fortinet.fortios.fortios_vpn_ipsec_phase1 – Настройка удаленного шлюза VPN в FortiOS и FortiGate Fortinet.
Примечание
Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).
Для его установки используйте: ansible-galaxy collection install fortinet.fortios.
Для использования в playbook укажите: fortinet.fortios.fortios_vpn_ipsec_phase1.
Новое в версии 2.8: of fortinet.fortios
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функцию vpn_ipsec и категорию phase1. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось на FOS v6.0.0
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.9.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| access_token строка | Аутентификация на основе токенов. Сгенерировано в интерфейсе Fortigate. | |||
| state строка добавлен в 2.9 fortinet.fortios |
| Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущей версии на более глубоком уровне. Он был перемещен на этот внешний уровень. | ||
| vdom строка | Значение по умолчанию: "root" | Виртуальная область, среди ранее определенных. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. | ||
| vpn_ipsec_phase1 словарь | Настройка удалённого шлюза VPN. | |||
| acct_verify строка |
| Включить/выключить проверку записи учёта RADIUS. | ||
| add_gw_route строка |
| Включить/выключить автоматическое добавление маршрута к удалённому шлюзу. | ||
| add_route строка |
| Включить/выключить управление добавлением маршрута к селектору удалённого назначения. | ||
| assign_ip строка |
| Включить/выключить присвоение IP-адреса интерфейсу IPsec с помощью метода конфигурации. | ||
| assign_ip_from строка |
| Метод, с помощью которого будет назначен IP-адрес. | ||
| authmethod строка |
| Метод аутентификации. | ||
| authmethod_remote строка |
| Метод аутентификации (удаленная сторона). | ||
| authpasswd строка | Пароль XAuth (макс. 35 символов). | |||
| authusr строка | Имя пользователя XAuth. | |||
| authusrgrp строка | Группа пользователей аутентификации. Имя пользователя.группы.имя. | |||
| auto_negotiate строка |
| Включить/выключить автоматическую инициацию переговоров IKE SA. | ||
| autoconfig строка |
| Тип автоматической конфигурации. | ||
| backup_gateway список / элементы=строка | Инструкции клиентам Unity об адресе(ах) резервного шлюза. | |||
| address строка / обязательно | Адрес резервного шлюза. | |||
| banner строка | Сообщение, которое клиент Unity должен отобразить после подключения. | |||
| certificate список / элементы=строка | Имена до 4 подписанных персональных сертификатов. | |||
| name строка / обязательно | Имя сертификата. Источник vpn.certificate.local.name. | |||
| childless_ike строка |
| Включить/выключить инициацию IKEv2 без дочерних элементов (RFC 6023). | ||
| client_auto_negotiate строка |
| Включить/выключить разрешение клиенту VPN устанавливать туннель при отсутствии трафика. | ||
| client_keep_alive строка |
| Включить/выключить поддержание туннеля клиентом VPN при отсутствии трафика. | ||
| comments строка | Комментарий. | |||
| dhgrp строка |
| Группа DH. | ||
| digital_signature_auth строка |
| Включить/выключить аутентификацию IKEv2 с цифровой подписью (RFC 7427). | ||
| distance целое число | Расстояние для маршрутов, добавленных IKE (1 - 255). | |||
| dns_mode строка |
| Режим сервера DNS. | ||
| domain строка | Инструкция клиентам Unity о домене DNS по умолчанию. | |||
| dpd строка |
| Режим обнаружения мертвых узлов. | ||
| dpd_retrycount целое число | Количество попыток повторной проверки DPD. | |||
| dpd_retryinterval строка | Интервал повторной проверки DPD. | |||
| eap строка |
| Включить/выключить аутентификацию IKEv2 EAP. | ||
| eap_identity строка |
| Тип идентификации IKEv2 EAP узла. | ||
| enforce_unique_id строка |
| Включить/выключить проверку уникальности идентификатора узла. | ||
| forticlient_enforcement строка |
| Включить/выключить принудительное использование FortiClient. | ||
| fragmentation строка |
| Включить/выключить фрагментацию сообщения IKE при повторной передаче. | ||
| fragmentation_mtu целое число | MTU фрагментации IKE (500 - 16000). | |||
| group_authentication строка |
| Включить/выключить аутентификацию IKEv2 группы IDi. | ||
| group_authentication_secret строка | Пароль для аутентификации IKEv2 группы IDi. (Строка ASCII или шестнадцатеричное значение, начинающееся с 0x.) | |||
| ha_sync_esp_seqno строка |
| Включить/выключить скачок номеров последовательности ESP для HA IPsec. | ||
| idle_timeout строка |
| Включить/выключить тайм-аут бездействия туннеля IPsec. | ||
| idle_timeoutinterval целое число | Тайм-аут бездействия туннеля IPsec в минутах (5 - 43200). | |||
| ike_version строка |
| Версия протокола IKE. | ||
| include_local_lan строка |
| Включить/выключить доступ к локальной локальной сети на клиентах Unity. | ||
| interface строка | Местный физический, агрегированный или VLAN интерфейс выходящего трафика. Имя интерфейса системы.источник. | |||
| ipv4_dns_server1 строка | IPv4 DNS-сервер 1. | |||
| ipv4_dns_server2 строка | IPv4 DNS-сервер 2. | |||
| ipv4_dns_server3 строка | IPv4 DNS-сервер 3. | |||
| ipv4_end_ip строка | Конец диапазона IPv4. | |||
| ipv4_exclude_range список / элементы=строка | Метод конфигурации исключённых диапазонов IPv4. | |||
| end_ip строка | Конец исключительного диапазона IPv4. | |||
| id целое число / обязательно | Идентификатор. | |||
| start_ip строка | Начало исключительного диапазона IPv4. | |||
| ipv4_name строка | Имя адреса IPv4. Источник firewall.address.name firewall.addrgrp.name. | |||
| ipv4_netmask строка | Маска сети IPv4. | |||
| ipv4_split_exclude строка | Подсети IPv4, которые не должны отправляться по IPsec-тоннелю. Источник firewall.address.name firewall.addrgrp.name. | |||
| ipv4_split_include строка | Подсети IPv4 для включения при разделении. Источник firewall.address.name firewall.addrgrp.name. | |||
| ipv4_start_ip строка | Начало диапазона IPv4. | |||
| ipv4_wins_server1 строка | WINS-сервер 1. | |||
| ipv4_wins_server2 строка | WINS-сервер 2. | |||
| ipv6_dns_server1 строка | IPv6 DNS-сервер 1. | |||
| ipv6_dns_server2 строка | IPv6 DNS-сервер 2. | |||
| ipv6_dns_server3 строка | IPv6 DNS-сервер 3. | |||
| ipv6_end_ip строка | Конец диапазона IPv6. | |||
| ipv6_exclude_range список / элементы=строка | Метод конфигурации исключённых диапазонов IPv6. | |||
| end_ip строка | Конец исключительного диапазона IPv6. | |||
| id целое число / обязательно | Идентификатор. | |||
| start_ip строка | Начало исключительного диапазона IPv6. | |||
| ipv6_name строка | Имя адреса IPv6. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| ipv6_prefix целое число | Префикс IPv6. | |||
| ipv6_split_exclude строка | Подсети IPv6, которые не должны отправляться по IPsec-тоннелю. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| ipv6_split_include строка | Подсети IPv6 для включения при разделении. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| ipv6_start_ip строка | Начало диапазона IPv6. | |||
| keepalive целое число | Интервал ожидания NAT-T keep alive. | |||
| keylife целое число | Время ожидания в секундах, прежде чем ключ шифрования фазы 1 истечёт. | |||
| local_gw строка | Локальный шлюз VPN. | |||
| localid строка | Локальный идентификатор. | |||
| localid_type строка |
| Тип локального идентификатора. | ||
| mesh_selector_type строка |
| Добавить селекторы, содержащие подмножества конфигурации в зависимости от трафика. | ||
| mode строка |
| Режим защиты идентификатора, используемый для создания защищённого канала. | ||
| mode_cfg строка |
| Включить/выключить метод конфигурации. | ||
| name строка / обязательно | Имя удалённого шлюза IPsec. | |||
| nattraversal строка |
| Включить/выключить NAT-проброс. | ||
| negotiate_timeout целое число | Таймаут переговоров IKE SA в секундах (1 - 300). | |||
| npu_offload строка |
| Включить/выключить offload NPU. | ||
| peer строка | Принять этот сертификат участника. Источник user.peer.name. | |||
| peergrp строка | Принять эту группу сертификатов участника. Источник user.peergrp.name. | |||
| peerid строка | Принять эту идентичность участника. | |||
| peertype строка |
| Принять этот тип участника. | ||
| ppk строка |
| Включить/выключить IKEv2 Postquantum Preshared Key (PPK). | ||
| ppk_identity строка | Идентификатор IKEv2 Postquantum Preshared Key. | |||
| ppk_secret строка | IKEv2 Postquantum Preshared Key (строка ASCII или шестнадцатеричное кодирование с префиксом 0x). | |||
| priority целое число | Приоритет маршрутов, добавленных IKE (0 - 4294967295). | |||
| proposal строка |
| Предложение фазы 1. | ||
| psksecret строка | Предварительный общий секрет для аутентификации PSK (строка ASCII или шестнадцатеричное кодирование с префиксом 0x). | |||
| psksecret_remote строка | Предварительный общий секрет для аутентификации удалённой стороны PSK (строка ASCII или шестнадцатеричное кодирование с префиксом 0x). | |||
| reauth string |
| Включить/отключить повторную аутентификацию при истечении срока действия IKE SA. | ||
| rekey string |
| Включить/отключить переподключение phase1. | ||
| remote_gw string | Удаленный шлюз VPN. | |||
| remotegw_ddns string | Доменное имя удаленного шлюза (например, name.DDNS.com). | |||
| rsa_signature_format string |
| Формат цифровой подписи аутентификации RSA. | ||
| save_password string |
| Включить/отключить сохранение имени пользователя и пароля XAuth на клиентах VPN. | ||
| send_cert_chain string |
| Включить/отключить отправку цепочки сертификатов. | ||
| signature_hash_alg string |
| Алгоритмы хэширования цифровой подписи аутентификации. | ||
| split_include_service string | Услуги split-include. Источник брандмауэр.service.group.name брандмауэр.service.custom.name. | |||
| state string |
| Устарело Начиная с Ansible 2.9, рекомендуется использовать параметр «state» на верхнем уровне. Указывает, нужно ли создать или удалить объект. | ||
| suite_b string |
| Использовать Suite-B. | ||
| type string |
| Тип удаленного шлюза. | ||
| unity_support string |
| Включить/отключить поддержку расширений метода конфигурации Cisco UNITY. | ||
| usrgrp string | Имя группы пользователей для модемов. Источник user.group.name. | |||
| wizard_type string |
| Тип мастера GUI VPN. | ||
| xauthtype string |
| Тип XAuth. | ||
Примечания
Примечание
- Устаревший модуль fortiosapi, рекомендуется использовать httpapi для выполнения playbooks.
Примеры
- hosts: fortigates
collections:
- fortinet.fortios
connection: httpapi
vars:
vdom: "root"
ansible_httpapi_use_ssl: yes
ansible_httpapi_validate_certs: no
ansible_httpapi_port: 443
tasks:
- name: Configure VPN remote gateway.
fortios_vpn_ipsec_phase1:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
vpn_ipsec_phase1:
acct_verify: "enable"
add_gw_route: "enable"
add_route: "disable"
assign_ip: "disable"
assign_ip_from: "range"
authmethod: "psk"
authmethod_remote: "psk"
authpasswd: "<your_own_value>"
authusr: "<your_own_value>"
authusrgrp: "<your_own_value> (source user.group.name)"
auto_negotiate: "enable"
autoconfig: "disable"
backup_gateway:
-
address: "<your_own_value>"
banner: "<your_own_value>"
certificate:
-
name: "default_name_19 (source vpn.certificate.local.name)"
childless_ike: "enable"
client_auto_negotiate: "disable"
client_keep_alive: "disable"
comments: "<your_own_value>"
dhgrp: "1"
digital_signature_auth: "enable"
distance: "26"
dns_mode: "manual"
domain: "<your_own_value>"
dpd: "disable"
dpd_retrycount: "30"
dpd_retryinterval: "<your_own_value>"
eap: "enable"
eap_identity: "use-id-payload"
enforce_unique_id: "disable"
forticlient_enforcement: "enable"
fragmentation: "enable"
fragmentation_mtu: "37"
group_authentication: "enable"
group_authentication_secret: "<your_own_value>"
ha_sync_esp_seqno: "enable"
idle_timeout: "enable"
idle_timeoutinterval: "42"
ike_version: "1"
include_local_lan: "disable"
interface: "<your_own_value> (source system.interface.name)"
ipv4_dns_server1: "<your_own_value>"
ipv4_dns_server2: "<your_own_value>"
ipv4_dns_server3: "<your_own_value>"
ipv4_end_ip: "<your_own_value>"
ipv4_exclude_range:
-
end_ip: "<your_own_value>"
id: "52"
start_ip: "<your_own_value>"
ipv4_name: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
ipv4_netmask: "<your_own_value>"
ipv4_split_exclude: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
ipv4_split_include: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
ipv4_start_ip: "<your_own_value>"
ipv4_wins_server1: "<your_own_value>"
ipv4_wins_server2: "<your_own_value>"
ipv6_dns_server1: "<your_own_value>"
ipv6_dns_server2: "<your_own_value>"
ipv6_dns_server3: "<your_own_value>"
ipv6_end_ip: "<your_own_value>"
ipv6_exclude_range:
-
end_ip: "<your_own_value>"
id: "67"
start_ip: "<your_own_value>"
ipv6_name: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
ipv6_prefix: "70"
ipv6_split_exclude: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
ipv6_split_include: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
ipv6_start_ip: "<your_own_value>"
keepalive: "74"
keylife: "75"
local_gw: "<your_own_value>"
localid: "<your_own_value>"
localid_type: "auto"
mesh_selector_type: "disable"
mode: "aggressive"
mode_cfg: "disable"
name: "default_name_82"
nattraversal: "enable"
negotiate_timeout: "84"
npu_offload: "enable"
peer: "<your_own_value> (source user.peer.name)"
peergrp: "<your_own_value> (source user.peergrp.name)"
peerid: "<your_own_value>"
peertype: "any"
ppk: "disable"
ppk_identity: "<your_own_value>"
ppk_secret: "<your_own_value>"
priority: "93"
proposal: "des-md5"
psksecret: "<your_own_value>"
psksecret_remote: "<your_own_value>"
reauth: "disable"
rekey: "enable"
remote_gw: "<your_own_value>"
remotegw_ddns: "<your_own_value>"
rsa_signature_format: "pkcs1"
save_password: "disable"
send_cert_chain: "enable"
signature_hash_alg: "sha1"
split_include_service: "<your_own_value> (source firewall.service.group.name firewall.service.custom.name)"
suite_b: "disable"
type: "static"
unity_support: "disable"
usrgrp: "<your_own_value> (source user.group.name)"
wizard_type: "custom"
xauthtype: "disable"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, используемый для подготовки содержимого в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, полученный от FortiGate после последней операции Пример: 200 |
| mkey string | успех | Главный ключ (id), используемый при последнем запросе к FortiGate Пример: id |
| name string | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успех |
| vdom string | всегда | Используемый виртуальный домен Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Hongbin Lu (@fgtdev-hblu)
- Frank Shen (@frankshen01)
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_vpn_ipsec_phase1_module.html