Spec-Zone.ru › Ansible 2.9

fortios_vpn_ipsec_phase1 – Настройка удалённого шлюза VPN в Fortinet’s FortiOS и FortiGate

Новая версия с 2.8.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата
  • Статус

Обзор

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять функцию vpn_ipsec и категорию phase1. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.5

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
строка
IP-адрес FortiOS или FortiGate.
https
булево
    Варианты:
  • нет
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
строка
Значение по умолчанию:
""
Пароль FortiOS или FortiGate.
ssl_verify
булево
добавлен в 2.9
    Варианты:
  • нет
  • да ←
Обеспечивает проверку сертификата FortiGate надёжной центром сертификации.
state
строка
добавлен в 2.9
    Варианты:
  • присутствует
  • отсутствует
Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущих версиях на более глубоком уровне. Он был вынесен на этот внешний уровень.
username
строка
Имя пользователя FortiOS или FortiGate.
vdom
строка
Значение по умолчанию:
"root"
Виртуальная область, определённая ранее. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство.
vpn_ipsec_phase1
словарь
Значение по умолчанию:
null
Настройка удалённого шлюза VPN.
acct_verify
строка
    Варианты:
  • включить
  • выключить
Включить/выключить проверку записи учёта RADIUS.
add_gw_route
строка
    Варианты:
  • включить
  • выключить
Включить/выключить автоматическое добавление маршрута к удалённому шлюзу.
add_route
строка
    Варианты:
  • выключить
  • включить
Включить/выключить управление добавлением маршрута к целевому узлу-партнёру.
assign_ip
строка
    Варианты:
  • выключить
  • включить
Включить/выключить назначение IP-адреса интерфейсу IPsec через метод конфигурации.
assign_ip_from
строка
    Варианты:
  • диапазон
  • usrgrp
  • dhcp
  • имя
Метод назначения IP-адреса.
authmethod
строка
    Варианты:
  • psk
  • подпись
Метод аутентификации.
authmethod_remote
строка
    Варианты:
  • psk
  • подпись
Метод аутентификации (удалённая сторона).
authpasswd
строка
Пароль XAuth (максимум 35 символов).
authusr
строка
Имя пользователя XAuth.
authusrgrp
строка
Группа пользователей аутентификации. Исходное имя пользователя.группы.
auto_negotiate
строка
    Варианты:
  • включить
  • выключить
Включить/выключить автоматическое инициирование переговоров IKE SA.
backup_gateway
список
Инструкции для клиентов unity о резервном шлюзе.
address
строка / обязательно
Адрес резервного шлюза.
banner
строка
Сообщение, которое должен отображать клиент unity после подключения.
cert_id_validation
строка
    Варианты:
  • включить
  • выключить
Включить/выключить перекрёстную проверку идентификатора партнёра и идентификатора в сертификате партнёра, как указано в RFC 4945.
certificate
список
Названия до 4 подписанных личных сертификатов.
name
строка / обязательно
Имя сертификата. Источник vpn.certificate.local.name.
childless_ike
строка
    Варианты:
  • включить
  • выключить
Включить/выключить инициирование IKEv2 без дочерних элементов (RFC 6023).
client_auto_negotiate
строка
    Варианты:
  • выключить
  • включить
Включить/выключить разрешение VPN-клиенту поднимать туннель при отсутствии трафика.
client_keep_alive
строка
    Варианты:
  • выключить
  • включить
Включить/выключить разрешение VPN-клиенту поддерживать туннель при отсутствии трафика.
comments
строка
Комментарий.
dhgrp
строка
    Варианты:
  • 1
  • 2
  • 5
  • 14
  • 15
  • 16
  • 17
  • 18
  • 19
  • 20
  • 21
  • 27
  • 28
  • 29
  • 30
  • 31
Группа DH.
digital_signature_auth
строка
    Варианты:
  • включить
  • выключить
Включить/выключить аутентификацию с помощью цифровой подписи IKEv2 (RFC 7427).
distance
целое число
Дистанция для маршрутов, добавленных IKE (1—255).
dns_mode
строка
    Варианты:
  • ручной
  • автоматический
Режим сервера DNS.
domain
строка
Инструкции для клиентов unity о домене DNS по умолчанию.
dpd
строка
    Варианты:
  • выключить
  • при бездействии
  • по требованию
Режим обнаружения мёртвых узлов.
dpd_retrycount
целое число
Количество попыток повторного подключения DPD.
dpd_retryinterval
строка
Интервал повторных попыток DPD.
eap
string
    Варианты:
  • включить
  • отключить
Включение/отключение аутентификации IKEv2 EAP.
eap_identity
string
    Варианты:
  • использовать-id-payload
  • отправить-запрос
Тип идентификации IKEv2 EAP peer.
enforce_unique_id
string
    Варианты:
  • отключить
  • сохранить-новый
  • сохранить-старый
Включение/выключение проверки уникальности идентификатора peer.
forticlient_enforcement
string
    Варианты:
  • включить
  • отключить
Включение/выключение принудительного использования FortiClient.
fragmentation
string
    Варианты:
  • включить
  • отключить
Включение/отключение фрагментации сообщений IKE при повторной передаче.
fragmentation_mtu
integer
MTU фрагментации IKE (500 - 16000).
group_authentication
string
    Варианты:
  • включить
  • отключить
Включение/отключение аутентификации группы IKEv2 IDi.
group_authentication_secret
string
Пароль для аутентификации группы IKEv2 IDi. (Строка ASCII или шестнадцатеричное значение, начинающееся с 0x.)
ha_sync_esp_seqno
string
    Варианты:
  • включить
  • отключить
Включение/отключение ускорения номера последовательности для IPsec HA.
idle_timeout
string
    Варианты:
  • включить
  • отключить
Включение/отключение таймаута простоя IPsec туннеля.
idle_timeoutinterval
integer
Таймаут простоя IPsec туннеля в минутах (5 - 43200).
ike_version
string
    Варианты:
  • 1
  • 2
Версия протокола IKE.
include_local_lan
string
    Варианты:
  • отключить
  • включить
Включение/отключение доступа к локальной сети LAN на клиентах unity.
interface
string
Местная физическая, агрегированная или VLAN выходная интерфейс. Имя интерфейса источника системы.interface.name.
ipv4_dns_server1
string
IPv4 DNS-сервер 1.
ipv4_dns_server2
string
IPv4 DNS-сервер 2.
ipv4_dns_server3
string
IPv4 DNS-сервер 3.
ipv4_end_ip
string
Конец диапазона IPv4.
ipv4_exclude_range
list
Метод конфигурации исключаемых диапазонов IPv4.
end_ip
string
Конец исключающего диапазона IPv4.
id
integer / обязательно
Идентификатор.
start_ip
string
Начало исключающего диапазона IPv4.
ipv4_name
string
Имя адреса IPv4. Имя адреса firewall.address.name firewall.addrgrp.name.
ipv4_netmask
string
Маска подсети IPv4.
ipv4_split_exclude
string
Подсети IPv4, которые не должны отправляться через IPsec туннель. Имя адреса firewall.address.name firewall.addrgrp.name.
ipv4_split_include
string
Включаемые подсети IPv4. Имя адреса firewall.address.name firewall.addrgrp.name.
ipv4_start_ip
string
Начало диапазона IPv4.
ipv4_wins_server1
string
WINS-сервер 1.
ipv4_wins_server2
string
WINS-сервер 2.
ipv6_dns_server1
string
IPv6 DNS-сервер 1.
ipv6_dns_server2
string
IPv6 DNS-сервер 2.
ipv6_dns_server3
string
IPv6 DNS-сервер 3.
ipv6_end_ip
string
Конец диапазона IPv6.
ipv6_exclude_range
list
Метод конфигурации исключаемых диапазонов IPv6.
end_ip
string
Конец исключающего диапазона IPv6.
id
integer / обязательно
Идентификатор.
start_ip
string
Начало исключающего диапазона IPv6.
ipv6_name
string
Имя адреса IPv6. Имя адреса firewall.address6.name firewall.addrgrp6.name.
ipv6_prefix
integer
Префикс IPv6.
ipv6_split_exclude
string
Подсети IPv6, которые не должны отправляться через IPsec туннель. Имя адреса firewall.address6.name firewall.addrgrp6.name.
ipv6_split_include
string
Включаемые подсети IPv6. Имя адреса firewall.address6.name firewall.addrgrp6.name.
ipv6_start_ip
string
Начало диапазона IPv6.
keepalive
integer
Интервал ожидания NAT-T.
keylife
integer
Время ожидания в секундах перед истечением срока действия ключа шифрования фазы 1.
local_gw
string
Локальный шлюз VPN.
localid
string
Локальный идентификатор.
localid_type
string
    Choices:
  • auto
  • fqdn
  • user-fqdn
  • keyid
  • address
  • asn1dn
Тип локального идентификатора.
mesh_selector_type
string
    Choices:
  • disable
  • subnet
  • host
Добавление селекторов, содержащих подмножества конфигурации в зависимости от трафика.
mode
string
    Choices:
  • aggressive
  • main
Режим защиты идентификатора, используемый для установления защищенного канала.
mode_cfg
string
    Choices:
  • disable
  • enable
Включение/выключение метода конфигурации.
name
string / обязательно
Имя удалённого шлюза IPsec.
nattraversal
string
    Choices:
  • enable
  • disable
  • forced
Включение/выключение NAT-проброса.
negotiate_timeout
integer
Таймаут переговоров IKE SA в секундах (1 - 300).
peer
string
Принять этот сертификат участника. Исходный пользователь.peer.name.
peergrp
string
Принять эту группу сертификатов участников. Источник пользователь.peergrp.name.
peerid
string
Принять эту идентификацию участника.
peertype
string
    Choices:
  • any
  • one
  • dialup
  • peer
  • peergrp
Принять этот тип участника.
ppk
string
    Choices:
  • disable
  • allow
  • require
Включение/выключение IKEv2 Postquantum Preshared Key (PPK).
ppk_identity
string
Идентификатор IKEv2 Postquantum Preshared Key.
ppk_secret
string
Postquantum предварительно установленный ключ IKEv2 (строка ASCII или шестнадцатеричное представление с префиксом 0x).
priority
integer
Приоритет маршрутов, добавленных IKE (0 - 4294967295).
proposal
string
    Choices:
  • des-md5
  • des-sha1
  • des-sha256
  • des-sha384
  • des-sha512
Предложение фазы 1.
psksecret
string
Предварительно установленный секрет для аутентификации PSK (строка ASCII или шестнадцатеричное представление с префиксом 0x).
psksecret_remote
string
Предварительно установленный секрет для аутентификации удалённой стороны PSK (строка ASCII или шестнадцатеричное представление с префиксом 0x).
reauth
string
    Choices:
  • disable
  • enable
Включение/выключение повторной аутентификации при истечении срока действия IKE SA.
rekey
string
    Choices:
  • enable
  • disable
Включение/выключение переключений фазы 1.
remote_gw
string
Удалённый шлюз VPN.
remotegw_ddns
string
Доменное имя удалённого шлюза (например, имя.DDNS.com).
rsa_signature_format
string
    Choices:
  • pkcs1
  • pss
Формат цифровой подписи RSA для аутентификации.
save_password
string
    Choices:
  • disable
  • enable
Включение/выключение сохранения имени пользователя и пароля XAuth на VPN-клиентах.
send_cert_chain
string
    Choices:
  • enable
  • disable
Включение/выключение отправки цепочки сертификатов.
signature_hash_alg
string
    Choices:
  • sha1
  • sha2-256
  • sha2-384
  • sha2-512
Хеш-алгоритмы цифровой подписи для аутентификации.
split_include_service
string
Услуги split-include. Источник брандмауэр.service.group.name брандмауэр.service.custom.name.
state
string
    Choices:
  • present
  • absent
Устарело
Начиная с Ansible 2.9, рекомендуется использовать параметр «state» на верхнем уровне.
Указывает, нужно ли создать или удалить объект.
suite_b
string
    Choices:
  • disable
  • suite-b-gcm-128
  • suite-b-gcm-256
Использовать Suite-B.
type
string
    Choices:
  • static
  • dynamic
  • ddns
Тип удалённого шлюза.
unity_support
string
    Choices:
  • disable
  • enable
Включение/выключение поддержки расширений Cisco UNITY Configuration Method.
usrgrp
string
Имя группы пользователей для участников dialup. Источник user.group.name.
wizard_type
string
    Choices:
  • custom
  • dialup-forticlient
  • dialup-ios
  • dialup-android
  • dialup-windows
  • dialup-cisco
  • static-fortigate
  • dialup-fortigate
  • static-cisco
  • dialup-cisco-fw
Тип мастера VPN GUI.
xauthtype
string
    Choices:
  • disable
  • client
  • pap
  • chap
  • auto
Тип XAuth.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная Fortinet
  • Запуск как local_action в вашем плане.

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
   ssl_verify: "False"
  tasks:
  - name: Configure VPN remote gateway.
    fortios_vpn_ipsec_phase1:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      state: "present"
      vpn_ipsec_phase1:
        acct_verify: "enable"
        add_gw_route: "enable"
        add_route: "disable"
        assign_ip: "disable"
        assign_ip_from: "range"
        authmethod: "psk"
        authmethod_remote: "psk"
        authpasswd: "<your_own_value>"
        authusr: "<your_own_value>"
        authusrgrp: "<your_own_value> (source user.group.name)"
        auto_negotiate: "enable"
        backup_gateway:
         -
            address: "<your_own_value>"
        banner: "<your_own_value>"
        cert_id_validation: "enable"
        certificate:
         -
            name: "default_name_19 (source vpn.certificate.local.name)"
        childless_ike: "enable"
        client_auto_negotiate: "disable"
        client_keep_alive: "disable"
        comments: "<your_own_value>"
        dhgrp: "1"
        digital_signature_auth: "enable"
        distance: "26"
        dns_mode: "manual"
        domain: "<your_own_value>"
        dpd: "disable"
        dpd_retrycount: "30"
        dpd_retryinterval: "<your_own_value>"
        eap: "enable"
        eap_identity: "use-id-payload"
        enforce_unique_id: "disable"
        forticlient_enforcement: "enable"
        fragmentation: "enable"
        fragmentation_mtu: "37"
        group_authentication: "enable"
        group_authentication_secret: "<your_own_value>"
        ha_sync_esp_seqno: "enable"
        idle_timeout: "enable"
        idle_timeoutinterval: "42"
        ike_version: "1"
        include_local_lan: "disable"
        interface: "<your_own_value> (source system.interface.name)"
        ipv4_dns_server1: "<your_own_value>"
        ipv4_dns_server2: "<your_own_value>"
        ipv4_dns_server3: "<your_own_value>"
        ipv4_end_ip: "<your_own_value>"
        ipv4_exclude_range:
         -
            end_ip: "<your_own_value>"
            id:  "52"
            start_ip: "<your_own_value>"
        ipv4_name: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4_netmask: "<your_own_value>"
        ipv4_split_exclude: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4_split_include: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
        ipv4_start_ip: "<your_own_value>"
        ipv4_wins_server1: "<your_own_value>"
        ipv4_wins_server2: "<your_own_value>"
        ipv6_dns_server1: "<your_own_value>"
        ipv6_dns_server2: "<your_own_value>"
        ipv6_dns_server3: "<your_own_value>"
        ipv6_end_ip: "<your_own_value>"
        ipv6_exclude_range:
         -
            end_ip: "<your_own_value>"
            id:  "67"
            start_ip: "<your_own_value>"
        ipv6_name: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6_prefix: "70"
        ipv6_split_exclude: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6_split_include: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
        ipv6_start_ip: "<your_own_value>"
        keepalive: "74"
        keylife: "75"
        local_gw: "<your_own_value>"
        localid: "<your_own_value>"
        localid_type: "auto"
        mesh_selector_type: "disable"
        mode: "aggressive"
        mode_cfg: "disable"
        name: "default_name_82"
        nattraversal: "enable"
        negotiate_timeout: "84"
        peer: "<your_own_value> (source user.peer.name)"
        peergrp: "<your_own_value> (source user.peergrp.name)"
        peerid: "<your_own_value>"
        peertype: "any"
        ppk: "disable"
        ppk_identity: "<your_own_value>"
        ppk_secret: "<your_own_value>"
        priority: "92"
        proposal: "des-md5"
        psksecret: "<your_own_value>"
        psksecret_remote: "<your_own_value>"
        reauth: "disable"
        rekey: "enable"
        remote_gw: "<your_own_value>"
        remotegw_ddns: "<your_own_value>"
        rsa_signature_format: "pkcs1"
        save_password: "disable"
        send_cert_chain: "enable"
        signature_hash_alg: "sha1"
        split_include_service: "<your_own_value> (source firewall.service.group.name firewall.service.custom.name)"
        suite_b: "disable"
        type: "static"
        unity_support: "disable"
        usrgrp: "<your_own_value> (source user.group.name)"
        wizard_type: "custom"
        xauthtype: "disable"

Значения возврата

Общие значения возврата документированы здесь, следующие — поля, уникальные для этого модуля:

Ключ Возвращаемое значение Описание
build
строка
всегда
Номер сборки образа fortigate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для предоставления контента в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, предоставленный FortiGate по последней операции

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемый виртуальный домен

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_vpn_ipsec_phase1_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API