fortinet.fortios.fortios_firewall_policy модуль – Настройка политик IPv4/IPv6 в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля требуются дополнительные условия, см. Требования для получения подробностей.
Для использования в книге задач укажите: fortinet.fortios.fortios_firewall_policy.
Новинка в fortinet.fortios 2.0.0
Описание
- Этот модуль способен настраивать устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры брандмауэра и категорию политик. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создаётся в GUI Fortigate. |
action string | Индикатор действия для перемещения объекта в списке Варианты:
|
after string | mkey целевого идентификатора |
before string | mkey целевого идентификатора |
enable_log boolean | Включить/Выключить логирование для задачи. Варианты:
|
firewall_policy dictionary | Настроить политики IPv4/IPv6. |
|
action string |
Действие политики (accept/deny/ipsec). Варианты:
|
|
anti_replay string |
Включить/выключить проверку на повторную передачу. Варианты:
|
|
app_category list / elements=dictionary |
Список ID категорий приложений. |
|
id integer / required |
ID категорий. Смотрите <a href=’#notes’>Примечания</a>. |
|
app_group list / elements=dictionary |
Имена групп приложений. |
|
name string / required |
Имена групп приложений. Источник application.group.name. |
|
application list / elements=dictionary |
Список ID приложений. |
|
id integer / required |
ID приложений. Смотрите <a href=’#notes’>Примечания</a>. |
|
application_list string |
Имя существующего списка приложений. Источник application.list.name. |
|
auth_cert string |
Сертификат HTTPS-сервера для аутентификации политики. Источник vpn.certificate.local.name. |
|
auth_path string |
Включить/выключить маршрутизацию на основе аутентификации. Варианты:
|
|
auth_redirect_addr string |
Адрес перенаправления HTTP на HTTPS для аутентификации брандмауэра. |
|
auto_asic_offload string |
Включить/выключить разгрузку трафика политики на ASIC. Варианты:
|
|
av_profile string |
Имя существующего профиля антивируса. Источник antivirus.profile.name. |
|
block_notification string |
Включить/выключить уведомление о блокировке. Варианты:
|
|
captive_portal_exempt string |
Включить, чтобы освободить некоторых пользователей от портала неволи. Варианты:
|
|
capture_packet string |
Включить/отключить захват пакетов. Choices:
|
|
casb_profile string |
Имя существующего профиля CASB. Источник casb.profile.name. |
|
cifs_profile string |
Имя существующего профиля CIFS. Источник cifs.profile.name. |
|
comments string |
Комментарий. |
|
custom_log_fields list / elements=dictionary |
Пользовательские поля для добавления в сообщения журнала для этой политики. |
|
field_id string / required |
Пользовательское поле журнала. Источник log.custom-field.id. |
|
decrypted_traffic_mirror string |
Зеркалирование расшифрованного трафика. Источник firewall.decrypted-traffic-mirror.name. |
|
delay_tcp_npu_session string |
Включить задержку сессии TCP NPU для гарантии порядка пакетов 3-стороннего рукопожатия. Choices:
|
|
devices list / elements=dictionary |
Имена устройств или групп устройств, которые могут быть сопоставлены политикой. |
|
name string / required |
Имя устройства или группы. Источник user.device.alias user.device-group.name user.device-category.name. |
|
diameter_filter_profile string |
Имя существующего профиля фильтра Diameter. Источник diameter-filter.profile.name. |
|
diffserv_copy string |
Включить копирование значений DiffServ пакета из исходного направления сессии в обратное направление. Choices:
|
|
diffserv_forward string |
Включить изменение значений DiffServ пакета на указанное значение diffservcode-forward. Choices:
|
|
diffserv_reverse string |
Включить изменение обратных (ответных) значений DiffServ пакета на указанное значение diffservcode-rev. Choices:
|
|
diffservcode_forward string |
Изменить DiffServ пакета на это значение. |
|
diffservcode_rev string |
Изменить обратные (ответные) DiffServ пакета на это значение. |
|
disclaimer string |
Включить/отключить отказ от ответственности при аутентификации пользователя. Choices:
|
|
dlp_profile string |
Имя существующего профиля DLP. Источник dlp.profile.name. |
|
dlp_sensor string |
Имя существующего датчика DLP. Источник dlp.sensor.name. |
|
dnsfilter_profile string |
Имя существующего профиля фильтра DNS. Источник dnsfilter.profile.name. |
|
dscp_match string |
Включить проверку DSCP. Choices:
|
|
dscp_negate string |
Включить отрицательное сопоставление DSCP. Choices:
|
|
dscp_value string |
Значение DSCP. |
|
dsri string |
Включить DSRI для игнорирования ответов HTTP-сервера. Choices:
|
|
dstaddr list / elements=dictionary |
Имя целевого IPv4-адреса и группы адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name system.external-resource .name. |
|
dstaddr6 list / elements=dictionary |
Имя целевого IPv6-адреса и группы адресов. |
|
name string / required |
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system .external-resource.name. |
|
dstaddr6_negate string |
При включении dstaddr6 указывает, каким целевой адрес НЕ должен быть. Choices:
|
|
dstaddr_negate string |
При включении dstaddr указывает, каким целевой адрес НЕ должен быть. Choices:
|
|
dstintf list / elements=dictionary |
Исходящий интерфейс (egress). |
|
name string / required |
Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name. |
|
dynamic_shaping string |
Включить/отключить динамическое формирование трафика, определяемое RADIUS. Choices:
|
|
email_collect string |
Включить/отключить сбор электронной почты. Choices:
|
|
emailfilter_profile string |
Имя существующего профиля фильтра электронной почты. Источник emailfilter.profile.name. |
|
fec string |
Включить/отключить коррекцию ошибок (FEC) для трафика, соответствующего этой политике на устройстве FEC. Choices:
|
|
file_filter_profile string |
Имя существующего профиля файлового фильтра. Источник file-filter.profile.name. |
|
firewall_session_dirty string |
Как обрабатывать сессии, если конфигурация этой политики брандмауэра изменится. Choices:
|
|
fixedport string |
Включить, чтобы предотвратить изменение исходного порта сессии с помощью исходного NAT. Choices:
|
|
fsso string |
Включить/отключить единый вход Fortinet. Choices:
|
|
fsso_agent_for_ntlm string |
Агент FSSO для использования при аутентификации NTLM. Источник user.fsso.name. |
|
fsso_groups list / elements=dictionary |
Имена групп FSSO. |
|
name string / required |
Имена групп FSSO. Источник user.adgrp.name. |
|
geoip_anycast string |
Включить/выключить распознавание anycast IP-адресов с использованием географической базы данных IP. Choices:
|
|
geoip_match string |
Сопоставление географического адреса на основе его физического или зарегистрированного местоположения. Choices:
|
|
global_label string |
Метка для политики, которая отображается, когда GUI находится в режиме глобального просмотра. |
|
groups list / elements=dictionary |
Имена групп пользователей, которые могут пройти аутентификацию с помощью этой политики. |
|
name string / required |
Имя группы. Источник user.group.name. |
|
gtp_profile string |
GTP профиль. Источник firewall.gtp.name. |
|
http_policy_redirect string |
Перенаправить трафик HTTP(S) на соответствующую политику прозрачного веб-прокси. Choices:
|
|
icap_profile string |
Имя существующего профиля ICAP. Источник icap.profile.name. |
|
identity_based_route string |
Имя правила маршрутизации на основе идентификации. Источник firewall.identity-based-route.name. |
|
inbound string |
VPN на основе политик IPsec: только трафик из удаленной сети может инициировать VPN. Choices:
|
|
inspection_mode string |
Режим проверки политик (Поток/прокси). По умолчанию используется режим Поток. Choices:
|
|
internet_service string |
Включить/выключить использование интернет-сервисов для этой политики. Если включено, целевой адрес и служба не используются. Choices:
|
|
internet_service6 string |
Включить/выключить использование IPv6 интернет-сервисов для этой политики. Если включено, целевой адрес и служба не используются. Choices:
|
|
internet_service6_custom list / elements=dictionary |
Имя пользовательского IPv6 интернет-сервиса. |
|
name string / required |
Имя пользовательского интернет-сервиса. Источник firewall.internet-service-custom.name. |
|
internet_service6_custom_group list / elements=dictionary |
Имя пользовательской группы интернет-сервиса IPv6. |
|
name string / required |
Имя пользовательской группы интернет-сервиса IPv6. Источник firewall.internet-service-custom-group.name. |
|
internet_service6_group list / elements=dictionary |
Имя группы интернет-сервиса. |
|
name string / required |
Имя группы интернет-сервиса. Источник firewall.internet-service-group.name. |
|
internet_service6_name list / elements=dictionary |
Имя IPv6 интернет-сервиса. |
|
name string / required |
Имя IPv6 интернет-сервиса. Источник firewall.internet-service-name.name. |
|
internet_service6_negate string |
При включении internet-service6 указывает, какой сервис НЕ должен использоваться. Choices:
|
|
internet_service6_src string |
Включить/отключить использование IPv6 Интернет-сервисов в источнике для этой политики. Если включено, исходный адрес не используется. Choices:
|
|
internet_service6_src_custom list / elements=dictionary |
Настраиваемое имя источника IPv6 Интернет-сервиса. |
|
name string / required |
Настраиваемое имя Интернет-сервиса. Источник firewall.internet-service-custom.name. |
|
internet_service6_src_custom_group list / elements=dictionary |
Настраиваемое имя группы источников IPv6 Интернет-сервиса. |
|
name string / required |
Настраиваемое имя группы IPv6 Интернет-сервиса. Источник firewall.internet-service-custom-group.name. |
|
internet_service6_src_group list / elements=dictionary |
Имя группы источников IPv6 Интернет-сервиса. |
|
name string / required |
Имя группы Интернет-сервисов. Источник firewall.internet-service-group.name. |
|
internet_service6_src_name list / elements=dictionary |
Имя источника IPv6 Интернет-сервиса. |
|
name string / required |
Имя Интернет-сервиса. Источник firewall.internet-service-name.name. |
|
internet_service6_src_negate string |
При включении internet-service6-src указывает, какой сервис НЕ должен использоваться. Choices:
|
|
internet_service_custom list / elements=dictionary |
Настраиваемое имя Интернет-сервиса. |
|
name string / required |
Настраиваемое имя Интернет-сервиса. Источник firewall.internet-service-custom.name. |
|
internet_service_custom_group list / elements=dictionary |
Настраиваемое имя группы Интернет-сервисов. |
|
name string / required |
Настраиваемое имя группы Интернет-сервисов. Источник firewall.internet-service-custom-group.name. |
|
internet_service_group list / elements=dictionary |
Имя группы Интернет-сервисов. |
|
name string / required |
Имя группы Интернет-сервисов. Источник firewall.internet-service-group.name. |
|
internet_service_id list / elements=dictionary |
ID Интернет-сервиса. |
|
id integer / required |
ID Интернет-сервиса. см. <a href=’#notes’>Примечания</a>. Источник firewall.internet-service.id. |
|
internet_service_name list / elements=dictionary |
Имя Интернет-сервиса. |
|
name string / required |
Имя Интернет-сервиса. Источник firewall.internet-service-name.name. |
|
internet_service_negate string |
При включении internet-service указывает, каким сервис НЕ должен быть. Choices:
|
|
internet_service_src string |
Включить/отключить использование интернет-сервисов в источнике для этой политики. Если включено, исходный адрес не используется. Choices:
|
|
internet_service_src_custom list / elements=dictionary |
Настраиваемое имя источника интернет-сервиса. |
|
name string / required |
Настраиваемое имя интернет-сервиса. Источник firewall.internet-service-custom.name. |
|
internet_service_src_custom_group list / elements=dictionary |
Настраиваемое имя группы источников интернет-сервиса. |
|
name string / required |
Настраиваемое имя группы интернет-сервисов. Источник firewall.internet-service-custom-group.name. |
|
internet_service_src_group list / elements=dictionary |
Имя группы источников интернет-сервиса. |
|
name string / required |
Имя группы интернет-сервисов. Источник firewall.internet-service-group.name. |
|
internet_service_src_id list / elements=dictionary |
Идентификатор источника интернет-сервиса. |
|
id integer / required |
Идентификатор интернет-сервиса. см. <a href=’#notes’>Примечания</a>. Источник firewall.internet-service.id. |
|
internet_service_src_name list / elements=dictionary |
Имя источника интернет-сервиса. |
|
name string / required |
Имя интернет-сервиса. Источник firewall.internet-service-name.name. |
|
internet_service_src_negate string |
При включении internet-service-src указывает, каким сервис НЕ должен быть. Choices:
|
|
ippool string |
Включить для использования пулов IP-адресов для исходного NAT. Choices:
|
|
ips_sensor string |
Имя существующего датчика IPS. Источник ips.sensor.name. |
|
ips_voip_filter string |
Имя существующего профиля VoIP (ips). Источник voip.profile.name. |
|
label string |
Метка для политики, которая отображается, когда графический интерфейс находится в режиме отображения разделов. |
|
learning_mode string |
Включить, чтобы разрешить все, но регистрировать все значимые данные для сбора информации безопасности. Будет сгенерирован отчет об обучении. Choices:
|
|
logtraffic string |
Включить или отключить ведение журнала. Регистрировать все сессии или сессии профиля безопасности. Choices:
|
|
logtraffic_start string |
Записывать журналы при запуске сеанса. Choices:
|
|
match_vip string |
Включить сопоставление пакетов, адреса назначения которых были изменены VIP. Choices:
|
|
match_vip_only string |
Включить/отключить сопоставление только тех пакетов, адреса назначения которых были изменены VIP. Choices:
|
|
mms_profile string |
Имя существующего профиля MMS. Источник firewall.mms-profile.name. |
|
name string |
Имя политики. |
|
nat string |
Включить/отключить исходный NAT. Choices:
|
|
nat46 string |
Включить/отключить NAT46. Choices:
|
|
nat64 string |
Включить/отключить NAT64. Choices:
|
|
natinbound string |
VPN на основе политик IPsec: применить NAT назначения к входящему трафику. Choices:
|
|
natip string |
VPN на основе политик IPsec: исходный IP-адрес NAT для исходящего трафика. |
|
natoutbound string |
VPN на основе политик IPsec: применить исходный NAT к исходящему трафику. Choices:
|
|
network_service_dynamic list / elements=dictionary |
Имя динамической сетевой службы. |
|
name string / required |
Имя динамической сетевой службы. Источник firewall.network-service-dynamic.name. |
|
network_service_src_dynamic list / elements=dictionary |
Имя источника динамической сетевой службы. |
|
name string / required |
Имя динамической сетевой службы. Источник firewall.network-service-dynamic.name. |
|
np_acceleration string |
Включить/отключить ускорение сетевого процессора UTM. Choices:
|
|
ntlm string |
Включить/отключить аутентификацию NTLM. Choices:
|
|
ntlm_enabled_browsers list / elements=dictionary |
Значение HTTP-User-Agent поддерживаемых браузеров. |
|
user_agent_string string / required |
Строка user agent. |
|
ntlm_guest string |
Включить/отключить доступ гостевого пользователя NTLM. Choices:
|
|
outbound string |
VPN на основе политик IPsec: только трафик из внутренней сети может инициировать VPN. Choices:
|
|
passive_wan_health_measurement string |
Включить/отключить измерение состояния внешней сети. При включении, авто-asic-offload отключается. Choices:
|
|
pcp_inbound string |
Включить/отключить входящий DNAT PCP. Choices:
|
|
pcp_outbound string |
Включить/отключить исходящий SNAT PCP. Choices:
|
|
pcp_poolname list / elements=dictionary |
Имена пулов PCP. |
|
name string / required |
Имя пула PCP. Источник system.pcp-server.pools.name. |
|
per_ip_shaper string |
Формирователь трафика на каждый IP. Источник firewall.shaper.per-ip-shaper.name. |
|
permit_any_host string |
Принимать UDP-пакеты от любого хоста. Choices:
|
|
permit_stun_host string |
Принимать UDP-пакеты от любого хоста Session Traversal Utilities for NAT (STUN). Choices:
|
|
pfcp_profile string |
Профиль PFCP. Источник firewall.pfcp.name. |
|
policy_expiry string |
Включить/отключить истечение срока действия политики. Choices:
|
|
policy_expiry_date string |
Дата истечения срока действия политики (ГГГГ-ММ-ДД ЧЧ:ММ:СС). |
|
policy_expiry_date_utc string |
Дата и время истечения срока действия политики в формате epoch. |
|
policyid integer / required |
Идентификатор политики (0 - 4294967294). см. <a href=’#notes’>Примечания</a>. |
|
poolname list / elements=dictionary |
Имена пулов IP. |
|
name string / required |
Имя пула IP. Источник firewall.ippool.name. |
|
poolname6 list / elements=dictionary |
Имена пулов IPv6. |
|
name string / required |
Имя пула IPv6. Источник firewall.ippool6.name. |
|
port_preserve string |
Включить/отключить сохранение исходного порта источника из source NAT, если он не используется. Choices:
|
|
profile_group string |
Имя группы профилей. Источник firewall.profile-group.name. |
|
profile_protocol_options string |
Имя существующего профиля параметров протокола. Источник firewall.profile-protocol-options.name. |
|
profile_type string |
Определяет, разрешает ли политика брандмауэра группы профилей безопасности или только отдельные профили. Choices:
|
|
radius_mac_auth_bypass string |
Включить обход проверки подлинности MAC-адреса. Пропущенный MAC-адрес должен быть получен от RADIUS-сервера. Choices:
|
|
redirect_url string |
URL, на который перенаправляются пользователи после просмотра и принятия отказа от ответственности или проверки подлинности. |
|
replacemsg_override_group string |
Переопределить группу сообщений замещения по умолчанию для этой политики. Источник system.replacemsg-group.name. |
|
reputation_direction string |
Направление исходного трафика для вступления в силу репутации. Choices:
|
|
reputation_direction6 string |
Направление исходного трафика IPv6 для вступления в силу репутации. Choices:
|
|
reputation_minimum integer |
Минимальная репутация для принятия мер. Источник firewall.internet-service-reputation.id. |
|
reputation_minimum6 integer |
Минимальная репутация IPv6 для принятия мер. Источник firewall.internet-service-reputation.id. |
|
rsso string |
Включить/отключить единый вход RADIUS (RSSO). Choices:
|
|
rtp_addr list / elements=dictionary |
Имена адресов, если это политика RTP NAT. |
|
name string / required |
Имя адреса. Источник firewall.internet-service-custom-group.name firewall.addrgrp.name. |
|
rtp_nat string |
Включить NAT для протокола реального времени (RTP). Choices:
|
|
scan_botnet_connections string |
Блокировать или контролировать подключения к серверам Botnet или отключить сканирование Botnet. Choices:
|
|
schedule string |
Имя расписания. Источник firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name. |
|
schedule_timeout string |
Включить для принудительного завершения текущих сеансов при истечении времени ожидания объекта расписания. Отключение позволяет им завершаться из-за бездействия. Choices:
|
|
sctp_filter_profile string |
Имя существующего профиля фильтра SCTP. Источник sctp-filter.profile.name. |
|
send_deny_packet string |
Включить для отправки ответа, когда сеанс отклонен или заблокирован политикой брандмауэра. Choices:
|
|
service list / elements=dictionary |
Имена служб и групп служб. |
|
name string / required |
Имена служб и групп служб. Источник firewall.service.custom.name firewall.service.group.name. |
|
service_negate string |
При включении служба указывает, какой службой НЕ должна быть. Choices:
|
|
session_ttl string |
Время жизни в секундах для сеансов, принятых этой политикой (0 означает использование системного значения). |
|
sgt list / elements=dictionary |
Теги группы безопасности. |
|
id integer / required |
Тег группы безопасности (1 - 65535). см. <a href=’#notes’>Примечания</a>. |
|
sgt_check string |
Включить/выключить проверку тегов группы безопасности (SGT). Варианты:
|
|
spamfilter_profile string |
Имя существующего профиля фильтра спама. Источник spamfilter.profile.name. |
|
src_vendor_mac list / elements=dictionary |
Идентификатор источника MAC-адреса поставщика. |
|
id integer / required |
Идентификатор MAC-адреса поставщика. см. <a href=’#notes’>Примечания</a>. Источник firewall.vendor-mac.id. |
|
srcaddr list / elements=dictionary |
Имя исходного IPv4-адреса и группы адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name system.external-resource.name. |
|
srcaddr6 list / elements=dictionary |
Имя исходного IPv6-адреса и группы адресов. |
|
name string / required |
Имя адреса. Источник firewall.address6.name system.external-resource.name firewall.addrgrp6.name. |
|
srcaddr6_negate string |
При включении srcaddr6 указывает, каким исходный адрес быть НЕ должен. Варианты:
|
|
srcaddr_negate string |
При включении srcaddr указывает, каким исходный адрес быть НЕ должен. Варианты:
|
|
srcintf list / elements=dictionary |
Входящий интерфейс (входящий трафик). |
|
name string / required |
Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name. |
|
ssh_filter_profile string |
Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name. |
|
ssh_policy_redirect string |
Перенаправить трафик SSH на соответствующую политику прозрачного прокси. Варианты:
|
|
ssl_mirror string |
Включить копирование расшифрованного SSL-трафика на интерфейс FortiGate (называется SSL-зеркалирование). Варианты:
|
|
ssl_mirror_intf list / elements=dictionary |
Имя интерфейса SSL-зеркала. |
|
name string / required |
Имя зеркального интерфейса. Источник system.interface.name system.zone.name. |
|
ssl_ssh_profile string |
Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name. |
|
status string |
Включить или отключить эту политику. Варианты:
|
|
tcp_mss_receiver integer |
Размер максимального сегмента TCP (MSS) для получателя. |
|
tcp_mss_sender integer |
Максимальный размер сегмента TCP (MSS) отправителя. |
|
tcp_session_without_syn string |
Включить/выключить создание TCP-сессии без флага SYN. Choices:
|
|
timeout_send_rst string |
Включить/выключить отправку пакетов RST при истечении времени ожидания TCP-сессий. Choices:
|
|
tos string |
Значение ToS (Type of Service) используемое для сравнения. |
|
tos_mask string |
Не нулевые битовые позиции используются для сравнения, в то время как нулевые битовые позиции игнорируются. |
|
tos_negate string |
Включить отрицательное соответствие TOS. Choices:
|
|
traffic_shaper string |
Формирователь трафика. Источник firewall.shaper.traffic-shaper.name. |
|
traffic_shaper_reverse string |
Обратный формирователь трафика. Источник firewall.shaper.traffic-shaper.name. |
|
url_category list / elements=dictionary |
Список ID категорий URL. |
|
id integer / required |
ID категории URL. см. <a href=’#notes’>Примечания</a>. |
|
users list / elements=dictionary |
Имена отдельных пользователей, которые могут пройти аутентификацию с помощью этой политики. |
|
name string / required |
Имена отдельных пользователей, которые могут пройти аутентификацию с помощью этой политики. Источник user.local.name user.certificate.name. |
|
utm_status string |
Включить, чтобы добавить один или несколько профилей безопасности (AV, IPS и т.д.) к политике брандмауэра. Choices:
|
|
uuid string |
Универсальный уникальный идентификатор (UUID; назначается автоматически, но может быть изменен вручную). |
|
videofilter_profile string |
Имя существующего профиля VideoFilter. Источник videofilter.profile.name. |
|
virtual_patch_profile string |
Имя существующего профиля виртуального исправления. Источник virtual-patch.profile.name. |
|
vlan_cos_fwd integer |
Приоритет пользователя VLAN в прямом направлении: 255 сквозной, 0 самый низкий, 7 самый высокий. |
|
vlan_cos_rev integer |
Приоритет пользователя VLAN в обратном направлении: 255 сквозной, 0 самый низкий, 7 самый высокий. |
|
vlan_filter string |
Диапазоны VLAN для разрешения |
|
voip_profile string |
Имя существующего профиля VoIP (voipd). Источник voip.profile.name. |
|
vpntunnel string |
IPsec VPN на основе политик: имя IPsec VPN Фазы 1. Источник vpn.ipsec.phase1.name vpn.ipsec.manualkey.name. |
|
waf_profile string |
Имя существующего профиля брандмауэра веб-приложений. Источник waf.profile.name. |
|
wanopt string |
Включить/выключить оптимизацию WAN. Choices:
|
|
wanopt_detection string |
Режим автоматического обнаружения оптимизации WAN. Choices:
|
|
wanopt_passive_opt string |
Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения к серверу. Choices:
|
|
wanopt_peer string |
Партнер по оптимизации WAN. Источник wanopt.peer.peer-host-id. |
|
wanopt_profile string |
Профиль оптимизации WAN. Источник wanopt.profile.name. |
|
wccp string |
Включить/отключить переадресацию трафика, соответствующего этой политике, на настроенный сервер WCCP. Choices:
|
|
webcache string |
Включить/отключить веб-кэш. Choices:
|
|
webcache_https string |
Включить/отключить веб-кэш для HTTPS. Choices:
|
|
webfilter_profile string |
Имя существующего профиля веб-фильтра. Источник webfilter.profile.name. |
|
webproxy_forward_server string |
Имя переадресационного сервера веб-прокси. Источник web-proxy.forward-server.name web-proxy.forward-server-group.name. |
|
webproxy_profile string |
Имя профиля веб-прокси. Источник web-proxy.profile.name. |
|
wsso string |
Включить/отключить единый вход WiFi (WSSO). Choices:
|
|
ztna_device_ownership string |
Включить/отключить владение устройством zero trust. Choices:
|
|
ztna_ems_tag list / elements=dictionary |
Источник имен ztna-ems-tag. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
ztna_ems_tag_secondary list / elements=dictionary |
Источник имен ztna-ems-tag-secondary. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
ztna_geo_tag list / elements=dictionary |
Источник имен ztna-geo-tag. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
ztna_policy_redirect string |
Перенаправить трафик ZTNA на соответствующую политику прокси Access-Proxy. Choices:
|
|
ztna_status string |
Включить/отключить доступ zero trust. Choices:
|
|
ztna_tags_match_logic string |
Логика сопоставления тегов ZTNA. Choices:
|
member_path string | Путь к атрибуту члена для обработки. Разделяется символом косой черты, если атрибутов несколько. Параметр, помеченный member_path, подходит для операций с членом. |
member_state string | Добавить или удалить члена по заданному пути к атрибуту. При указании member_state параметр state игнорируется. Варианты:
|
self string | mkey идентификатора self |
state string | Указывает, нужно ли создать или удалить объект. Варианты:
|
vdom string | Виртуальная область (vdom) из ранее определенных. Vdom — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство. По умолчанию: |
Примечания
Примечание
- Сильно рекомендуем использовать собственное значение для policyid вместо 0. Хотя ‘0’ — специальный маркер, позволяющий бэкенду назначить последний доступный номер для объекта, у него есть ограничения. Подробности см. в разделе вопросов и ответов.
- Модуль fortiosapi устарел, httpapi предпочтительнее для выполнения playbooks.
- Измените порядок объектов, переместив self после (перед) другого.
- При перемещении объекта должен быть указан только один из [after, before].
- Модуль поддерживает режим проверки (check_mode).
Примеры
- name: Configure IPv4/IPv6 policies.
fortinet.fortios.fortios_firewall_policy:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_policy:
action: "accept"
anti_replay: "enable"
app_category:
-
id: "6"
app_group:
-
name: "default_name_8 (source application.group.name)"
application:
-
id: "10"
application_list: "<your_own_value> (source application.list.name)"
auth_cert: "<your_own_value> (source vpn.certificate.local.name)"
auth_path: "enable"
auth_redirect_addr: "<your_own_value>"
auto_asic_offload: "enable"
av_profile: "<your_own_value> (source antivirus.profile.name)"
block_notification: "enable"
captive_portal_exempt: "enable"
capture_packet: "enable"
casb_profile: "<your_own_value> (source casb.profile.name)"
cifs_profile: "<your_own_value> (source cifs.profile.name)"
comments: "<your_own_value>"
custom_log_fields:
-
field_id: "<your_own_value> (source log.custom-field.id)"
decrypted_traffic_mirror: "<your_own_value> (source firewall.decrypted-traffic-mirror.name)"
delay_tcp_npu_session: "enable"
devices:
-
name: "default_name_28 (source user.device.alias user.device-group.name user.device-category.name)"
diameter_filter_profile: "<your_own_value> (source diameter-filter.profile.name)"
diffserv_copy: "enable"
diffserv_forward: "enable"
diffserv_reverse: "enable"
diffservcode_forward: "<your_own_value>"
diffservcode_rev: "<your_own_value>"
disclaimer: "enable"
dlp_profile: "<your_own_value> (source dlp.profile.name)"
dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
dnsfilter_profile: "<your_own_value> (source dnsfilter.profile.name)"
dscp_match: "enable"
dscp_negate: "enable"
dscp_value: "<your_own_value>"
dsri: "enable"
dstaddr:
-
name: "default_name_44 (source firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name system.external-resource
.name)"
dstaddr_negate: "enable"
dstaddr6:
-
name: "default_name_47 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system
.external-resource.name)"
dstaddr6_negate: "enable"
dstintf:
-
name: "default_name_50 (source system.interface.name system.zone.name system.sdwan.zone.name)"
dynamic_shaping: "enable"
email_collect: "enable"
emailfilter_profile: "<your_own_value> (source emailfilter.profile.name)"
fec: "enable"
file_filter_profile: "<your_own_value> (source file-filter.profile.name)"
firewall_session_dirty: "check-all"
fixedport: "enable"
fsso: "enable"
fsso_agent_for_ntlm: "<your_own_value> (source user.fsso.name)"
fsso_groups:
-
name: "default_name_61 (source user.adgrp.name)"
geoip_anycast: "enable"
geoip_match: "physical-location"
global_label: "<your_own_value>"
groups:
-
name: "default_name_66 (source user.group.name)"
gtp_profile: "<your_own_value> (source firewall.gtp.name)"
http_policy_redirect: "enable"
icap_profile: "<your_own_value> (source icap.profile.name)"
identity_based_route: "<your_own_value> (source firewall.identity-based-route.name)"
inbound: "enable"
inspection_mode: "proxy"
internet_service: "enable"
internet_service_custom:
-
name: "default_name_75 (source firewall.internet-service-custom.name)"
internet_service_custom_group:
-
name: "default_name_77 (source firewall.internet-service-custom-group.name)"
internet_service_group:
-
name: "default_name_79 (source firewall.internet-service-group.name)"
internet_service_id:
-
id: "81 (source firewall.internet-service.id)"
internet_service_name:
-
name: "default_name_83 (source firewall.internet-service-name.name)"
internet_service_negate: "enable"
internet_service_src: "enable"
internet_service_src_custom:
-
name: "default_name_87 (source firewall.internet-service-custom.name)"
internet_service_src_custom_group:
-
name: "default_name_89 (source firewall.internet-service-custom-group.name)"
internet_service_src_group:
-
name: "default_name_91 (source firewall.internet-service-group.name)"
internet_service_src_id:
-
id: "93 (source firewall.internet-service.id)"
internet_service_src_name:
-
name: "default_name_95 (source firewall.internet-service-name.name)"
internet_service_src_negate: "enable"
internet_service6: "enable"
internet_service6_custom:
-
name: "default_name_99 (source firewall.internet-service-custom.name)"
internet_service6_custom_group:
-
name: "default_name_101 (source firewall.internet-service-custom-group.name)"
internet_service6_group:
-
name: "default_name_103 (source firewall.internet-service-group.name)"
internet_service6_name:
-
name: "default_name_105 (source firewall.internet-service-name.name)"
internet_service6_negate: "enable"
internet_service6_src: "enable"
internet_service6_src_custom:
-
name: "default_name_109 (source firewall.internet-service-custom.name)"
internet_service6_src_custom_group:
-
name: "default_name_111 (source firewall.internet-service-custom-group.name)"
internet_service6_src_group:
-
name: "default_name_113 (source firewall.internet-service-group.name)"
internet_service6_src_name:
-
name: "default_name_115 (source firewall.internet-service-name.name)"
internet_service6_src_negate: "enable"
ippool: "enable"
ips_sensor: "<your_own_value> (source ips.sensor.name)"
ips_voip_filter: "<your_own_value> (source voip.profile.name)"
label: "<your_own_value>"
learning_mode: "enable"
logtraffic: "all"
logtraffic_start: "enable"
match_vip: "enable"
match_vip_only: "enable"
mms_profile: "<your_own_value> (source firewall.mms-profile.name)"
name: "default_name_127"
nat: "enable"
nat46: "enable"
nat64: "enable"
natinbound: "enable"
natip: "<your_own_value>"
natoutbound: "enable"
network_service_dynamic:
-
name: "default_name_135 (source firewall.network-service-dynamic.name)"
network_service_src_dynamic:
-
name: "default_name_137 (source firewall.network-service-dynamic.name)"
np_acceleration: "enable"
ntlm: "enable"
ntlm_enabled_browsers:
-
user_agent_string: "<your_own_value>"
ntlm_guest: "enable"
outbound: "enable"
passive_wan_health_measurement: "enable"
pcp_inbound: "enable"
pcp_outbound: "enable"
pcp_poolname:
-
name: "default_name_148 (source system.pcp-server.pools.name)"
per_ip_shaper: "<your_own_value> (source firewall.shaper.per-ip-shaper.name)"
permit_any_host: "enable"
permit_stun_host: "enable"
pfcp_profile: "<your_own_value> (source firewall.pfcp.name)"
policy_expiry: "enable"
policy_expiry_date: "<your_own_value>"
policy_expiry_date_utc: "<your_own_value>"
policyid: "<you_own_value>"
poolname:
-
name: "default_name_158 (source firewall.ippool.name)"
poolname6:
-
name: "default_name_160 (source firewall.ippool6.name)"
port_preserve: "enable"
profile_group: "<your_own_value> (source firewall.profile-group.name)"
profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile_type: "single"
radius_mac_auth_bypass: "enable"
redirect_url: "<your_own_value>"
replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
reputation_direction: "source"
reputation_direction6: "source"
reputation_minimum: "0"
reputation_minimum6: "0"
rsso: "enable"
rtp_addr:
-
name: "default_name_174 (source firewall.internet-service-custom-group.name firewall.addrgrp.name)"
rtp_nat: "disable"
scan_botnet_connections: "disable"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
schedule_timeout: "enable"
sctp_filter_profile: "<your_own_value> (source sctp-filter.profile.name)"
send_deny_packet: "disable"
service:
-
name: "default_name_182 (source firewall.service.custom.name firewall.service.group.name)"
service_negate: "enable"
session_ttl: "<your_own_value>"
sgt:
-
id: "186"
sgt_check: "enable"
spamfilter_profile: "<your_own_value> (source spamfilter.profile.name)"
src_vendor_mac:
-
id: "190 (source firewall.vendor-mac.id)"
srcaddr:
-
name: "default_name_192 (source firewall.address.name firewall.addrgrp.name system.external-resource.name)"
srcaddr_negate: "enable"
srcaddr6:
-
name: "default_name_195 (source firewall.address6.name system.external-resource.name firewall.addrgrp6.name)"
srcaddr6_negate: "enable"
srcintf:
-
name: "default_name_198 (source system.interface.name system.zone.name system.sdwan.zone.name)"
ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
ssh_policy_redirect: "enable"
ssl_mirror: "enable"
ssl_mirror_intf:
-
name: "default_name_203 (source system.interface.name system.zone.name)"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
tcp_mss_receiver: "0"
tcp_mss_sender: "0"
tcp_session_without_syn: "all"
timeout_send_rst: "enable"
tos: "<your_own_value>"
tos_mask: "<your_own_value>"
tos_negate: "enable"
traffic_shaper: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
traffic_shaper_reverse: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
url_category:
-
id: "216"
users:
-
name: "default_name_218 (source user.local.name user.certificate.name)"
utm_status: "enable"
uuid: "<your_own_value>"
videofilter_profile: "<your_own_value> (source videofilter.profile.name)"
virtual_patch_profile: "<your_own_value> (source virtual-patch.profile.name)"
vlan_cos_fwd: "255"
vlan_cos_rev: "255"
vlan_filter: "<your_own_value>"
voip_profile: "<your_own_value> (source voip.profile.name)"
vpntunnel: "<your_own_value> (source vpn.ipsec.phase1.name vpn.ipsec.manualkey.name)"
waf_profile: "<your_own_value> (source waf.profile.name)"
wanopt: "enable"
wanopt_detection: "active"
wanopt_passive_opt: "default"
wanopt_peer: "<your_own_value> (source wanopt.peer.peer-host-id)"
wanopt_profile: "<your_own_value> (source wanopt.profile.name)"
wccp: "enable"
webcache: "enable"
webcache_https: "disable"
webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
webproxy_forward_server: "<your_own_value> (source web-proxy.forward-server.name web-proxy.forward-server-group.name)"
webproxy_profile: "<your_own_value> (source web-proxy.profile.name)"
wsso: "enable"
ztna_device_ownership: "enable"
ztna_ems_tag:
-
name: "default_name_243 (source firewall.address.name firewall.addrgrp.name)"
ztna_ems_tag_secondary:
-
name: "default_name_245 (source firewall.address.name firewall.addrgrp.name)"
ztna_geo_tag:
-
name: "default_name_247 (source firewall.address.name firewall.addrgrp.name)"
ztna_policy_redirect: "enable"
ztna_status: "enable"
ztna_tags_match_logic: "or"
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для подготовки контента в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate при последнем применённом действии Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый в последнем запросе к FortiGate Возвращается: успешно Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_policy_module.html