Spec-Zone.ru › Ansible

fortinet.fortios.fortios_firewall_proxy_policy модуль – Настройка политик прокси в FortiOS и FortiGate Fortinet.

Примечание

Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Для использования в книге задач укажите: fortinet.fortios.fortios_firewall_proxy_policy.

Новая функция в fortinet.fortios 2.0.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры брандмауэра и категорию proxy_policy. Примеры включают все параметры и значения, которые необходимо скорректировать перед использованием из источников данных. Тестировано с FOS v6.0.0

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • ansible>=2.15

Параметры

Параметр

Комментарии

access_token

string

Токенная аутентификация. Создается в GUI Fortigate.

enable_log

boolean

Включить/отключить логирование для задачи.

Варианты:

  • false ← (default)
  • true

firewall_proxy_policy

dictionary

Настроить политики прокси.

access_proxy

list / elements=dictionary

IPv4 прокси доступа.

name

string / required

Имя прокси доступа. Источник firewall.access-proxy.name.

access_proxy6

list / elements=dictionary

IPv6 прокси доступа.

name

string / required

Имя прокси доступа. Источник firewall.access-proxy6.name.

action

string

Разрешить или запретить трафик, соответствующий параметрам политики.

Варианты:

  • "accept"
  • "deny"
  • "redirect"

application_list

string

Имя существующего списка приложений. Источник application.list.name.

av_profile

string

Имя существующего профиля антивируса. Источник antivirus.profile.name.

block_notification

string

Включить/отключить уведомление о блокировке.

Варианты:

  • "enable"
  • "disable"

casb_profile

string

Имя существующего профиля CASB. Источник casb.profile.name.

cifs_profile

string

Имя существующего профиля CIFS. Источник cifs.profile.name.

comments

string

Дополнительные комментарии.

decrypted_traffic_mirror

string

Зеркалирование расшифрованного трафика. Источник firewall.decrypted-traffic-mirror.name.

detect_https_in_http_request

string

Включить/отключить обнаружение HTTPS в HTTP-запросе.

Варианты:

  • "enable"
  • "disable"

device_ownership

string

При включении принудительное указание владельца будет выполняться на уровне политики.

Варианты:

  • "enable"
  • "disable"

diameter_filter_profile

string

Имя существующего профиля фильтра Diameter. Источник diameter-filter.profile.name.

disclaimer

string

Настройка отказа от ответственности веб-прокси: по домену, политике или пользователю.

Варианты:

  • "disable"
  • "domain"
  • "policy"
  • "user"

dlp_profile

string

Имя существующего профиля DLP. Источник dlp.profile.name.

dlp_sensor

string

Имя существующего датчика DLP. Источник dlp.sensor.name.

dstaddr

list / elements=dictionary

Объекты адреса назначения.

name

string / required

Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall.vip.name firewall.vipgrp.name system.external-resource.name.

dstaddr6

list / elements=dictionary

Объекты адресов назначения IPv6.

name

string / required

Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system .external-resource.name.

dstaddr_negate

string

При включении адреса назначения соответствуют любому адресу, КРОМЕ указанных адресов назначения.

Choices:

  • "enable"
  • "disable"

dstintf

list / elements=dictionary

Имена интерфейсов назначения.

name

string / required

Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name.

emailfilter_profile

string

Имя существующего профиля фильтра электронной почты. Источник emailfilter.profile.name.

file_filter_profile

string

Имя существующего профиля фильтра файлов. Источник file-filter.profile.name.

global_label

string

Глобальная метка, видимая в веб-менеджере.

groups

list / elements=dictionary

Имена групповых объектов.

name

string / required

Имя группы. Источник user.group.name.

http_tunnel_auth

string

Включить/отключить аутентификацию HTTP-туннеля.

Choices:

  • "enable"
  • "disable"

icap_profile

string

Имя существующего профиля ICAP. Источник icap.profile.name.

internet_service

string

Включить/отключить использование интернет-сервисов для этой политики. Если включено, адрес и служба назначения не используются.

Choices:

  • "enable"
  • "disable"

internet_service6

string

Включить/отключить использование интернет-сервисов IPv6 для этой политики. Если включено, адрес и служба назначения IPv6 не используются.

Choices:

  • "enable"
  • "disable"

internet_service6_custom

list / elements=dictionary

Настраиваемое имя интернет-сервиса IPv6.

name

string / required

Настраиваемое имя интернет-сервиса IPv6. Источник firewall.internet-service-custom.name.

internet_service6_custom_group

list / elements=dictionary

Настраиваемое имя группы интернет-сервиса IPv6.

name

string / required

Настраиваемое имя группы интернет-сервиса IPv6. Источник firewall.internet-service-custom-group.name.

internet_service6_group

list / elements=dictionary

Имя группы интернет-сервиса IPv6.

name

string / required

Имя группы интернет-сервиса IPv6. Источник firewall.internet-service-group.name.

internet_service6_name

list / elements=dictionary

Имя интернет-сервиса IPv6.

name

string / required

Имя интернет-сервиса IPv6. Источник firewall.internet-service-name.name.

internet_service6_negate

string

При включении, Интернет-сервисы соответствуют любому интернет-сервису IPv6, КРОМЕ выбранного интернет-сервиса IPv6.

Choices:

  • "enable"
  • "disable"

internet_service_custom

list / elements=dictionary

Имя пользовательского интернет-сервиса.

name

string / required

Имя пользовательского интернет-сервиса. Источник firewall.internet-service-custom.name.

internet_service_custom_group

list / elements=dictionary

Имя группы пользовательских интернет-сервисов.

name

string / required

Имя группы пользовательских интернет-сервисов. Источник firewall.internet-service-custom-group.name.

internet_service_group

list / elements=dictionary

Имя группы интернет-сервисов.

name

string / required

Имя группы интернет-сервисов. Источник firewall.internet-service-group.name.

internet_service_id

list / elements=dictionary

ID интернет-сервиса.

id

integer / required

ID интернет-сервиса. см. <a href=’#notes’>Примечания</a>. Источник firewall.internet-service.id.

internet_service_name

list / elements=dictionary

Имя интернет-сервиса.

name

string / required

Имя интернет-сервиса. Источник firewall.internet-service-name.name.

internet_service_negate

string

При включении, Интернет-сервисы соответствуют любому интернет-сервису, КРОМЕ выбранного интернет-сервиса.

Choices:

  • "enable"
  • "disable"

ips_sensor

string

Имя существующего IPS-сенсора. Источник ips.sensor.name.

ips_voip_filter

string

Имя существующего VoIP (ips) профиля. Источник voip.profile.name.

label

string

Видимая метка GUI, специфичная для VDOM.

logtraffic

string

Включить/отключить логирование трафика через политику.

Choices:

  • "all"
  • "utm"
  • "disable"

logtraffic_start

string

Включить/отключить начало логирования трафика политики.

Choices:

  • "enable"
  • "disable"

mms_profile

string

Имя существующего MMS-профиля. Источник firewall.mms-profile.name.

name

string

Имя политики.

policyid

integer / required

Идентификатор политики. см. <a href=’#notes’>Примечания</a>.

poolname

list / elements=dictionary

Имя объекта пула IP-адресов.

name

string / required

Имя пула IP-адресов. Источник firewall.ippool.name.

profile_group

string

Имя группы профилей. Источник firewall.profile-group.name.

profile_protocol_options

string

Имя существующего профиля параметров протокола. Источник firewall.profile-protocol-options.name.

profile_type

string

Определяет, разрешает ли политика брандмауэра группы профилей безопасности или только отдельные профили.

Варианты:

  • "single"
  • "group"

proxy

string

Тип явного прокси-сервера.

Варианты:

  • "explicit-web"
  • "transparent-web"
  • "ftp"
  • "ssh"
  • "ssh-tunnel"
  • "access-proxy"
  • "wanopt"

redirect_url

string

URL перенаправления для дальнейшей обработки явного веб-прокси.

replacemsg_override_group

string

Группа переопределения сообщения замены аутентификации. Источник system.replacemsg-group.name.

scan_botnet_connections

string

Включить/отключить сканирование соединений с серверами Botnet.

Варианты:

  • "disable"
  • "block"
  • "monitor"

schedule

string

Имя объекта расписания. Источник firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name.

sctp_filter_profile

string

Имя существующего профиля фильтра SCTP. Источник sctp-filter.profile.name.

service

list / elements=dictionary

Имена объектов сервисов.

name

string / required

Имя сервиса. Источник firewall.service.custom.name firewall.service.group.name.

service_negate

string

При включении сервисы сопоставляются с любым сервисом, КРОМЕ указанных сервисов назначения.

Варианты:

  • "enable"
  • "disable"

session_ttl

integer

TTL в секундах для сеансов, принятых этой политикой (0 означает использовать системное значение).

spamfilter_profile

string

Имя существующего профиля фильтра спама. Источник spamfilter.profile.name.

srcaddr

list / elements=dictionary

Объекты исходных адресов.

name

string / required

Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system .external-resource.name.

srcaddr6

list / elements=dictionary

Объекты исходных IPv6-адресов.

name

string / required

Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name.

srcaddr_negate

string

При включении, исходные адреса соответствуют любому адресу, КРОМЕ указанных исходных адресов.

Choices:

  • "enable"
  • "disable"

srcintf

list / elements=dictionary

Имена исходных интерфейсов.

name

string / required

Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name.

ssh_filter_profile

string

Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name.

ssh_policy_redirect

string

Перенаправить трафик SSH на соответствующую политику прозрачного прокси.

Choices:

  • "enable"
  • "disable"

ssl_ssh_profile

string

Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name.

status

string

Включить/отключить активный статус политики.

Choices:

  • "enable"
  • "disable"

transparent

string

Включить, чтобы использовать IP-адрес клиента для подключения к серверу.

Choices:

  • "enable"
  • "disable"

users

list / elements=dictionary

Имена объектов пользователей.

name

string / required

Имя группы. Источник user.local.name user.certificate.name.

utm_status

string

Включить использование профилей/датчиков/списков UTM.

Choices:

  • "enable"
  • "disable"

uuid

string

Универсальный уникальный идентификатор (UUID; назначается автоматически, но может быть изменен вручную).

videofilter_profile

string

Имя существующего профиля VideoFilter. Источник videofilter.profile.name.

virtual_patch_profile

string

Имя существующего профиля виртуального патча. Источник virtual-patch.profile.name.

voip_profile

string

Имя существующего профиля VoIP. Источник voip.profile.name.

waf_profile

string

Имя существующего профиля брандмауэра веб-приложений. Источник waf.profile.name.

webcache

string

Включить/отключить веб-кэширование.

Choices:

  • "enable"
  • "disable"

webcache_https

string

Включить/отключить веб-кэширование для HTTPS (требуется включенный глубокий анализ в ssl-ssh-profile).

Choices:

  • "disable"
  • "enable"

webfilter_profile

string

Имя существующего профиля веб-фильтра. Источник webfilter.profile.name.

webproxy_forward_server

string

Имя перенаправляющего сервера веб-прокси. Источник web-proxy.forward-server.name web-proxy.forward-server-group.name.

webproxy_profile

string

Имя профиля веб-прокси. Источник web-proxy.profile.name.

ztna_ems_tag

список / элементы=словарь

Имена тегов EMS ZTNA.

name

строка / обязательно

Имя тега EMS. Имя источника брандмауэра. firewall.address.name firewall.addrgrp.name.

ztna_tags_match_logic

строка

Логика сопоставления тегов ZTNA.

Варианты:

  • "or"
  • "and"

member_path

строка

Путь к атрибуту члена для обработки.

Разделяется символом слеша, если атрибутов более одного.

Параметр, помеченный как member_path, подходит для операций с членами.

member_state

строка

Добавить или удалить члена по указанному пути атрибута.

Если указан member_state, опция state игнорируется.

Варианты:

  • "present"
  • "absent"

state

строка / обязательно

Указывает, нужно ли создать или удалить объект.

Варианты:

  • "present"
  • "absent"

vdom

строка

Виртуальная область (vdom), определённая ранее. Vdom — виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство.

По умолчанию: "root"

Примечания

Примечание

  • Рекомендуется использовать собственное значение для policyid вместо 0, хотя ‘0’ — специальный маркер, позволяющий бэкенду назначить последний доступный номер объекта, у него есть ограничения. Подробности см. в разделе с вопросами и ответами.
  • Модуль legacy fortiosapi устарел, httpapi является предпочтительным способом выполнения playbooks.
  • Модуль поддерживает режим check_mode.

Примеры

- name: Configure proxy policies.
  fortinet.fortios.fortios_firewall_proxy_policy:
      vdom: "{{ vdom }}"
      state: "present"
      access_token: "<your_own_value>"
      firewall_proxy_policy:
          access_proxy:
              -
                  name: "default_name_4 (source firewall.access-proxy.name)"
          access_proxy6:
              -
                  name: "default_name_6 (source firewall.access-proxy6.name)"
          action: "accept"
          application_list: "<your_own_value> (source application.list.name)"
          av_profile: "<your_own_value> (source antivirus.profile.name)"
          block_notification: "enable"
          casb_profile: "<your_own_value> (source casb.profile.name)"
          cifs_profile: "<your_own_value> (source cifs.profile.name)"
          comments: "<your_own_value>"
          decrypted_traffic_mirror: "<your_own_value> (source firewall.decrypted-traffic-mirror.name)"
          detect_https_in_http_request: "enable"
          device_ownership: "enable"
          diameter_filter_profile: "<your_own_value> (source diameter-filter.profile.name)"
          disclaimer: "disable"
          dlp_profile: "<your_own_value> (source dlp.profile.name)"
          dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
          dstaddr:
              -
                  name: "default_name_22 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall
                    .vip.name firewall.vipgrp.name system.external-resource.name)"
          dstaddr_negate: "enable"
          dstaddr6:
              -
                  name: "default_name_25 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system
                    .external-resource.name)"
          dstintf:
              -
                  name: "default_name_27 (source system.interface.name system.zone.name system.sdwan.zone.name)"
          emailfilter_profile: "<your_own_value> (source emailfilter.profile.name)"
          file_filter_profile: "<your_own_value> (source file-filter.profile.name)"
          global_label: "<your_own_value>"
          groups:
              -
                  name: "default_name_32 (source user.group.name)"
          http_tunnel_auth: "enable"
          icap_profile: "<your_own_value> (source icap.profile.name)"
          internet_service: "enable"
          internet_service_custom:
              -
                  name: "default_name_37 (source firewall.internet-service-custom.name)"
          internet_service_custom_group:
              -
                  name: "default_name_39 (source firewall.internet-service-custom-group.name)"
          internet_service_group:
              -
                  name: "default_name_41 (source firewall.internet-service-group.name)"
          internet_service_id:
              -
                  id: "43 (source firewall.internet-service.id)"
          internet_service_name:
              -
                  name: "default_name_45 (source firewall.internet-service-name.name)"
          internet_service_negate: "enable"
          internet_service6: "enable"
          internet_service6_custom:
              -
                  name: "default_name_49 (source firewall.internet-service-custom.name)"
          internet_service6_custom_group:
              -
                  name: "default_name_51 (source firewall.internet-service-custom-group.name)"
          internet_service6_group:
              -
                  name: "default_name_53 (source firewall.internet-service-group.name)"
          internet_service6_name:
              -
                  name: "default_name_55 (source firewall.internet-service-name.name)"
          internet_service6_negate: "enable"
          ips_sensor: "<your_own_value> (source ips.sensor.name)"
          ips_voip_filter: "<your_own_value> (source voip.profile.name)"
          label: "<your_own_value>"
          logtraffic: "all"
          logtraffic_start: "enable"
          mms_profile: "<your_own_value> (source firewall.mms-profile.name)"
          name: "default_name_63"
          policyid: "<you_own_value>"
          poolname:
              -
                  name: "default_name_66 (source firewall.ippool.name)"
          profile_group: "<your_own_value> (source firewall.profile-group.name)"
          profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
          profile_type: "single"
          proxy: "explicit-web"
          redirect_url: "<your_own_value>"
          replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
          scan_botnet_connections: "disable"
          schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
          sctp_filter_profile: "<your_own_value> (source sctp-filter.profile.name)"
          service:
              -
                  name: "default_name_77 (source firewall.service.custom.name firewall.service.group.name)"
          service_negate: "enable"
          session_ttl: "0"
          spamfilter_profile: "<your_own_value> (source spamfilter.profile.name)"
          srcaddr:
              -
                  name: "default_name_82 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system
                    .external-resource.name)"
          srcaddr_negate: "enable"
          srcaddr6:
              -
                  name: "default_name_85 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
          srcintf:
              -
                  name: "default_name_87 (source system.interface.name system.zone.name system.sdwan.zone.name)"
          ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
          ssh_policy_redirect: "enable"
          ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
          status: "enable"
          transparent: "enable"
          users:
              -
                  name: "default_name_94 (source user.local.name user.certificate.name)"
          utm_status: "enable"
          uuid: "<your_own_value>"
          videofilter_profile: "<your_own_value> (source videofilter.profile.name)"
          virtual_patch_profile: "<your_own_value> (source virtual-patch.profile.name)"
          voip_profile: "<your_own_value> (source voip.profile.name)"
          waf_profile: "<your_own_value> (source waf.profile.name)"
          webcache: "enable"
          webcache_https: "disable"
          webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
          webproxy_forward_server: "<your_own_value> (source web-proxy.forward-server.name web-proxy.forward-server-group.name)"
          webproxy_profile: "<your_own_value> (source web-proxy.profile.name)"
          ztna_ems_tag:
              -
                  name: "default_name_107 (source firewall.address.name firewall.addrgrp.name)"
          ztna_tags_match_logic: "or"

Значения возврата

Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

build

строка

Номер сборки образа fortigate

Возвращается: всегда

Пример: "1547"

http_method

строка

Последний метод, используемый для предоставления содержимого в FortiGate

Возвращается: всегда

Пример: "PUT"

http_status

строка

Последний результат, предоставленный FortiGate при последнем примененном действии

Возвращается: всегда

Пример: "200"

mkey

строка

Главный ключ (идентификатор), используемый при последнем вызове FortiGate

Возвращается: успешно

Пример: "id"

name

строка

Имя таблицы, используемой для выполнения запроса

Возвращается: всегда

Пример: "urlfilter"

path

строка

Путь к таблице, используемой для выполнения запроса

Возвращается: всегда

Пример: "webfilter"

revision

строка

Внутренний номер ревизии

Возвращается: всегда

Пример: "17.0.2.10658"

serial

строка

Серийный номер устройства

Возвращается: всегда

Пример: "FGVMEVYYQT3AB5352"

status

строка

Указание результата операции

Возвращается: всегда

Пример: "success"

vdom

строка

Используемый виртуальный домен

Возвращается: всегда

Пример: "root"

version

строка

Версия FortiGate

Возвращается: всегда

Пример: "v5.6.3"

Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Ссылки на коллекции

  • Отслеживание проблем
  • Главная страница
  • Репозиторий (исходные коды)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_proxy_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API