fortinet.fortios.fortios_firewall_proxy_policy модуль – Настройка политик прокси в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.
Для использования в книге задач укажите: fortinet.fortios.fortios_firewall_proxy_policy.
Новая функция в fortinet.fortios 2.0.0
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры брандмауэра и категорию proxy_policy. Примеры включают все параметры и значения, которые необходимо скорректировать перед использованием из источников данных. Тестировано с FOS v6.0.0
Требования
Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создается в GUI Fortigate. |
enable_log boolean | Включить/отключить логирование для задачи. Варианты:
|
firewall_proxy_policy dictionary | Настроить политики прокси. |
|
access_proxy list / elements=dictionary |
IPv4 прокси доступа. |
|
name string / required |
Имя прокси доступа. Источник firewall.access-proxy.name. |
|
access_proxy6 list / elements=dictionary |
IPv6 прокси доступа. |
|
name string / required |
Имя прокси доступа. Источник firewall.access-proxy6.name. |
|
action string |
Разрешить или запретить трафик, соответствующий параметрам политики. Варианты:
|
|
application_list string |
Имя существующего списка приложений. Источник application.list.name. |
|
av_profile string |
Имя существующего профиля антивируса. Источник antivirus.profile.name. |
|
block_notification string |
Включить/отключить уведомление о блокировке. Варианты:
|
|
casb_profile string |
Имя существующего профиля CASB. Источник casb.profile.name. |
|
cifs_profile string |
Имя существующего профиля CIFS. Источник cifs.profile.name. |
|
comments string |
Дополнительные комментарии. |
|
decrypted_traffic_mirror string |
Зеркалирование расшифрованного трафика. Источник firewall.decrypted-traffic-mirror.name. |
|
detect_https_in_http_request string |
Включить/отключить обнаружение HTTPS в HTTP-запросе. Варианты:
|
|
device_ownership string |
При включении принудительное указание владельца будет выполняться на уровне политики. Варианты:
|
|
diameter_filter_profile string |
Имя существующего профиля фильтра Diameter. Источник diameter-filter.profile.name. |
|
disclaimer string |
Настройка отказа от ответственности веб-прокси: по домену, политике или пользователю. Варианты:
|
|
dlp_profile string |
Имя существующего профиля DLP. Источник dlp.profile.name. |
|
dlp_sensor string |
Имя существующего датчика DLP. Источник dlp.sensor.name. |
|
dstaddr list / elements=dictionary |
Объекты адреса назначения. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall.vip.name firewall.vipgrp.name system.external-resource.name. |
|
dstaddr6 list / elements=dictionary |
Объекты адресов назначения IPv6. |
|
name string / required |
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system .external-resource.name. |
|
dstaddr_negate string |
При включении адреса назначения соответствуют любому адресу, КРОМЕ указанных адресов назначения. Choices:
|
|
dstintf list / elements=dictionary |
Имена интерфейсов назначения. |
|
name string / required |
Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name. |
|
emailfilter_profile string |
Имя существующего профиля фильтра электронной почты. Источник emailfilter.profile.name. |
|
file_filter_profile string |
Имя существующего профиля фильтра файлов. Источник file-filter.profile.name. |
|
global_label string |
Глобальная метка, видимая в веб-менеджере. |
|
groups list / elements=dictionary |
Имена групповых объектов. |
|
name string / required |
Имя группы. Источник user.group.name. |
|
http_tunnel_auth string |
Включить/отключить аутентификацию HTTP-туннеля. Choices:
|
|
icap_profile string |
Имя существующего профиля ICAP. Источник icap.profile.name. |
|
internet_service string |
Включить/отключить использование интернет-сервисов для этой политики. Если включено, адрес и служба назначения не используются. Choices:
|
|
internet_service6 string |
Включить/отключить использование интернет-сервисов IPv6 для этой политики. Если включено, адрес и служба назначения IPv6 не используются. Choices:
|
|
internet_service6_custom list / elements=dictionary |
Настраиваемое имя интернет-сервиса IPv6. |
|
name string / required |
Настраиваемое имя интернет-сервиса IPv6. Источник firewall.internet-service-custom.name. |
|
internet_service6_custom_group list / elements=dictionary |
Настраиваемое имя группы интернет-сервиса IPv6. |
|
name string / required |
Настраиваемое имя группы интернет-сервиса IPv6. Источник firewall.internet-service-custom-group.name. |
|
internet_service6_group list / elements=dictionary |
Имя группы интернет-сервиса IPv6. |
|
name string / required |
Имя группы интернет-сервиса IPv6. Источник firewall.internet-service-group.name. |
|
internet_service6_name list / elements=dictionary |
Имя интернет-сервиса IPv6. |
|
name string / required |
Имя интернет-сервиса IPv6. Источник firewall.internet-service-name.name. |
|
internet_service6_negate string |
При включении, Интернет-сервисы соответствуют любому интернет-сервису IPv6, КРОМЕ выбранного интернет-сервиса IPv6. Choices:
|
|
internet_service_custom list / elements=dictionary |
Имя пользовательского интернет-сервиса. |
|
name string / required |
Имя пользовательского интернет-сервиса. Источник firewall.internet-service-custom.name. |
|
internet_service_custom_group list / elements=dictionary |
Имя группы пользовательских интернет-сервисов. |
|
name string / required |
Имя группы пользовательских интернет-сервисов. Источник firewall.internet-service-custom-group.name. |
|
internet_service_group list / elements=dictionary |
Имя группы интернет-сервисов. |
|
name string / required |
Имя группы интернет-сервисов. Источник firewall.internet-service-group.name. |
|
internet_service_id list / elements=dictionary |
ID интернет-сервиса. |
|
id integer / required |
ID интернет-сервиса. см. <a href=’#notes’>Примечания</a>. Источник firewall.internet-service.id. |
|
internet_service_name list / elements=dictionary |
Имя интернет-сервиса. |
|
name string / required |
Имя интернет-сервиса. Источник firewall.internet-service-name.name. |
|
internet_service_negate string |
При включении, Интернет-сервисы соответствуют любому интернет-сервису, КРОМЕ выбранного интернет-сервиса. Choices:
|
|
ips_sensor string |
Имя существующего IPS-сенсора. Источник ips.sensor.name. |
|
ips_voip_filter string |
Имя существующего VoIP (ips) профиля. Источник voip.profile.name. |
|
label string |
Видимая метка GUI, специфичная для VDOM. |
|
logtraffic string |
Включить/отключить логирование трафика через политику. Choices:
|
|
logtraffic_start string |
Включить/отключить начало логирования трафика политики. Choices:
|
|
mms_profile string |
Имя существующего MMS-профиля. Источник firewall.mms-profile.name. |
|
name string |
Имя политики. |
|
policyid integer / required |
Идентификатор политики. см. <a href=’#notes’>Примечания</a>. |
|
poolname list / elements=dictionary |
Имя объекта пула IP-адресов. |
|
name string / required |
Имя пула IP-адресов. Источник firewall.ippool.name. |
|
profile_group string |
Имя группы профилей. Источник firewall.profile-group.name. |
|
profile_protocol_options string |
Имя существующего профиля параметров протокола. Источник firewall.profile-protocol-options.name. |
|
profile_type string |
Определяет, разрешает ли политика брандмауэра группы профилей безопасности или только отдельные профили. Варианты:
|
|
proxy string |
Тип явного прокси-сервера. Варианты:
|
|
redirect_url string |
URL перенаправления для дальнейшей обработки явного веб-прокси. |
|
replacemsg_override_group string |
Группа переопределения сообщения замены аутентификации. Источник system.replacemsg-group.name. |
|
scan_botnet_connections string |
Включить/отключить сканирование соединений с серверами Botnet. Варианты:
|
|
schedule string |
Имя объекта расписания. Источник firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name. |
|
sctp_filter_profile string |
Имя существующего профиля фильтра SCTP. Источник sctp-filter.profile.name. |
|
service list / elements=dictionary |
Имена объектов сервисов. |
|
name string / required |
Имя сервиса. Источник firewall.service.custom.name firewall.service.group.name. |
|
service_negate string |
При включении сервисы сопоставляются с любым сервисом, КРОМЕ указанных сервисов назначения. Варианты:
|
|
session_ttl integer |
TTL в секундах для сеансов, принятых этой политикой (0 означает использовать системное значение). |
|
spamfilter_profile string |
Имя существующего профиля фильтра спама. Источник spamfilter.profile.name. |
|
srcaddr list / elements=dictionary |
Объекты исходных адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system .external-resource.name. |
|
srcaddr6 list / elements=dictionary |
Объекты исходных IPv6-адресов. |
|
name string / required |
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name. |
|
srcaddr_negate string |
При включении, исходные адреса соответствуют любому адресу, КРОМЕ указанных исходных адресов. Choices:
|
|
srcintf list / elements=dictionary |
Имена исходных интерфейсов. |
|
name string / required |
Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name. |
|
ssh_filter_profile string |
Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name. |
|
ssh_policy_redirect string |
Перенаправить трафик SSH на соответствующую политику прозрачного прокси. Choices:
|
|
ssl_ssh_profile string |
Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name. |
|
status string |
Включить/отключить активный статус политики. Choices:
|
|
transparent string |
Включить, чтобы использовать IP-адрес клиента для подключения к серверу. Choices:
|
|
users list / elements=dictionary |
Имена объектов пользователей. |
|
name string / required |
Имя группы. Источник user.local.name user.certificate.name. |
|
utm_status string |
Включить использование профилей/датчиков/списков UTM. Choices:
|
|
uuid string |
Универсальный уникальный идентификатор (UUID; назначается автоматически, но может быть изменен вручную). |
|
videofilter_profile string |
Имя существующего профиля VideoFilter. Источник videofilter.profile.name. |
|
virtual_patch_profile string |
Имя существующего профиля виртуального патча. Источник virtual-patch.profile.name. |
|
voip_profile string |
Имя существующего профиля VoIP. Источник voip.profile.name. |
|
waf_profile string |
Имя существующего профиля брандмауэра веб-приложений. Источник waf.profile.name. |
|
webcache string |
Включить/отключить веб-кэширование. Choices:
|
|
webcache_https string |
Включить/отключить веб-кэширование для HTTPS (требуется включенный глубокий анализ в ssl-ssh-profile). Choices:
|
|
webfilter_profile string |
Имя существующего профиля веб-фильтра. Источник webfilter.profile.name. |
|
webproxy_forward_server string |
Имя перенаправляющего сервера веб-прокси. Источник web-proxy.forward-server.name web-proxy.forward-server-group.name. |
|
webproxy_profile string |
Имя профиля веб-прокси. Источник web-proxy.profile.name. |
|
ztna_ems_tag список / элементы=словарь |
Имена тегов EMS ZTNA. |
|
name строка / обязательно |
Имя тега EMS. Имя источника брандмауэра. firewall.address.name firewall.addrgrp.name. |
|
ztna_tags_match_logic строка |
Логика сопоставления тегов ZTNA. Варианты:
|
member_path строка | Путь к атрибуту члена для обработки. Разделяется символом слеша, если атрибутов более одного. Параметр, помеченный как member_path, подходит для операций с членами. |
member_state строка | Добавить или удалить члена по указанному пути атрибута. Если указан member_state, опция state игнорируется. Варианты:
|
state строка / обязательно | Указывает, нужно ли создать или удалить объект. Варианты:
|
vdom строка | Виртуальная область (vdom), определённая ранее. Vdom — виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. По умолчанию: |
Примечания
Примечание
- Рекомендуется использовать собственное значение для policyid вместо 0, хотя ‘0’ — специальный маркер, позволяющий бэкенду назначить последний доступный номер объекта, у него есть ограничения. Подробности см. в разделе с вопросами и ответами.
- Модуль legacy fortiosapi устарел, httpapi является предпочтительным способом выполнения playbooks.
- Модуль поддерживает режим check_mode.
Примеры
- name: Configure proxy policies.
fortinet.fortios.fortios_firewall_proxy_policy:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_proxy_policy:
access_proxy:
-
name: "default_name_4 (source firewall.access-proxy.name)"
access_proxy6:
-
name: "default_name_6 (source firewall.access-proxy6.name)"
action: "accept"
application_list: "<your_own_value> (source application.list.name)"
av_profile: "<your_own_value> (source antivirus.profile.name)"
block_notification: "enable"
casb_profile: "<your_own_value> (source casb.profile.name)"
cifs_profile: "<your_own_value> (source cifs.profile.name)"
comments: "<your_own_value>"
decrypted_traffic_mirror: "<your_own_value> (source firewall.decrypted-traffic-mirror.name)"
detect_https_in_http_request: "enable"
device_ownership: "enable"
diameter_filter_profile: "<your_own_value> (source diameter-filter.profile.name)"
disclaimer: "disable"
dlp_profile: "<your_own_value> (source dlp.profile.name)"
dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
dstaddr:
-
name: "default_name_22 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall
.vip.name firewall.vipgrp.name system.external-resource.name)"
dstaddr_negate: "enable"
dstaddr6:
-
name: "default_name_25 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system
.external-resource.name)"
dstintf:
-
name: "default_name_27 (source system.interface.name system.zone.name system.sdwan.zone.name)"
emailfilter_profile: "<your_own_value> (source emailfilter.profile.name)"
file_filter_profile: "<your_own_value> (source file-filter.profile.name)"
global_label: "<your_own_value>"
groups:
-
name: "default_name_32 (source user.group.name)"
http_tunnel_auth: "enable"
icap_profile: "<your_own_value> (source icap.profile.name)"
internet_service: "enable"
internet_service_custom:
-
name: "default_name_37 (source firewall.internet-service-custom.name)"
internet_service_custom_group:
-
name: "default_name_39 (source firewall.internet-service-custom-group.name)"
internet_service_group:
-
name: "default_name_41 (source firewall.internet-service-group.name)"
internet_service_id:
-
id: "43 (source firewall.internet-service.id)"
internet_service_name:
-
name: "default_name_45 (source firewall.internet-service-name.name)"
internet_service_negate: "enable"
internet_service6: "enable"
internet_service6_custom:
-
name: "default_name_49 (source firewall.internet-service-custom.name)"
internet_service6_custom_group:
-
name: "default_name_51 (source firewall.internet-service-custom-group.name)"
internet_service6_group:
-
name: "default_name_53 (source firewall.internet-service-group.name)"
internet_service6_name:
-
name: "default_name_55 (source firewall.internet-service-name.name)"
internet_service6_negate: "enable"
ips_sensor: "<your_own_value> (source ips.sensor.name)"
ips_voip_filter: "<your_own_value> (source voip.profile.name)"
label: "<your_own_value>"
logtraffic: "all"
logtraffic_start: "enable"
mms_profile: "<your_own_value> (source firewall.mms-profile.name)"
name: "default_name_63"
policyid: "<you_own_value>"
poolname:
-
name: "default_name_66 (source firewall.ippool.name)"
profile_group: "<your_own_value> (source firewall.profile-group.name)"
profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile_type: "single"
proxy: "explicit-web"
redirect_url: "<your_own_value>"
replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
scan_botnet_connections: "disable"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
sctp_filter_profile: "<your_own_value> (source sctp-filter.profile.name)"
service:
-
name: "default_name_77 (source firewall.service.custom.name firewall.service.group.name)"
service_negate: "enable"
session_ttl: "0"
spamfilter_profile: "<your_own_value> (source spamfilter.profile.name)"
srcaddr:
-
name: "default_name_82 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system
.external-resource.name)"
srcaddr_negate: "enable"
srcaddr6:
-
name: "default_name_85 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
srcintf:
-
name: "default_name_87 (source system.interface.name system.zone.name system.sdwan.zone.name)"
ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
ssh_policy_redirect: "enable"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
transparent: "enable"
users:
-
name: "default_name_94 (source user.local.name user.certificate.name)"
utm_status: "enable"
uuid: "<your_own_value>"
videofilter_profile: "<your_own_value> (source videofilter.profile.name)"
virtual_patch_profile: "<your_own_value> (source virtual-patch.profile.name)"
voip_profile: "<your_own_value> (source voip.profile.name)"
waf_profile: "<your_own_value> (source waf.profile.name)"
webcache: "enable"
webcache_https: "disable"
webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
webproxy_forward_server: "<your_own_value> (source web-proxy.forward-server.name web-proxy.forward-server-group.name)"
webproxy_profile: "<your_own_value> (source web-proxy.profile.name)"
ztna_ems_tag:
-
name: "default_name_107 (source firewall.address.name firewall.addrgrp.name)"
ztna_tags_match_logic: "or"
Значения возврата
Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для предоставления содержимого в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate при последнем примененном действии Возвращается: всегда Пример: |
mkey строка | Главный ключ (идентификатор), используемый при последнем вызове FortiGate Возвращается: успешно Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_proxy_policy_module.html