fortios_vpn_ssl_settings – Настройка SSL VPN в Fortinet’s FortiOS и FortiGate
Новая в версии 2.8.
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функциональность и настройки категории vpn_ssl. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.5
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |||
|---|---|---|---|---|---|
| host строка | IP-адрес FortiOS или FortiGate. | ||||
| https логический |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | |||
| password строка | Значение по умолчанию: "" | Пароль FortiOS или FortiGate. | |||
| ssl_verify логический добавлено в 2.9 |
| Обеспечивает проверку сертификата FortiGate надлежащим центром сертификации. | |||
| username строка | Имя пользователя FortiOS или FortiGate. | ||||
| vdom строка | Значение по умолчанию: "root" | Виртуальная область, определённая ранее. VDOM — виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство. | |||
| vpn_ssl_settings словарь | Значение по умолчанию: null | Настройка SSL VPN. | |||
| auth_timeout целое число | Таймаут аутентификации SSL-VPN (1 - 259200 сек (3 дня), 0 — без таймаута). | ||||
| authentication_rule список | Правило аутентификации для SSL VPN. | ||||
| auth строка |
| Ограничение метода аутентификации SSL VPN. | |||
| cipher строка |
| Уровень шифрования SSL VPN. | |||
| client_cert строка |
| Включить/отключить ограничение по сертификату клиента SSL VPN. | |||
| groups список | Группы пользователей. | ||||
| name строка / обязательно | Имя группы. Источник user.group.name. | ||||
| id целое число / обязательно | Идентификатор (0 - 4294967295). | ||||
| portal строка | Портал SSL VPN. Источник vpn.ssl.web.portal.name. | ||||
| realm строка | Область SSL VPN. Источник vpn.ssl.web.realm.url-path. | ||||
| source_address список | Адрес источника входящего трафика. | ||||
| name строка / обязательно | Имя адреса. Источник firewall.address.name firewall.addrgrp.name. | ||||
| source_address6 список | IPv6 адрес источника входящего трафика. | ||||
| name строка / обязательно | Имя IPv6 адреса. Источник firewall.address6.name firewall.addrgrp6.name. | ||||
| source_address6_negate строка |
| Включить/отключить проверку соответствия отрицательного адреса IPv6 источника. | |||
| source_address_negate строка |
| Включить/отключить проверку соответствия отрицательного адреса источника. | |||
| source_interface список | Интерфейс источника входящего трафика SSL VPN. | ||||
| name строка / обязательно | Имя интерфейса. Источник system.interface.name system.zone.name. | ||||
| users список | Имя пользователя. | ||||
| name строка / обязательно | Имя пользователя. Источник user.local.name. | ||||
| auto_tunnel_static_route строка |
| Включить для автоматического создания статических маршрутов для IP-адресов туннеля SSL-VPN. | |||
| banned_cipher строка |
| Выберите один или несколько методов шифрования, которые не должны использоваться при переговорах SSL-VPN. | |||
| check_referer строка |
| Включить/отключить проверку поля referer в заголовке запроса HTTP. | |||
| default_portal строка | По умолчанию SSL VPN портал. Источник vpn.ssl.web.portal.name. | ||||
| deflate_compression_level целое число | Уровень сжатия (0~9). | ||||
| deflate_min_data_size целое число | Минимальный размер данных, который запускает сжатие (200 - 65535 байт). | ||||
| dns_server1 строка | DNS-сервер 1. | ||||
| dns_server2 строка | DNS-сервер 2. | ||||
| dns_suffix строка | DNS-суффикс, используемый для клиентов SSL-VPN. | ||||
| dtls_hello_timeout целое число | Максимальный таймаут DTLS hello для SSLVPN (10 - 60 сек). | ||||
| dtls_tunnel string |
| Включить DTLS для предотвращения прослушивания, подмены или подделки сообщений. | |||
| force_two_factor_auth string |
| Включить для принудительного включения двухфакторной аутентификации для всех SSL-VPN. | |||
| header_x_forwarded_for string |
| Передать тот же, добавить или удалить HTTP-заголовок. | |||
| http_compression string |
| Включить для разрешения HTTP-сжатия по SSL-VPN-туннелям. | |||
| http_only_cookie string |
| Включить/выключить поддержку SSL-VPN для HttpOnly cookie. | |||
| http_request_body_timeout integer | Сессия SSL-VPN разрывается, если тело HTTP-запроса не получено в течение этого времени (1 - 60 сек). | ||||
| http_request_header_timeout integer | Сессия SSL-VPN разрывается, если HTTP-заголовок запроса не получен в течение этого времени (1 - 60 сек). | ||||
| https_redirect string |
| Включить/выключить перенаправление порта 80 на SSL-VPN-порт. | |||
| idle_timeout integer | SSL VPN отключается, если простаивает в течение указанного времени в секундах. | ||||
| ipv6_dns_server1 string | DNS-сервер IPv6 1. | ||||
| ipv6_dns_server2 string | DNS-сервер IPv6 2. | ||||
| ipv6_wins_server1 string | WINS-сервер IPv6 1. | ||||
| ipv6_wins_server2 string | WINS-сервер IPv6 2. | ||||
| login_attempt_limit integer | Максимальное количество попыток входа в SSL VPN перед блокировкой (0 - 10). | ||||
| login_block_time integer | Время блокировки пользователя от входа после слишком многих неудачных попыток входа (0 - 86400 сек). | ||||
| login_timeout integer | Максимальная задержка входа в SSLVPN (10 - 180 сек). | ||||
| port integer | Порт доступа SSL-VPN (1 - 65535). | ||||
| port_precedence string |
| Включение означает, что если подключения SSL-VPN разрешены на интерфейсе, подключения администратора GUI заблокированы на этом интерфейсе. | |||
| reqclientcert string |
| Включить для требования сертификатов клиентов для всех пользователей SSL-VPN. | |||
| route_source_interface string |
| Включить, чтобы разрешить сессиям SSL-VPN обходить маршрутизацию и привязываться к входящему интерфейсу. | |||
| servercert string | Имя серверного сертификата, который будет использоваться для SSL-VPN. Источник vpn.certificate.local.name. | ||||
| source_address list | Исходный адрес входящего трафика. | ||||
| name string / обязательно | Имя адреса. Источник firewall.address.name firewall.addrgrp.name. | ||||
| source_address6 list | Исходный адрес IPv6 входящего трафика. | ||||
| name string / обязательно | Имя адреса IPv6. Источник firewall.address6.name firewall.addrgrp6.name. | ||||
| source_address6_negate string |
| Включить/выключить проверку совпадения по отрицательному адресу IPv6 источника. | |||
| source_address_negate string |
| Включить/выключить проверку совпадения по отрицательному адресу источника. | |||
| source_interface list | Исходный интерфейс SSL VPN входящего трафика. | ||||
| name string / обязательно | Имя интерфейса. Источник system.interface.name system.zone.name. | ||||
| ssl_client_renegotiation string |
| Включить, чтобы разрешить переподключение клиента сервером, если туннель упал. | |||
| ssl_insert_empty_fragment string |
| Включить/выключить вставку пустого фрагмента. | |||
| tlsv1_0 string |
| Включить/выключить TLSv1.0. | |||
| tlsv1_1 string |
| Включить/выключить TLSv1.1. | |||
| tlsv1_2 string |
| Включить/выключить TLSv1.2. | |||
| tunnel_ip_pools list | Имена объектов IP-пулов IPv4 брандмауэра, которые определяют IP-адреса, зарезервированные для удаленных клиентов. | ||||
| name string / обязательно | Имя адреса. Источник firewall.address.name firewall.addrgrp.name. | ||||
| tunnel_ipv6_pools list | Имена объектов IP-пулов IPv6 брандмауэра, которые определяют IP-адреса, зарезервированные для удаленных клиентов. | ||||
| name string / обязательно | Имя адреса IPv6. Источник firewall.address6.name firewall.addrgrp6.name. | ||||
| unsafe_legacy_renegotiation string |
| Включить/выключить небезопасную ре-переговоры старого стандарта. | |||
| url_obscuration string |
| Включить, чтобы скрыть имя хоста URL-адреса, отображаемого в веб-браузере. | |||
| wins_server1 string | WINS-сервер 1. | ||||
| wins_server2 string | WINS-сервер 2. | ||||
| x_content_type_options string |
| Добавить заголовок HTTP X-Content-Type-Options. | |||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная компанией Fortinet
- Выполняется как local_action в вашем playbook
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure SSL VPN.
fortios_vpn_ssl_settings:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
vpn_ssl_settings:
auth_timeout: "3"
authentication_rule:
-
auth: "any"
cipher: "any"
client_cert: "enable"
groups:
-
name: "default_name_9 (source user.group.name)"
id: "10"
portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
realm: "<your_own_value> (source vpn.ssl.web.realm.url-path)"
source_address:
-
name: "default_name_14 (source firewall.address.name firewall.addrgrp.name)"
source_address_negate: "enable"
source_address6:
-
name: "default_name_17 (source firewall.address6.name firewall.addrgrp6.name)"
source_address6_negate: "enable"
source_interface:
-
name: "default_name_20 (source system.interface.name system.zone.name)"
users:
-
name: "default_name_22 (source user.local.name)"
auto_tunnel_static_route: "enable"
banned_cipher: "RSA"
check_referer: "enable"
default_portal: "<your_own_value> (source vpn.ssl.web.portal.name)"
deflate_compression_level: "27"
deflate_min_data_size: "28"
dns_server1: "<your_own_value>"
dns_server2: "<your_own_value>"
dns_suffix: "<your_own_value>"
dtls_hello_timeout: "32"
dtls_tunnel: "enable"
force_two_factor_auth: "enable"
header_x_forwarded_for: "pass"
http_compression: "enable"
http_only_cookie: "enable"
http_request_body_timeout: "38"
http_request_header_timeout: "39"
https_redirect: "enable"
idle_timeout: "41"
ipv6_dns_server1: "<your_own_value>"
ipv6_dns_server2: "<your_own_value>"
ipv6_wins_server1: "<your_own_value>"
ipv6_wins_server2: "<your_own_value>"
login_attempt_limit: "46"
login_block_time: "47"
login_timeout: "48"
port: "49"
port_precedence: "enable"
reqclientcert: "enable"
route_source_interface: "enable"
servercert: "<your_own_value> (source vpn.certificate.local.name)"
source_address:
-
name: "default_name_55 (source firewall.address.name firewall.addrgrp.name)"
source_address_negate: "enable"
source_address6:
-
name: "default_name_58 (source firewall.address6.name firewall.addrgrp6.name)"
source_address6_negate: "enable"
source_interface:
-
name: "default_name_61 (source system.interface.name system.zone.name)"
ssl_client_renegotiation: "disable"
ssl_insert_empty_fragment: "enable"
tlsv1_0: "enable"
tlsv1_1: "enable"
tlsv1_2: "enable"
tunnel_ip_pools:
-
name: "default_name_68 (source firewall.address.name firewall.addrgrp.name)"
tunnel_ipv6_pools:
-
name: "default_name_70 (source firewall.address6.name firewall.addrgrp6.name)"
unsafe_legacy_renegotiation: "enable"
url_obscuration: "enable"
wins_server1: "<your_own_value>"
wins_server2: "<your_own_value>"
x_content_type_options: "enable"
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа FortiGate Пример: 1547 |
| http_method string | всегда | Последний метод, используемый для размещения содержимого в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, полученный от FortiGate при последней операции Пример: 200 |
| mkey string | успех | Главный ключ (id), используемый в последнем запросе к FortiGate Пример: id |
| name string | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь к таблице, используемой для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успех |
| vdom string | всегда | Используемый виртуальный домен Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы обнаружите какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_vpn_ssl_settings_module.html