fortios_vpn_ipsec_phase1_interface – Настройка удалённого шлюза VPN в Fortinet’s FortiOS и FortiGate
Новая версия с 2.8.
Описание
- Этот модуль позволяет настроить FortiGate или FortiOS, предоставив пользователю возможность установить и изменить функцию vpn_ipsec и категорию phase1_interface. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.2
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| host - / обязательно | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password - | Значение по умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| username - / обязательно | Имя пользователя FortiOS или FortiGate. | |||
| vdom - | Значение по умолчанию: "root" | Виртуальная область (vdom), определённая ранее. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использоваться как отдельное устройство. | ||
| vpn_ipsec_phase1_interface - | Значение по умолчанию: null | Настройка удалённого шлюза VPN. | ||
| acct-verify - |
| Включить/выключить проверку записи учёта RADIUS. | ||
| add-gw-route - |
| Включить/выключить автоматическое добавление маршрута к удалённому шлюзу. | ||
| add-route - |
| Включить/выключить добавление маршрута к целевому селектору узла. | ||
| assign-ip - |
| Включить/выключить назначение IP-адреса интерфейсу IPsec с помощью метода конфигурации. | ||
| assign-ip-from - |
| Метод назначения IP-адреса. | ||
| authmethod - |
| Метод аутентификации. | ||
| authmethod-remote - |
| Метод аутентификации (удалённая сторона). | ||
| authpasswd - | Пароль XAuth (максимум 35 символов). | |||
| authusr - | Имя пользователя XAuth. | |||
| authusrgrp - | Группа пользователей аутентификации. Формат: имя_пользователя.группа.имя. | |||
| auto-discovery-forwarder - |
| Включить/выключить пересылку сообщений автоматического обнаружения. | ||
| auto-discovery-psk - |
| Включить/выключить использование предварительно установленных секретов для аутентификации туннелей автоматического обнаружения. | ||
| auto-discovery-receiver - |
| Включить/выключить приём сообщений автоматического обнаружения. | ||
| auto-discovery-sender - |
| Включить/выключить отправку сообщений автоматического обнаружения. | ||
| auto-negotiate - |
| Включить/выключить автоматическое инициирование переговоров IKE SA. | ||
| backup-gateway - | Указывает клиентам Unity адрес(а) резервного шлюза. | |||
| address - / обязательно | Адрес резервного шлюза. | |||
| banner - | Сообщение, которое должен отображать клиент Unity после подключения. | |||
| cert-id-validation - |
| Включить/выключить перекрёстную проверку идентификатора узла и идентификатора в сертификате узла, как указано в RFC 4945. | ||
| certificate - | Имена до 4-х подписанных личных сертификатов. | |||
| name - / обязательно | Имя сертификата. Источник vpn.certificate.local.name. | |||
| childless-ike - |
| Включить/выключить инициирование IKEv2 без потомков (RFC 6023). | ||
| client-auto-negotiate - |
| Включить/выключить возможность VPN-клиенту устанавливать туннель при отсутствии трафика. | ||
| client-keep-alive - |
| Включить/выключить возможность VPN-клиенту поддерживать туннель при отсутствии трафика. | ||
| comments - | Комментарий. | |||
| default-gw - | IPv4-адрес шлюза по умолчанию для трафика, выходящего из интерфейса. | |||
| default-gw-priority - | Приоритет маршрута шлюза по умолчанию. Более высокое число приоритета означает менее предпочтительный маршрут. | |||
| dhgrp - |
| Группа DH. | ||
| digital-signature-auth - |
| Включить/выключить аутентификацию с помощью цифровых подписей IKEv2 (RFC 7427). | ||
| distance - | Дистанция для маршрутов, добавленных IKE (1 - 255). | |||
| dns-mode - |
| Режим DNS-сервера. | ||
| домен - | Инструктирование клиентов Unity о стандартном домене DNS. | |||
| dpd - |
| Режим обнаружения отсутствия активности удалённого узла. | ||
| dpd-retrycount - | Количество попыток повторного подключения DPD. | |||
| dpd-retryinterval - | Интервал повторного подключения DPD. | |||
| eap - |
| Включение/выключение аутентификации EAP для IKEv2. | ||
| eap-identity - |
| Тип идентификации участника EAP для IKEv2. | ||
| encap-local-gw4 - | Локальный IPv4 адрес туннеля GRE/VXLAN. | |||
| encap-local-gw6 - | Локальный IPv6 адрес туннеля GRE/VXLAN. | |||
| encap-remote-gw4 - | Удаленный IPv4 адрес туннеля GRE/VXLAN. | |||
| encap-remote-gw6 - | Удаленный IPv6 адрес туннеля GRE/VXLAN. | |||
| encapsulation - |
| Включение/выключение инкапсуляции GRE/VXLAN. | ||
| encapsulation-address - |
| Источник адреса туннеля GRE/VXLAN. | ||
| enforce-unique-id - |
| Включение/выключение проверки уникальности идентификатора узла. | ||
| exchange-interface-ip - |
| Включение/выключение обмена IP-адресом интерфейса IPsec. | ||
| forticlient-enforcement - |
| Включение/выключение принудительного использования FortiClient. | ||
| fragmentation - |
| Включение/выключение фрагментации сообщения IKE при повторной передаче. | ||
| fragmentation-mtu - | MTU фрагментации IKE (500 - 16000). | |||
| group-authentication - |
| Включение/выключение групповой аутентификации IKEv2 IDi. | ||
| group-authentication-secret - | Пароль для групповой аутентификации IKEv2 IDi. (Строка ASCII или шестнадцатеричное значение, указанное префиксом 0x.) | |||
| ha-sync-esp-seqno - |
| Включение/выключение ускорения номера последовательности ESP для IPsec HA. | ||
| idle-timeout - |
| Включение/выключение тайм-аута инертности туннеля IPsec. | ||
| idle-timeoutinterval - | Тайм-аут инертности туннеля IPsec в минутах (5 - 43200). | |||
| ike-version - |
| Версия протокола IKE. | ||
| include-local-lan - |
| Включение/выключение доступа к локальной сети LAN на клиентах unity. | ||
| interface - | Локальный физический, агрегированный или VLAN исходящий интерфейс. Имя интерфейса источника системы. | |||
| ip-version - |
| Версия IP для использования интерфейса VPN. | ||
| ipv4-dns-server1 - | IPv4 DNS сервер 1. | |||
| ipv4-dns-server2 - | IPv4 DNS сервер 2. | |||
| ipv4-dns-server3 - | IPv4 DNS сервер 3. | |||
| ipv4-end-ip - | Конечный IPv4 диапазон. | |||
| ipv4-exclude-range - | Метод конфигурации исключаемых диапазонов IPv4. | |||
| end-ip - | Конец исключаемого диапазона IPv4. | |||
| id - / обязательно | Идентификатор. | |||
| start-ip - | Начало исключаемого диапазона IPv4. | |||
| ipv4-name - | Имя IPv4 адреса. Имя адреса брандмауэра источника, имя группы адресов брандмауэра. | |||
| ipv4-netmask - | IPv4 маска сети. | |||
| ipv4-split-exclude - | IPv4 подсети, которые не должны передаваться по туннелю IPsec. Имя адреса брандмауэра источника, имя группы адресов брандмауэра. | |||
| ipv4-split-include - | IPv4 подсети для включения при разделении. Имя адреса брандмауэра источника, имя группы адресов брандмауэра. | |||
| ipv4-start-ip - | Начало IPv4 диапазона. | |||
| ipv4-wins-server1 - | WINS сервер 1. | |||
| ipv4-wins-server2 - | WINS сервер 2. | |||
| ipv6-dns-server1 - | IPv6 DNS сервер 1. | |||
| ipv6-dns-server2 - | IPv6 DNS сервер 2. | |||
| ipv6-dns-server3 - | IPv6 DNS сервер 3. | |||
| ipv6-end-ip - | Конец диапазона IPv6. | |||
| ipv6-exclude-range - | Метод конфигурации исключаемых диапазонов IPv6. | |||
| end-ip - | Конец исключающего диапазона IPv6. | |||
| id - / обязательно | Идентификатор. | |||
| start-ip - | Начало исключающего диапазона IPv6. | |||
| ipv6-name - | Имя адреса IPv6. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| ipv6-prefix - | Префикс IPv6. | |||
| ipv6-split-exclude - | Подсети IPv6, которые не должны отправляться по туннелю IPsec. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| ipv6-split-include - | Подсети IPv6 split-include. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| ipv6-start-ip - | Начало диапазона IPv6. | |||
| keepalive - | Интервал поддержания NAT-T. | |||
| keylife - | Время ожидания в секундах, прежде чем ключ шифрования фазы 1 истечёт. | |||
| local-gw - | IPv4 адрес внешнего интерфейса локального шлюза. | |||
| local-gw6 - | IPv6 адрес внешнего интерфейса локального шлюза. | |||
| localid - | Локальный идентификатор. | |||
| localid-type - |
| Тип локального идентификатора. | ||
| mesh-selector-type - |
| Добавление селекторов, содержащих подмножества конфигурации в зависимости от трафика. | ||
| mode - |
| Режим защиты идентификатора, используемый для установления защищённого канала. | ||
| mode-cfg - |
| Включить/выключить метод конфигурации. | ||
| monitor - | Интерфейс IPsec в качестве резервного для основного интерфейса. Источник vpn.ipsec.phase1-interface.name. | |||
| monitor-hold-down-delay - | Время ожидания в секундах до восстановления после повторного установления основного. | |||
| monitor-hold-down-time - | Время суток, в которое произойдёт отключение резервного интерфейса после повторного установления основного. | |||
| monitor-hold-down-type - |
| Метод времени восстановления, когда основной интерфейс повторно устанавливается. | ||
| monitor-hold-down-weekday - |
| День недели для восстановления после повторного установления основного. | ||
| name - / обязательно | Имя удалённого шлюза IPsec. | |||
| nattraversal - |
| Включить/выключить NAT проход. | ||
| negotiate-timeout - | Таймаут переговоров IKE SA в секундах (1 - 300). | |||
| net-device - |
| Включить/выключить создание устройства ядра для подключений по выделенному каналу. | ||
| npu-offload - |
| Включить/выключить offload NPU. | ||
| passive-mode - |
| Включить/выключить пассивный режим IPsec для статических туннелей. | ||
| peer - | Принять этот сертификат участника. Источник user.peer.name. | |||
| peergrp - | Принять эту группу сертификатов участника. Источник user.peergrp.name. | |||
| peerid - | Принять этот идентификатор участника. | |||
| peertype - |
| Принять этот тип участника. | ||
| ppk - |
| Включить/выключить IKEv2 Postquantum Предопределённый ключ (PPK). | ||
| ppk-identity - | Идентификатор IKEv2 Postquantum Предопределённого ключа. | |||
| ppk-secret - | Предопределённый секрет IKEv2 Postquantum Предопределённого ключа (строка ASCII или шестнадцатеричное кодирование с ведущим 0x). | |||
| priority - | Приоритет маршрутов, добавленных IKE (0 - 4294967295). | |||
| proposal - |
| Предложение фазы 1. | ||
| psksecret - | Предварительно согласованный секрет для аутентификации PSK (строка ASCII или шестнадцатеричное кодирование с ведущим 0x). | |||
| psksecret-remote - | Предварительно согласованный секрет для удаленной аутентификации PSK (строка ASCII или шестнадцатеричное кодирование с ведущим 0x). | |||
| reauth - |
| Включить/выключить повторную аутентификацию при истечении срока действия IKE SA. | ||
| rekey - |
| Включить/выключить повторное создание ключей фазы 1. | ||
| remote-gw - | IPv4-адрес внешнего интерфейса удаленного шлюза. | |||
| remote-gw6 - | IPv6-адрес внешнего интерфейса удаленного шлюза. | |||
| remotegw-ddns - | Доменное имя удаленного шлюза (например, имя.DDNS.com). | |||
| rsa-signature-format - |
| Формат цифровой подписи RSA для аутентификации. | ||
| save-password - |
| Включить/выключить сохранение имени пользователя и пароля XAuth на клиентах VPN. | ||
| send-cert-chain - |
| Включить/выключить отправку цепочки сертификатов. | ||
| signature-hash-alg - |
| Алгоритмы хеширования цифровой подписи для аутентификации. | ||
| split-include-service - | Услуги split-include. Источник firewall.service.group.name firewall.service.custom.name. | |||
| state - |
| Указывает, создать или удалить объект. | ||
| suite-b - |
| Использовать Suite-B. | ||
| tunnel-search - |
| Метод поиска туннеля, когда интерфейс общий. | ||
| type - |
| Тип удаленного шлюза. | ||
| unity-support - |
| Включить/выключить поддержку расширений Cisco UNITY Configuration Method. | ||
| usrgrp - | Имя группы пользователей для модемов. Источник user.group.name. | |||
| vni - | VNI туннеля VXLAN. | |||
| wizard-type - |
| Тип мастера GUI VPN. | ||
| xauthtype - |
| Тип XAuth. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Выполнять как local_action в вашем playbook
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
tasks:
- name: Configure VPN remote gateway.
fortios_vpn_ipsec_phase1_interface:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
vpn_ipsec_phase1_interface:
state: "present"
acct-verify: "enable"
add-gw-route: "enable"
add-route: "disable"
assign-ip: "disable"
assign-ip-from: "range"
authmethod: "psk"
authmethod-remote: "psk"
authpasswd: "<your_own_value>"
authusr: "<your_own_value>"
authusrgrp: "<your_own_value> (source user.group.name)"
auto-discovery-forwarder: "enable"
auto-discovery-psk: "enable"
auto-discovery-receiver: "enable"
auto-discovery-sender: "enable"
auto-negotiate: "enable"
backup-gateway:
-
address: "<your_own_value>"
banner: "<your_own_value>"
cert-id-validation: "enable"
certificate:
-
name: "default_name_23 (source vpn.certificate.local.name)"
childless-ike: "enable"
client-auto-negotiate: "disable"
client-keep-alive: "disable"
comments: "<your_own_value>"
default-gw: "<your_own_value>"
default-gw-priority: "29"
dhgrp: "1"
digital-signature-auth: "enable"
distance: "32"
dns-mode: "manual"
domain: "<your_own_value>"
dpd: "disable"
dpd-retrycount: "36"
dpd-retryinterval: "<your_own_value>"
eap: "enable"
eap-identity: "use-id-payload"
encap-local-gw4: "<your_own_value>"
encap-local-gw6: "<your_own_value>"
encap-remote-gw4: "<your_own_value>"
encap-remote-gw6: "<your_own_value>"
encapsulation: "none"
encapsulation-address: "ike"
enforce-unique-id: "disable"
exchange-interface-ip: "enable"
forticlient-enforcement: "enable"
fragmentation: "enable"
fragmentation-mtu: "50"
group-authentication: "enable"
group-authentication-secret: "<your_own_value>"
ha-sync-esp-seqno: "enable"
idle-timeout: "enable"
idle-timeoutinterval: "55"
ike-version: "1"
include-local-lan: "disable"
interface: "<your_own_value> (source system.interface.name)"
ip-version: "4"
ipv4-dns-server1: "<your_own_value>"
ipv4-dns-server2: "<your_own_value>"
ipv4-dns-server3: "<your_own_value>"
ipv4-end-ip: "<your_own_value>"
ipv4-exclude-range:
-
end-ip: "<your_own_value>"
id: "66"
start-ip: "<your_own_value>"
ipv4-name: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
ipv4-netmask: "<your_own_value>"
ipv4-split-exclude: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
ipv4-split-include: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
ipv4-start-ip: "<your_own_value>"
ipv4-wins-server1: "<your_own_value>"
ipv4-wins-server2: "<your_own_value>"
ipv6-dns-server1: "<your_own_value>"
ipv6-dns-server2: "<your_own_value>"
ipv6-dns-server3: "<your_own_value>"
ipv6-end-ip: "<your_own_value>"
ipv6-exclude-range:
-
end-ip: "<your_own_value>"
id: "81"
start-ip: "<your_own_value>"
ipv6-name: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
ipv6-prefix: "84"
ipv6-split-exclude: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
ipv6-split-include: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
ipv6-start-ip: "<your_own_value>"
keepalive: "88"
keylife: "89"
local-gw: "<your_own_value>"
local-gw6: "<your_own_value>"
localid: "<your_own_value>"
localid-type: "auto"
mesh-selector-type: "disable"
mode: "aggressive"
mode-cfg: "disable"
monitor: "<your_own_value> (source vpn.ipsec.phase1-interface.name)"
monitor-hold-down-delay: "98"
monitor-hold-down-time: "<your_own_value>"
monitor-hold-down-type: "immediate"
monitor-hold-down-weekday: "everyday"
name: "default_name_102"
nattraversal: "enable"
negotiate-timeout: "104"
net-device: "enable"
npu-offload: "enable"
passive-mode: "enable"
peer: "<your_own_value> (source user.peer.name)"
peergrp: "<your_own_value> (source user.peergrp.name)"
peerid: "<your_own_value>"
peertype: "any"
ppk: "disable"
ppk-identity: "<your_own_value>"
ppk-secret: "<your_own_value>"
priority: "115"
proposal: "des-md5"
psksecret: "<your_own_value>"
psksecret-remote: "<your_own_value>"
reauth: "disable"
rekey: "enable"
remote-gw: "<your_own_value>"
remote-gw6: "<your_own_value>"
remotegw-ddns: "<your_own_value>"
rsa-signature-format: "pkcs1"
save-password: "disable"
send-cert-chain: "enable"
signature-hash-alg: "sha1"
split-include-service: "<your_own_value> (source firewall.service.group.name firewall.service.custom.name)"
suite-b: "disable"
tunnel-search: "selectors"
type: "static"
unity-support: "disable"
usrgrp: "<your_own_value> (source user.group.name)"
vni: "134"
wizard-type: "custom"
xauthtype: "disable"
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для предоставления контента в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, предоставленный FortiGate при последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успех |
| vdom строка | всегда | Используемый виртуальный домен Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_vpn_ipsec_phase1_interface_module.html