fortios_wireless_controller_vap – Настройка виртуальных точек доступа (VAP) в Fortinet FortiOS и FortiGate
Новая версия с 2.8.
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры функции wireless_controller и категории vap. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.5
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Parameter | Choices/Defaults | Comments | ||
|---|---|---|---|---|
| host string | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password string | Default: "" | Пароль FortiOS или FortiGate. | ||
| ssl_verify boolean added in 2.9 |
| Обеспечивает проверку сертификата FortiGate надлежащим центром сертификации. | ||
| state string added in 2.9 |
| Указывает, следует ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущей версии на более глубоком уровне. Он был перемещен на этот внешний уровень. | ||
| username string | Имя пользователя FortiOS или FortiGate. | |||
| vdom string | Default: "root" | Виртуальный домен, среди тех, которые были определены ранее. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный блок. | ||
| wireless_controller_vap dictionary | Default: null | Настройка виртуальных точек доступа (VAP). | ||
| acct_interim_interval integer | Промежуточный интервал учета WiFi RADIUS (60–86400 сек). | |||
| alias string | Псевдоним. | |||
| auth string |
| Протокол аутентификации. | ||
| broadcast_ssid string |
| Включить/отключить трансляцию SSID. | ||
| broadcast_suppression string |
| Дополнительное подавление широковещательных сообщений. Например, вы можете отключить сообщения DHCP, широковещательные ARP-запросы и т. д. в беспроводной сети. | ||
| captive_portal_ac_name string | Имя портала невольного доступа с локальным мостом. | |||
| captive_portal_macauth_radius_secret string | Секретный ключ для доступа к серверу RADIUS macauth. | |||
| captive_portal_macauth_radius_server string | Доменное имя или IP-адрес внешнего RADIUS-сервера портала невольного доступа. | |||
| captive_portal_radius_secret string | Секретный ключ для доступа к серверу RADIUS. | |||
| captive_portal_radius_server string | Доменное имя или IP-адрес RADIUS-сервера портала невольного доступа. | |||
| captive_portal_session_timeout_interval integer | Интервал времени ожидания сеанса (0–864000 сек). | |||
| dhcp_lease_time integer | Время аренды DHCP в секундах для IP-адреса NAT. | |||
| dhcp_option82_circuit_id_insertion string |
| Включить/отключить вставку идентификатора цепи DHCP option 82. | ||
| dhcp_option82_insertion string |
| Включить/отключить вставку DHCP option 82. | ||
| dhcp_option82_remote_id_insertion string |
| Включить/отключить вставку удаленного идентификатора DHCP option 82. | ||
| dynamic_vlan string |
| Включить/отключить динамическое назначение VLAN. | ||
| eap_reauth string |
| Включить/отключить повторную аутентификацию EAP для безопасности WPA-Enterprise. | ||
| eap_reauth_intv integer | Интервал повторной аутентификации EAP (1800–864000 сек). | |||
| eapol_key_retries string |
| Включить/отключить повторную передачу кадров EAPOL-Key (сообщение 3/4 и групповое сообщение 1/2). | ||
| encrypt string |
| Используемый протокол шифрования (доступен только при установке безопасности для типа WPA). | ||
| external_fast_roaming string |
| Включить/отключить быстрый роуминг или предварительную аутентификацию с внешними AP, не управляемыми FortiGate. | ||
| external_logout string | URL-адрес сервера выхода из внешней аутентификации. | |||
| external_web string | URL-адрес веб-сервера внешней аутентификации. | |||
| fast_bss_transition string |
| Включить/отключить быстрый переход BSS 802.11r (FT). | ||
| fast_roaming string |
| Включить/отключить быстрый роуминг или предварительную аутентификацию, если это поддерживается клиентами. | ||
| ft_mobility_domain integer | Идентификатор домена мобильности в FT (1–65535). | |||
| ft_over_ds string |
| Включить/отключить FT через систему распределения (DS). | ||
| ft_r0_key_lifetime integer | Время существования ключа PMK-R0 в FT, 1–65535 минут. | |||
| gtk_rekey строка |
| Включить/отключить GTK rekey для безопасности WPA. | ||
| gtk_rekey_intv целое число | Интервал GTK rekey (1800 - 864000 сек). | |||
| hotspot20_profile строка | Имя профиля Hotspot 2.0. | |||
| intra_vap_privacy строка |
| Включить/отключить блокирование связи между клиентами на одном SSID (называется внутрисетевой конфиденциальностью). | ||
| ip строка | IP-адрес и маска подсети для локальной автономной подсети NAT. | |||
| key строка | Ключ WEP. | |||
| keyindex целое число | Индекс ключа WEP (1 - 4). | |||
| ldpc строка |
| Настройка кодирования VAP с низкой плотностью парности (LDPC). | ||
| local_authentication строка |
| Включить/отключить локальную аутентификацию AP. | ||
| local_bridging строка |
| Включить/отключить мост беспроводных и Ethernet-интерфейсов на FortiAP. | ||
| local_lan строка |
| Разрешить/запретить трафик, предназначенный для частного IP-адреса класса A, B или C. | ||
| local_standalone строка |
| Включить/отключить локальный автономный AP. | ||
| local_standalone_nat строка |
| Включить/отключить режим локального автономного NAT AP. | ||
| mac_auth_bypass строка |
| Включить/отключить обход аутентификации MAC. | ||
| mac_filter строка |
| Включить/отключить фильтрацию MAC для блокировки беспроводных клиентов по MAC-адресу. | ||
| mac_filter_list список | Создать список MAC-адресов для фильтрации по MAC-адресу. | |||
| id целое число / обязательно | Идентификатор. | |||
| mac строка | MAC-адрес. | |||
| mac_filter_policy строка |
| Запретить или разрешить клиенту с этим MAC-адресом. | ||
| mac_filter_policy_other строка |
| Разрешить или заблокировать клиентов с MAC-адресами, которые не находятся в списке фильтров. | ||
| max_clients целое число | Максимальное количество клиентов, которые могут одновременно подключиться к VAP. | |||
| max_clients_ap целое число | Максимальное количество клиентов, которые могут одновременно подключиться к каждому радиоканалу. | |||
| me_disable_thresh целое число | Отключить расширение многоадресной рассылки, когда это количество клиентов получает многоадресную рассылку. | |||
| mesh_backhaul строка |
| Включить/отключить использование этого VAP в качестве беспроводного шлейфа backhaul. Этот параметр доступен только при установке безопасности в тип WPA или открытый. | ||
| mpsk строка |
| Включить/отключить несколько предварительно объявленных ключей (PSK). | ||
| mpsk_concurrent_clients целое число | Количество предварительно объявленных ключей (PSK), которые разрешено, если включено несколько предварительно объявленных ключей. | |||
| mpsk_key список | Предварительно объявленные ключи, которые можно использовать для подключения к этому виртуальному точке доступа. | |||
| comment строка | Комментарий. | |||
| concurrent_clients строка | Количество клиентов, которые могут подключиться с помощью этого предварительно объявленного ключа. | |||
| key_name строка | Название предварительно объявленного ключа. | |||
| passphrase строка | Предварительно объявленный ключ WPA. | |||
| multicast_enhance строка |
| Включить/отключить преобразование многоадресной рассылки в одноадресную для повышения производительности. | ||
| multicast_rate строка |
| Скорость многоадресной рассылки (0, 6000, 12000 или 24000 кбит/с). | ||
| name строка / обязательно | Имя виртуального AP. | |||
| okc строка |
| Включить/отключить кэширование ключей Opportunistic (OKC). | ||
| passphrase строка | Предварительно объявленный ключ WPA (PSK) для аутентификации пользователей Wi-Fi. | |||
| pmf строка |
| Поддержка защищённых управляющих фреймов (PMF). | ||
| pmf_assoc_comeback_timeout целое число | Максимальный тайм-аут возвращения защищенных управляющих фреймов (PMF) (1-20 сек). | |||
| pmf_sa_query_retry_timeout целое число | Интервал повторных запросов PMF SA (1 — 5 100 мс). | |||
| portal_message_override_group строка | Заменяющая группа сообщений для этого VAP (доступна только при настройке безопасности на тип портала с ограниченным доступом). | |||
| portal_message_overrides словарь | Отдельные замены сообщений. | |||
| auth_disclaimer_page строка | Заменить сообщение auth-disclaimer-page сообщением из группы portal-message-overrides. | |||
| auth_login_failed_page строка | Заменить сообщение auth-login-failed-page сообщением из группы portal-message-overrides. | |||
| auth_login_page строка | Заменить сообщение auth-login-page сообщением из группы portal-message-overrides. | |||
| auth_reject_page строка | Заменить сообщение auth-reject-page сообщением из группы portal-message-overrides. | |||
| portal_type строка |
| Функциональность портала с ограниченным доступом. Настройка того, как портал с ограниченным доступом выполняет аутентификацию пользователей и включает ли он отказ от ответственности. | ||
| probe_resp_suppression строка |
| Включить/выключить подавление ответа зонда (для игнорирования слабых сигналов). | ||
| probe_resp_threshold строка | Минимальный уровень сигнала/порог в дБм, необходимый для ответа точки доступа на запросы зондирования (-95 до -20). | |||
| ptk_rekey строка |
| Включить/выключить повторную выдачу PTK для безопасности WPA-Enterprise. | ||
| ptk_rekey_intv целое число | Интервал повторной выдачи PTK (1800 — 864000 сек). | |||
| qos_profile строка | Имя профиля качества обслуживания. | |||
| quarantine строка |
| Включить/выключить карантин для станции. | ||
| radio_2g_threshold строка | Минимальный уровень сигнала/порог в дБм, необходимый для ответа точки доступа на получение пакета в полосе 2,4 ГГц (-95 до -20). | |||
| radio_5g_threshold строка | Минимальный уровень сигнала/порог в дБм, необходимый для ответа точки доступа на получение пакета в полосе 5 ГГц (-95 до -20). | |||
| radio_sensitivity строка |
| Включить/выключить чувствительность радиопередатчика (для игнорирования слабых сигналов). | ||
| radius_mac_auth строка |
| Включить/выключить аутентификацию MAC-адресов клиентов с помощью RADIUS. | ||
| radius_mac_auth_server строка | Сервер аутентификации MAC-адресов с помощью RADIUS. | |||
| radius_mac_auth_usergroups список | Выборочные группы пользователей, которым разрешена аутентификация MAC-адресов RADIUS. | |||
| name строка / обязательно | Имя группы пользователей. | |||
| radius_server строка | Сервер RADIUS, используемый для аутентификации пользователей Wi-Fi. | |||
| rates_11a строка |
| Разрешенные скорости передачи данных для 802.11a. | ||
| rates_11ac_ss12 строка |
| Разрешенные скорости передачи данных для 802.11ac с 1 или 2 пространственными потоками. | ||
| rates_11ac_ss34 строка |
| Разрешенные скорости передачи данных для 802.11ac с 3 или 4 пространственными потоками. | ||
| rates_11bg строка |
| Разрешенные скорости передачи данных для 802.11b/g. | ||
| rates_11n_ss12 строка |
| Разрешенные скорости передачи данных для 802.11n с 1 или 2 пространственными потоками. | ||
| rates_11n_ss34 строка |
| Разрешенные скорости передачи данных для 802.11n с 3 или 4 пространственными потоками. | ||
| schedule строка | Имя расписания VAP. | |||
| security строка |
| Режим безопасности беспроводного интерфейса. | ||
| security_exempt_list string | Дополнительный список исключений безопасности для аутентификации портала для корпоративных пользователей. | |||
| security_obsolete_option string |
| Включить/выключить устаревшие параметры безопасности. | ||
| security_redirect_url string | Необязательный URL для перенаправления пользователей после прохождения аутентификации портала для корпоративных пользователей. | |||
| selected_usergroups list | Выборочные группы пользователей, которым разрешена аутентификация. | |||
| name string / обязательно | Имя группы пользователей. | |||
| split_tunneling string |
| Включить/выключить разделение туннелей. | ||
| ssid string | Идентификатор набора служб IEEE 802.11 (SSID) для беспроводного интерфейса. Пользователи, желающие использовать беспроводную сеть, должны настроить свои компьютеры для доступа к этому имени SSID. | |||
| state string |
| Устаревший Начиная с Ansible 2.9, рекомендуется использовать параметр 'state' на верхнем уровне. Указывает, нужно ли создать или удалить объект. | ||
| tkip_counter_measure string |
| Включить/выключить контрмеры TKIP. | ||
| usergroup list | Группа пользователей брандмауэра, используемая для аутентификации пользователей Wi-Fi. | |||
| name string / обязательно | Имя группы пользователей. | |||
| utm_profile string | Имя профиля UTM. | |||
| vdom string | Имя VDOM, к которому добавлен виртуальный AP. Ссылка на систему.vdom.name. | |||
| vlan_auto string |
| Включить/выключить автоматическое управление интерфейсом VLAN SSID. | ||
| vlan_pool list | Пул VLAN. | |||
| id integer / обязательно | Идентификатор. | |||
| wtp_group string | Имя группы WTP. | |||
| vlan_pooling string |
| Включить/выключить объединение VLAN для группирования нескольких VLAN беспроводных контроллеров в пулы VLAN. При значении wtp-group объединение VLAN происходит с назначением VLAN по группе wtp-group. | ||
| vlanid integer | Необязательный идентификатор VLAN. | |||
| voice_enterprise string |
| Включить/выключить поддержку беспроводного роуминга Voice-Enterprise с использованием 802.11k и 802.11v. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Используйте локальный модуль в своей книге задач.
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure Virtual Access Points (VAPs).
fortios_wireless_controller_vap:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
state: "present"
wireless_controller_vap:
acct_interim_interval: "3"
alias: "<your_own_value>"
auth: "psk"
broadcast_ssid: "enable"
broadcast_suppression: "dhcp-up"
captive_portal_ac_name: "<your_own_value>"
captive_portal_macauth_radius_secret: "<your_own_value>"
captive_portal_macauth_radius_server: "<your_own_value>"
captive_portal_radius_secret: "<your_own_value>"
captive_portal_radius_server: "<your_own_value>"
captive_portal_session_timeout_interval: "13"
dhcp_lease_time: "14"
dhcp_option82_circuit_id_insertion: "style-1"
dhcp_option82_insertion: "enable"
dhcp_option82_remote_id_insertion: "style-1"
dynamic_vlan: "enable"
eap_reauth: "enable"
eap_reauth_intv: "20"
eapol_key_retries: "disable"
encrypt: "TKIP"
external_fast_roaming: "enable"
external_logout: "<your_own_value>"
external_web: "<your_own_value>"
fast_bss_transition: "disable"
fast_roaming: "enable"
ft_mobility_domain: "28"
ft_over_ds: "disable"
ft_r0_key_lifetime: "30"
gtk_rekey: "enable"
gtk_rekey_intv: "32"
hotspot20_profile: "<your_own_value>"
intra_vap_privacy: "enable"
ip: "<your_own_value>"
key: "<your_own_value>"
keyindex: "37"
ldpc: "disable"
local_authentication: "enable"
local_bridging: "enable"
local_lan: "allow"
local_standalone: "enable"
local_standalone_nat: "enable"
mac_auth_bypass: "enable"
mac_filter: "enable"
mac_filter_list:
-
id: "47"
mac: "<your_own_value>"
mac_filter_policy: "allow"
mac_filter_policy_other: "allow"
max_clients: "51"
max_clients_ap: "52"
me_disable_thresh: "53"
mesh_backhaul: "enable"
mpsk: "enable"
mpsk_concurrent_clients: "56"
mpsk_key:
-
comment: "Comment."
concurrent_clients: "<your_own_value>"
key_name: "<your_own_value>"
passphrase: "<your_own_value>"
multicast_enhance: "enable"
multicast_rate: "0"
name: "default_name_64"
okc: "disable"
passphrase: "<your_own_value>"
pmf: "disable"
pmf_assoc_comeback_timeout: "68"
pmf_sa_query_retry_timeout: "69"
portal_message_override_group: "<your_own_value>"
portal_message_overrides:
auth_disclaimer_page: "<your_own_value>"
auth_login_failed_page: "<your_own_value>"
auth_login_page: "<your_own_value>"
auth_reject_page: "<your_own_value>"
portal_type: "auth"
probe_resp_suppression: "enable"
probe_resp_threshold: "<your_own_value>"
ptk_rekey: "enable"
ptk_rekey_intv: "80"
qos_profile: "<your_own_value>"
quarantine: "enable"
radio_2g_threshold: "<your_own_value>"
radio_5g_threshold: "<your_own_value>"
radio_sensitivity: "enable"
radius_mac_auth: "enable"
radius_mac_auth_server: "<your_own_value>"
radius_mac_auth_usergroups:
-
name: "default_name_89"
radius_server: "<your_own_value>"
rates_11a: "1"
rates_11ac_ss12: "mcs0/1"
rates_11ac_ss34: "mcs0/3"
rates_11bg: "1"
rates_11n_ss12: "mcs0/1"
rates_11n_ss34: "mcs16/3"
schedule: "<your_own_value>"
security: "open"
security_exempt_list: "<your_own_value>"
security_obsolete_option: "enable"
security_redirect_url: "<your_own_value>"
selected_usergroups:
-
name: "default_name_103"
split_tunneling: "enable"
ssid: "<your_own_value>"
tkip_counter_measure: "enable"
usergroup:
-
name: "default_name_108"
utm_profile: "<your_own_value>"
vdom: "<your_own_value> (source system.vdom.name)"
vlan_auto: "enable"
vlan_pool:
-
id: "113"
wtp_group: "<your_own_value>"
vlan_pooling: "wtp-group"
vlanid: "116"
voice_enterprise: "disable"
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа FortiGate Пример: 1547 |
| http_method string | всегда | Последний метод, используемый для внедрения контента в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, полученный от FortiGate при последнем примененном действии Пример: 200 |
| mkey string | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name string | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь к таблице, используемой для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успешно |
| vdom string | всегда | Используемый виртуальный домен Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_wireless_controller_vap_module.html