Spec-Zone.ru › Ansible 2.8

fortios_user_radius – Настройка записей сервера RADIUS в Fortinet’s FortiOS и FortiGate

Новая в версии 2.8.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Этот модуль позволяет настроить FortiGate или FortiOS, позволяя пользователю устанавливать и изменять параметры пользователя и категории RADIUS. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.2

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
- / обязательно
IP-адрес FortiOS или FortiGate.
https
boolean
    Варианты:
  • no
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
-
По умолчанию:
""
Пароль FortiOS или FortiGate.
user_radius
-
По умолчанию:
null
Настройка записей сервера RADIUS.
accounting-server
-
Дополнительные серверы учёта.
id
- / обязательно
Идентификатор (0 - 4294967295).
port
-
Номер порта RADIUS учёта.
secret
-
Секретный ключ.
server
-
Имя домена CN сервера или IP-адрес.
source-ip
-
IP-адрес источника для связи с сервером RADIUS.
status
-
    Варианты:
  • enable
  • disable
Статус.
acct-all-servers
-
    Варианты:
  • enable
  • disable
Включить/выключить отправку сообщений учёта всем настроенным серверам (по умолчанию = выключено).
acct-interim-interval
-
Время в секундах между сообщениями промежуточного обновления учёта.
all-usergroup
-
    Варианты:
  • disable
  • enable
Включить/выключить автоматическое включение этого сервера RADIUS во все группы пользователей.
auth-type
-
    Варианты:
  • auto
  • ms_chap_v2
  • ms_chap
  • chap
  • pap
Методы/протоколы аутентификации, разрешённые для этого сервера RADIUS.
class
-
Имя(а) атрибута класса.
name
- / обязательно
Имя класса.
h3c-compatibility
-
    Варианты:
  • enable
  • disable
Включить/выключить совместимость с H3C, механизм, выполняющий проверку безопасности для аутентификации.
name
- / обязательно
Имя записи сервера RADIUS.
nas-ip
-
IP-адрес, используемый для связи с сервером RADIUS и используемый в качестве атрибутов NAS-IP-Address и Called-Station-ID.
password-encoding
-
    Варианты:
  • auto
  • ISO-8859-1
Кодирование пароля.
password-renewal
-
    Варианты:
  • enable
  • disable
Включить/выключить обновление пароля.
radius-coa
-
    Варианты:
  • enable
  • disable
Включить, чтобы разрешить механизм изменения атрибутов сессии аутентификации, авторизации и учёта после аутентификации.
radius-port
-
Номер порта службы RADIUS.
rsso
-
    Варианты:
  • enable
  • disable
Включить/выключить функцию единого входа на основе RADIUS.
rsso-context-timeout
-
Время в секундах, после которого отключённый пользователь удаляется из списка подключённых пользователей "user context list".
rsso-endpoint-attribute
-
    Варианты:
  • User-Name
  • NAS-IP-Address
  • Framed-IP-Address
  • Framed-IP-Netmask
  • Filter-Id
  • Login-IP-Host
  • Reply-Message
  • Callback-Number
  • Callback-Id
  • Framed-Route
  • Framed-IPX-Network
  • Class
  • Called-Station-Id
  • Calling-Station-Id
  • NAS-Identifier
  • Proxy-State
  • Login-LAT-Service
  • Login-LAT-Node
  • Login-LAT-Group
  • Framed-AppleTalk-Zone
  • Acct-Session-Id
  • Acct-Multi-Session-Id
Атрибуты RADIUS, используемые для извлечения идентификатора конечной точки пользователя из записи RADIUS Start.
rsso-endpoint-block-attribute
-
    Варианты:
  • User-Name
  • NAS-IP-Address
  • Framed-IP-Address
  • Framed-IP-Netmask
  • Filter-Id
  • Login-IP-Host
  • Reply-Message
  • Callback-Number
  • Callback-Id
  • Framed-Route
  • Framed-IPX-Network
  • Class
  • Called-Station-Id
  • Calling-Station-Id
  • NAS-Identifier
  • Proxy-State
  • Login-LAT-Service
  • Login-LAT-Node
  • Login-LAT-Group
  • Framed-AppleTalk-Zone
  • Acct-Session-Id
  • Acct-Multi-Session-Id
Атрибуты RADIUS, используемые для блокировки пользователя.
rsso-ep-one-ip-only
-
    Варианты:
  • enable
  • disable
Включить/выключить замену старых IP-адресов новыми для одной и той же конечной точки в сообщениях RADIUS accounting Start.
rsso-flush-ip-session
-
    Варианты:
  • enable
  • disable
Включить/выключить очистку сессий IP-пользователей в сообщениях RADIUS accounting Stop.
rsso-log-flags
-
    Варианты:
  • protocol-error
  • profile-missing
  • accounting-stop-missed
  • accounting-event
  • endpoint-block
  • radiusd-other
  • none
События для регистрации.
rsso-log-period
-
Интервал времени в секундах, в течение которого будут генерироваться сообщения журнала событий группы для динамических событий профиля.
rsso-radius-response
-
    Варианты:
  • enable
  • disable
Включить/выключить отправку пакетов ответа RADIUS после получения записей Start и Stop.
rsso-radius-server-port
-
Порт UDP для прослушивания записей RADIUS Start и Stop.
rsso-secret
-
Секрет RADIUS, используемый сервером RADIUS учёта.
rsso-validate-request-secret
-
    Варианты:
  • enable
  • disable
Включить/выключить проверку общего секрета запроса RADIUS в записи Start или End.
secondary-secret
-
Секретный ключ для доступа к вторичному серверу.
secondary-server
-
Вторичное доменное имя CN или IP RADIUS.
secret
-
Предварительно согласованный секретный ключ для доступа к основному серверу RADIUS.
server
-
Основной сервер RADIUS CN доменное имя или IP-адрес.
source-ip
-
IP-адрес источника для связи с сервером RADIUS.
sso-attribute
-
    Варианты:
  • User-Name
  • NAS-IP-Address
  • Framed-IP-Address
  • Framed-IP-Netmask
  • Filter-Id
  • Login-IP-Host
  • Reply-Message
  • Callback-Number
  • Callback-Id
  • Framed-Route
  • Framed-IPX-Network
  • Class
  • Called-Station-Id
  • Calling-Station-Id
  • NAS-Identifier
  • Proxy-State
  • Login-LAT-Service
  • Login-LAT-Node
  • Login-LAT-Group
  • Framed-AppleTalk-Zone
  • Acct-Session-Id
  • Acct-Multi-Session-Id
Атрибут RADIUS, который содержит имя группы профилей, которое нужно извлечь из записи RADIUS Start.
sso-attribute-key
-
Префикс ключа для значения группы SSO в атрибуте SSO.
sso-attribute-value-override
-
    Варианты:
  • enable
  • disable
Включить/выключить переопределение старого значения атрибута новым значением для того же конечного пункта.
state
-
    Варианты:
  • present
  • absent
Указывает, нужно ли создавать или удалять объект.
tertiary-secret
-
Секретный ключ для доступа к третичному серверу.
tertiary-server
-
Третичный RADIUS CN доменное имя или IP-адрес.
timeout
-
Время в секундах между повторной отправкой запросов аутентификации.
use-management-vdom
-
    Варианты:
  • enable
  • disable
Включить/выключить использование VDOM управления для отправки запросов.
username-case-sensitive
-
    Варианты:
  • enable
  • disable
Включить/выключить учет регистра в именах пользователей.
username
- / обязательно
Имя пользователя FortiOS или FortiGate.
vdom
-
По умолчанию:
"root"
Виртуальная область, среди тех, которые были определены ранее. Vdom — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный блок.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная компанией Fortinet
  • Запустить как local_action в вашей книге команд

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
  tasks:
  - name: Configure RADIUS server entries.
    fortios_user_radius:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      user_radius:
        state: "present"
        accounting-server:
         -
            id:  "4"
            port: "5"
            secret: "<your_own_value>"
            server: "192.168.100.40"
            source-ip: "84.230.14.43"
            status: "enable"
        acct-all-servers: "enable"
        acct-interim-interval: "11"
        all-usergroup: "disable"
        auth-type: "auto"
        class:
         -
            name: "default_name_15"
        h3c-compatibility: "enable"
        name: "default_name_17"
        nas-ip: "<your_own_value>"
        password-encoding: "auto"
        password-renewal: "enable"
        radius-coa: "enable"
        radius-port: "22"
        rsso: "enable"
        rsso-context-timeout: "24"
        rsso-endpoint-attribute: "User-Name"
        rsso-endpoint-block-attribute: "User-Name"
        rsso-ep-one-ip-only: "enable"
        rsso-flush-ip-session: "enable"
        rsso-log-flags: "protocol-error"
        rsso-log-period: "30"
        rsso-radius-response: "enable"
        rsso-radius-server-port: "32"
        rsso-secret: "<your_own_value>"
        rsso-validate-request-secret: "enable"
        secondary-secret: "<your_own_value>"
        secondary-server: "<your_own_value>"
        secret: "<your_own_value>"
        server: "192.168.100.40"
        source-ip: "84.230.14.43"
        sso-attribute: "User-Name"
        sso-attribute-key: "<your_own_value>"
        sso-attribute-value-override: "enable"
        tertiary-secret: "<your_own_value>"
        tertiary-server: "<your_own_value>"
        timeout: "45"
        use-management-vdom: "enable"
        username-case-sensitive: "enable"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для данного модуля:

Ключ Возвращено Описание
build
строка
всегда
Номер сборки образа fortigate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для предоставления содержимого в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, предоставленный FortiGate при последней операции

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемая виртуальная область

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы обнаружите какие-либо проблемы в этом документе, вы можете изменить этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_user_radius_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API