Spec-Zone.ru › Ansible 2.11

fortinet.fortios.fortios_vpn_ipsec_phase1 – Настройка удаленного шлюза VPN в FortiOS и FortiGate Fortinet.

Примечание

Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).

Для его установки используйте: ansible-galaxy collection install fortinet.fortios.

Для использования в playbook укажите: fortinet.fortios.fortios_vpn_ipsec_phase1.

Новое в версии 2.8: of fortinet.fortios

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функцию vpn_ipsec и категорию phase1. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось на FOS v6.0.0

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.9.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
access_token
строка
Аутентификация на основе токенов. Сгенерировано в интерфейсе Fortigate.
state
строка
добавлен в 2.9 fortinet.fortios
    Варианты:
  • present
  • absent
Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущей версии на более глубоком уровне. Он был перемещен на этот внешний уровень.
vdom
строка
Значение по умолчанию:
"root"
Виртуальная область, среди ранее определенных. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство.
vpn_ipsec_phase1
словарь
Настройка удалённого шлюза VPN.
acct_verify
строка
    Варианты:
  • enable
  • disable
Включить/выключить проверку записи учёта RADIUS.
add_gw_route
строка
    Варианты:
  • enable
  • disable
Включить/выключить автоматическое добавление маршрута к удалённому шлюзу.
add_route
строка
    Варианты:
  • disable
  • enable
Включить/выключить управление добавлением маршрута к селектору удалённого назначения.
assign_ip
строка
    Варианты:
  • disable
  • enable
Включить/выключить присвоение IP-адреса интерфейсу IPsec с помощью метода конфигурации.
assign_ip_from
строка
    Варианты:
  • range
  • usrgrp
  • dhcp
  • name
Метод, с помощью которого будет назначен IP-адрес.
authmethod
строка
    Варианты:
  • psk
  • signature
Метод аутентификации.
authmethod_remote
строка
    Варианты:
  • psk
  • signature
Метод аутентификации (удаленная сторона).
authpasswd
строка
Пароль XAuth (макс. 35 символов).
authusr
строка
Имя пользователя XAuth.
authusrgrp
строка
Группа пользователей аутентификации. Имя пользователя.группы.имя.
auto_negotiate
строка
    Варианты:
  • enable
  • disable
Включить/выключить автоматическую инициацию переговоров IKE SA.
autoconfig
строка
    Варианты:
  • disable
  • client
  • gateway
Тип автоматической конфигурации.
backup_gateway
список / элементы=строка
Инструкции клиентам Unity об адресе(ах) резервного шлюза.
address
строка / обязательно
Адрес резервного шлюза.
banner
строка
Сообщение, которое клиент Unity должен отобразить после подключения.
certificate
список / элементы=строка
Имена до 4 подписанных персональных сертификатов.
name
строка / обязательно
Имя сертификата. Источник vpn.certificate.local.name.
childless_ike
строка
    Варианты:
  • enable
  • disable
Включить/выключить инициацию IKEv2 без дочерних элементов (RFC 6023).
client_auto_negotiate
строка
    Варианты:
  • disable
  • enable
Включить/выключить разрешение клиенту VPN устанавливать туннель при отсутствии трафика.
client_keep_alive
строка
    Варианты:
  • disable
  • enable
Включить/выключить поддержание туннеля клиентом VPN при отсутствии трафика.
comments
строка
Комментарий.
dhgrp
строка
    Варианты:
  • 1
  • 2
  • 5
  • 14
  • 15
  • 16
  • 17
  • 18
  • 19
  • 20
  • 21
  • 27
  • 28
  • 29
  • 30
  • 31
Группа DH.
digital_signature_auth
строка
    Варианты:
  • enable
  • disable
Включить/выключить аутентификацию IKEv2 с цифровой подписью (RFC 7427).
distance
целое число
Расстояние для маршрутов, добавленных IKE (1 - 255).
dns_mode
строка
    Варианты:
  • manual
  • auto
Режим сервера DNS.
domain
строка
Инструкция клиентам Unity о домене DNS по умолчанию.
dpd
строка
    Варианты:
  • disable
  • on-idle
  • on-demand
Режим обнаружения мертвых узлов.
dpd_retrycount
целое число
Количество попыток повторной проверки DPD.
dpd_retryinterval
строка
Интервал повторной проверки DPD.
eap
строка
    Варианты:
  • enable
  • disable
Включить/выключить аутентификацию IKEv2 EAP.
eap_identity
строка
    Варианты:
  • use-id-payload
  • send-request
Тип идентификации IKEv2 EAP узла.
enforce_unique_id
строка
    Варианты:
  • disable
  • keep-new
  • keep-old
Включить/выключить проверку уникальности идентификатора узла.
forticlient_enforcement
строка
    Варианты:
  • enable
  • disable
Включить/выключить принудительное использование FortiClient.
fragmentation
строка
    Варианты:
  • enable
  • disable
Включить/выключить фрагментацию сообщения IKE при повторной передаче.
fragmentation_mtu
целое число
MTU фрагментации IKE (500 - 16000).
group_authentication
строка
    Варианты:
  • enable
  • disable
Включить/выключить аутентификацию IKEv2 группы IDi.
group_authentication_secret
строка
Пароль для аутентификации IKEv2 группы IDi. (Строка ASCII или шестнадцатеричное значение, начинающееся с 0x.)
ha_sync_esp_seqno
строка
    Варианты:
  • enable
  • disable
Включить/выключить скачок номеров последовательности ESP для HA IPsec.
idle_timeout
строка
    Варианты:
  • enable
  • disable
Включить/выключить тайм-аут бездействия туннеля IPsec.
idle_timeoutinterval
целое число
Тайм-аут бездействия туннеля IPsec в минутах (5 - 43200).
ike_version
строка
    Варианты:
  • 1
  • 2
Версия протокола IKE.
include_local_lan
строка
    Варианты:
  • disable
  • enable
Включить/выключить доступ к локальной локальной сети на клиентах Unity.
interface
строка
Местный физический, агрегированный или VLAN интерфейс выходящего трафика. Имя интерфейса системы.источник.
ipv4_dns_server1
строка
IPv4 DNS-сервер 1.
ipv4_dns_server2
строка
IPv4 DNS-сервер 2.
ipv4_dns_server3
строка
IPv4 DNS-сервер 3.
ipv4_end_ip
строка
Конец диапазона IPv4.
ipv4_exclude_range
список / элементы=строка
Метод конфигурации исключённых диапазонов IPv4.
end_ip
строка
Конец исключительного диапазона IPv4.
id
целое число / обязательно
Идентификатор.
start_ip
строка
Начало исключительного диапазона IPv4.
ipv4_name
строка
Имя адреса IPv4. Источник firewall.address.name firewall.addrgrp.name.
ipv4_netmask
строка
Маска сети IPv4.
ipv4_split_exclude
строка
Подсети IPv4, которые не должны отправляться по IPsec-тоннелю. Источник firewall.address.name firewall.addrgrp.name.
ipv4_split_include
строка
Подсети IPv4 для включения при разделении. Источник firewall.address.name firewall.addrgrp.name.
ipv4_start_ip
строка
Начало диапазона IPv4.
ipv4_wins_server1
строка
WINS-сервер 1.
ipv4_wins_server2
строка
WINS-сервер 2.
ipv6_dns_server1
строка
IPv6 DNS-сервер 1.
ipv6_dns_server2
строка
IPv6 DNS-сервер 2.
ipv6_dns_server3
строка
IPv6 DNS-сервер 3.
ipv6_end_ip
строка
Конец диапазона IPv6.
ipv6_exclude_range
список / элементы=строка
Метод конфигурации исключённых диапазонов IPv6.
end_ip
строка
Конец исключительного диапазона IPv6.
id
целое число / обязательно
Идентификатор.
start_ip
строка
Начало исключительного диапазона IPv6.
ipv6_name
строка
Имя адреса IPv6. Источник firewall.address6.name firewall.addrgrp6.name.
ipv6_prefix
целое число
Префикс IPv6.
ipv6_split_exclude
строка
Подсети IPv6, которые не должны отправляться по IPsec-тоннелю. Источник firewall.address6.name firewall.addrgrp6.name.
ipv6_split_include
строка
Подсети IPv6 для включения при разделении. Источник firewall.address6.name firewall.addrgrp6.name.
ipv6_start_ip
строка
Начало диапазона IPv6.
keepalive
целое число
Интервал ожидания NAT-T keep alive.
keylife
целое число
Время ожидания в секундах, прежде чем ключ шифрования фазы 1 истечёт.
local_gw
строка
Локальный шлюз VPN.
localid
строка
Локальный идентификатор.
localid_type
строка
    Варианты:
  • auto
  • fqdn
  • user-fqdn
  • keyid
  • адрес
  • asn1dn
Тип локального идентификатора.
mesh_selector_type
строка
    Варианты:
  • выключено
  • подсеть
  • хост
Добавить селекторы, содержащие подмножества конфигурации в зависимости от трафика.
mode
строка
    Варианты:
  • агрессивный
  • основной
Режим защиты идентификатора, используемый для создания защищённого канала.
mode_cfg
строка
    Варианты:
  • выключено
  • включено
Включить/выключить метод конфигурации.
name
строка / обязательно
Имя удалённого шлюза IPsec.
nattraversal
строка
    Варианты:
  • включено
  • выключено
  • принудительно
Включить/выключить NAT-проброс.
negotiate_timeout
целое число
Таймаут переговоров IKE SA в секундах (1 - 300).
npu_offload
строка
    Варианты:
  • включено
  • выключено
Включить/выключить offload NPU.
peer
строка
Принять этот сертификат участника. Источник user.peer.name.
peergrp
строка
Принять эту группу сертификатов участника. Источник user.peergrp.name.
peerid
строка
Принять эту идентичность участника.
peertype
строка
    Варианты:
  • любой
  • один
  • маршрутизация
  • участник
  • группа участников
Принять этот тип участника.
ppk
строка
    Варианты:
  • выключено
  • разрешено
  • требуется
Включить/выключить IKEv2 Postquantum Preshared Key (PPK).
ppk_identity
строка
Идентификатор IKEv2 Postquantum Preshared Key.
ppk_secret
строка
IKEv2 Postquantum Preshared Key (строка ASCII или шестнадцатеричное кодирование с префиксом 0x).
priority
целое число
Приоритет маршрутов, добавленных IKE (0 - 4294967295).
proposal
строка
    Варианты: ...
Предложение фазы 1.
psksecret
строка
Предварительный общий секрет для аутентификации PSK (строка ASCII или шестнадцатеричное кодирование с префиксом 0x).
psksecret_remote
строка
Предварительный общий секрет для аутентификации удалённой стороны PSK (строка ASCII или шестнадцатеричное кодирование с префиксом 0x).
reauth
string
    Варианты:
  • disable
  • enable
Включить/отключить повторную аутентификацию при истечении срока действия IKE SA.
rekey
string
    Варианты:
  • enable
  • disable
Включить/отключить переподключение phase1.
remote_gw
string
Удаленный шлюз VPN.
remotegw_ddns
string
Доменное имя удаленного шлюза (например, name.DDNS.com).
rsa_signature_format
string
    Варианты:
  • pkcs1
  • pss
Формат цифровой подписи аутентификации RSA.
save_password
string
    Варианты:
  • disable
  • enable
Включить/отключить сохранение имени пользователя и пароля XAuth на клиентах VPN.
send_cert_chain
string
    Варианты:
  • enable
  • disable
Включить/отключить отправку цепочки сертификатов.
signature_hash_alg
string
    Варианты:
  • sha1
  • sha2-256
  • sha2-384
  • sha2-512
Алгоритмы хэширования цифровой подписи аутентификации.
split_include_service
string
Услуги split-include. Источник брандмауэр.service.group.name брандмауэр.service.custom.name.
state
string
    Варианты:
  • present
  • absent
Устарело
Начиная с Ansible 2.9, рекомендуется использовать параметр «state» на верхнем уровне.
Указывает, нужно ли создать или удалить объект.
suite_b
string
    Варианты:
  • disable
  • suite-b-gcm-128
  • suite-b-gcm-256
Использовать Suite-B.
type
string
    Варианты:
  • static
  • dynamic
  • ddns
Тип удаленного шлюза.
unity_support
string
    Варианты:
  • disable
  • enable
Включить/отключить поддержку расширений метода конфигурации Cisco UNITY.
usrgrp
string
Имя группы пользователей для модемов. Источник user.group.name.
wizard_type
string
    Варианты:
  • custom
  • dialup-forticlient
  • dialup-ios
  • dialup-android
  • dialup-windows
  • dialup-cisco
  • static-fortigate
  • dialup-fortigate
  • static-cisco
  • dialup-cisco-fw
Тип мастера GUI VPN.
xauthtype
string
    Варианты:
  • disable
  • client
  • pap
  • chap
  • auto
Тип XAuth.

Примечания

Примечание

  • Устаревший модуль fortiosapi, рекомендуется использовать httpapi для выполнения playbooks.

Примеры

- hosts: fortigates
  collections:
    - fortinet.fortios
  connection: httpapi
  vars:
   vdom: "root"
   ansible_httpapi_use_ssl: yes
   ansible_httpapi_validate_certs: no
   ansible_httpapi_port: 443
  tasks:
  - name: Configure VPN remote gateway.
    fortios_vpn_ipsec_phase1:
      vdom:  "{{ vdom }}"
      state: "present"
      access_token: "<your_own_value>"
      vpn_ipsec_phase1:
        acct_verify: "enable"
        add_gw_route: "enable"
        add_route: "disable"
        assign_ip: "disable"
        assign_ip_from: "range"
        authmethod: "psk"
        authmethod_remote: "psk"
        authpasswd: "<your_own_value>"
        authusr: "<your_own_value>"
        authusrgrp: "<your_own_value> (source user.group.name)"
        auto_negotiate: "enable"
        autoconfig: "disable"
        backup_gateway:
         -
            address: "<your_own_value>"
        banner: "<your_own_value>"
        certificate:
         -
            name: "default_name_19 (source vpn.certificate.local.name)"
        childless_ike: "enable"
        client_auto_negotiate: "disable"
        client_keep_alive: "disable"
        comments: "<your_own_value>"
        dhgrp: "1"
        digital_signature_auth: "enable"
        distance: "26"
        dns_mode: "manual"
        domain: "<your_own_value>"
        dpd: "disable"
        dpd_retrycount: "30"
        dpd_retryinterval: "<your_own_value>"
        eap: "enable"
        eap_identity: "use-id-payload"
        enforce_unique_id: "disable"
        forticlient_enforcement: "enable"
        fragmentation: "enable"
        fragmentation_mtu: "37"
        group_authentication: "enable"
        group_authentication_secret: "<your_own_value>"
        ha_sync_esp_seqno: "enable"
        idle_timeout: "enable"
        idle_timeoutinterval: "42"
        ike_version: "1"
        include_local_lan: "disable"
        interface: "<your_own_value> (source system.interface.name)"
        ipv4_dns_server1: "<your_own_value>"
        ipv4_dns_server2: "<your_own_value>"
        ipv4_dns_server3: "<your_own_value>"
        ipv4_end_ip: "<your_own_value>"
        ipv4_exclude_range:
         -
            end_ip: "<your_own_value>"
            id:  "52"
            start_ip: "<your_own_value>"
        ipv4_name: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4_netmask: "<your_own_value>"
        ipv4_split_exclude: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4_split_include: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4_start_ip: "<your_own_value>"
        ipv4_wins_server1: "<your_own_value>"
        ipv4_wins_server2: "<your_own_value>"
        ipv6_dns_server1: "<your_own_value>"
        ipv6_dns_server2: "<your_own_value>"
        ipv6_dns_server3: "<your_own_value>"
        ipv6_end_ip: "<your_own_value>"
        ipv6_exclude_range:
         -
            end_ip: "<your_own_value>"
            id:  "67"
            start_ip: "<your_own_value>"
        ipv6_name: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6_prefix: "70"
        ipv6_split_exclude: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6_split_include: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6_start_ip: "<your_own_value>"
        keepalive: "74"
        keylife: "75"
        local_gw: "<your_own_value>"
        localid: "<your_own_value>"
        localid_type: "auto"
        mesh_selector_type: "disable"
        mode: "aggressive"
        mode_cfg: "disable"
        name: "default_name_82"
        nattraversal: "enable"
        negotiate_timeout: "84"
        npu_offload: "enable"
        peer: "<your_own_value> (source user.peer.name)"
        peergrp: "<your_own_value> (source user.peergrp.name)"
        peerid: "<your_own_value>"
        peertype: "any"
        ppk: "disable"
        ppk_identity: "<your_own_value>"
        ppk_secret: "<your_own_value>"
        priority: "93"
        proposal: "des-md5"
        psksecret: "<your_own_value>"
        psksecret_remote: "<your_own_value>"
        reauth: "disable"
        rekey: "enable"
        remote_gw: "<your_own_value>"
        remotegw_ddns: "<your_own_value>"
        rsa_signature_format: "pkcs1"
        save_password: "disable"
        send_cert_chain: "enable"
        signature_hash_alg: "sha1"
        split_include_service: "<your_own_value> (source firewall.service.group.name firewall.service.custom.name)"
        suite_b: "disable"
        type: "static"
        unity_support: "disable"
        usrgrp: "<your_own_value> (source user.group.name)"
        wizard_type: "custom"
        xauthtype: "disable"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
build
string
всегда
Номер сборки образа fortigate

Пример:
1547
http_method
string
всегда
Последний метод, используемый для подготовки содержимого в FortiGate

Пример:
PUT
http_status
string
всегда
Последний результат, полученный от FortiGate после последней операции

Пример:
200
mkey
string
успех
Главный ключ (id), используемый при последнем запросе к FortiGate

Пример:
id
name
string
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
string
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
string
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
string
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
string
всегда
Указание результата операции

Пример:
успех
vdom
string
всегда
Используемый виртуальный домен

Пример:
root
version
string
всегда
Версия FortiGate

Пример:
v5.6.3


Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_vpn_ipsec_phase1_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API