fortios_wireless_controller_vap – Настройка виртуальных точек доступа (VAP) в Fortinet FortiOS и FortiGate
Новая в версии 2.8.
Обзор
- Этот модуль позволяет настраивать FortiGate или FortiOS, позволяя пользователю устанавливать и изменять функцию wireless_controller и категорию vap. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.2
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| host - / обязательно | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password - | По умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| username - / обязательно | Имя пользователя FortiOS или FortiGate. | |||
| vdom - | По умолчанию: "root" | Виртуальная область (vdom) из ранее определённых. Vdom — виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. | ||
| wireless_controller_vap - | По умолчанию: null | Настройка виртуальных точек доступа (VAP). | ||
| acct-interim-interval - | Промежуточный интервал учёта RADIUS для Wi-Fi (60 - 86400 сек, по умолчанию = 0). | |||
| alias - | Псевдоним. | |||
| auth - |
| Протокол аутентификации. | ||
| broadcast-ssid - |
| Включить/выключить трансляцию SSID (по умолчанию = включено). | ||
| broadcast-suppression - |
| Дополнительное подавление широковещательных сообщений. Например, вы можете отключить DHCP-сообщения, ARP-широковещательные передачи и т. д. на беспроводной сети. | ||
| captive-portal-ac-name - | Имя ac-name для captive portal локального моста. | |||
| captive-portal-macauth-radius-secret - | Секретный ключ для доступа к серверу RADIUS macauth. | |||
| captive-portal-macauth-radius-server - | Имя домена или IP-адрес внешнего сервера RADIUS для captive portal. | |||
| captive-portal-radius-secret - | Секретный ключ для доступа к серверу RADIUS. | |||
| captive-portal-radius-server - | Имя домена или IP-адрес сервера RADIUS для captive portal. | |||
| captive-portal-session-timeout-interval - | Интервал таймаута сессии (0 - 864000 сек, по умолчанию = 0). | |||
| dhcp-lease-time - | Время аренды DHCP в секундах для NAT IP-адреса. | |||
| dhcp-option82-circuit-id-insertion - |
| Включить/выключить вставку идентификатора канала (circuit-id) в DHCP-опцию 82 (по умолчанию = выключено). | ||
| dhcp-option82-insertion - |
| Включить/выключить вставку DHCP-опции 82 (по умолчанию = выключено). | ||
| dhcp-option82-remote-id-insertion - |
| Включить/выключить вставку удалённого идентификатора (remote-id) в DHCP-опцию 82 (по умолчанию = выключено). | ||
| dynamic-vlan - |
| Включить/выключить динамическое назначение VLAN. | ||
| eap-reauth - |
| Включить/выключить повторную аутентификацию EAP для безопасности WPA-Enterprise. | ||
| eap-reauth-intv - | Интервал повторной аутентификации EAP (1800 - 864000 сек, по умолчанию = 86400). | |||
| eapol-key-retries - |
| Включить/выключить повторную передачу кадров EAPOL-Key (сообщение 3/4 и групповое сообщение 1/2) (по умолчанию = включено). | ||
| encrypt - |
| Протокол шифрования для использования (доступен только при установке безопасности в тип WPA). | ||
| external-fast-roaming - |
| Включить/выключить быстрый роуминг или предварительную аутентификацию с внешними точками доступа, не управляемыми FortiGate (по умолчанию = выключено). | ||
| external-logout - | URL внешнего сервера для выхода из аутентификации. | |||
| external-web - | URL внешнего веб-сервера для аутентификации. | |||
| fast-bss-transition - |
| Включить/выключить быстрый переход BSS 802.11r (FT) (по умолчанию = выключено). | ||
| fast-roaming - |
| Включить/выключить быстрый роуминг (предоаутентификацию) при поддержке клиентами (по умолчанию = выключено). | ||
| ft-mobility-domain - | Идентификатор мобильной области в FT (1 - 65535, по умолчанию = 1000). | |||
| ft-over-ds - |
| Включить/выключить FT через распределительную систему (DS). | ||
| ft-r0-key-lifetime - | Срок действия ключа PMK-R0 в FT, в минутах (1-65535). | |||
| gtk-rekey - |
| Включить/выключить перешифрование GTK для безопасности WPA. | ||
| gtk-rekey-intv - | Интервал перешифрования GTK (1800 - 864000 сек, по умолчанию = 86400). | |||
| hotspot20-profile - | Имя профиля Hotspot 2.0. | |||
| intra-vap-privacy - |
| Включить/выключить блокировку коммуникации между клиентами в одной SSID (называется intra-SSID privacy) (по умолчанию = выключено). | ||
| ip - | IP-адрес и маска подсети для локальной автономной подсети NAT. | |||
| key - | Ключ WEP. | |||
| keyindex - | Индекс ключа WEP (1 - 4). | |||
| ldpc - |
| Конфигурация кодирования низкой плотности проверок (LDPC) VAP. | ||
| local-authentication - |
| Включить/выключить локальную аутентификацию AP. | ||
| local-bridging - |
| Включить/выключить объединение беспроводных и Ethernet интерфейсов на FortiAP (по умолчанию = выключено). | ||
| local-lan - |
| Разрешить/запретить трафик, предназначенный для частного IP-адреса класса A, B или C (по умолчанию = разрешить). | ||
| local-standalone - |
| Включить/выключить локальный автономный режим AP (по умолчанию = выключено). | ||
| local-standalone-nat - |
| Включить/выключить локальный автономный режим NAT AP. | ||
| mac-auth-bypass - |
| Включить/выключить обход аутентификации по MAC-адресу. | ||
| mac-filter - |
| Включить/выключить фильтрацию по MAC-адресу для блокировки беспроводных клиентов по MAC-адресу. | ||
| mac-filter-list - | Создать список MAC-адресов для фильтрации по MAC-адресу. | |||
| id - / обязательно | ID. | |||
| mac - | MAC-адрес. | |||
| mac-filter-policy - |
| Запретить или разрешить клиенту с этим MAC-адресом. | ||
| mac-filter-policy-other - |
| Разрешить или заблокировать клиентов с MAC-адресами, которые не находятся в списке фильтра. | ||
| max-clients - | Максимальное количество клиентов, которые могут подключиться одновременно к VAP (по умолчанию = 0, что означает отсутствие ограничения). | |||
| max-clients-ap - | Максимальное количество клиентов, которые могут подключиться одновременно к каждому радио (по умолчанию = 0, что означает отсутствие ограничения). | |||
| me-disable-thresh - | Отключить улучшение многоадресной рассылки, когда такое количество клиентов получают многоадресную рассылку. | |||
| mesh-backhaul - |
| Включить/выключить использование этого VAP в качестве беспроводного маршрутизатора меша (по умолчанию = выключено). Этот параметр доступен только при настройке безопасности в типе WPA или открытом. | ||
| mpsk - |
| Включить/выключить несколько предварительно объявленных ключей (PSK). | ||
| mpsk-concurrent-clients - | Количество предварительно объявленных ключей (PSK), которые разрешено использовать, если включено несколько предварительно объявленных ключей. | |||
| mpsk-key - | Предварительно объявленные ключи, которые могут быть использованы для подключения к этому виртуальному точке доступа. | |||
| comment - | Комментарий. | |||
| concurrent-clients - | Количество клиентов, которые могут подключиться с использованием этого предварительно объявленного ключа. | |||
| key-name - / обязательно | Имя предварительно объявленного ключа. | |||
| passphrase - | Предварительно объявленный ключ WPA. | |||
| multicast-enhance - |
| Включить/выключить преобразование многоадресной рассылки в одноадресную для повышения производительности (по умолчанию = выключено). | ||
| multicast-rate - |
| Скорость многоадресной рассылки (0, 6000, 12000 или 24000 кбит/с, по умолчанию = 0). | ||
| name - / обязательно | Имя виртуального AP. | |||
| okc - |
| Включить/выключить кеширование ключей Opportunistic Key (OKC) (по умолчанию = включено). | ||
| passphrase - | Предварительно объявленный ключ WPA (PSK), который используется для аутентификации пользователей Wi-Fi. | |||
| pmf - |
| Поддержка защищенных управляющих кадров (PMF) (по умолчанию = выключено). | ||
| pmf-assoc-comeback-timeout - | Максимальный таймаут возвращения защищенных управляющих кадров (PMF) (1-20 с). | |||
| pmf-sa-query-retry-timeout - | Интервал таймаута повторных запросов SA защищенных управляющих кадров (PMF) (1 - 5 100 мс). | |||
| portal-message-override-group - | Группа сообщений-заменителей для этого VAP (доступно только при настройке безопасности в типе портала доступа). | |||
| portal-message-overrides - | Отдельные замены сообщений. | |||
| auth-disclaimer-page - | Заменить сообщение auth-disclaimer-page сообщением из группы portal-message-overrides. | |||
| auth-login-failed-page - | Заменить сообщение auth-login-failed-page сообщением из группы portal-message-overrides. | |||
| auth-login-page - | Заменить сообщение auth-login-page сообщением из группы portal-message-overrides. | |||
| auth-reject-page - | Заменить сообщение auth-reject-page сообщением из группы portal-message-overrides. | |||
| portal-type - |
| Функциональность портала Captive Portal. Настройка аутентификации пользователей порталом Captive Portal и включение/выключение отметки о защите. | ||
| probe-resp-suppression - |
| Включение/выключение подавления ответа на зондирование (для игнорирования слабых сигналов) (по умолчанию - выключено). | ||
| probe-resp-threshold - | Минимальный уровень сигнала/порог в дБм, необходимый для ответа AP на запросы зондирования (-95 до -20, по умолчанию -80). | |||
| ptk-rekey - |
| Включение/выключение перешифрования PTK для безопасности WPA-Enterprise. | ||
| ptk-rekey-intv - | Интервал перешифрования PTK (1800 - 864000 сек, по умолчанию 86400). | |||
| qos-profile - | Имя профиля качества обслуживания. | |||
| quarantine - |
| Включение/выключение карантина для станций (по умолчанию - включено). | ||
| radio-2g-threshold - | Минимальный уровень сигнала/порог в дБм, необходимый для получения пакета AP в диапазоне 2.4 ГГц (-95 до -20, по умолчанию -79). | |||
| radio-5g-threshold - | Минимальный уровень сигнала/порог в дБм, необходимый для получения пакета AP в диапазоне 5 ГГц (-95 до -20, по умолчанию -76). | |||
| radio-sensitivity - |
| Включение/выключение чувствительности радиомодуля (для игнорирования слабых сигналов) (по умолчанию - выключено). | ||
| radius-mac-auth - |
| Включение/выключение аутентификации MAC-адресов клиентов на основе RADIUS (по умолчанию - выключено). | ||
| radius-mac-auth-server - | Сервер аутентификации MAC-адресов на основе RADIUS. | |||
| radius-mac-auth-usergroups - | Выборочные группы пользователей, которым разрешена аутентификация MAC по RADIUS. | |||
| name - / обязательно | Имя группы пользователей. | |||
| radius-server - | Сервер RADIUS, используемый для аутентификации пользователей Wi-Fi. | |||
| rates-11a - |
| Разрешенные скорости передачи данных для 802.11a. | ||
| rates-11ac-ss12 - |
| Разрешенные скорости передачи данных для 802.11ac с 1 или 2 пространственными потоками. | ||
| rates-11ac-ss34 - |
| Разрешенные скорости передачи данных для 802.11ac с 3 или 4 пространственными потоками. | ||
| rates-11bg - |
| Разрешенные скорости передачи данных для 802.11b/g. | ||
| rates-11n-ss12 - |
| Разрешенные скорости передачи данных для 802.11n с 1 или 2 пространственными потоками. | ||
| rates-11n-ss34 - |
| Разрешенные скорости передачи данных для 802.11n с 3 или 4 пространственными потоками. | ||
| schedule - | Имя расписания VAP. | |||
| security - |
| Режим безопасности для беспроводного интерфейса (по умолчанию - wpa2-only-personal). | ||
| security-exempt-list - | Дополнительный список исключений из требований к безопасности для аутентификации портала Captive Portal. | |||
| security-obsolete-option - |
| Включение/выключение устаревших вариантов безопасности. | ||
| security-redirect-url - | Дополнительный URL для перенаправления пользователей после прохождения аутентификации порталом Captive Portal. | |||
| selected-usergroups - | Выбранные группы пользователей, которым разрешено аутентифицироваться. | |||
| name - / обязательно | Имя группы пользователей. | |||
| split-tunneling - |
| Включить/выключить разделение туннелей (по умолчанию = выключено). | ||
| ssid - | Идентификатор набора служб IEEE 802.11 (SSID) для беспроводного интерфейса. Пользователи, которые хотят использовать беспроводную сеть, должны настроить свои компьютеры для доступа к этому имени SSID. | |||
| state - |
| Указывает, создавать или удалять объект | ||
| tkip-counter-measure - |
| Включить/выключить контрмеры TKIP. | ||
| usergroup - | Группа пользователей брандмауэра для аутентификации пользователей Wi-Fi. | |||
| name - / обязательно | Имя группы пользователей. | |||
| utm-profile - | Имя профиля UTM. | |||
| vdom - | Имя VDOM, к которому добавлен виртуальный AP. Источник: system.vdom.name. | |||
| vlan-auto - |
| Включить/выключить автоматическое управление VLAN-интерфейсом SSID. | ||
| vlan-pool - | Пул VLAN. | |||
| id - / обязательно | Идентификатор. | |||
| wtp-group - | Имя группы WTP. | |||
| vlan-pooling - |
| Включить/выключить пул VLAN, чтобы сгруппировать несколько VLAN беспроводного контроллера в пулы VLAN (по умолчанию = выключено). При значении wtp-group пул VLAN происходит с назначением VLAN по группе wtp-group. | ||
| vlanid - | Необязательный идентификатор VLAN. | |||
| voice-enterprise - |
| Включить/выключить поддержку роуминга Voice-Enterprise с помощью 802.11k и 802.11v (по умолчанию = выключено). | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Выполняется как local_action в вашем playbook
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
tasks:
- name: Configure Virtual Access Points (VAPs).
fortios_wireless_controller_vap:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
wireless_controller_vap:
state: "present"
acct-interim-interval: "3"
alias: "<your_own_value>"
auth: "psk"
broadcast-ssid: "enable"
broadcast-suppression: "dhcp-up"
captive-portal-ac-name: "<your_own_value>"
captive-portal-macauth-radius-secret: "<your_own_value>"
captive-portal-macauth-radius-server: "<your_own_value>"
captive-portal-radius-secret: "<your_own_value>"
captive-portal-radius-server: "<your_own_value>"
captive-portal-session-timeout-interval: "13"
dhcp-lease-time: "14"
dhcp-option82-circuit-id-insertion: "style-1"
dhcp-option82-insertion: "enable"
dhcp-option82-remote-id-insertion: "style-1"
dynamic-vlan: "enable"
eap-reauth: "enable"
eap-reauth-intv: "20"
eapol-key-retries: "disable"
encrypt: "TKIP"
external-fast-roaming: "enable"
external-logout: "<your_own_value>"
external-web: "<your_own_value>"
fast-bss-transition: "disable"
fast-roaming: "enable"
ft-mobility-domain: "28"
ft-over-ds: "disable"
ft-r0-key-lifetime: "30"
gtk-rekey: "enable"
gtk-rekey-intv: "32"
hotspot20-profile: "<your_own_value>"
intra-vap-privacy: "enable"
ip: "<your_own_value>"
key: "<your_own_value>"
keyindex: "37"
ldpc: "disable"
local-authentication: "enable"
local-bridging: "enable"
local-lan: "allow"
local-standalone: "enable"
local-standalone-nat: "enable"
mac-auth-bypass: "enable"
mac-filter: "enable"
mac-filter-list:
-
id: "47"
mac: "<your_own_value>"
mac-filter-policy: "allow"
mac-filter-policy-other: "allow"
max-clients: "51"
max-clients-ap: "52"
me-disable-thresh: "53"
mesh-backhaul: "enable"
mpsk: "enable"
mpsk-concurrent-clients: "56"
mpsk-key:
-
comment: "Comment."
concurrent-clients: "<your_own_value>"
key-name: "<your_own_value>"
passphrase: "<your_own_value>"
multicast-enhance: "enable"
multicast-rate: "0"
name: "default_name_64"
okc: "disable"
passphrase: "<your_own_value>"
pmf: "disable"
pmf-assoc-comeback-timeout: "68"
pmf-sa-query-retry-timeout: "69"
portal-message-override-group: "<your_own_value>"
portal-message-overrides:
auth-disclaimer-page: "<your_own_value>"
auth-login-failed-page: "<your_own_value>"
auth-login-page: "<your_own_value>"
auth-reject-page: "<your_own_value>"
portal-type: "auth"
probe-resp-suppression: "enable"
probe-resp-threshold: "<your_own_value>"
ptk-rekey: "enable"
ptk-rekey-intv: "80"
qos-profile: "<your_own_value>"
quarantine: "enable"
radio-2g-threshold: "<your_own_value>"
radio-5g-threshold: "<your_own_value>"
radio-sensitivity: "enable"
radius-mac-auth: "enable"
radius-mac-auth-server: "<your_own_value>"
radius-mac-auth-usergroups:
-
name: "default_name_89"
radius-server: "<your_own_value>"
rates-11a: "1"
rates-11ac-ss12: "mcs0/1"
rates-11ac-ss34: "mcs0/3"
rates-11bg: "1"
rates-11n-ss12: "mcs0/1"
rates-11n-ss34: "mcs16/3"
schedule: "<your_own_value>"
security: "open"
security-exempt-list: "<your_own_value>"
security-obsolete-option: "enable"
security-redirect-url: "<your_own_value>"
selected-usergroups:
-
name: "default_name_103"
split-tunneling: "enable"
ssid: "<your_own_value>"
tkip-counter-measure: "enable"
usergroup:
-
name: "default_name_108"
utm-profile: "<your_own_value>"
vdom: "<your_own_value> (source system.vdom.name)"
vlan-auto: "enable"
vlan-pool:
-
id: "113"
wtp-group: "<your_own_value>"
vlan-pooling: "wtp-group"
vlanid: "116"
voice-enterprise: "disable"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для предоставления содержимого в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, полученный от FortiGate при последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), использованный в последнем вызове FortiGate Пример: id |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь к таблице, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер версии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успешно |
| vdom строка | всегда | Используемый виртуальный домен Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Состояние
- Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы заметите проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_wireless_controller_vap_module.html