Spec-Zone.ru › Ansible 2.11

fortinet.fortios.fortios_vpn_ssl_settings – Настройка SSL VPN в FortiOS и FortiGate Fortinet.

Примечание

Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).

Для его установки используйте: ansible-galaxy collection install fortinet.fortios.

Для использования в плейбуке укажите: fortinet.fortios.fortios_vpn_ssl_settings.

Новое в версии 2.8: модуля fortinet.fortios

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функцию vpn_ssl и категорию настроек. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировано с FOS v6.0.0

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.9.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
access_token
строка
Аутентификация на основе токена. Сгенерировано в интерфейсе Fortigate.
vdom
строка
По умолчанию:
"root"
Виртуальная область (vdom), определённая ранее. VDOM — виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство.
vpn_ssl_settings
словарь
Настройка SSL VPN.
algorithm
строка
    Варианты:
  • high
  • medium
  • default
  • low
Принудительно устанавливает уровень безопасности SSL-VPN. Высокий (high) — только высокий уровень. Средний (medium) — средний и высокий. Низкий (low) — любой.
auth_timeout
целое число
Таймаут аутентификации SSL-VPN (1–259200 сек (3 дня), 0 — без таймаута).
authentication_rule
список / элементы=строка
Правило аутентификации для SSL VPN.
auth
строка
    Варианты:
  • any
  • local
  • radius
  • tacacs+
  • ldap
Ограничение метода аутентификации SSL VPN.
cipher
строка
    Варианты:
  • any
  • high
  • medium
Уровень шифрования SSL VPN.
client_cert
строка
    Варианты:
  • enable
  • disable
Включить/выключить ограничение по сертификату клиента SSL VPN.
groups
список / элементы=строка
Группы пользователей.
name
строка / обязательно
Имя группы. Источник user.group.name.
id
целое число / обязательно
Идентификатор (0–4294967295).
portal
строка
Портал SSL VPN. Источник vpn.ssl.web.portal.name.
realm
строка
Область SSL VPN. Источник vpn.ssl.web.realm.url-path.
source_address
список / элементы=строка
Источник адреса входящего трафика.
name
строка / обязательно
Имя адреса. Источник firewall.address.name firewall.addrgrp.name.
source_address6
список / элементы=строка
IPv6 адрес источника входящего трафика.
name
строка / обязательно
Имя IPv6 адреса. Источник firewall.address6.name firewall.addrgrp6.name.
source_address6_negate
строка
    Варианты:
  • enable
  • disable
Включить/выключить соответствие отрицательному источнику IPv6 адреса.
source_address_negate
строка
    Варианты:
  • enable
  • disable
Включить/выключить соответствие отрицательному источнику адреса.
source_interface
список / элементы=строка
Источник интерфейса входящего трафика SSL VPN.
name
строка / обязательно
Имя интерфейса. Источник system.interface.name system.zone.name.
users
список / элементы=строка
Имя пользователя.
name
строка / обязательно
Имя пользователя. Источник user.local.name.
auto_tunnel_static_route
строка
    Варианты:
  • enable
  • disable
Включить для автоматического создания статических маршрутов для IP-адресов туннеля SSL VPN.
banned_cipher
список / элементы=строка
    Варианты:
  • RSA
  • DH
  • DHE
  • ECDH
  • ECDHE
  • DSS
  • ECDSA
  • AES
  • AESGCM
  • CAMELLIA
  • 3DES
  • SHA1
  • SHA256
  • SHA384
  • STATIC
Выберите один или несколько алгоритмов шифрования, которые не должны использоваться при установлении соединения SSL VPN.
check_referer
строка
    Варианты:
  • enable
  • disable
Включить/выключить проверку поля referer в заголовке HTTP-запроса.
default_portal
строка
Портал SSL VPN по умолчанию. Источник vpn.ssl.web.portal.name.
deflate_compression_level
целое число
Уровень сжатия (0–9).
deflate_min_data_size
целое число
Минимальный размер данных, который запускает сжатие (200–65535 байт).
dns_server1
строка
DNS-сервер 1.
dns_server2
строка
DNS-сервер 2.
dns_suffix
строка
DNS-суффикс, используемый клиентами SSL-VPN.
dtls_hello_timeout
целое число
Максимальный таймаут приветствия DTLS SSL VPN (10–60 сек).
dtls_tunnel
строка
    Варианты:
  • enable
  • disable
Включить DTLS для предотвращения перехвата, изменения или подделки сообщений.
force_two_factor_auth
строка
    Варианты:
  • enable
  • disable
Включить для принудительной двухфакторной аутентификации для всех SSL-VPN.
header_x_forwarded_for
строка
    Варианты:
  • pass
  • add
  • remove
Передать, добавить или удалить заголовок HTTP.
http_compression
строка
    Варианты:
  • enable
  • disable
Включить для разрешения сжатия HTTP через SSL-VPN-туннели.
http_only_cookie
строка
    Варианты:
  • enable
  • disable
Включить/выключить поддержку SSL-VPN для HttpOnly-cookies.
http_request_body_timeout
целое число
Сессия SSL-VPN завершается, если тело HTTP-запроса не получено в течение этого времени (1–60 сек).
http_request_header_timeout
целое число
Сессия SSL-VPN завершается, если заголовок HTTP-запроса не получен в течение этого времени (1–60 сек).
https_redirect
строка
    Варианты:
  • enable
  • disable
Включить/выключить перенаправление порта 80 на порт SSL-VPN.
idle_timeout
целое число
SSL VPN отключается при бездействии в течение указанного времени в секундах.
ipv6_dns_server1
строка
IPv6 DNS-сервер 1.
ipv6_dns_server2
строка
IPv6 DNS-сервер 2.
dns_suffix
строка
DNS-суффикс, используемый клиентами SSL-VPN.
ipv6_wins_server1
string
Сервер WINS IPv6 1.
ipv6_wins_server2
string
Сервер WINS IPv6 2.
login_attempt_limit
integer
Максимальное количество попыток входа в SSL VPN перед блокировкой (0 - 10).
login_block_time
integer
Время блокировки пользователя от входа после слишком многих неудачных попыток входа (0 - 86400 сек).
login_timeout
integer
Максимальная задержка входа в SSLVPN (10 - 180 сек).
port
integer
Порт доступа SSL-VPN (1 - 65535).
port_precedence
string
    Варианты:
  • enable
  • disable
«Enable» означает, что если соединения SSL-VPN разрешены на интерфейсе, подключения административного интерфейса на этом интерфейсе заблокированы.
reqclientcert
string
    Варианты:
  • enable
  • disable
Включить для требования сертификатов клиентов для всех пользователей SSL-VPN.
route_source_interface
string
    Варианты:
  • enable
  • disable
Включить, чтобы разрешить сессиям SSL-VPN обходить маршрутизацию и привязываться к входящему интерфейсу.
servercert
string
Имя серверного сертификата, используемого для SSL-VPN. Источник vpn.certificate.local.name.
source_address
list / elements=string
Исходный адрес входящего трафика.
name
string / required
Имя адреса. Источник firewall.address.name firewall.addrgrp.name.
source_address6
list / elements=string
Исходный IPv6-адрес входящего трафика.
name
string / required
Имя IPv6-адреса. Источник firewall.address6.name firewall.addrgrp6.name.
source_address6_negate
string
    Варианты:
  • enable
  • disable
Включить/выключить соответствие отрицаемого исходного IPv6-адреса.
source_address_negate
string
    Варианты:
  • enable
  • disable
Включить/выключить соответствие отрицаемого исходного адреса.
source_interface
list / elements=string
Исходный интерфейс SSL VPN входящего трафика.
name
string / required
Имя интерфейса. Источник system.interface.name system.zone.name.
ssl_big_buffer
string
    Варианты:
  • enable
  • disable
Отключить использование функции большого буфера SSLv3 для экономии памяти и принудительного повышения безопасности.
ssl_client_renegotiation
string
    Варианты:
  • disable
  • enable
Включить, чтобы разрешить переподключение клиента сервером, если туннель упал.
ssl_insert_empty_fragment
string
    Варианты:
  • enable
  • disable
Включить/выключить вставку пустого фрагмента.
sslv3
string
    Варианты:
  • enable
  • disable
sslv3
tlsv1_0
string
    Варианты:
  • enable
  • disable
Включить/выключить TLSv1.0.
tlsv1_1
string
    Варианты:
  • enable
  • disable
Включить/выключить TLSv1.1.
tlsv1_2
string
    Варианты:
  • enable
  • disable
Включить/выключить TLSv1.2.
tunnel_ip_pools
list / elements=string
Имена объектов IPv4 IP Pool брандмауэра, которые определяют IP-адреса, зарезервированные для удалённых клиентов.
name
string / required
Имя адреса. Источник firewall.address.name firewall.addrgrp.name.
tunnel_ipv6_pools
list / elements=string
Имена объектов IPv6 IP Pool брандмауэра, которые определяют IP-адреса, зарезервированные для удалённых клиентов.
name
string / required
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name.
unsafe_legacy_renegotiation
string
    Варианты:
  • enable
  • disable
Включить/выключить небезопасное устаревшее повторное согласование.
url_obscuration
string
    Варианты:
  • enable
  • disable
Включить для маскирования имени хоста URL в отображении веб-браузера.
wins_server1
string
Сервер WINS 1.
wins_server2
string
Сервер WINS 2.
x_content_type_options
string
    Варианты:
  • enable
  • disable
Добавить заголовок HTTP X-Content-Type-Options.

Примечания

Примечание

  • Устаревший fortiosapi устарел, httpapi — предпочтительный способ запуска playбуков

Примеры

- hosts: fortigates
  collections:
    - fortinet.fortios
  connection: httpapi
  vars:
   vdom: "root"
   ansible_httpapi_use_ssl: yes
   ansible_httpapi_validate_certs: no
   ansible_httpapi_port: 443
  tasks:
  - name: Configure SSL VPN.
    fortios_vpn_ssl_settings:
      vdom:  "{{ vdom }}"
      vpn_ssl_settings:
        algorithm: "high"
        auth_timeout: "4"
        authentication_rule:
         -
            auth: "any"
            cipher: "any"
            client_cert: "enable"
            groups:
             -
                name: "default_name_10 (source user.group.name)"
            id:  "11"
            portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
            realm: "<your_own_value> (source vpn.ssl.web.realm.url-path)"
            source_address:
             -
                name: "default_name_15 (source firewall.address.name firewall.addrgrp.name)"
            source_address_negate: "enable"
            source_address6:
             -
                name: "default_name_18 (source firewall.address6.name firewall.addrgrp6.name)"
            source_address6_negate: "enable"
            source_interface:
             -
                name: "default_name_21 (source system.interface.name system.zone.name)"
            users:
             -
                name: "default_name_23 (source user.local.name)"
        auto_tunnel_static_route: "enable"
        banned_cipher: "RSA"
        check_referer: "enable"
        default_portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
        deflate_compression_level: "28"
        deflate_min_data_size: "29"
        dns_server1: "<your_own_value>"
        dns_server2: "<your_own_value>"
        dns_suffix: "<your_own_value>"
        dtls_hello_timeout: "33"
        dtls_tunnel: "enable"
        force_two_factor_auth: "enable"
        header_x_forwarded_for: "pass"
        http_compression: "enable"
        http_only_cookie: "enable"
        http_request_body_timeout: "39"
        http_request_header_timeout: "40"
        https_redirect: "enable"
        idle_timeout: "42"
        ipv6_dns_server1: "<your_own_value>"
        ipv6_dns_server2: "<your_own_value>"
        ipv6_wins_server1: "<your_own_value>"
        ipv6_wins_server2: "<your_own_value>"
        login_attempt_limit: "47"
        login_block_time: "48"
        login_timeout: "49"
        port: "50"
        port_precedence: "enable"
        reqclientcert: "enable"
        route_source_interface: "enable"
        servercert: "<your_own_value> (source vpn.certificate.local.name)"
        source_address:
         -
            name: "default_name_56 (source firewall.address.name firewall.addrgrp.name)"
        source_address_negate: "enable"
        source_address6:
         -
            name: "default_name_59 (source firewall.address6.name firewall.addrgrp6.name)"
        source_address6_negate: "enable"
        source_interface:
         -
            name: "default_name_62 (source system.interface.name system.zone.name)"
        ssl_big_buffer: "enable"
        ssl_client_renegotiation: "disable"
        ssl_insert_empty_fragment: "enable"
        sslv3: "enable"
        tlsv1_0: "enable"
        tlsv1_1: "enable"
        tlsv1_2: "enable"
        tunnel_ip_pools:
         -
            name: "default_name_71 (source firewall.address.name firewall.addrgrp.name)"
        tunnel_ipv6_pools:
         -
            name: "default_name_73 (source firewall.address6.name firewall.addrgrp6.name)"
        unsafe_legacy_renegotiation: "enable"
        url_obscuration: "enable"
        wins_server1: "<your_own_value>"
        wins_server2: "<your_own_value>"
        x_content_type_options: "enable"

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое Описание
build
string
всегда
Номер сборки изображения fortigate

Пример:
1547
http_method
string
всегда
Последний метод, используемый для предоставления содержимого в FortiGate

Пример:
PUT
http_status
string
всегда
Последний результат, предоставленный FortiGate при последнем применённом действии

Пример:
200
mkey
string
успех
Главный ключ (id), используемый при последнем обращении к FortiGate

Пример:
id
name
string
всегда
Имя таблицы, использованной для выполнения запроса

Пример:
urlfilter
path
string
всегда
Путь таблицы, использованной для выполнения запроса

Пример:
webfilter
revision
string
всегда
Внутренний номер версии

Пример:
17.0.2.10658
serial
string
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
string
всегда
Указание результата операции

Пример:
успех
vdom
string
всегда
Использованный виртуальный домен

Пример:
root
version
string
всегда
Версия FortiGate

Пример:
v5.6.3


Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_vpn_ssl_settings_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API