fortinet.fortimanager.fmgr_pkg_firewall_securitypolicy модуль — Настройка правил приложений NGFW IPv4/IPv6.
Примечание
Этот модуль входит в коллекцию fortinet.fortimanager (версия 2.7.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortimanager.
Чтобы использовать его в книге задач, укажите: fortinet.fortimanager.fmgr_pkg_firewall_securitypolicy.
Новый в fortinet.fortimanager 2.1.0
Обзор
- Этот модуль может настраивать устройство FortiManager.
- Примеры включают все параметры и значения, которые необходимо скорректировать, используя источники данных перед использованием.
Параметры
Параметр | Комментарии |
|---|---|
access_token строка | Токен для доступа к FortiManager без использования имени пользователя и пароля. |
adom строка / обязательно | Параметр (adom) в запрошенном URL. |
bypass_validation логическое | Устанавливается в значение True только при расхождениях схемы модуля со структурой API FortiManager, модуль продолжит выполнение без проверки параметров. Варианты:
|
enable_log логическое | Включить/выключить ведение журнала для задачи. Варианты:
|
forticloud_access_token строка | Авторизовать Ansible-клиент с помощью токена доступа к API forticloud. |
pkg строка / обязательно | Параметр (pkg) в запрошенном URL. |
pkg_firewall_securitypolicy словарь | Настроеные параметры верхнего уровня. |
|
_policy_block целое число |
Назначенный блок политики. |
|
action строка |
Действие политики Варианты:
|
|
app_category любой |
(список или строка) Устарело, пожалуйста, переименуйте на app_category. Список идентификаторов категорий приложений. |
|
app_group любой |
(список или строка) Устарело, пожалуйста, переименуйте на app_group. Имена групп приложений. |
|
application любой |
(список) Список идентификаторов приложений. |
|
application_list строка |
Устарело, пожалуйста, переименуйте на application_list. Имя существующего списка приложений. |
|
av_profile строка |
Устарело, пожалуйста, переименуйте на av_profile. Имя существующего профиля антивируса. |
|
casb_profile строка |
Устарело, пожалуйста, переименуйте на casb_profile. Имя существующего профиля CASB. |
|
cifs_profile строка |
Устарело, пожалуйста, переименуйте на cifs_profile. Имя существующего профиля CIFS. |
|
comments строка |
Комментарий. |
|
diameter_filter_profile строка |
Устарело, пожалуйста, переименуйте на diameter_filter_profile. Имя существующего профиля фильтра Diameter. |
|
dlp_profile строка |
Устарело, пожалуйста, переименуйте на dlp_profile. Имя существующего профиля DLP. |
|
dlp_sensor строка |
Устарело, пожалуйста, переименуйте на dlp_sensor. Имя существующего датчика DLP. |
|
dnsfilter_profile строка |
Устарело, пожалуйста, переименуйте на dnsfilter_profile. Имя существующего профиля фильтра DNS. |
|
dstaddr любой |
(список или строка) Имя и имена групп адресов назначения IPv4. |
|
dstaddr-negate string |
Устарело, переименуйте в dstaddr_negate. При включении dstaddr/dstaddr6 указывает, каким должен быть… Choices:
|
|
dstaddr4 any |
(list or str) Имя целевого IPv4-адреса и имена групп адресов. |
|
dstaddr6 any |
(list or str) Имя целевого IPv6-адреса и имена групп адресов. |
|
dstaddr6-negate string |
Устарело, переименуйте в dstaddr6_negate. При включении dstaddr6 указывает, каким целевой адрес быть НЕ должен. Choices:
|
|
dstintf any |
(list or str) Исходящий |
|
emailfilter-profile string |
Устарело, переименуйте в emailfilter_profile. Имя существующего профиля фильтра электронной почты. |
|
enforce-default-app-port string |
Устарело, переименуйте в enforce_default_app_port. Включить/выключить принудительное использование порта приложения по умолчанию для разрешенных… Choices:
|
|
file-filter-profile string |
Устарело, переименуйте в file_filter_profile. Имя существующего профиля фильтра файлов. |
|
fsso-groups any |
(list or str) Устарело, переименуйте в fsso_groups. Имена групп FSSO. |
|
global-label string |
Устарело, переименуйте в global_label. Метка для политики, которая отображается, когда графический интерфейс находится в режиме глобального просмотра. |
|
groups any |
(list or str) Имена групп пользователей, которые могут пройти аутентификацию с помощью этой политики. |
|
icap-profile string |
Устарело, переименуйте в icap_profile. Имя существующего профиля ICAP. |
|
internet-service string |
Устарело, переименуйте в internet_service. Включить/выключить использование интернет-сервисов для этой политики. Choices:
|
|
internet-service-custom any |
(list or str) Устарело, переименуйте в internet_service_custom. Имя пользовательского интернет-сервиса. |
|
internet-service-custom-group any |
(list or str) Устарело, переименуйте в internet_service_custom_group. Имя группы пользовательских интернет-сервисов. |
|
internet-service-group any |
(list or str) Устарело, переименуйте в internet_service_group. Имя группы интернет-сервисов. |
|
internet-service-id any |
(list or str) Устарело, переименуйте в internet_service_id. Идентификатор интернет-сервиса. |
|
internet-service-name any |
(list or str) Устарело, переименуйте в internet_service_name. Имя интернет-сервиса. |
|
internet-service-negate string |
Устарело, переименуйте в internet_service_negate. При включении internet-service указывает, каким сервис быть НЕ должен. Choices:
|
|
internet-service-src string |
Устарело, переименуйте в internet_service_src. Включить/выключить использование интернет-сервисов в источнике для этой политики. Choices:
|
|
internet-service-src-custom any |
(list or str) Устарело, переименуйте в internet_service_src_custom. Название пользовательского источника интернет-сервиса. |
|
internet-service-src-custom-group any |
(list or str) Устарело, переименуйте в internet_service_src_custom_group. Название группы пользовательских источников интернет-сервиса. |
|
internet-service-src-group any |
(list or str) Устарело, переименуйте в internet_service_src_group. Название группы источников интернет-сервиса. |
|
internet-service-src-id any |
(list or str) Устарело, переименуйте в internet_service_src_id. Идентификатор источника интернет-сервиса. |
|
internet-service-src-name any |
(list or str) Устарело, переименуйте в internet_service_src_name. Название источника интернет-сервиса. |
|
internet-service-src-negate string |
Устарело, переименуйте в internet_service_src_negate. При включении internet-service-src указывает, какой сервис … Варианты:
|
|
internet-service6 string |
Устарело, переименуйте в internet_service6. Включить/выключить использование IPv6 интернет-сервисов для данной политики. Варианты:
|
|
internet-service6-custom any |
(list) Устарело, переименуйте в internet_service6_custom. Название пользовательского IPv6 интернет-сервиса. |
|
internet-service6-custom-group any |
(list) Устарело, переименуйте в internet_service6_custom_group. Название группы пользовательских IPv6 интернет-сервисов. |
|
internet-service6-group any |
(list) Устарело, переименуйте в internet_service6_group. Название группы интернет-сервисов. |
|
internet-service6-name any |
(list) Устарело, переименуйте в internet_service6_name. Название IPv6 интернет-сервиса. |
|
internet-service6-negate string |
Устарело, переименуйте в internet_service6_negate. При включении internet-service6 указывает, какой сервис должен N… Варианты:
|
|
internet-service6-src string |
Устарело, переименуйте в internet_service6_src. Включить/выключить использование IPv6 интернет-сервисов в источнике для данной политики. Варианты:
|
|
internet-service6-src-custom any |
(list) Устарело, переименуйте в internet_service6_src_custom. Название пользовательского источника IPv6 интернет-сервиса. |
|
internet-service6-src-custom-group any |
(list) Устарело, переименуйте в internet_service6_src_custom_group. Название группы источников Internet Service6. |
|
internet-service6-src-group any |
(list) Устарело, переименуйте в internet_service6_src_group. Название группы источников Internet Service6. |
|
internet-service6-src-name any |
(list) Устарело, переименуйте в internet_service6_src_name. Название источника IPv6 интернет-сервиса. |
|
internet-service6-src-negate string |
Устарело, переименуйте в internet_service6_src_negate. При включении internet-service6-src указывает, какой сервис… Варианты:
|
|
ips-sensor string |
Устарело, переименуйте в ips_sensor. Название существующего IPS-сенсора. |
|
ips-voip-filter string |
Устарело, переименуйте в ips_voip_filter. Имя существующего VoIP |
|
learning-mode string |
Устарело, переименуйте в learning_mode. Разрешить всё, но регистрировать все значимые данные для безопасности… Choices:
|
|
logtraffic string |
Включить или отключить ведение журнала. Choices:
|
|
logtraffic-start string |
Устарело, переименуйте в logtraffic_start. Записывать логи при запуске сессии. Choices:
|
|
mms-profile string |
Устарело, переименуйте в mms_profile. Имя существующего профиля MMS. |
|
name string |
Имя политики. |
|
nat46 string |
Включить/отключить NAT46. Choices:
|
|
nat64 string |
Включить/отключить NAT64. Choices:
|
|
policyid integer / required |
Идентификатор политики. |
|
profile-group string |
Устарело, переименуйте в profile_group. Имя группы профилей. |
|
profile-protocol-options string |
Устарело, переименуйте в profile_protocol_options. Имя существующего профиля параметров протокола. |
|
profile-type string |
Устарело, переименуйте в profile_type. Определяет, разрешает ли политика брандмауэра группы профилей безопасности или… Choices:
|
|
schedule string |
Имя расписания. |
|
sctp-filter-profile string |
Устарело, переименуйте в sctp_filter_profile. Имя существующего профиля фильтра SCTP. |
|
send-deny-packet string |
Устарело, переименуйте в send_deny_packet. Отправлять ответ, когда сессия отклонена или заблокирована брандмауэром… Choices:
|
|
service any |
(список или str) Имена сервиса и группы сервисов. |
|
service-negate string |
Устарело, переименуйте в service_negate. Если включено, service указывает, чем сервис НЕ должен быть. Choices:
|
|
srcaddr any |
(список или str) Имя исходного IPv4-адреса и имена групп адресов. |
|
srcaddr-negate string |
Устарело, переименуйте в srcaddr_negate. Если включено, srcaddr/srcaddr6 указывает, чем исходный адрес НЕ должен быть. Choices:
|
|
srcaddr4 any |
(список или str) Имя исходного IPv4-адреса и имена групп адресов. |
|
srcaddr6 any |
(список или строка) Имя и имена групп адресов источника IPv6. |
|
srcaddr6-negate строка |
Устарело, пожалуйста, переименуйте на srcaddr6_negate. При включении srcaddr6 указывает, каким не должен быть адрес источника. Варианты:
|
|
srcintf any |
(список или строка) Входящие |
|
ssh-filter-profile строка |
Устарело, пожалуйста, переименуйте на ssh_filter_profile. Имя существующего профиля фильтра SSH. |
|
ssl-ssh-profile строка |
Устарело, пожалуйста, переименуйте на ssl_ssh_profile. Имя существующего профиля SSL SSH. |
|
status строка |
Включить или отключить эту политику. Варианты:
|
|
url-category any |
(список или строка) Устарело, пожалуйста, переименуйте на url_category. Список идентификаторов категорий URL. |
|
users any |
(список или строка) Имена отдельных пользователей, которые могут аутентифицироваться с помощью этой политики. |
|
utm-status строка |
Устарело, пожалуйста, переименуйте на utm_status. Включить профили безопасности. Варианты:
|
|
uuid строка |
Универсальный уникальный идентификатор |
|
videofilter-profile строка |
Устарело, пожалуйста, переименуйте на videofilter_profile. Имя существующего профиля VideoFilter. |
|
virtual-patch-profile строка |
Устарело, пожалуйста, переименуйте на virtual_patch_profile. Имя существующего профиля virtual-patch. |
|
voip-profile строка |
Устарело, пожалуйста, переименуйте на voip_profile. Имя существующего VoIP профиля. |
|
webfilter-profile строка |
Устарело, пожалуйста, переименуйте на webfilter_profile. Имя существующего профиля фильтра веб-сайтов. |
proposed_method строка | Переопределённый метод для основного запроса Json RPC. Варианты:
|
rc_failed список / элементы=целое число | Список кодов rc, с которыми будут переопределены условия для отказа. |
rc_succeeded список / элементы=целое число | Список кодов rc, с которыми будут переопределены условия для успеха. |
state строка / обязательно | Директива для создания, обновления или удаления объекта. Варианты:
|
workspace_locking_adom строка | ADOM для блокировки FortiManager, работающего в режиме рабочего пространства; значение может быть глобальным и другими, включая корень. |
workspace_locking_timeout целое число | Максимальное время в секундах ожидания, пока другой пользователь не разблокирует рабочее пространство. По умолчанию: |
Примечания
Примечание
- Начиная с версии 2.4.0, все входные аргументы имеют имена с использованием нижнего подчеркивания (snake_case). Пожалуйста, измените аргументы, такие как “var-name”, на “var_name”. Старые имена аргументов все еще доступны, но вы получите предупреждения об устаревании. Вы можете проигнорировать это предупреждение, установив deprecation_warnings=False в ansible.cfg.
- В этом модуле FortiManager поддерживается режим блокировки рабочей области. Параметры workspace_locking_adom и workspace_locking_timeout помогают выполнить эту работу.
- Для создания или обновления объекта используйте директиву state present.
- Для удаления объекта используйте директиву state absent.
- Обычно выполнение одного модуля может завершиться ошибкой при возвращении ненулевого кода rc. Вы также можете переопределить условия для завершения ошибкой или успехом с помощью параметров rc_failed и rc_succeeded.
Примеры
- name: Example playbook (generated based on argument schema)
hosts: fortimanagers
connection: httpapi
vars:
ansible_httpapi_use_ssl: true
ansible_httpapi_validate_certs: false
ansible_httpapi_port: 443
tasks:
- name: Configure NGFW IPv4/IPv6 application policies.
fortinet.fortimanager.fmgr_pkg_firewall_securitypolicy:
# bypass_validation: false
workspace_locking_adom: <value in [global, custom adom including root]>
workspace_locking_timeout: 300
# rc_succeeded: [0, -2, -3, ...]
# rc_failed: [-2, -3, ...]
adom: <your own value>
pkg: <your own value>
state: present # <value in [present, absent]>
pkg_firewall_securitypolicy:
action: <value in [deny, accept]>
app_category: <list or string>
app_group: <list or string>
application: <list or integer>
application_list: <string>
av_profile: <string>
cifs_profile: <string>
comments: <string>
dlp_sensor: <string>
dnsfilter_profile: <string>
dstaddr4: <list or string>
dstaddr6: <list or string>
dstintf: <list or string>
emailfilter_profile: <string>
enforce_default_app_port: <value in [disable, enable]>
groups: <list or string>
icap_profile: <string>
internet_service: <value in [disable, enable]>
internet_service_custom: <list or string>
internet_service_custom_group: <list or string>
internet_service_group: <list or string>
internet_service_id: <list or string>
internet_service_negate: <value in [disable, enable]>
internet_service_src: <value in [disable, enable]>
internet_service_src_custom: <list or string>
internet_service_src_custom_group: <list or string>
internet_service_src_group: <list or string>
internet_service_src_id: <list or string>
internet_service_src_negate: <value in [disable, enable]>
ips_sensor: <string>
logtraffic: <value in [disable, all, utm]>
logtraffic_start: <value in [disable, enable]>
mms_profile: <string>
name: <string>
policyid: <integer>
profile_group: <string>
profile_protocol_options: <string>
profile_type: <value in [single, group]>
schedule: <string>
service: <list or string>
service_negate: <value in [disable, enable]>
srcaddr4: <list or string>
srcaddr6: <list or string>
srcintf: <list or string>
ssh_filter_profile: <string>
ssl_ssh_profile: <string>
status: <value in [disable, enable]>
url_category: <list or string>
users: <list or string>
utm_status: <value in [disable, enable]>
uuid: <string>
voip_profile: <string>
webfilter_profile: <string>
fsso_groups: <list or string>
global_label: <string>
send_deny_packet: <value in [disable, enable]>
dstaddr: <list or string>
internet_service_name: <list or string>
internet_service_src_name: <list or string>
srcaddr: <list or string>
dstaddr_negate: <value in [disable, enable]>
file_filter_profile: <string>
srcaddr_negate: <value in [disable, enable]>
learning_mode: <value in [disable, enable]>
videofilter_profile: <string>
_policy_block: <integer>
dlp_profile: <string>
nat46: <value in [disable, enable]>
nat64: <value in [disable, enable]>
sctp_filter_profile: <string>
internet_service6: <value in [disable, enable]>
internet_service6_custom: <list or string>
internet_service6_custom_group: <list or string>
internet_service6_group: <list or string>
internet_service6_name: <list or string>
internet_service6_negate: <value in [disable, enable]>
internet_service6_src: <value in [disable, enable]>
internet_service6_src_custom: <list or string>
internet_service6_src_custom_group: <list or string>
internet_service6_src_group: <list or string>
internet_service6_src_name: <list or string>
internet_service6_src_negate: <value in [disable, enable]>
casb_profile: <string>
diameter_filter_profile: <string>
dstaddr6_negate: <value in [disable, enable]>
ips_voip_filter: <string>
srcaddr6_negate: <value in [disable, enable]>
virtual_patch_profile: <string>
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
meta словарь | Результат запроса. Возвращается: всегда |
|
request_url строка |
Полный URL запроса. Возвращается: всегда Пример: |
|
response_code целое число |
Статус запроса API. Возвращается: всегда Пример: |
|
response_data список / элементы=строка |
Ответ API. Возвращается: всегда |
|
response_message строка |
Дескриптивное сообщение ответа API. Возвращается: всегда Пример: |
|
system_information словарь |
Информация о целевой системе. Возвращается: всегда |
rc целое число | Статус запроса. Возвращается: всегда Пример: |
version_check_warning список / элементы=строка | Предупреждение, если параметры, используемые в плейбуке, не поддерживаются текущей версией FortiManager. Возвращается: сложное |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortimanager/fmgr_pkg_firewall_securitypolicy_module.html