на этом интерфейсе.

Варианты:

  • "enable"
  • "disable"

reqclientcert

string

Включить/отключить требование клиентских сертификатов для всех пользователей SSL-VPN.

Варианты:

  • "enable"
  • "disable"

route_source_interface

string

Включить, чтобы разрешить сеансам SSL-VPN обходить маршрутизацию и привязываться к входящему интерфейсу.

Варианты:

  • "enable"
  • "disable"

saml_redirect_port

integer

Локальный порт перенаправления SAML на компьютере, на котором запущен FortiClient (0 - 65535). 0 означает отключение перенаправления на стороне FGT.

server_hostname

string

Имя сервера для HTTPS. При установке будет использоваться для заголовка хоста веб-прокси SSL VPN для любого перенаправления.

servercert

string

Имя серверного сертификата, который будет использоваться для SSL-VPN. Источник vpn.certificate.local.name.

source_address

list / elements=dictionary

Исходящий адрес входящего трафика.

name

string / required

Имя адреса. Источник firewall.address.name firewall.addrgrp.name system.external-resource.name.

source_address6

list / elements=dictionary

IPv6-адрес источника входящего трафика.

name

string / required

Имя IPv6-адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name.

source_address6_negate

string

Включить/отключить отрицательное соответствие источнику IPv6-адреса.

Варианты:

  • "enable"
  • "disable"

source_address_negate

string

Включить/отключить отрицательное соответствие исходному адресу.

Варианты:

  • "enable"
  • "disable"

source_interface

list / elements=dictionary

Исходящий интерфейс SSL-VPN входящего трафика.

name

string / required

Имя интерфейса. Источник system.interface.name system.zone.name.

ssl_client_renegotiation

string

Включить/отключить разрешение переговорного процесса клиентом от сервера, если туннель отключен.

Choices:

  • "disable"
  • "enable"

ssl_insert_empty_fragment

string

Включить/отключить вставку пустого фрагмента.

Choices:

  • "enable"
  • "disable"

ssl_max_proto_ver

string

Максимальная версия протокола SSL.

Choices:

  • "tls1-0"
  • "tls1-1"
  • "tls1-2"
  • "tls1-3"

ssl_min_proto_ver

string

Минимальная версия протокола SSL.

Choices:

  • "tls1-0"
  • "tls1-1"
  • "tls1-2"
  • "tls1-3"

status

string

Включить/отключить SSL-VPN.

Choices:

  • "enable"
  • "disable"

tlsv1_0

string

tlsv1-0

Choices:

  • "enable"
  • "disable"

tlsv1_1

string

tlsv1-1

Choices:

  • "enable"
  • "disable"

tlsv1_2

string

tlsv1-2

Choices:

  • "enable"
  • "disable"

tlsv1_3

string

tlsv1-3

Choices:

  • "enable"
  • "disable"

transform_backward_slashes

string

Преобразовать обратные слеши в прямые слеши в URL-адресах.

Choices:

  • "enable"
  • "disable"

tunnel_addr_assigned_method

string

Метод, используемый для назначения адреса туннелю.

Choices:

  • "first-available"
  • "round-robin"

tunnel_connect_without_reauth

string

Включить/отключить подключение к туннелю без повторной авторизации, если предыдущее соединение было прервано.

Choices:

  • "enable"
  • "disable"

tunnel_ip_pools

list / elements=dictionary

Имена объектов брандмауэра пула IP-адресов IPv4, которые определяют IP-адреса, зарезервированные для удаленных клиентов.

name

string / required

Имя адреса. Источник firewall.address.name firewall.addrgrp.name.

tunnel_ipv6_pools

list / elements=dictionary

Имена объектов брандмауэра пула IP-адресов IPv6, которые определяют IP-адреса, зарезервированные для удаленных клиентов.

name

string / required

Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name.

tunnel_user_session_timeout

integer

Количество секунд, по истечении которых сеансы пользователей очищаются после отключения туннеля (1 - 86400).

unsafe_legacy_renegotiation

string

Включить/отключить небезопасное устаревшее повторное согласование.

Choices:

  • "enable"
  • "disable"

url_obscuration

string

Включить/отключить скрытие имени хоста URL-адреса, отображаемого в веб-браузере.

Варианты:

  • "enable"
  • "disable"

user_peer

string

Имя пользователя-партнёра. Источник user.peer.name.

web_mode_snat

string

Включить/отключить использование IP-пулов, определённых в политике брандмауэра, при использовании веб-режима.

Варианты:

  • "enable"
  • "disable"

wins_server1

string

WINS-сервер 1.

wins_server2

string

WINS-сервер 2.

x_content_type_options

string

Добавить HTTP-заголовок X-Content-Type-Options.

Варианты:

  • "enable"
  • "disable"

ztna_trusted_client

string

Включить/отключить проверку сертификата устройства для сеанса SSLVPN ZTNA.

Варианты:

  • "enable"
  • "disable"

Примечания

Примечание

  • Модуль fortiosapi устарел, предпочтительным способом запуска playbooks является httpapi

Примеры

- name: Configure SSL-VPN.
  fortinet.fortios.fortios_vpn_ssl_settings:
      vdom: "{{ vdom }}"
      vpn_ssl_settings:
          algorithm: "high"
          auth_session_check_source_ip: "enable"
          auth_timeout: "28800"
          authentication_rule:
              -
                  auth: "any"
                  cipher: "any"
                  client_cert: "enable"
                  groups:
                      -
                          name: "default_name_11 (source user.group.name)"
                  id: "12"
                  portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
                  realm: "<your_own_value> (source vpn.ssl.web.realm.url-path)"
                  source_address:
                      -
                          name: "default_name_16 (source firewall.address.name firewall.addrgrp.name system.external-resource.name)"
                  source_address_negate: "enable"
                  source_address6:
                      -
                          name: "default_name_19 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
                  source_address6_negate: "enable"
                  source_interface:
                      -
                          name: "default_name_22 (source system.interface.name system.zone.name)"
                  user_peer: "<your_own_value> (source user.peer.name)"
                  users:
                      -
                          name: "default_name_25 (source user.local.name)"
          auto_tunnel_static_route: "enable"
          banned_cipher: "RSA"
          browser_language_detection: "enable"
          check_referer: "enable"
          ciphersuite: "TLS-AES-128-GCM-SHA256"
          client_sigalgs: "no-rsa-pss"
          default_portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
          deflate_compression_level: "6"
          deflate_min_data_size: "300"
          dns_server1: "<your_own_value>"
          dns_server2: "<your_own_value>"
          dns_suffix: "<your_own_value>"
          dtls_heartbeat_fail_count: "3"
          dtls_heartbeat_idle_timeout: "3"
          dtls_heartbeat_interval: "3"
          dtls_hello_timeout: "10"
          dtls_max_proto_ver: "dtls1-0"
          dtls_min_proto_ver: "dtls1-0"
          dtls_tunnel: "enable"
          dual_stack_mode: "enable"
          encode_2f_sequence: "enable"
          encrypt_and_store_password: "enable"
          force_two_factor_auth: "enable"
          header_x_forwarded_for: "pass"
          hsts_include_subdomains: "enable"
          http_compression: "enable"
          http_only_cookie: "enable"
          http_request_body_timeout: "30"
          http_request_header_timeout: "20"
          https_redirect: "enable"
          idle_timeout: "300"
          ipv6_dns_server1: "<your_own_value>"
          ipv6_dns_server2: "<your_own_value>"
          ipv6_wins_server1: "<your_own_value>"
          ipv6_wins_server2: "<your_own_value>"
          login_attempt_limit: "2"
          login_block_time: "60"
          login_timeout: "30"
          port: "10443"
          port_precedence: "enable"
          reqclientcert: "enable"
          route_source_interface: "enable"
          saml_redirect_port: "8020"
          server_hostname: "myhostname"
          servercert: "<your_own_value> (source vpn.certificate.local.name)"
          source_address:
              -
                  name: "default_name_72 (source firewall.address.name firewall.addrgrp.name system.external-resource.name)"
          source_address_negate: "enable"
          source_address6:
              -
                  name: "default_name_75 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
          source_address6_negate: "enable"
          source_interface:
              -
                  name: "default_name_78 (source system.interface.name system.zone.name)"
          ssl_client_renegotiation: "disable"
          ssl_insert_empty_fragment: "enable"
          ssl_max_proto_ver: "tls1-0"
          ssl_min_proto_ver: "tls1-0"
          status: "enable"
          tlsv1_0: "enable"
          tlsv1_1: "enable"
          tlsv1_2: "enable"
          tlsv1_3: "enable"
          transform_backward_slashes: "enable"
          tunnel_addr_assigned_method: "first-available"
          tunnel_connect_without_reauth: "enable"
          tunnel_ip_pools:
              -
                  name: "default_name_92 (source firewall.address.name firewall.addrgrp.name)"
          tunnel_ipv6_pools:
              -
                  name: "default_name_94 (source firewall.address6.name firewall.addrgrp6.name)"
          tunnel_user_session_timeout: "30"
          unsafe_legacy_renegotiation: "enable"
          url_obscuration: "enable"
          user_peer: "<your_own_value> (source user.peer.name)"
          web_mode_snat: "enable"
          wins_server1: "<your_own_value>"
          wins_server2: "<your_own_value>"
          x_content_type_options: "enable"
          ztna_trusted_client: "enable"

Значения возврата

Общие значения возврата описаны здесь, следующие — поля, уникальные для этого модуля:

Ключ

Описание

build

строка

Номер сборки образа Fortigate

Возвращается: всегда

Пример: "1547"

http_method

строка

Последний метод, используемый для предоставления контента в FortiGate

Возвращается: всегда

Пример: "PUT"

http_status

строка

Последний результат, предоставленный FortiGate по последней применённой операции

Возвращается: всегда

Пример: "200"

mkey

строка

Главный ключ (id), используемый в последнем вызове FortiGate

Возвращается: успешно

Пример: "id"

name

строка

Имя таблицы, используемой для выполнения запроса

Возвращается: всегда

Пример: "urlfilter"

path

строка

Путь таблицы, используемой для выполнения запроса

Возвращается: всегда

Пример: "webfilter"

revision

строка

Внутренний номер ревизии

Возвращается: всегда

Пример: "17.0.2.10658"

serial

строка

Серийный номер устройства

Возвращается: всегда

Пример: "FGVMEVYYQT3AB5352"

status

строка

Указание результата операции

Возвращается: всегда

Пример: "success"

vdom

строка

Используемый виртуальный домен

Возвращается: всегда

Пример: "root"

version

строка

Версия FortiGate

Возвращается: всегда

Пример: "v5.6.3"

Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Главная страница
  • Репозиторий (исходный код)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_vpn_ssl_settings_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API