Spec-Zone.ru › Ansible

fortinet.fortimanager.fmgr_pm_config_pblock_firewall_policy модуль — Настройка политик IPv4/IPv6.

Примечание

Этот модуль входит в коллекцию fortinet.fortimanager (версия 2.7.0).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install fortinet.fortimanager.

Чтобы использовать её в книге задач, укажите: fortinet.fortimanager.fmgr_pm_config_pblock_firewall_policy.

Новое в fortinet.fortimanager 2.1.0

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Этот модуль позволяет настраивать устройство FortiManager.
  • Примеры включают все параметры и значения, которые необходимо настроить перед использованием, подставив данные из источников.

Параметры

Параметр

Комментарии

access_token

строка

Токен для доступа к FortiManager без использования имени пользователя и пароля.

adom

строка / обязательно

Параметр (adom) в запрошенном URL.

bypass_validation

булево

Устанавливается в значение True только при расхождениях схемы модуля со структурой API FortiManager, модуль продолжает выполнение без проверки параметров.

Выбор:

  • false ← (по умолчанию)
  • true

enable_log

булево

Включить/отключить логирование для задачи.

Выбор:

  • false ← (по умолчанию)
  • true

forticloud_access_token

строка

Проверка подлинности клиента Ansible с помощью токена доступа к API forticloud.

pblock

строка / обязательно

Параметр (pblock) в запрошенном URL.

pm_config_pblock_firewall_policy

словарь

Параметры верхнего уровня.

_policy_block

целое число

Назначенный блок политики.

action

строка

Действие политики

Выбор:

  • "deny"
  • "accept"
  • "ipsec"
  • "ssl-vpn"
  • "redirect"
  • "isolate"

anti-replay

строка

Устарело, пожалуйста, переименуйте на anti_replay. Включить/отключить проверку анти-повторного воспроизведения.

Выбор:

  • "disable"
  • "enable"

app-category

любой

(список) Устарело, пожалуйста, переименуйте на app_category. Список ID категорий приложений.

app-group

любой

(список) Устарело, пожалуйста, переименуйте на app_group. Имена групп приложений.

application

любой

(список) Список ID приложений.

application-list

строка

Устарело, пожалуйста, переименуйте на application_list. Название существующего списка приложений.

auth-cert

строка

Устарело, пожалуйста, переименуйте на auth_cert. Сертификат HTTPS-сервера для аутентификации политики.

auth-path

строка

Устарело, пожалуйста, переименуйте на auth_path. Включить/отключить маршрутизацию на основе аутентификации.

Выбор:

  • "disable"
  • "enable"

auth-redirect-addr

строка

Устарело, пожалуйста, переименуйте на auth_redirect_addr. Адрес перенаправления HTTP в HTTPS для аутентификации брандмауэра.

auto-asic-offload

строка

Устарело, пожалуйста, переименуйте на auto_asic_offload. Включить/отключить кэширование трафика политики ASIC.

Выбор:

  • "disable"
  • "enable"

av-profile

строка

Устарело, пожалуйста, переименуйте на av_profile. Название существующего профиля антивируса.

best-route

строка

Устарело, пожалуйста, переименуйте на best_route. Лучший маршрут.

Выбор:

  • "disable"
  • "enable"
END_OF_DOCUMENT_MARKER

block-notification

string

Устарело, переименуйте в block_notification. Включить/выключить уведомление о блокировке.

Варианты:

  • "disable"
  • "enable"

captive-portal-exempt

string

Устарело, переименуйте в captive_portal_exempt. Включить, чтобы освободить некоторых пользователей от портала невольного доступа.

Варианты:

  • "disable"
  • "enable"

capture-packet

string

Устарело, переименуйте в capture_packet. Включить/выключить захват пакетов.

Варианты:

  • "disable"
  • "enable"

casb-profile

string

Устарело, переименуйте в casb_profile. Имя существующего профиля CASB.

cgn-eif

string

Устарело, переименуйте в cgn_eif. Включить/выключить независимую фильтрацию конечных точек CGN.

Варианты:

  • "disable"
  • "enable"

cgn-eim

string

Устарело, переименуйте в cgn_eim. Включить/выключить независимое отображение конечных точек CGN.

Варианты:

  • "disable"
  • "enable"

cgn-log-server-grp

string

Устарело, переименуйте в cgn_log_server_grp. Имя группы серверов журналов NP.

cgn-resource-quota

integer

Устарело, переименуйте в cgn_resource_quota. Квота ресурсов.

cgn-session-quota

integer

Устарело, переименуйте в cgn_session_quota. Квота сеансов.

cgn-sw-eif-ctrl

string

Устарело, переименуйте в cgn_sw_eif_ctrl. Включить/выключить программный контроль независимой фильтрации конечных точек.

Варианты:

  • "disable"
  • "enable"

cifs-profile

string

Устарело, переименуйте в cifs_profile. Имя существующего профиля CIFS.

comments

string

Комментарий.

custom-log-fields

any

(список) Устарело, переименуйте в custom_log_fields. Пользовательские поля для добавления в сообщения журналов для этой политики.

decrypted-traffic-mirror

string

Устарело, переименуйте в decrypted_traffic_mirror. Зеркалирование дешифрованного трафика.

delay-tcp-npu-session

string

Устарело, переименуйте в delay_tcp_npu_session. Включить задержку сеанса TCP NPU для гарантии порядка пакетов 3-стороннего хен…

Варианты:

  • "disable"
  • "enable"

devices

any

(список) Имена устройств или групп устройств, которые могут соответствовать политике.

diameter-filter-profile

string

Устарело, переименуйте в diameter_filter_profile. Имя существующего профиля фильтра Diameter.

diffserv-copy

string

Устарело, переименуйте в diffserv_copy. Включить копирование значений DiffServ пакетов из исходного направления сеансов в …

Варианты:

  • "disable"
  • "enable"

diffserv-forward

string

Устарело, переименуйте в diffserv_forward. Включить изменение значений DiffServ пакетов на указанный diffservcode-f…

Варианты:

  • "disable"
  • "enable"

diffserv-reverse

string

Устарело, переименуйте в diffserv_reverse. Включить изменение пакетов в обратном направлении

Choices:

  • "disable"
  • "enable"

diffservcode-forward

string

Устарело, переименуйте в diffservcode_forward. Изменить DiffServ пакетов на это значение.

diffservcode-rev

string

Устарело, переименуйте в diffservcode_rev. Изменить пакеты в обратном направлении

disclaimer

string

Включить/отключить отказ от ответственности для аутентификации пользователя.

Choices:

  • "disable"
  • "enable"
  • "user"
  • "domain"
  • "policy"

dlp-profile

string

Устарело, переименуйте в dlp_profile. Имя существующего профиля DLP.

dlp-sensor

string

Устарело, переименуйте в dlp_sensor. Имя существующего датчика DLP.

dnsfilter-profile

string

Устарело, переименуйте в dnsfilter_profile. Имя существующего профиля фильтра DNS.

dscp-match

string

Устарело, переименуйте в dscp_match. Включить проверку DSCP.

Choices:

  • "disable"
  • "enable"

dscp-negate

string

Устарело, переименуйте в dscp_negate. Включить отрицательное соответствие DSCP.

Choices:

  • "disable"
  • "enable"

dscp-value

string

Устарело, переименуйте в dscp_value. Значение DSCP.

dsri

string

Включить DSRI для игнорирования ответов HTTP-сервера.

Choices:

  • "disable"
  • "enable"

dstaddr

any

(list) Имена адреса и группы адресов назначения IPv4.

dstaddr-negate

string

Устарело, переименуйте в dstaddr_negate. При включении dstaddr/dstaddr6 указывает, каким должен быть адрес назначения…

Choices:

  • "disable"
  • "enable"

dstaddr6

any

(list) Имя адреса и группы адресов назначения IPv6.

dstaddr6-negate

string

Устарело, переименуйте в dstaddr6_negate. При включении dstaddr6 указывает, каким адрес назначения быть НЕ должен.

Choices:

  • "disable"
  • "enable"

dstintf

any

(list) Исходящий

dynamic-shaping

string

Устарело, переименуйте в dynamic_shaping. Включить/отключить динамическое формирование трафика, определяемое RADIUS.

Choices:

  • "disable"
  • "enable"

eif-check

string

Устарело, переименуйте в eif_check. Включить/отключить проверку заглушки endpoint-independent-filtering.

Choices:

  • "disable"
  • "enable"

eif-learn

string

Устарело, переименуйте в eif_learn. Включить/отключить обучение заглушки endpoint-independent filtering.

Choices:

  • "disable"
  • "enable"

email-collect

string

Устарело, переименуйте в email_collect. Включить/выключить сбор email.

Choices:

  • "disable"
  • "enable"

emailfilter-profile

string

Устарело, переименуйте в emailfilter_profile. Имя существующего профиля фильтра email.

fec

string

Включить/выключить коррекцию ошибок при передаче данных, соответствующих этой политике, на устройстве FEC.

Choices:

  • "disable"
  • "enable"

file-filter-profile

string

Устарело, переименуйте в file_filter_profile. Имя существующего профиля фильтра файлов.

firewall-session-dirty

string

Устарело, переименуйте в firewall_session_dirty. Как обрабатывать сессии, если конфигурация этой политики брандмауэра…

Choices:

  • "check-all"
  • "check-new"

fixedport

string

Включить, чтобы предотвратить изменение исходного порта сессии исходным NAT.

Choices:

  • "disable"
  • "enable"

fsso

string

Включить/выключить единый вход Fortinet.

Choices:

  • "disable"
  • "enable"

fsso-agent-for-ntlm

string

Устарело, переименуйте в fsso_agent_for_ntlm. Агент FSSO для использования с NTLM аутентификацией.

fsso-groups

any

(list) Устарело, переименуйте в fsso_groups. Имена групп FSSO.

geoip-anycast

string

Устарело, переименуйте в geoip_anycast. Включить/выключить распознавание anycast IP адресов с использованием географических данных IP …

Choices:

  • "disable"
  • "enable"

geoip-match

string

Устарело, переименуйте в geoip_match. Сопоставление географического адреса на основе его физического местоположения или зарегистрированного …

Choices:

  • "physical-location"
  • "registered-location"

global-label

string

Устарело, переименуйте в global_label. Метка для политики, которая отображается, когда графический интерфейс находится в режиме глобального просмотра.

groups

any

(list) Имена групп пользователей, которые могут пройти аутентификацию с использованием этой политики.

gtp-profile

string

Устарело, переименуйте в gtp_profile. Профиль GTP.

http-policy-redirect

string

Устарело, переименуйте в http_policy_redirect. Перенаправление HTTP

Choices:

  • "disable"
  • "enable"

icap-profile

string

Устарело, переименуйте в icap_profile. Имя существующего профиля ICAP.

identity-based-route

string

Устарело, переименуйте в identity_based_route. Имя правила маршрутизации на основе идентификатора.

inbound

string

VPN на основе политики IPsec

Choices:

  • "disable"
  • "enable"

inspection-mode

string

Устарело, переименуйте в inspection_mode. Режим проверки политики

Choices:

  • "proxy"
  • "flow"

internet-service

string

Устарело, переименуйте в internet_service. Включить/выключить использование интернет-сервисов для этой политики.

Варианты:

  • "disable"
  • "enable"

internet-service-custom

any

(list) Устарело, переименуйте в internet_service_custom. Название пользовательского интернет-сервиса.

internet-service-custom-group

any

(list) Устарело, переименуйте в internet_service_custom_group. Название группы пользовательских интернет-сервисов.

internet-service-group

any

(list) Устарело, переименуйте в internet_service_group. Название группы интернет-сервисов.

internet-service-id

any

(list) Устарело, переименуйте в internet_service_id. ID интернет-сервиса.

internet-service-name

any

(list) Устарело, переименуйте в internet_service_name. Название интернет-сервиса.

internet-service-negate

string

Устарело, переименуйте в internet_service_negate. При включении internet-service указывает, каким сервис НЕ должен быть.

Варианты:

  • "disable"
  • "enable"

internet-service-src

string

Устарело, переименуйте в internet_service_src. Включить/выключить использование интернет-сервисов в источнике для этой политики.

Варианты:

  • "disable"
  • "enable"

internet-service-src-custom

any

(list) Устарело, переименуйте в internet_service_src_custom. Название пользовательского интернет-сервиса источника.

internet-service-src-custom-group

any

(list) Устарело, переименуйте в internet_service_src_custom_group. Название группы пользовательских интернет-сервисов источника.

internet-service-src-group

any

(list) Устарело, переименуйте в internet_service_src_group. Название группы интернет-сервисов источника.

internet-service-src-id

any

(list) Устарело, переименуйте в internet_service_src_id. ID интернет-сервиса источника.

internet-service-src-name

any

(list) Устарело, переименуйте в internet_service_src_name. Название интернет-сервиса источника.

internet-service-src-negate

string

Устарело, переименуйте в internet_service_src_negate. При включении internet-service-src указывает, каким сервис …

Варианты:

  • "disable"
  • "enable"

internet-service6

string

Устарело, переименуйте в internet_service6. Включить/выключить использование IPv6 интернет-сервисов для этой политики.

Варианты:

  • "disable"
  • "enable"

internet-service6-custom

any

(list) Устарело, переименуйте в internet_service6_custom. Название пользовательского IPv6 интернет-сервиса.

internet-service6-custom-group

any

(list) Устарело, переименуйте в internet_service6_custom_group. Название группы пользовательских Internet Service6.

internet-service6-group

any

(list) Устарело, переименуйте в internet_service6_group. Название группы интернет-сервисов.

internet-service6-name

any

(list) Устарело, переименуйте в internet_service6_name. Название IPv6 интернет-сервиса.

internet-service6-negate

string

Устарело, переименуйте в internet_service6_negate. При включении internet-service6 указывает, какой сервис должен N…

Варианты:

  • "disable"
  • "enable"

internet-service6-src

string

Устарело, переименуйте в internet_service6_src. Включить/отключить использование IPv6 интернет-сервисов в источнике для этой политики.

Варианты:

  • "disable"
  • "enable"

internet-service6-src-custom

any

(список) Устарело, переименуйте в internet_service6_src_custom. Название пользовательского источника IPv6 интернет-сервиса.

internet-service6-src-custom-group

any

(список) Устарело, переименуйте в internet_service6_src_custom_group. Название пользовательской группы источников Internet Service6.

internet-service6-src-group

any

(список) Устарело, переименуйте в internet_service6_src_group. Название группы источников Internet Service6.

internet-service6-src-name

any

(список) Устарело, переименуйте в internet_service6_src_name. Название источника IPv6 интернет-сервиса.

internet-service6-src-negate

string

Устарело, переименуйте в internet_service6_src_negate. При включении internet-service6-src указывает, какой сервис…

Варианты:

  • "disable"
  • "enable"

ip-version-type

string

Устарело, переименуйте в ip_version_type. Версия IP политики.

ippool

string

Включить использование пулов IP для исходного NAT.

Варианты:

  • "disable"
  • "enable"

ips-sensor

string

Устарело, переименуйте в ips_sensor. Имя существующего IPS-сенсора.

ips-voip-filter

string

Устарело, переименуйте в ips_voip_filter. Имя существующего VoIP

label

string

Метка для политики, которая отображается, когда графический интерфейс находится в режиме представления разделов.

learning-mode

string

Устарело, переименуйте в learning_mode. Включить, чтобы разрешить все, но регистрировать все значимые данные для безопасности…

Варианты:

  • "disable"
  • "enable"

log-http-transaction

string

Устарело, переименуйте в log_http_transaction. Включить/отключить логирование HTTP-транзакций.

Варианты:

  • "disable"
  • "enable"
  • "all"
  • "utm"

logtraffic

string

Включить или отключить логирование.

Варианты:

  • "disable"
  • "enable"
  • "all"
  • "utm"

logtraffic-start

string

Устарело, переименуйте в logtraffic_start. Записывать логи при запуске сессии.

Варианты:

  • "disable"
  • "enable"

match-vip

string

Устарело, переименуйте в match_vip. Включить для сопоставления пакетов, у которых адреса назначения были изменены VIP.

Варианты:

  • "disable"
  • "enable"

match-vip-only

string

Устарело, переименуйте в match_vip_only. Включить/отключить сопоставление только тех пакетов, у которых адреса назначения…

Варианты:

  • "disable"
  • "enable"

mms-profile

string

Устарело, переименуйте в mms_profile. Имя существующего профиля MMS.

name

string

Имя политики.

nat

string

Включить/отключить исходный NAT.

Choices:

  • "disable"
  • "enable"

nat46

string

Включить/отключить NAT46.

Choices:

  • "disable"
  • "enable"

nat64

string

Включить/отключить NAT64.

Choices:

  • "disable"
  • "enable"

natinbound

string

VPN IPsec на основе политик

Choices:

  • "disable"
  • "enable"

natip

string

VPN IPsec на основе политик

natoutbound

string

VPN IPsec на основе политик

Choices:

  • "disable"
  • "enable"

network-service-dynamic

any

(список) Устарело, переименуйте в network_service_dynamic. Имя динамической сетевой службы.

network-service-src-dynamic

any

(список) Устарело, переименуйте в network_service_src_dynamic. Имя источника динамической сетевой службы.

np-acceleration

string

Устарело, переименуйте в np_acceleration. Включить/отключить ускорение сетевого процессора UTM.

Choices:

  • "disable"
  • "enable"

ntlm

string

Включить/отключить аутентификацию NTLM.

Choices:

  • "disable"
  • "enable"

ntlm-enabled-browsers

any

(список) Устарело, переименуйте в ntlm_enabled_browsers. Значение HTTP-User-Agent поддерживаемых браузеров.

ntlm-guest

string

Устарело, переименуйте в ntlm_guest. Включить/отключить доступ гостевого пользователя NTLM.

Choices:

  • "disable"
  • "enable"

outbound

string

VPN IPsec на основе политик

Choices:

  • "disable"
  • "enable"

passive-wan-health-measurement

string

Устарело, переименуйте в passive_wan_health_measurement. Включить/отключить пассивное измерение состояния WAN.

Choices:

  • "disable"
  • "enable"

pcp-inbound

string

Устарело, переименуйте в pcp_inbound. Включить/отключить входящий DNAT PCP.

Choices:

  • "disable"
  • "enable"

pcp-outbound

string

Устарело, переименуйте в pcp_outbound. Включить/отключить исходящий SNAT PCP.

Choices:

  • "disable"
  • "enable"

pcp-poolname

any

(список) Устарело, переименуйте в pcp_poolname. Имена пулов PCP.

per-ip-shaper

string

Устарело, переименуйте в per_ip_shaper. Формирователь трафика на основе IP-адреса.

permit-any-host

string

Устарело, переименуйте в permit_any_host. Принимать UDP-пакеты от любого узла.

Choices:

  • "disable"
  • "enable"

permit-stun-host

string

Устарело, переименуйте в permit_stun_host. Принимать UDP-пакеты от любого узла Session Traversal Utilities for NAT

Choices:

  • "disable"
  • "enable"

pfcp-profile

string

Устарело, переименуйте в pfcp_profile. Профиль PFCP.

policy-behaviour-type

string

Устарело, переименуйте в policy_behaviour_type. Поведение политики.

policy-expiry

string

Устарело, переименуйте в policy_expiry. Включить/выключить истечение срока действия политики.

Choices:

  • "disable"
  • "enable"

policy-expiry-date

string

Устарело, переименуйте в policy_expiry_date. Дата истечения срока действия политики

policy-expiry-date-utc

string

Устарело, переименуйте в policy_expiry_date_utc. Дата и время истечения срока действия политики в формате эпохи.

policy-offload

string

Устарело, переименуйте в policy_offload. Включить/выключить аппаратную настройку сессии для CGNAT.

Choices:

  • "disable"
  • "enable"

policyid

integer / required

Идентификатор политики

poolname

any

(список) Имена пулов IP-адресов.

poolname6

any

(список) Имена пулов IPv6-адресов.

port-preserve

string

Устарело, переименуйте в port_preserve. Включить/выключить сохранение исходного порта источника из source NAT, если…

Choices:

  • "disable"
  • "enable"

profile-group

string

Устарело, переименуйте в profile_group. Имя группы профилей.

profile-protocol-options

string

Устарело, переименуйте в profile_protocol_options. Имя существующего профиля параметров протокола.

profile-type

string

Устарело, переименуйте в profile_type. Определяет, разрешает ли брандмауэр группы профилей безопасности или одиночные…

Choices:

  • "single"
  • "group"

radius-ip-auth-bypass

string

Устарело, переименуйте в radius_ip_auth_bypass. Включить обход проверки подлинности IP-адреса.

Choices:

  • "disable"
  • "enable"

radius-mac-auth-bypass

string

Устарело, переименуйте в radius_mac_auth_bypass. Включить обход проверки подлинности MAC-адреса.

Choices:

  • "disable"
  • "enable"

redirect-url

string

Устарело, переименуйте в redirect_url. URL-адрес, на который перенаправляются пользователи после просмотра и принятия отказа от ответственности или проверки подлинности…

replacemsg-override-group

string

Устарело, переименуйте в replacemsg_override_group. Переопределите группу сообщений о замене по умолчанию для этой политики.

reputation-direction

string

Устарело, переименуйте в reputation_direction. Направление начального трафика для вступления в силу репутации.

Choices:

  • "source"
  • "destination"

reputation-direction6

string

Устарело, переименуйте в reputation_direction6. Направление начального трафика для вступления в силу репутации IPv6.

Choices:

  • "source"
  • "destination"

reputation-minimum

integer

Устарело, переименуйте в reputation_minimum. Минимальная репутация для принятия мер.

reputation-minimum6

integer

Устарело, переименуйте в reputation_minimum6. Минимальная репутация IPv6 для принятия мер.

rsso

string

Включить/отключить единый вход RADIUS

Choices:

  • "disable"
  • "enable"

rtp-addr

any

(list) Устарело, переименуйте в rtp_addr. Имена адресов, если это политика RTP NAT.

rtp-nat

string

Устарело, переименуйте в rtp_nat. Включить протокол реального времени

Choices:

  • "disable"
  • "enable"

scan-botnet-connections

string

Устарело, переименуйте в scan_botnet_connections. Блокировать или контролировать соединения с серверами Botnet или отключить Botnet …

Choices:

  • "disable"
  • "block"
  • "monitor"

schedule

string

Имя расписания.

schedule-timeout

string

Устарело, переименуйте в schedule_timeout. Включить принудительное завершение текущих сеансов при истечении времени ожидания объекта расписания.

Choices:

  • "disable"
  • "enable"

sctp-filter-profile

string

Устарело, переименуйте в sctp_filter_profile. Имя существующего профиля фильтра SCTP.

send-deny-packet

string

Устарело, переименуйте в send_deny_packet. Включить отправку ответа, когда сеанс отклонен или заблокирован брандмауэром…

Choices:

  • "disable"
  • "enable"

service

any

(list) Имена сервиса и группы сервисов.

service-negate

string

Устарело, переименуйте в service_negate. При включении service указывает, чем сервис НЕ должен быть.

Choices:

  • "disable"
  • "enable"

session-ttl

any

(int or str) Устарело, переименуйте в session_ttl. TTL в секундах для сеансов, принятых этой политикой

sgt

any

(list) Теги группы безопасности.

sgt-check

string

Устарело, переименуйте в sgt_check. Включить/отключить теги группы безопасности

Choices:

  • "disable"
  • "enable"

spamfilter-profile

string

Устарело, переименуйте в spamfilter_profile. Имя существующего профиля фильтра спама.

src-vendor-mac

any

(list) Устарело, переименуйте в src_vendor_mac. Идентификатор источника MAC-адреса поставщика.

srcaddr

any

(list) Имя исходного IPv4-адреса и группы адресов.

srcaddr-negate

string

Устарело, переименуйте в srcaddr_negate. При включении srcaddr/srcaddr6 указывает, каким исходный адрес быть не должен.

Choices:

  • "disable"
  • "enable"

srcaddr6

any

(list) Имя исходного IPv6-адреса и группы адресов.

srcaddr6-negate

string

Устарело, переименуйте в srcaddr6_negate. При включении srcaddr6 указывает, каким исходный адрес быть не должен.

Choices:

  • "disable"
  • "enable"

srcintf

any

(list) Входящий

ssh-filter-profile

string

Устарело, переименуйте в ssh_filter_profile. Имя существующего профиля фильтра SSH.

ssh-policy-redirect

string

Устарело, переименуйте в ssh_policy_redirect. Перенаправляет трафик SSH на соответствующую политику прозрачного прокси.

Choices:

  • "disable"
  • "enable"

ssl-mirror

string

Устарело, переименуйте в ssl_mirror. Включите, чтобы копировать расшифрованный трафик SSL на интерфейс FortiGate

Choices:

  • "disable"
  • "enable"

ssl-mirror-intf

any

(list) Устарело, переименуйте в ssl_mirror_intf. Имя интерфейса зеркалирования SSL.

ssl-ssh-profile

string

Устарело, переименуйте в ssl_ssh_profile. Имя существующего профиля SSL SSH.

status

string

Включить или отключить эту политику.

Choices:

  • "disable"
  • "enable"

tcp-mss-receiver

integer

Устарело, переименуйте в tcp_mss_receiver. Максимальный размер сегмента TCP для получателя.

tcp-mss-sender

integer

Устарело, переименуйте в tcp_mss_sender. Максимальный размер сегмента TCP для отправителя.

tcp-session-without-syn

string

Устарело, переименуйте в tcp_session_without_syn. Включить/отключить создание TCP-сессии без флага SYN.

Choices:

  • "all"
  • "data-only"
  • "disable"

tcp-timeout-pid

string

Устарело, переименуйте в tcp_timeout_pid. Идентификатор профиля тайм-аута TCP.

timeout-send-rst

string

Устарело, переименуйте в timeout_send_rst. Включить/отключить отправку пакетов RST при истечении времени ожидания TCP-сессий.

Choices:

  • "disable"
  • "enable"

tos

string

ToS

tos-mask

string

Устарело, переименуйте в tos_mask. Позиции битов, отличные от нуля, используются для сравнения, а позиции битов, равные нулю, игнорируются.

tos-negate

string

Устарело, переименуйте в tos_negate. Включить отрицательное соответствие TOS.

Choices:

  • "disable"
  • "enable"

traffic-shaper

string

Устарело, переименуйте в traffic_shaper. Формирователь трафика.

traffic-shaper-reverse

string

Устарело, переименуйте в traffic_shaper_reverse. Обратный формирователь трафика.

udp-timeout-pid

string

Устарело, переименуйте в udp_timeout_pid. ID профиля тайм-аута UDP

url-category

any

(list) Устарело, переименуйте в url_category. Список ID категорий URL.

users

any

(list) Имена отдельных пользователей, которые могут пройти аутентификацию с помощью этой политики.

utm-status

string

Устарело, переименуйте в utm_status. Включить для добавления одного или нескольких профилей безопасности

Варианты:

  • "disable"
  • "enable"

uuid

string

Универсальный уникальный идентификатор

videofilter-profile

string

Устарело, переименуйте в videofilter_profile. Имя существующего профиля VideoFilter.

virtual-patch-profile

string

Устарело, переименуйте в virtual_patch_profile. Имя существующего профиля виртуального патча.

vlan-cos-fwd

integer

Устарело, переименуйте в vlan_cos_fwd. Приоритет пользователя в прямом направлении VLAN.

vlan-cos-rev

integer

Устарело, переименуйте в vlan_cos_rev. Приоритет пользователя в обратном направлении VLAN.

vlan-filter

string

Устарело, переименуйте в vlan_filter. Установить фильтры VLAN.

voip-profile

string

Устарело, переименуйте в voip_profile. Имя существующего профиля VoIP.

vpntunnel

string

IPsec VPN на основе политик

waf-profile

string

Устарело, переименуйте в waf_profile. Имя существующего профиля брандмауэра веб-приложений.

wanopt

string

Включить/отключить оптимизацию WAN.

Варианты:

  • "disable"
  • "enable"

wanopt-detection

string

Устарело, переименуйте в wanopt_detection. Режим автоматического обнаружения оптимизации WAN.

Варианты:

  • "active"
  • "passive"
  • "off"

wanopt-passive-opt

string

Устарело, переименуйте в wanopt_passive_opt. Варианты пассивного режима оптимизации WAN.

Варианты:

  • "default"
  • "transparent"
  • "non-transparent"

wanopt-peer

string

Устарело, переименуйте в wanopt_peer. Партнер оптимизации WAN.

wanopt-profile

string

Устарело, переименуйте в wanopt_profile. Профиль оптимизации WAN.

wccp

string

Включить/отключить переадресацию трафика, соответствующего этой политике, на настроенный сервер WCCP.

Варианты:

  • "disable"
  • "enable"

webcache

string

Включить/выключить кэш веб-страниц.

Варианты:

  • "disable"
  • "enable"

webcache-https

string

Устаревшее, пожалуйста, переименуйте на webcache_https. Включить/выключить кэш веб-страниц для HTTPS.

Варианты:

  • "disable"
  • "ssl-server"
  • "any"
  • "enable"

webfilter-profile

string

Устаревшее, пожалуйста, переименуйте на webfilter_profile. Название существующего профиля веб-фильтра.

webproxy-forward-server

string

Устаревшее, пожалуйста, переименуйте на webproxy_forward_server. Имя сервера прокси-сервера веб-прокси.

webproxy-profile

string

Устаревшее, пожалуйста, переименуйте на webproxy_profile. Имя профиля веб-прокси.

wsso

string

Включить/выключить WiFi Single Sign On.

Варианты:

  • "disable"
  • "enable"

ztna-device-ownership

string

Устаревшее, пожалуйста, переименуйте на ztna_device_ownership. Включить/выключить владение устройством zero trust.

Варианты:

  • "disable"
  • "enable"

ztna-ems-tag

any

(список) Устаревшее, пожалуйста, переименуйте на ztna_ems_tag. Имена тегов ztna-ems.

ztna-ems-tag-secondary

any

(список) Устаревшее, пожалуйста, переименуйте на ztna_ems_tag_secondary. Имена тегов ztna-ems-tag-secondary.

ztna-geo-tag

any

(список) Устаревшее, пожалуйста, переименуйте на ztna_geo_tag. Имена тегов ztna-geo-tag.

ztna-policy-redirect

string

Устаревшее, пожалуйста, переименуйте на ztna_policy_redirect. Перенаправление трафика ZTNA на соответствующий прокси-политику Access-Proxy.

Варианты:

  • "disable"
  • "enable"

ztna-status

string

Устаревшее, пожалуйста, переименуйте на ztna_status. Включить/выключить доступ zero trust.

Варианты:

  • "disable"
  • "enable"

ztna-tags-match-logic

string

Устаревшее, пожалуйста, переименуйте на ztna_tags_match_logic. Логика сопоставления тегов ZTNA.

Варианты:

  • "or"
  • "and"

proposed_method

string

Переопределённый метод для базового запроса Json RPC.

Варианты:

  • "update"
  • "set"
  • "add"

rc_failed

list / elements=integer

Список кодов rc, с которыми будут переопределены условия для отказа.

rc_succeeded

list / elements=integer

Список кодов rc, с которыми будут переопределены условия для успеха.

state

string / обязательно

Директива для создания, обновления или удаления объекта.

Варианты:

  • "present"
  • "absent"

workspace_locking_adom

string

Область, которую необходимо заблокировать для FortiManager, работающего в режиме рабочего пространства; значение может быть глобальным и другими, включая root.

workspace_locking_timeout

integer

Максимальное время в секундах ожидания, пока другой пользователь не освободит блокировку рабочего пространства.

По умолчанию: 300

Примечания

Примечание

  • Начиная с версии 2.4.0, все входные аргументы имеют обозначение с использованием нижнего подчеркивания (snake_case). Пожалуйста, замените аргументы, такие как “var-name”, на “var_name”. Старые имена аргументов все еще доступны, но вы получите предупреждения об устаревании. Вы можете проигнорировать это предупреждение, установив deprecation_warnings=False в ansible.cfg.
  • В этом модуле FortiManager поддерживается режим блокировки рабочей области. Параметры верхнего уровня workspace_locking_adom и workspace_locking_timeout помогают выполнить эту работу.
  • Для создания или обновления объекта используйте директиву state present.
  • Для удаления объекта используйте директиву state absent.
  • Обычно выполнение одного модуля может завершиться сбоем, если возвращается ненулевой код rc. Вы также можете переопределить условия сбоя или успеха с помощью параметров rc_failed и rc_succeeded

Примеры

- name: Example playbook (generated based on argument schema)
  hosts: fortimanagers
  connection: httpapi
  vars:
    ansible_httpapi_use_ssl: true
    ansible_httpapi_validate_certs: false
    ansible_httpapi_port: 443
  tasks:
    - name: Configure IPv4/IPv6 policies.
      fortinet.fortimanager.fmgr_pm_config_pblock_firewall_policy:
        # bypass_validation: false
        workspace_locking_adom: <value in [global, custom adom including root]>
        workspace_locking_timeout: 300
        # rc_succeeded: [0, -2, -3, ...]
        # rc_failed: [-2, -3, ...]
        adom: <your own value>
        pblock: <your own value>
        state: present # <value in [present, absent]>
        pm_config_pblock_firewall_policy:
          _policy_block: <integer>
          action: <value in [deny, accept, ipsec, ...]>
          anti_replay: <value in [disable, enable]>
          application_list: <string>
          auth_cert: <string>
          auth_path: <value in [disable, enable]>
          auth_redirect_addr: <string>
          auto_asic_offload: <value in [disable, enable]>
          av_profile: <string>
          block_notification: <value in [disable, enable]>
          captive_portal_exempt: <value in [disable, enable]>
          capture_packet: <value in [disable, enable]>
          cifs_profile: <string>
          comments: <string>
          custom_log_fields: <list or string>
          decrypted_traffic_mirror: <string>
          delay_tcp_npu_session: <value in [disable, enable]>
          diffserv_forward: <value in [disable, enable]>
          diffserv_reverse: <value in [disable, enable]>
          diffservcode_forward: <string>
          diffservcode_rev: <string>
          disclaimer: <value in [disable, enable, user, ...]>
          dlp_profile: <string>
          dnsfilter_profile: <string>
          dsri: <value in [disable, enable]>
          dstaddr: <list or string>
          dstaddr_negate: <value in [disable, enable]>
          dstaddr6: <list or string>
          dstintf: <list or string>
          dynamic_shaping: <value in [disable, enable]>
          email_collect: <value in [disable, enable]>
          emailfilter_profile: <string>
          fec: <value in [disable, enable]>
          file_filter_profile: <string>
          firewall_session_dirty: <value in [check-all, check-new]>
          fixedport: <value in [disable, enable]>
          fsso_agent_for_ntlm: <string>
          fsso_groups: <list or string>
          geoip_anycast: <value in [disable, enable]>
          geoip_match: <value in [physical-location, registered-location]>
          global_label: <string>
          groups: <list or string>
          gtp_profile: <string>
          http_policy_redirect: <value in [disable, enable]>
          icap_profile: <string>
          identity_based_route: <string>
          inbound: <value in [disable, enable]>
          inspection_mode: <value in [proxy, flow]>
          internet_service: <value in [disable, enable]>
          internet_service_custom: <list or string>
          internet_service_custom_group: <list or string>
          internet_service_group: <list or string>
          internet_service_name: <list or string>
          internet_service_negate: <value in [disable, enable]>
          internet_service_src: <value in [disable, enable]>
          internet_service_src_custom: <list or string>
          internet_service_src_custom_group: <list or string>
          internet_service_src_group: <list or string>
          internet_service_src_name: <list or string>
          internet_service_src_negate: <value in [disable, enable]>
          ippool: <value in [disable, enable]>
          ips_sensor: <string>
          label: <string>
          logtraffic: <value in [disable, enable, all, ...]>
          logtraffic_start: <value in [disable, enable]>
          match_vip: <value in [disable, enable]>
          match_vip_only: <value in [disable, enable]>
          name: <string>
          nat: <value in [disable, enable]>
          nat46: <value in [disable, enable]>
          nat64: <value in [disable, enable]>
          natinbound: <value in [disable, enable]>
          natip: <string>
          natoutbound: <value in [disable, enable]>
          np_acceleration: <value in [disable, enable]>
          ntlm: <value in [disable, enable]>
          ntlm_enabled_browsers: <list or string>
          ntlm_guest: <value in [disable, enable]>
          outbound: <value in [disable, enable]>
          passive_wan_health_measurement: <value in [disable, enable]>
          per_ip_shaper: <string>
          permit_any_host: <value in [disable, enable]>
          permit_stun_host: <value in [disable, enable]>
          pfcp_profile: <string>
          policy_expiry: <value in [disable, enable]>
          policy_expiry_date: <string>
          policyid: <integer>
          poolname: <list or string>
          poolname6: <list or string>
          profile_group: <string>
          profile_protocol_options: <string>
          profile_type: <value in [single, group]>
          radius_mac_auth_bypass: <value in [disable, enable]>
          redirect_url: <string>
          replacemsg_override_group: <string>
          reputation_direction: <value in [source, destination]>
          reputation_minimum: <integer>
          rtp_addr: <list or string>
          rtp_nat: <value in [disable, enable]>
          schedule: <string>
          schedule_timeout: <value in [disable, enable]>
          sctp_filter_profile: <string>
          send_deny_packet: <value in [disable, enable]>
          service: <list or string>
          service_negate: <value in [disable, enable]>
          session_ttl: <integer or string>
          sgt: <list or integer>
          sgt_check: <value in [disable, enable]>
          src_vendor_mac: <list or string>
          srcaddr: <list or string>
          srcaddr_negate: <value in [disable, enable]>
          srcaddr6: <list or string>
          srcintf: <list or string>
          ssh_filter_profile: <string>
          ssh_policy_redirect: <value in [disable, enable]>
          ssl_ssh_profile: <string>
          status: <value in [disable, enable]>
          tcp_mss_receiver: <integer>
          tcp_mss_sender: <integer>
          tcp_session_without_syn: <value in [all, data-only, disable]>
          timeout_send_rst: <value in [disable, enable]>
          tos: <string>
          tos_mask: <string>
          tos_negate: <value in [disable, enable]>
          traffic_shaper: <string>
          traffic_shaper_reverse: <string>
          users: <list or string>
          utm_status: <value in [disable, enable]>
          uuid: <string>
          videofilter_profile: <string>
          vlan_cos_fwd: <integer>
          vlan_cos_rev: <integer>
          vlan_filter: <string>
          voip_profile: <string>
          vpntunnel: <string>
          waf_profile: <string>
          wanopt: <value in [disable, enable]>
          wanopt_detection: <value in [active, passive, off]>
          wanopt_passive_opt: <value in [default, transparent, non-transparent]>
          wanopt_peer: <string>
          wanopt_profile: <string>
          wccp: <value in [disable, enable]>
          webcache: <value in [disable, enable]>
          webcache_https: <value in [disable, ssl-server, any, ...]>
          webfilter_profile: <string>
          webproxy_forward_server: <string>
          webproxy_profile: <string>
          ztna_ems_tag: <list or string>
          ztna_geo_tag: <list or string>
          ztna_status: <value in [disable, enable]>
          policy_offload: <value in [disable, enable]>
          cgn_session_quota: <integer>
          tcp_timeout_pid: <string>
          udp_timeout_pid: <string>
          dlp_sensor: <string>
          cgn_eif: <value in [disable, enable]>
          cgn_log_server_grp: <string>
          cgn_resource_quota: <integer>
          cgn_eim: <value in [disable, enable]>
          mms_profile: <string>
          app_category: <list or string>
          internet_service_src_id: <list or string>
          rsso: <value in [disable, enable]>
          internet_service_id: <list or string>
          best_route: <value in [disable, enable]>
          fsso: <value in [disable, enable]>
          url_category: <list or string>
          app_group: <list or string>
          ssl_mirror_intf: <list or string>
          wsso: <value in [disable, enable]>
          ssl_mirror: <value in [disable, enable]>
          application: <list or integer>
          dscp_negate: <value in [disable, enable]>
          learning_mode: <value in [disable, enable]>
          devices: <list or string>
          dscp_value: <string>
          spamfilter_profile: <string>
          scan_botnet_connections: <value in [disable, block, monitor]>
          dscp_match: <value in [disable, enable]>
          diffserv_copy: <value in [disable, enable]>
          dstaddr6_negate: <value in [disable, enable]>
          internet_service6: <value in [disable, enable]>
          internet_service6_custom: <list or string>
          internet_service6_custom_group: <list or string>
          internet_service6_group: <list or string>
          internet_service6_name: <list or string>
          internet_service6_negate: <value in [disable, enable]>
          internet_service6_src: <value in [disable, enable]>
          internet_service6_src_custom: <list or string>
          internet_service6_src_custom_group: <list or string>
          internet_service6_src_group: <list or string>
          internet_service6_src_name: <list or string>
          internet_service6_src_negate: <value in [disable, enable]>
          network_service_dynamic: <list or string>
          network_service_src_dynamic: <list or string>
          reputation_direction6: <value in [source, destination]>
          reputation_minimum6: <integer>
          srcaddr6_negate: <value in [disable, enable]>
          ip_version_type: <string>
          ips_voip_filter: <string>
          pcp_inbound: <value in [disable, enable]>
          pcp_outbound: <value in [disable, enable]>
          pcp_poolname: <list or string>
          policy_behaviour_type: <string>
          policy_expiry_date_utc: <string>
          ztna_device_ownership: <value in [disable, enable]>
          ztna_ems_tag_secondary: <list or string>
          ztna_policy_redirect: <value in [disable, enable]>
          ztna_tags_match_logic: <value in [or, and]>
          casb_profile: <string>
          virtual_patch_profile: <string>
          diameter_filter_profile: <string>
          port_preserve: <value in [disable, enable]>
          cgn_sw_eif_ctrl: <value in [disable, enable]>
          eif_check: <value in [disable, enable]>
          eif_learn: <value in [disable, enable]>
          log_http_transaction: <value in [disable, enable, all, ...]>
          radius_ip_auth_bypass: <value in [disable, enable]>

Значения возврата

Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

meta

словарь

Результат запроса.

Возвращается: всегда

request_url

строка

Полный запрашиваемый URL.

Возвращается: всегда

Пример: "/sys/login/user"

response_code

целое число

Статус запроса API.

Возвращается: всегда

Пример: 0

response_data

список / элементы=строка

Ответ API.

Возвращается: всегда

response_message

строка

Описание сообщения ответа API.

Возвращается: всегда

Пример: "OK."

system_information

словарь

Информация о целевой системе.

Возвращается: всегда

rc

целое число

Статус запроса.

Возвращается: всегда

Пример: 0

version_check_warning

список / элементы=строка

Предупреждение, если параметры, используемые в книге задач, не поддерживаются текущей версией FortiManager.

Возвращается: сложный

Авторы

  • Xinwei Du (@dux-fortinet)
  • Xing Li (@lix-fortinet)
  • Jie Xue (@JieX19)
  • Link Zheng (@chillancezen)
  • Frank Shen (@fshen01)
  • Hongbin Lu (@fgtdev-hblu)

Ссылки на сборку

  • Отслеживание ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortimanager/fmgr_pm_config_pblock_firewall_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API