Модуль fortinet.fortios.fortios_firewall_security_policy — Настройка политик приложений NGFW IPv4/IPv6 в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.
Для использования в плейбуке укажите: fortinet.fortios.fortios_firewall_security_policy.
Новая функция в fortinet.fortios 2.0.0
Обзор
- Этот модуль позволяет настраивать устройства FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять функции брандмауэра и категорию security_policy. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token string | Токенная аутентификация. Создаётся в GUI Fortigate. |
enable_log boolean | Включить/Выключить логирование для задачи. Варианты:
|
firewall_security_policy dictionary | Настроить политики приложений NGFW IPv4/IPv6. |
|
action string |
Действие политики (accept/deny). Варианты:
|
|
app_category list / elements=dictionary |
Список ID категорий приложений. |
|
id integer / required |
ID категорий. см. <a href=’#notes’>Примечания</a>. |
|
app_group list / elements=dictionary |
Имена групп приложений. |
|
name string / required |
Имена групп приложений. Источник application.group.name. |
|
application list / elements=dictionary |
Список ID приложений. |
|
id integer / required |
ID приложений. см. <a href=’#notes’>Примечания</a>. |
|
application_list string |
Имя существующего списка приложений. Источник application.list.name. |
|
av_profile string |
Имя существующего профиля антивируса. Источник antivirus.profile.name. |
|
casb_profile string |
Имя существующего профиля CASB. Источник casb.profile.name. |
|
cifs_profile string |
Имя существующего профиля CIFS. Источник cifs.profile.name. |
|
comments string |
Комментарий. |
|
diameter_filter_profile string |
Имя существующего профиля фильтра Diameter. Источник diameter-filter.profile.name. |
|
dlp_profile string |
Имя существующего профиля DLP. Источник dlp.profile.name. |
|
dlp_sensor string |
Имя существующего датчика DLP. Источник dlp.sensor.name. |
|
dnsfilter_profile string |
Имя существующего профиля фильтра DNS. Источник dnsfilter.profile.name. |
|
dstaddr list / elements=dictionary |
Имя целевого IPv4 адреса и имена групп адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name system.external-resource .name. |
|
dstaddr4 list / elements=dictionary |
Имя целевого IPv4 адреса и имена групп адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name. |
|
dstaddr6 list / elements=dictionary |
Имя адреса IPv6 назначения и имена групп адресов. |
|
name string / required |
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system .external-resource.name. |
|
dstaddr6_negate string |
Если включено, dstaddr6 указывает, чем адрес назначения НЕ должен быть. Choices:
|
|
dstaddr_negate string |
Если включено, dstaddr указывает, чем адрес назначения НЕ должен быть. Choices:
|
|
dstintf list / elements=dictionary |
Исходящий интерфейс (egress). |
|
name string / required |
Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name. |
|
emailfilter_profile string |
Имя существующего профиля фильтра электронной почты. Источник emailfilter.profile.name. |
|
enforce_default_app_port string |
Включить/отключить принудительное использование порта по умолчанию для разрешенных приложений. Choices:
|
|
file_filter_profile string |
Имя существующего профиля фильтра файлов. Источник file-filter.profile.name. |
|
fsso_groups list / elements=dictionary |
Имена групп FSSO. |
|
name string / required |
Имена групп FSSO. Источник user.adgrp.name. |
|
global_label string |
Метка для политики, которая отображается, когда графический интерфейс находится в режиме глобального просмотра. |
|
groups list / elements=dictionary |
Имена групп пользователей, которые могут пройти аутентификацию с помощью этой политики. |
|
name string / required |
Имя группы пользователей. Источник user.group.name. |
|
icap_profile string |
Имя существующего профиля ICAP. Источник icap.profile.name. |
|
internet_service string |
Включить/отключить использование интернет-сервисов для этой политики. Если включено, адрес назначения, сервис и принудительное использование порта приложения по умолчанию не используются. Choices:
|
|
internet_service6 string |
Включить/отключить использование IPv6 интернет-сервисов для этой политики. Если включено, адрес назначения, сервис и принудительное использование порта приложения по умолчанию не используются. Choices:
|
|
internet_service6_custom list / elements=dictionary |
Имя настраиваемого IPv6 интернет-сервиса. |
|
name string / required |
Имя настраиваемого IPv6 интернет-сервиса. Источник firewall.internet-service-custom.name. |
|
internet_service6_custom_group list / elements=dictionary |
Имя настраиваемой группы IPv6 интернет-сервисов. |
|
name string / required |
Имя пользовательской группы служб IPv6 в интернете. Источник firewall.internet-service-custom-group.name. |
|
internet_service6_group list / elements=dictionary |
Имя группы служб в интернете. |
|
name string / required |
Имя группы служб в интернете. Источник firewall.internet-service-group.name. |
|
internet_service6_name list / elements=dictionary |
Имя службы IPv6 в интернете. |
|
name string / required |
Имя службы IPv6 в интернете. Источник firewall.internet-service-name.name. |
|
internet_service6_negate string |
Если включено, internet-service6 указывает, какой службой НЕ должна быть служба. Варианты:
|
|
internet_service6_src string |
Включить/отключить использование служб IPv6 в интернете в источнике для этой политики. Если включено, исходный адрес не используется. Варианты:
|
|
internet_service6_src_custom list / elements=dictionary |
Имя пользовательского источника службы IPv6 в интернете. |
|
name string / required |
Имя пользовательской службы в интернете. Источник firewall.internet-service-custom.name. |
|
internet_service6_src_custom_group list / elements=dictionary |
Имя пользовательской группы источников службы IPv6 в интернете. |
|
name string / required |
Имя пользовательской группы служб IPv6 в интернете. Источник firewall.internet-service-custom-group.name. |
|
internet_service6_src_group list / elements=dictionary |
Имя группы источников служб IPv6 в интернете. |
|
name string / required |
Имя группы служб в интернете. Источник firewall.internet-service-group.name. |
|
internet_service6_src_name list / elements=dictionary |
Имя источника службы IPv6 в интернете. |
|
name string / required |
Имя службы в интернете. Источник firewall.internet-service-name.name. |
|
internet_service6_src_negate string |
Если включено, internet-service6-src указывает, какой службой НЕ должна быть служба. Варианты:
|
|
internet_service_custom list / elements=dictionary |
Имя пользовательской службы в интернете. |
|
name string / required |
Имя пользовательской службы в интернете. Источник firewall.internet-service-custom.name. |
|
internet_service_custom_group list / elements=dictionary |
Имя пользовательской группы служб в интернете. |
|
name string / required |
Имя пользовательской группы служб в интернете. Источник firewall.internet-service-custom-group.name. |
|
internet_service_group list / elements=dictionary |
Имя группы интернет-сервисов. |
|
name string / required |
Имя группы интернет-сервисов. Источник firewall.internet-service-group.name. |
|
internet_service_id list / elements=dictionary |
ID интернет-сервиса. |
|
id integer / required |
ID интернет-сервиса. см. <a href=’#notes’>Примечания</a>. Источник firewall.internet-service.id. |
|
internet_service_name list / elements=dictionary |
Имя интернет-сервиса. |
|
name string / required |
Имя интернет-сервиса. Источник firewall.internet-service-name.name. |
|
internet_service_negate string |
При включении internet-service указывает, каким сервис НЕ должен быть. Варианты:
|
|
internet_service_src string |
Включить/отключить использование интернет-сервисов в источнике для этой политики. При включении исходный адрес не используется. Варианты:
|
|
internet_service_src_custom list / elements=dictionary |
Настраиваемое имя источника интернет-сервиса. |
|
name string / required |
Настраиваемое имя интернет-сервиса. Источник firewall.internet-service-custom.name. |
|
internet_service_src_custom_group list / elements=dictionary |
Настраиваемое имя группы источников интернет-сервисов. |
|
name string / required |
Настраиваемое имя группы интернет-сервисов. Источник firewall.internet-service-custom-group.name. |
|
internet_service_src_group list / elements=dictionary |
Имя группы источников интернет-сервисов. |
|
name string / required |
Имя группы интернет-сервисов. Источник firewall.internet-service-group.name. |
|
internet_service_src_id list / elements=dictionary |
ID источника интернет-сервиса. |
|
id integer / required |
ID интернет-сервиса. см. <a href=’#notes’>Примечания</a>. Источник firewall.internet-service.id. |
|
internet_service_src_name list / elements=dictionary |
Имя источника интернет-сервиса. |
|
name string / required |
Имя интернет-сервиса. Источник firewall.internet-service-name.name. |
|
internet_service_src_negate string |
При включении internet-service-src указывает, каким сервис НЕ должен быть. Варианты:
|
|
ips_sensor string |
Имя существующего датчика IPS. Источник ips.sensor.name. |
|
ips_voip_filter string |
Имя существующего профиля VoIP (ips). Источник voip.profile.name. |
|
learning_mode string |
Разрешить всё, но регистрировать все значимые данные для сбора информации о безопасности. Будет создан отчёт об обучении. Choices:
|
|
logtraffic string |
Включить или отключить ведение журнала. Регистрировать все сессии или сессии профиля безопасности. Choices:
|
|
logtraffic_start string |
Записывать логи при начале сессии. Choices:
|
|
mms_profile string |
Имя существующего профиля MMS. Источник firewall.mms-profile.name. |
|
name string |
Имя политики. |
|
nat46 string |
Включить/отключить NAT46. Choices:
|
|
nat64 string |
Включить/отключить NAT64. Choices:
|
|
policyid integer / required |
Идентификатор политики. См. <a href=’#notes’>Примечания</a>. |
|
profile_group string |
Имя группы профилей. Источник firewall.profile-group.name. |
|
profile_protocol_options string |
Имя существующего профиля параметров протокола. Источник firewall.profile-protocol-options.name. |
|
profile_type string |
Определяет, разрешает ли политика брандмауэра группы профилей безопасности или только отдельные профили. Choices:
|
|
schedule string |
Имя расписания. Источник firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name. |
|
sctp_filter_profile string |
Имя существующего профиля фильтра SCTP. Источник sctp-filter.profile.name. |
|
send_deny_packet string |
Включить отправку ответа, когда сессия отклоняется или блокируется политикой брандмауэра. Choices:
|
|
service list / elements=dictionary |
Имена сервиса и группы сервисов. |
|
name string / required |
Имя сервиса. Источник firewall.service.custom.name firewall.service.group.name. |
|
service_negate string |
При включении сервис указывает, каким сервис НЕ должен быть. Choices:
|
|
srcaddr list / elements=dictionary |
Имя исходного IPv4-адреса и имена групп адресов. |
|
name string / required |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name system.external-resource.name. |
|
srcaddr4 list / elements=dictionary |
Имя исходного IPv4-адреса и имена групп адресов. |
|
name строка / обязательно |
Имя адреса. Источник firewall.address.name firewall.addrgrp.name. |
|
srcaddr6 список / элементы=словарь |
Имя исходного IPv6-адреса и имена групп адресов. |
|
name строка / обязательно |
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name. |
|
srcaddr6_negate строка |
При включении srcaddr6 указывает, что исходный адрес НЕ должен быть указанным. Варианты:
|
|
srcaddr_negate строка |
При включении srcaddr указывает, что исходный адрес НЕ должен быть указанным. Варианты:
|
|
srcintf список / элементы=словарь |
Входящий (входящий) интерфейс. |
|
name строка / обязательно |
Имя интерфейса. Источник system.interface.name system.zone.name system.sdwan.zone.name. |
|
ssh_filter_profile строка |
Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name. |
|
ssl_ssh_profile строка |
Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name. |
|
status строка |
Включить или отключить эту политику. Варианты:
|
|
url_category список / элементы=строка |
Категории или группы URL. |
|
users список / элементы=словарь |
Имена отдельных пользователей, которые могут пройти аутентификацию с помощью этой политики. |
|
name строка / обязательно |
Имя пользователя. Источник user.local.name. |
|
utm_status строка |
Включить профили безопасности. Варианты:
|
|
uuid строка |
Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть сброшен вручную). |
|
uuid_idx целое число |
uuid-idx |
|
videofilter_profile строка |
Имя существующего профиля VideoFilter. Источник videofilter.profile.name. |
|
virtual_patch_profile строка |
Имя существующего профиля виртуальной заплатки. Источник virtual-patch.profile.name. |
|
voip_profile строка |
Имя существующего профиля VoIP (voipd). Источник voip.profile.name. |
|
webfilter_profile строка |
Имя существующего профиля фильтра веб-сайтов. Источник webfilter.profile.name. |
member_path строка | Путь к атрибуту члена для обработки. Разделяется слешем, если атрибутов более одного. Параметр, помеченный member_path, подходит для выполнения операции с членами. |
member_state string | Добавить или удалить член в указанном пути атрибута. Когда указан member_state, параметр state игнорируется. Варианты:
|
state string / required | Указывает, следует ли создать или удалить объект. Варианты:
|
vdom string | Виртуальный домен, среди тех, которые были определены ранее. Vdom — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельный модуль. Значение по умолчанию: |
Примечания
Примечание
- Мы настоятельно рекомендуем использовать собственное значение в качестве policyid вместо 0. Хотя «0» — это специальный заполняющий элемент, который позволяет бэкенду назначать последний доступный номер для объекта, он имеет ограничения. Более подробную информацию см. в разделе «Вопросы и ответы».
- Устаревший fortiosapi был снят с поддержки, httpapi — предпочтительный способ запуска playbook'ов.
- Модуль поддерживает check_mode.
Примеры
- name: Configure NGFW IPv4/IPv6 application policies.
fortinet.fortios.fortios_firewall_security_policy:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_security_policy:
action: "accept"
app_category:
-
id: "5"
app_group:
-
name: "default_name_7 (source application.group.name)"
application:
-
id: "9"
application_list: "<your_own_value> (source application.list.name)"
av_profile: "<your_own_value> (source antivirus.profile.name)"
casb_profile: "<your_own_value> (source casb.profile.name)"
cifs_profile: "<your_own_value> (source cifs.profile.name)"
comments: "<your_own_value>"
diameter_filter_profile: "<your_own_value> (source diameter-filter.profile.name)"
dlp_profile: "<your_own_value> (source dlp.profile.name)"
dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
dnsfilter_profile: "<your_own_value> (source dnsfilter.profile.name)"
dstaddr:
-
name: "default_name_20 (source firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name system.external-resource
.name)"
dstaddr_negate: "enable"
dstaddr4:
-
name: "default_name_23 (source firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name)"
dstaddr6:
-
name: "default_name_25 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name system
.external-resource.name)"
dstaddr6_negate: "enable"
dstintf:
-
name: "default_name_28 (source system.interface.name system.zone.name system.sdwan.zone.name)"
emailfilter_profile: "<your_own_value> (source emailfilter.profile.name)"
enforce_default_app_port: "enable"
file_filter_profile: "<your_own_value> (source file-filter.profile.name)"
fsso_groups:
-
name: "default_name_33 (source user.adgrp.name)"
global_label: "<your_own_value>"
groups:
-
name: "default_name_36 (source user.group.name)"
icap_profile: "<your_own_value> (source icap.profile.name)"
internet_service: "enable"
internet_service_custom:
-
name: "default_name_40 (source firewall.internet-service-custom.name)"
internet_service_custom_group:
-
name: "default_name_42 (source firewall.internet-service-custom-group.name)"
internet_service_group:
-
name: "default_name_44 (source firewall.internet-service-group.name)"
internet_service_id:
-
id: "46 (source firewall.internet-service.id)"
internet_service_name:
-
name: "default_name_48 (source firewall.internet-service-name.name)"
internet_service_negate: "enable"
internet_service_src: "enable"
internet_service_src_custom:
-
name: "default_name_52 (source firewall.internet-service-custom.name)"
internet_service_src_custom_group:
-
name: "default_name_54 (source firewall.internet-service-custom-group.name)"
internet_service_src_group:
-
name: "default_name_56 (source firewall.internet-service-group.name)"
internet_service_src_id:
-
id: "58 (source firewall.internet-service.id)"
internet_service_src_name:
-
name: "default_name_60 (source firewall.internet-service-name.name)"
internet_service_src_negate: "enable"
internet_service6: "enable"
internet_service6_custom:
-
name: "default_name_64 (source firewall.internet-service-custom.name)"
internet_service6_custom_group:
-
name: "default_name_66 (source firewall.internet-service-custom-group.name)"
internet_service6_group:
-
name: "default_name_68 (source firewall.internet-service-group.name)"
internet_service6_name:
-
name: "default_name_70 (source firewall.internet-service-name.name)"
internet_service6_negate: "enable"
internet_service6_src: "enable"
internet_service6_src_custom:
-
name: "default_name_74 (source firewall.internet-service-custom.name)"
internet_service6_src_custom_group:
-
name: "default_name_76 (source firewall.internet-service-custom-group.name)"
internet_service6_src_group:
-
name: "default_name_78 (source firewall.internet-service-group.name)"
internet_service6_src_name:
-
name: "default_name_80 (source firewall.internet-service-name.name)"
internet_service6_src_negate: "enable"
ips_sensor: "<your_own_value> (source ips.sensor.name)"
ips_voip_filter: "<your_own_value> (source voip.profile.name)"
learning_mode: "enable"
logtraffic: "all"
logtraffic_start: "enable"
mms_profile: "<your_own_value> (source firewall.mms-profile.name)"
name: "default_name_88"
nat46: "enable"
nat64: "enable"
policyid: "<you_own_value>"
profile_group: "<your_own_value> (source firewall.profile-group.name)"
profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile_type: "single"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
sctp_filter_profile: "<your_own_value> (source sctp-filter.profile.name)"
send_deny_packet: "disable"
service:
-
name: "default_name_99 (source firewall.service.custom.name firewall.service.group.name)"
service_negate: "enable"
srcaddr:
-
name: "default_name_102 (source firewall.address.name firewall.addrgrp.name system.external-resource.name)"
srcaddr_negate: "enable"
srcaddr4:
-
name: "default_name_105 (source firewall.address.name firewall.addrgrp.name)"
srcaddr6:
-
name: "default_name_107 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
srcaddr6_negate: "enable"
srcintf:
-
name: "default_name_110 (source system.interface.name system.zone.name system.sdwan.zone.name)"
ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
url_category: "<your_own_value>"
users:
-
name: "default_name_116 (source user.local.name)"
utm_status: "enable"
uuid: "<your_own_value>"
uuid_idx: "2147483647"
videofilter_profile: "<your_own_value> (source videofilter.profile.name)"
virtual_patch_profile: "<your_own_value> (source virtual-patch.profile.name)"
voip_profile: "<your_own_value> (source voip.profile.name)"
webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
build string | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method string | Последний метод, использованный для подготовки контента в FortiGate Возвращается: всегда Пример: |
http_status string | Последний результат, полученный от FortiGate при последней применённой операции Возвращается: всегда Пример: |
mkey string | Главный ключ (id), используемый в последнем вызове FortiGate Возвращается: успех Пример: |
name string | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path string | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision string | Внутренний номер ревизии Возвращается: всегда Пример: |
serial string | Серийный номер устройства Возвращается: всегда Пример: |
status string | Указание результата операции Возвращается: всегда Пример: |
vdom string | Использованный виртуальный домен Возвращается: всегда Пример: |
version string | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_security_policy_module.html