fortios_user_radius – Настройка записей сервера RADIUS в Fortinet’s FortiOS и FortiGate
Новая в версии 2.8.
Обзор
- Этот модуль позволяет настроить FortiGate или FortiOS, позволяя пользователю устанавливать и изменять параметры пользователя и категории RADIUS. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.2
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| host - / обязательно | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password - | По умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| user_radius - | По умолчанию: null | Настройка записей сервера RADIUS. | ||
| accounting-server - | Дополнительные серверы учёта. | |||
| id - / обязательно | Идентификатор (0 - 4294967295). | |||
| port - | Номер порта RADIUS учёта. | |||
| secret - | Секретный ключ. | |||
| server - | Имя домена CN сервера или IP-адрес. | |||
| source-ip - | IP-адрес источника для связи с сервером RADIUS. | |||
| status - |
| Статус. | ||
| acct-all-servers - |
| Включить/выключить отправку сообщений учёта всем настроенным серверам (по умолчанию = выключено). | ||
| acct-interim-interval - | Время в секундах между сообщениями промежуточного обновления учёта. | |||
| all-usergroup - |
| Включить/выключить автоматическое включение этого сервера RADIUS во все группы пользователей. | ||
| auth-type - |
| Методы/протоколы аутентификации, разрешённые для этого сервера RADIUS. | ||
| class - | Имя(а) атрибута класса. | |||
| name - / обязательно | Имя класса. | |||
| h3c-compatibility - |
| Включить/выключить совместимость с H3C, механизм, выполняющий проверку безопасности для аутентификации. | ||
| name - / обязательно | Имя записи сервера RADIUS. | |||
| nas-ip - | IP-адрес, используемый для связи с сервером RADIUS и используемый в качестве атрибутов NAS-IP-Address и Called-Station-ID. | |||
| password-encoding - |
| Кодирование пароля. | ||
| password-renewal - |
| Включить/выключить обновление пароля. | ||
| radius-coa - |
| Включить, чтобы разрешить механизм изменения атрибутов сессии аутентификации, авторизации и учёта после аутентификации. | ||
| radius-port - | Номер порта службы RADIUS. | |||
| rsso - |
| Включить/выключить функцию единого входа на основе RADIUS. | ||
| rsso-context-timeout - | Время в секундах, после которого отключённый пользователь удаляется из списка подключённых пользователей "user context list". | |||
| rsso-endpoint-attribute - |
| Атрибуты RADIUS, используемые для извлечения идентификатора конечной точки пользователя из записи RADIUS Start. | ||
| rsso-endpoint-block-attribute - |
| Атрибуты RADIUS, используемые для блокировки пользователя. | ||
| rsso-ep-one-ip-only - |
| Включить/выключить замену старых IP-адресов новыми для одной и той же конечной точки в сообщениях RADIUS accounting Start. | ||
| rsso-flush-ip-session - |
| Включить/выключить очистку сессий IP-пользователей в сообщениях RADIUS accounting Stop. | ||
| rsso-log-flags - |
| События для регистрации. | ||
| rsso-log-period - | Интервал времени в секундах, в течение которого будут генерироваться сообщения журнала событий группы для динамических событий профиля. | |||
| rsso-radius-response - |
| Включить/выключить отправку пакетов ответа RADIUS после получения записей Start и Stop. | ||
| rsso-radius-server-port - | Порт UDP для прослушивания записей RADIUS Start и Stop. | |||
| rsso-secret - | Секрет RADIUS, используемый сервером RADIUS учёта. | |||
| rsso-validate-request-secret - |
| Включить/выключить проверку общего секрета запроса RADIUS в записи Start или End. | ||
| secondary-secret - | Секретный ключ для доступа к вторичному серверу. | |||
| secondary-server - | Вторичное доменное имя CN или IP RADIUS. | |||
| secret - | Предварительно согласованный секретный ключ для доступа к основному серверу RADIUS. | |||
| server - | Основной сервер RADIUS CN доменное имя или IP-адрес. | |||
| source-ip - | IP-адрес источника для связи с сервером RADIUS. | |||
| sso-attribute - |
| Атрибут RADIUS, который содержит имя группы профилей, которое нужно извлечь из записи RADIUS Start. | ||
| sso-attribute-key - | Префикс ключа для значения группы SSO в атрибуте SSO. | |||
| sso-attribute-value-override - |
| Включить/выключить переопределение старого значения атрибута новым значением для того же конечного пункта. | ||
| state - |
| Указывает, нужно ли создавать или удалять объект. | ||
| tertiary-secret - | Секретный ключ для доступа к третичному серверу. | |||
| tertiary-server - | Третичный RADIUS CN доменное имя или IP-адрес. | |||
| timeout - | Время в секундах между повторной отправкой запросов аутентификации. | |||
| use-management-vdom - |
| Включить/выключить использование VDOM управления для отправки запросов. | ||
| username-case-sensitive - |
| Включить/выключить учет регистра в именах пользователей. | ||
| username - / обязательно | Имя пользователя FortiOS или FortiGate. | |||
| vdom - | По умолчанию: "root" | Виртуальная область, среди тех, которые были определены ранее. Vdom — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный блок. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная компанией Fortinet
- Запустить как local_action в вашей книге команд
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
tasks:
- name: Configure RADIUS server entries.
fortios_user_radius:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
user_radius:
state: "present"
accounting-server:
-
id: "4"
port: "5"
secret: "<your_own_value>"
server: "192.168.100.40"
source-ip: "84.230.14.43"
status: "enable"
acct-all-servers: "enable"
acct-interim-interval: "11"
all-usergroup: "disable"
auth-type: "auto"
class:
-
name: "default_name_15"
h3c-compatibility: "enable"
name: "default_name_17"
nas-ip: "<your_own_value>"
password-encoding: "auto"
password-renewal: "enable"
radius-coa: "enable"
radius-port: "22"
rsso: "enable"
rsso-context-timeout: "24"
rsso-endpoint-attribute: "User-Name"
rsso-endpoint-block-attribute: "User-Name"
rsso-ep-one-ip-only: "enable"
rsso-flush-ip-session: "enable"
rsso-log-flags: "protocol-error"
rsso-log-period: "30"
rsso-radius-response: "enable"
rsso-radius-server-port: "32"
rsso-secret: "<your_own_value>"
rsso-validate-request-secret: "enable"
secondary-secret: "<your_own_value>"
secondary-server: "<your_own_value>"
secret: "<your_own_value>"
server: "192.168.100.40"
source-ip: "84.230.14.43"
sso-attribute: "User-Name"
sso-attribute-key: "<your_own_value>"
sso-attribute-value-override: "enable"
tertiary-secret: "<your_own_value>"
tertiary-server: "<your_own_value>"
timeout: "45"
use-management-vdom: "enable"
username-case-sensitive: "enable"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращено | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для предоставления содержимого в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, предоставленный FortiGate при последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успех |
| vdom строка | всегда | Используемая виртуальная область Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы обнаружите какие-либо проблемы в этом документе, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_user_radius_module.html