Spec-Zone.ru › Ansible 2.8

fortios_vpn_ipsec_phase1_interface – Настройка удалённого шлюза VPN в Fortinet’s FortiOS и FortiGate

Новая версия с 2.8.

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата
  • Статус

Описание

  • Этот модуль позволяет настроить FortiGate или FortiOS, предоставив пользователю возможность установить и изменить функцию vpn_ipsec и категорию phase1_interface. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.2

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
- / обязательно
IP-адрес FortiOS или FortiGate.
https
boolean
    Варианты:
  • no
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
-
Значение по умолчанию:
""
Пароль FortiOS или FortiGate.
username
- / обязательно
Имя пользователя FortiOS или FortiGate.
vdom
-
Значение по умолчанию:
"root"
Виртуальная область (vdom), определённая ранее. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использоваться как отдельное устройство.
vpn_ipsec_phase1_interface
-
Значение по умолчанию:
null
Настройка удалённого шлюза VPN.
acct-verify
-
    Варианты:
  • enable
  • disable
Включить/выключить проверку записи учёта RADIUS.
add-gw-route
-
    Варианты:
  • enable
  • disable
Включить/выключить автоматическое добавление маршрута к удалённому шлюзу.
add-route
-
    Варианты:
  • disable
  • enable
Включить/выключить добавление маршрута к целевому селектору узла.
assign-ip
-
    Варианты:
  • disable
  • enable
Включить/выключить назначение IP-адреса интерфейсу IPsec с помощью метода конфигурации.
assign-ip-from
-
    Варианты:
  • range
  • usrgrp
  • dhcp
  • name
Метод назначения IP-адреса.
authmethod
-
    Варианты:
  • psk
  • signature
Метод аутентификации.
authmethod-remote
-
    Варианты:
  • psk
  • signature
Метод аутентификации (удалённая сторона).
authpasswd
-
Пароль XAuth (максимум 35 символов).
authusr
-
Имя пользователя XAuth.
authusrgrp
-
Группа пользователей аутентификации. Формат: имя_пользователя.группа.имя.
auto-discovery-forwarder
-
    Варианты:
  • enable
  • disable
Включить/выключить пересылку сообщений автоматического обнаружения.
auto-discovery-psk
-
    Варианты:
  • enable
  • disable
Включить/выключить использование предварительно установленных секретов для аутентификации туннелей автоматического обнаружения.
auto-discovery-receiver
-
    Варианты:
  • enable
  • disable
Включить/выключить приём сообщений автоматического обнаружения.
auto-discovery-sender
-
    Варианты:
  • enable
  • disable
Включить/выключить отправку сообщений автоматического обнаружения.
auto-negotiate
-
    Варианты:
  • enable
  • disable
Включить/выключить автоматическое инициирование переговоров IKE SA.
backup-gateway
-
Указывает клиентам Unity адрес(а) резервного шлюза.
address
- / обязательно
Адрес резервного шлюза.
banner
-
Сообщение, которое должен отображать клиент Unity после подключения.
cert-id-validation
-
    Варианты:
  • enable
  • disable
Включить/выключить перекрёстную проверку идентификатора узла и идентификатора в сертификате узла, как указано в RFC 4945.
certificate
-
Имена до 4-х подписанных личных сертификатов.
name
- / обязательно
Имя сертификата. Источник vpn.certificate.local.name.
childless-ike
-
    Варианты:
  • enable
  • disable
Включить/выключить инициирование IKEv2 без потомков (RFC 6023).
client-auto-negotiate
-
    Варианты:
  • disable
  • enable
Включить/выключить возможность VPN-клиенту устанавливать туннель при отсутствии трафика.
client-keep-alive
-
    Варианты:
  • disable
  • enable
Включить/выключить возможность VPN-клиенту поддерживать туннель при отсутствии трафика.
comments
-
Комментарий.
default-gw
-
IPv4-адрес шлюза по умолчанию для трафика, выходящего из интерфейса.
default-gw-priority
-
Приоритет маршрута шлюза по умолчанию. Более высокое число приоритета означает менее предпочтительный маршрут.
dhgrp
-
    Варианты:
  • 1
  • 2
  • 5
  • 14
  • 15
  • 16
  • 17
  • 18
  • 19
  • 20
  • 21
  • 27
  • 28
  • 29
  • 30
  • 31
Группа DH.
digital-signature-auth
-
    Варианты:
  • enable
  • disable
Включить/выключить аутентификацию с помощью цифровых подписей IKEv2 (RFC 7427).
distance
-
Дистанция для маршрутов, добавленных IKE (1 - 255).
dns-mode
-
    Варианты:
  • manual
  • auto
Режим DNS-сервера.
домен
-
Инструктирование клиентов Unity о стандартном домене DNS.
dpd
-
    Варианты:
  • выключить
  • при неактивности
  • по требованию
Режим обнаружения отсутствия активности удалённого узла.
dpd-retrycount
-
Количество попыток повторного подключения DPD.
dpd-retryinterval
-
Интервал повторного подключения DPD.
eap
-
    Варианты:
  • включить
  • выключить
Включение/выключение аутентификации EAP для IKEv2.
eap-identity
-
    Варианты:
  • использовать-данные-идентификатора
  • отправить-запрос
Тип идентификации участника EAP для IKEv2.
encap-local-gw4
-
Локальный IPv4 адрес туннеля GRE/VXLAN.
encap-local-gw6
-
Локальный IPv6 адрес туннеля GRE/VXLAN.
encap-remote-gw4
-
Удаленный IPv4 адрес туннеля GRE/VXLAN.
encap-remote-gw6
-
Удаленный IPv6 адрес туннеля GRE/VXLAN.
encapsulation
-
    Варианты:
  • нет
  • gre
  • vxlan
Включение/выключение инкапсуляции GRE/VXLAN.
encapsulation-address
-
    Варианты:
  • ike
  • ipv4
  • ipv6
Источник адреса туннеля GRE/VXLAN.
enforce-unique-id
-
    Варианты:
  • выключить
  • сохранить-новый
  • сохранить-старый
Включение/выключение проверки уникальности идентификатора узла.
exchange-interface-ip
-
    Варианты:
  • включить
  • выключить
Включение/выключение обмена IP-адресом интерфейса IPsec.
forticlient-enforcement
-
    Варианты:
  • включить
  • выключить
Включение/выключение принудительного использования FortiClient.
fragmentation
-
    Варианты:
  • включить
  • выключить
Включение/выключение фрагментации сообщения IKE при повторной передаче.
fragmentation-mtu
-
MTU фрагментации IKE (500 - 16000).
group-authentication
-
    Варианты:
  • включить
  • выключить
Включение/выключение групповой аутентификации IKEv2 IDi.
group-authentication-secret
-
Пароль для групповой аутентификации IKEv2 IDi. (Строка ASCII или шестнадцатеричное значение, указанное префиксом 0x.)
ha-sync-esp-seqno
-
    Варианты:
  • включить
  • выключить
Включение/выключение ускорения номера последовательности ESP для IPsec HA.
idle-timeout
-
    Варианты:
  • включить
  • выключить
Включение/выключение тайм-аута инертности туннеля IPsec.
idle-timeoutinterval
-
Тайм-аут инертности туннеля IPsec в минутах (5 - 43200).
ike-version
-
    Варианты:
  • 1
  • 2
Версия протокола IKE.
include-local-lan
-
    Варианты:
  • выключить
  • включить
Включение/выключение доступа к локальной сети LAN на клиентах unity.
interface
-
Локальный физический, агрегированный или VLAN исходящий интерфейс. Имя интерфейса источника системы.
ip-version
-
    Варианты:
  • 4
  • 6
Версия IP для использования интерфейса VPN.
ipv4-dns-server1
-
IPv4 DNS сервер 1.
ipv4-dns-server2
-
IPv4 DNS сервер 2.
ipv4-dns-server3
-
IPv4 DNS сервер 3.
ipv4-end-ip
-
Конечный IPv4 диапазон.
ipv4-exclude-range
-
Метод конфигурации исключаемых диапазонов IPv4.
end-ip
-
Конец исключаемого диапазона IPv4.
id
- / обязательно
Идентификатор.
start-ip
-
Начало исключаемого диапазона IPv4.
ipv4-name
-
Имя IPv4 адреса. Имя адреса брандмауэра источника, имя группы адресов брандмауэра.
ipv4-netmask
-
IPv4 маска сети.
ipv4-split-exclude
-
IPv4 подсети, которые не должны передаваться по туннелю IPsec. Имя адреса брандмауэра источника, имя группы адресов брандмауэра.
ipv4-split-include
-
IPv4 подсети для включения при разделении. Имя адреса брандмауэра источника, имя группы адресов брандмауэра.
ipv4-start-ip
-
Начало IPv4 диапазона.
ipv4-wins-server1
-
WINS сервер 1.
ipv4-wins-server2
-
WINS сервер 2.
ipv6-dns-server1
-
IPv6 DNS сервер 1.
ipv6-dns-server2
-
IPv6 DNS сервер 2.
END_OF_DOCUMENT_MARKER
ipv6-dns-server3
-
IPv6 DNS сервер 3.
ipv6-end-ip
-
Конец диапазона IPv6.
ipv6-exclude-range
-
Метод конфигурации исключаемых диапазонов IPv6.
end-ip
-
Конец исключающего диапазона IPv6.
id
- / обязательно
Идентификатор.
start-ip
-
Начало исключающего диапазона IPv6.
ipv6-name
-
Имя адреса IPv6. Источник firewall.address6.name firewall.addrgrp6.name.
ipv6-prefix
-
Префикс IPv6.
ipv6-split-exclude
-
Подсети IPv6, которые не должны отправляться по туннелю IPsec. Источник firewall.address6.name firewall.addrgrp6.name.
ipv6-split-include
-
Подсети IPv6 split-include. Источник firewall.address6.name firewall.addrgrp6.name.
ipv6-start-ip
-
Начало диапазона IPv6.
keepalive
-
Интервал поддержания NAT-T.
keylife
-
Время ожидания в секундах, прежде чем ключ шифрования фазы 1 истечёт.
local-gw
-
IPv4 адрес внешнего интерфейса локального шлюза.
local-gw6
-
IPv6 адрес внешнего интерфейса локального шлюза.
localid
-
Локальный идентификатор.
localid-type
-
    Choices:
  • auto
  • fqdn
  • user-fqdn
  • keyid
  • address
  • asn1dn
Тип локального идентификатора.
mesh-selector-type
-
    Choices:
  • disable
  • subnet
  • host
Добавление селекторов, содержащих подмножества конфигурации в зависимости от трафика.
mode
-
    Choices:
  • aggressive
  • main
Режим защиты идентификатора, используемый для установления защищённого канала.
mode-cfg
-
    Choices:
  • disable
  • enable
Включить/выключить метод конфигурации.
monitor
-
Интерфейс IPsec в качестве резервного для основного интерфейса. Источник vpn.ipsec.phase1-interface.name.
monitor-hold-down-delay
-
Время ожидания в секундах до восстановления после повторного установления основного.
monitor-hold-down-time
-
Время суток, в которое произойдёт отключение резервного интерфейса после повторного установления основного.
monitor-hold-down-type
-
    Choices:
  • immediate
  • delay
  • time
Метод времени восстановления, когда основной интерфейс повторно устанавливается.
monitor-hold-down-weekday
-
    Choices:
  • everyday
  • sunday
  • monday
  • tuesday
  • wednesday
  • thursday
  • friday
  • saturday
День недели для восстановления после повторного установления основного.
name
- / обязательно
Имя удалённого шлюза IPsec.
nattraversal
-
    Choices:
  • enable
  • disable
  • forced
Включить/выключить NAT проход.
negotiate-timeout
-
Таймаут переговоров IKE SA в секундах (1 - 300).
net-device
-
    Choices:
  • enable
  • disable
Включить/выключить создание устройства ядра для подключений по выделенному каналу.
npu-offload
-
    Choices:
  • enable
  • disable
Включить/выключить offload NPU.
passive-mode
-
    Choices:
  • enable
  • disable
Включить/выключить пассивный режим IPsec для статических туннелей.
peer
-
Принять этот сертификат участника. Источник user.peer.name.
peergrp
-
Принять эту группу сертификатов участника. Источник user.peergrp.name.
peerid
-
Принять этот идентификатор участника.
peertype
-
    Choices:
  • any
  • one
  • dialup
  • peer
  • peergrp
Принять этот тип участника.
ppk
-
    Choices:
  • disable
  • allow
  • require
Включить/выключить IKEv2 Postquantum Предопределённый ключ (PPK).
ppk-identity
-
Идентификатор IKEv2 Postquantum Предопределённого ключа.
ppk-secret
-
Предопределённый секрет IKEv2 Postquantum Предопределённого ключа (строка ASCII или шестнадцатеричное кодирование с ведущим 0x).
priority
-
Приоритет маршрутов, добавленных IKE (0 - 4294967295).
proposal
-
    Choices:
  • des-md5
  • des-sha1
  • des-sha256
  • des-sha384
  • des-sha512
Предложение фазы 1.
psksecret
-
Предварительно согласованный секрет для аутентификации PSK (строка ASCII или шестнадцатеричное кодирование с ведущим 0x).
psksecret-remote
-
Предварительно согласованный секрет для удаленной аутентификации PSK (строка ASCII или шестнадцатеричное кодирование с ведущим 0x).
reauth
-
    Варианты:
  • disable
  • enable
Включить/выключить повторную аутентификацию при истечении срока действия IKE SA.
rekey
-
    Варианты:
  • enable
  • disable
Включить/выключить повторное создание ключей фазы 1.
remote-gw
-
IPv4-адрес внешнего интерфейса удаленного шлюза.
remote-gw6
-
IPv6-адрес внешнего интерфейса удаленного шлюза.
remotegw-ddns
-
Доменное имя удаленного шлюза (например, имя.DDNS.com).
rsa-signature-format
-
    Варианты:
  • pkcs1
  • pss
Формат цифровой подписи RSA для аутентификации.
save-password
-
    Варианты:
  • disable
  • enable
Включить/выключить сохранение имени пользователя и пароля XAuth на клиентах VPN.
send-cert-chain
-
    Варианты:
  • enable
  • disable
Включить/выключить отправку цепочки сертификатов.
signature-hash-alg
-
    Варианты:
  • sha1
  • sha2-256
  • sha2-384
  • sha2-512
Алгоритмы хеширования цифровой подписи для аутентификации.
split-include-service
-
Услуги split-include. Источник firewall.service.group.name firewall.service.custom.name.
state
-
    Варианты:
  • present
  • absent
Указывает, создать или удалить объект.
suite-b
-
    Варианты:
  • disable
  • suite-b-gcm-128
  • suite-b-gcm-256
Использовать Suite-B.
tunnel-search
-
    Варианты:
  • selectors
  • nexthop
Метод поиска туннеля, когда интерфейс общий.
type
-
    Варианты:
  • static
  • dynamic
  • ddns
Тип удаленного шлюза.
unity-support
-
    Варианты:
  • disable
  • enable
Включить/выключить поддержку расширений Cisco UNITY Configuration Method.
usrgrp
-
Имя группы пользователей для модемов. Источник user.group.name.
vni
-
VNI туннеля VXLAN.
wizard-type
-
    Варианты:
  • custom
  • dialup-forticlient
  • dialup-ios
  • dialup-android
  • dialup-windows
  • dialup-cisco
  • static-fortigate
  • dialup-fortigate
  • static-cisco
  • dialup-cisco-fw
Тип мастера GUI VPN.
xauthtype
-
    Варианты:
  • disable
  • client
  • pap
  • chap
  • auto
Тип XAuth.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная Fortinet
  • Выполнять как local_action в вашем playbook

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
  tasks:
  - name: Configure VPN remote gateway.
    fortios_vpn_ipsec_phase1_interface:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      vpn_ipsec_phase1_interface:
        state: "present"
        acct-verify: "enable"
        add-gw-route: "enable"
        add-route: "disable"
        assign-ip: "disable"
        assign-ip-from: "range"
        authmethod: "psk"
        authmethod-remote: "psk"
        authpasswd: "<your_own_value>"
        authusr: "<your_own_value>"
        authusrgrp: "<your_own_value> (source user.group.name)"
        auto-discovery-forwarder: "enable"
        auto-discovery-psk: "enable"
        auto-discovery-receiver: "enable"
        auto-discovery-sender: "enable"
        auto-negotiate: "enable"
        backup-gateway:
         -
            address: "<your_own_value>"
        banner: "<your_own_value>"
        cert-id-validation: "enable"
        certificate:
         -
            name: "default_name_23 (source vpn.certificate.local.name)"
        childless-ike: "enable"
        client-auto-negotiate: "disable"
        client-keep-alive: "disable"
        comments: "<your_own_value>"
        default-gw: "<your_own_value>"
        default-gw-priority: "29"
        dhgrp: "1"
        digital-signature-auth: "enable"
        distance: "32"
        dns-mode: "manual"
        domain: "<your_own_value>"
        dpd: "disable"
        dpd-retrycount: "36"
        dpd-retryinterval: "<your_own_value>"
        eap: "enable"
        eap-identity: "use-id-payload"
        encap-local-gw4: "<your_own_value>"
        encap-local-gw6: "<your_own_value>"
        encap-remote-gw4: "<your_own_value>"
        encap-remote-gw6: "<your_own_value>"
        encapsulation: "none"
        encapsulation-address: "ike"
        enforce-unique-id: "disable"
        exchange-interface-ip: "enable"
        forticlient-enforcement: "enable"
        fragmentation: "enable"
        fragmentation-mtu: "50"
        group-authentication: "enable"
        group-authentication-secret: "<your_own_value>"
        ha-sync-esp-seqno: "enable"
        idle-timeout: "enable"
        idle-timeoutinterval: "55"
        ike-version: "1"
        include-local-lan: "disable"
        interface: "<your_own_value> (source system.interface.name)"
        ip-version: "4"
        ipv4-dns-server1: "<your_own_value>"
        ipv4-dns-server2: "<your_own_value>"
        ipv4-dns-server3: "<your_own_value>"
        ipv4-end-ip: "<your_own_value>"
        ipv4-exclude-range:
         -
            end-ip: "<your_own_value>"
            id:  "66"
            start-ip: "<your_own_value>"
        ipv4-name: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4-netmask: "<your_own_value>"
        ipv4-split-exclude: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4-split-include: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4-start-ip: "<your_own_value>"
        ipv4-wins-server1: "<your_own_value>"
        ipv4-wins-server2: "<your_own_value>"
        ipv6-dns-server1: "<your_own_value>"
        ipv6-dns-server2: "<your_own_value>"
        ipv6-dns-server3: "<your_own_value>"
        ipv6-end-ip: "<your_own_value>"
        ipv6-exclude-range:
         -
            end-ip: "<your_own_value>"
            id:  "81"
            start-ip: "<your_own_value>"
        ipv6-name: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6-prefix: "84"
        ipv6-split-exclude: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6-split-include: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6-start-ip: "<your_own_value>"
        keepalive: "88"
        keylife: "89"
        local-gw: "<your_own_value>"
        local-gw6: "<your_own_value>"
        localid: "<your_own_value>"
        localid-type: "auto"
        mesh-selector-type: "disable"
        mode: "aggressive"
        mode-cfg: "disable"
        monitor: "<your_own_value> (source vpn.ipsec.phase1-interface.name)"
        monitor-hold-down-delay: "98"
        monitor-hold-down-time: "<your_own_value>"
        monitor-hold-down-type: "immediate"
        monitor-hold-down-weekday: "everyday"
        name: "default_name_102"
        nattraversal: "enable"
        negotiate-timeout: "104"
        net-device: "enable"
        npu-offload: "enable"
        passive-mode: "enable"
        peer: "<your_own_value> (source user.peer.name)"
        peergrp: "<your_own_value> (source user.peergrp.name)"
        peerid: "<your_own_value>"
        peertype: "any"
        ppk: "disable"
        ppk-identity: "<your_own_value>"
        ppk-secret: "<your_own_value>"
        priority: "115"
        proposal: "des-md5"
        psksecret: "<your_own_value>"
        psksecret-remote: "<your_own_value>"
        reauth: "disable"
        rekey: "enable"
        remote-gw: "<your_own_value>"
        remote-gw6: "<your_own_value>"
        remotegw-ddns: "<your_own_value>"
        rsa-signature-format: "pkcs1"
        save-password: "disable"
        send-cert-chain: "enable"
        signature-hash-alg: "sha1"
        split-include-service: "<your_own_value> (source firewall.service.group.name firewall.service.custom.name)"
        suite-b: "disable"
        tunnel-search: "selectors"
        type: "static"
        unity-support: "disable"
        usrgrp: "<your_own_value> (source user.group.name)"
        vni: "134"
        wizard-type: "custom"
        xauthtype: "disable"

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
build
строка
всегда
Номер сборки образа fortigate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для предоставления контента в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, предоставленный FortiGate при последней операции

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемый виртуальный домен

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_vpn_ipsec_phase1_interface_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API