Spec-Zone.ru › Ansible 2.8

fortios_vpn_ipsec_phase1 – Настройка удаленного шлюза VPN в Fortinet’s FortiOS и FortiGate

Новое в версии 2.8.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Этот модуль позволяет настроить FortiGate или FortiOS, позволяя пользователю задавать и изменять функцию vpn_ipsec и категорию phase1. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировано с FOS v6.0.2

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
- / обязательно
IP-адрес FortiOS или FortiGate.
https
boolean
    Варианты:
  • no
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
-
Значение по умолчанию:
""
Пароль FortiOS или FortiGate.
username
- / обязательно
Имя пользователя FortiOS или FortiGate.
vdom
-
Значение по умолчанию:
"root"
Виртуальная область, среди ранее определённых. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство.
vpn_ipsec_phase1
-
Значение по умолчанию:
null
Настройка удалённого шлюза VPN.
acct-verify
-
    Варианты:
  • enable
  • disable
Включить/выключить проверку записи отчёта RADIUS.
add-gw-route
-
    Варианты:
  • enable
  • disable
Включить/выключить автоматическое добавление маршрута к удалённому шлюзу.
add-route
-
    Варианты:
  • disable
  • enable
Включить/выключить управление добавлением маршрута к целевому селектору узла.
assign-ip
-
    Варианты:
  • disable
  • enable
Включить/выключить назначение IP-адреса интерфейсу IPsec методом конфигурации.
assign-ip-from
-
    Варианты:
  • диапазон
  • группа пользователей
  • DHCP
  • имя
Метод назначения IP-адреса.
authmethod
-
    Варианты:
  • psk
  • подпись
Метод аутентификации.
authmethod-remote
-
    Варианты:
  • psk
  • подпись
Метод аутентификации (удалённая сторона).
authpasswd
-
Пароль XAuth (максимум 35 символов).
authusr
-
Имя пользователя XAuth.
authusrgrp
-
Группа пользователей для аутентификации. Формат: имя_пользователя.группа.имя.
auto-negotiate
-
    Варианты:
  • enable
  • disable
Включить/выключить автоматическое инициирование переговоров IKE SA.
backup-gateway
-
Указать единицам Unity адрес(а) резервного шлюза.
address
- / обязательно
Адрес резервного шлюза.
banner
-
Сообщение, которое должны отобразить клиенты Unity после подключения.
cert-id-validation
-
    Варианты:
  • enable
  • disable
Включить/выключить кросс-проверку идентификатора узла и идентификации в сертификате узла в соответствии с RFC 4945.
certificate
-
Имена до 4 подписанных личных сертификатов.
name
- / обязательно
Имя сертификата. Источник vpn.certificate.local.name.
childless-ike
-
    Варианты:
  • enable
  • disable
Включить/выключить инициирование IKEv2 без потомков (RFC 6023).
client-auto-negotiate
-
    Варианты:
  • disable
  • enable
Включить/выключить возможность VPN-клиенту поднять туннель при отсутствии трафика.
client-keep-alive
-
    Варианты:
  • disable
  • enable
Включить/выключить возможность VPN-клиенту поддерживать туннель при отсутствии трафика.
comments
-
Комментарий.
dhgrp
-
    Варианты:
  • 1
  • 2
  • 5
  • 14
  • 15
  • 16
  • 17
  • 18
  • 19
  • 20
  • 21
  • 27
  • 28
  • 29
  • 30
  • 31
Группа DH.
digital-signature-auth
-
    Варианты:
  • enable
  • disable
Включить/выключить аутентификацию IKEv2 с помощью цифровой подписи (RFC 7427).
distance
-
Дистанция для маршрутов, добавленных IKE (1-255).
dns-mode
-
    Варианты:
  • manual
  • автоматический
Режим DNS-сервера.
domain
-
Указать единицам Unity домен DNS по умолчанию.
dpd
-
    Варианты:
  • disable
  • on-idle
  • по требованию
Режим обнаружения отсутствия узла.
dpd-retrycount
-
Количество попыток повторной проверки DPD.
dpd-retryinterval
-
Интервал повторной проверки DPD.
eap
-
    Варианты:
  • enable
  • disable
Включить/выключить аутентификацию IKEv2 EAP.
eap-identity
-
    Варианты:
  • use-id-payload
  • отправить запрос
Тип идентификатора узла IKEv2 EAP.
enforce-unique-id
-
    Варианты:
  • disable
  • сохранить новые
  • сохранить старые
Включить/выключить проверку уникальности идентификатора узла.
forticlient-enforcement
-
    Choices:
  • enable
  • disable
Включить/выключить принуждение FortiClient.
fragmentation
-
    Choices:
  • enable
  • disable
Включить/выключить фрагментацию сообщений IKE при повторной передаче.
fragmentation-mtu
-
MTU фрагментации IKE (500 - 16000).
group-authentication
-
    Choices:
  • enable
  • disable
Включить/выключить групповую аутентификацию IKEv2 IDi.
group-authentication-secret
-
Пароль для групповой аутентификации IKEv2 IDi. (Строка ASCII или шестнадцатеричное значение, указанное ведущей 0x.)
ha-sync-esp-seqno
-
    Choices:
  • enable
  • disable
Включить/выключить скачок порядкового номера для IPsec HA.
idle-timeout
-
    Choices:
  • enable
  • disable
Включить/выключить тайм-аут бездействия туннеля IPsec.
idle-timeoutinterval
-
Тайм-аут бездействия туннеля IPsec в минутах (5 - 43200).
ike-version
-
    Choices:
  • 1
  • 2
Версия протокола IKE.
include-local-lan
-
    Choices:
  • disable
  • enable
Включить/выключить разрешение доступа к локальной сети LAN на клиентах unity.
interface
-
Местная физическая, агрегированная или VLAN интерфейс вывода. Имя интерфейса исходной системы. Source system.interface.name.
ipv4-dns-server1
-
IPv4 DNS-сервер 1.
ipv4-dns-server2
-
IPv4 DNS-сервер 2.
ipv4-dns-server3
-
IPv4 DNS-сервер 3.
ipv4-end-ip
-
Конечный адрес IPv4 диапазона.
ipv4-exclude-range
-
Метод конфигурации исключенных диапазонов IPv4.
end-ip
-
Конечный адрес исключительного диапазона IPv4.
id
- / обязательно
Идентификатор.
start-ip
-
Начальный адрес исключительного диапазона IPv4.
ipv4-name
-
Имя адреса IPv4. Source firewall.address.name firewall.addrgrp.name.
ipv4-netmask
-
Маска сети IPv4.
ipv4-split-exclude
-
Подсети IPv4, которые не должны передаваться через IPsec туннель. Source firewall.address.name firewall.addrgrp.name.
ipv4-split-include
-
Подсети IPv4 split-include. Source firewall.address.name firewall.addrgrp.name.
ipv4-start-ip
-
Начальный адрес IPv4 диапазона.
ipv4-wins-server1
-
WINS-сервер 1.
ipv4-wins-server2
-
WINS-сервер 2.
ipv6-dns-server1
-
IPv6 DNS-сервер 1.
ipv6-dns-server2
-
IPv6 DNS-сервер 2.
ipv6-dns-server3
-
IPv6 DNS-сервер 3.
ipv6-end-ip
-
Конечный адрес IPv6 диапазона.
ipv6-exclude-range
-
Метод конфигурации исключенных диапазонов IPv6.
end-ip
-
Конечный адрес исключительного диапазона IPv6.
id
- / обязательно
Идентификатор.
start-ip
-
Начальный адрес исключительного диапазона IPv6.
ipv6-name
-
Имя адреса IPv6. Source firewall.address6.name firewall.addrgrp6.name.
ipv6-prefix
-
Префикс IPv6.
ipv6-split-exclude
-
Подсети IPv6, которые не должны передаваться через IPsec туннель. Source firewall.address6.name firewall.addrgrp6.name.
ipv6-split-include
-
Подсети IPv6 split-include. Source firewall.address6.name firewall.addrgrp6.name.
ipv6-start-ip
-
Начальный адрес IPv6 диапазона.
keepalive
-
Интервал ожидания NAT-T keep alive.
keylife
-
Время ожидания в секундах до истечения срока действия ключа шифрования фазы 1.
local-gw
-
Локальный шлюз VPN.
localid
-
Локальный идентификатор.
localid-type
-
    Choices:
  • auto
  • fqdn
  • user-fqdn
  • keyid
  • address
  • asn1dn
Тип локального идентификатора.
mesh-selector-type
-
    Choices:
  • disable
  • subnet
  • host
Добавление селекторов, содержащих подмножества конфигурации в зависимости от трафика.
mode
-
    Choices:
  • aggressive
  • main
Используемый режим защиты идентификатора для создания защищённого канала.
mode-cfg
-
    Choices:
  • disable
  • enable
Включить/выключить метод конфигурации.
name
- / required
Имя удалённого шлюза IPsec.
nattraversal
-
    Choices:
  • enable
  • disable
  • forced
Включить/выключить проброс NAT.
negotiate-timeout
-
Таймаут переговоров IKE SA в секундах (1-300).
npu-offload
-
    Choices:
  • enable
  • disable
Включить/выключить offloading NPU.
peer
-
Принять этот сертификат удалённого узла. Источник user.peer.name.
peergrp
-
Принять эту группу сертификатов удалённого узла. Источник user.peergrp.name.
peerid
-
Принять эту идентификацию удалённого узла.
peertype
-
    Choices:
  • any
  • one
  • dialup
  • peer
  • peergrp
Принять этот тип удалённого узла.
ppk
-
    Choices:
  • disable
  • allow
  • require
Включить/выключить IKEv2 Postquantum Preshared Key (PPK).
ppk-identity
-
Идентификатор IKEv2 Postquantum Preshared Key.
ppk-secret
-
Postquantum Preshared Key IKEv2 (строка ASCII или шестнадцатеричное значение с префиксом 0x).
priority
-
Приоритет маршрутов, добавленных IKE (0-4294967295).
proposal
-
    Choices:
  • des-md5
  • des-sha1
  • des-sha256
  • des-sha384
  • des-sha512
Предложение Phase1.
psksecret
-
Общий секрет для аутентификации PSK (строка ASCII или шестнадцатеричное значение с префиксом 0x).
psksecret-remote
-
Общий секрет для аутентификации PSK удалённой стороны (строка ASCII или шестнадцатеричное значение с префиксом 0x).
reauth
-
    Choices:
  • disable
  • enable
Включить/выключить повторную аутентификацию при истечении срока действия IKE SA.
rekey
-
    Choices:
  • enable
  • disable
Включить/выключить повторное шифрование фазы 1.
remote-gw
-
Удалённый шлюз VPN.
remotegw-ddns
-
Доменное имя удалённого шлюза (например, name.DDNS.com).
rsa-signature-format
-
    Choices:
  • pkcs1
  • pss
Формат цифровой подписи RSA для аутентификации.
save-password
-
    Choices:
  • disable
  • enable
Включить/выключить сохранение имени пользователя XAuth и пароля на клиентах VPN.
send-cert-chain
-
    Choices:
  • enable
  • disable
Включить/выключить отправку цепочки сертификатов.
signature-hash-alg
-
    Choices:
  • sha1
  • sha2-256
  • sha2-384
  • sha2-512
Алгоритмы хэширования цифровой подписи для аутентификации.
split-include-service
-
Услуги split-include. Источник firewall.service.group.name firewall.service.custom.name.
state
-
    Choices:
  • present
  • absent
Указывает, создать или удалить объект.
suite-b
-
    Choices:
  • disable
  • suite-b-gcm-128
  • suite-b-gcm-256
Использовать Suite-B.
type
-
    Choices:
  • static
  • dynamic
  • ddns
Тип удалённого шлюза.
unity-support
-
    Choices:
  • disable
  • enable
Включить/выключить поддержку расширений Cisco UNITY Configuration Method.
usrgrp
-
Имя группы пользователей для dialup-peers. Источник user.group.name.
wizard-type
-
    Choices:
  • custom
  • dialup-forticlient
  • dialup-ios
  • dialup-android
  • dialup-windows
  • dialup-cisco
  • static-fortigate
  • dialup-fortigate
  • static-cisco
  • dialup-cisco-fw
Тип мастера GUI VPN.
xauthtype
-
    Choices:
  • disable
  • client
  • pap
  • chap
  • auto
Тип XAuth.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная Fortinet
  • Запускать как local_action в вашем playbook

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
  tasks:
  - name: Configure VPN remote gateway.
    fortios_vpn_ipsec_phase1:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      vpn_ipsec_phase1:
        state: "present"
        acct-verify: "enable"
        add-gw-route: "enable"
        add-route: "disable"
        assign-ip: "disable"
        assign-ip-from: "range"
        authmethod: "psk"
        authmethod-remote: "psk"
        authpasswd: "<your_own_value>"
        authusr: "<your_own_value>"
        authusrgrp: "<your_own_value> (source user.group.name)"
        auto-negotiate: "enable"
        backup-gateway:
         -
            address: "<your_own_value>"
        banner: "<your_own_value>"
        cert-id-validation: "enable"
        certificate:
         -
            name: "default_name_19 (source vpn.certificate.local.name)"
        childless-ike: "enable"
        client-auto-negotiate: "disable"
        client-keep-alive: "disable"
        comments: "<your_own_value>"
        dhgrp: "1"
        digital-signature-auth: "enable"
        distance: "26"
        dns-mode: "manual"
        domain: "<your_own_value>"
        dpd: "disable"
        dpd-retrycount: "30"
        dpd-retryinterval: "<your_own_value>"
        eap: "enable"
        eap-identity: "use-id-payload"
        enforce-unique-id: "disable"
        forticlient-enforcement: "enable"
        fragmentation: "enable"
        fragmentation-mtu: "37"
        group-authentication: "enable"
        group-authentication-secret: "<your_own_value>"
        ha-sync-esp-seqno: "enable"
        idle-timeout: "enable"
        idle-timeoutinterval: "42"
        ike-version: "1"
        include-local-lan: "disable"
        interface: "<your_own_value> (source system.interface.name)"
        ipv4-dns-server1: "<your_own_value>"
        ipv4-dns-server2: "<your_own_value>"
        ipv4-dns-server3: "<your_own_value>"
        ipv4-end-ip: "<your_own_value>"
        ipv4-exclude-range:
         -
            end-ip: "<your_own_value>"
            id:  "52"
            start-ip: "<your_own_value>"
        ipv4-name: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4-netmask: "<your_own_value>"
        ipv4-split-exclude: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4-split-include: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4-start-ip: "<your_own_value>"
        ipv4-wins-server1: "<your_own_value>"
        ipv4-wins-server2: "<your_own_value>"
        ipv6-dns-server1: "<your_own_value>"
        ipv6-dns-server2: "<your_own_value>"
        ipv6-dns-server3: "<your_own_value>"
        ipv6-end-ip: "<your_own_value>"
        ipv6-exclude-range:
         -
            end-ip: "<your_own_value>"
            id:  "67"
            start-ip: "<your_own_value>"
        ipv6-name: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6-prefix: "70"
        ipv6-split-exclude: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6-split-include: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6-start-ip: "<your_own_value>"
        keepalive: "74"
        keylife: "75"
        local-gw: "<your_own_value>"
        localid: "<your_own_value>"
        localid-type: "auto"
        mesh-selector-type: "disable"
        mode: "aggressive"
        mode-cfg: "disable"
        name: "default_name_82"
        nattraversal: "enable"
        negotiate-timeout: "84"
        npu-offload: "enable"
        peer: "<your_own_value> (source user.peer.name)"
        peergrp: "<your_own_value> (source user.peergrp.name)"
        peerid: "<your_own_value>"
        peertype: "any"
        ppk: "disable"
        ppk-identity: "<your_own_value>"
        ppk-secret: "<your_own_value>"
        priority: "93"
        proposal: "des-md5"
        psksecret: "<your_own_value>"
        psksecret-remote: "<your_own_value>"
        reauth: "disable"
        rekey: "enable"
        remote-gw: "<your_own_value>"
        remotegw-ddns: "<your_own_value>"
        rsa-signature-format: "pkcs1"
        save-password: "disable"
        send-cert-chain: "enable"
        signature-hash-alg: "sha1"
        split-include-service: "<your_own_value> (source firewall.service.group.name firewall.service.custom.name)"
        suite-b: "disable"
        type: "static"
        unity-support: "disable"
        usrgrp: "<your_own_value> (source user.group.name)"
        wizard-type: "custom"
        xauthtype: "disable"

Возвращаемые значения

Общие значения возвращаемых данных описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
build
строка
всегда
Номер сборки образа FortiGate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для подготовки контента в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, полученный от FortiGate при последнем примененном действии

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
success
vdom
строка
всегда
Используемый виртуальный домен

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Данный модуль поддерживается сообществом Ansible. [community]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_vpn_ipsec_phase1_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API