Spec-Zone.ru › Ansible

fortinet.fortios.fortios_firewall_ssl_ssh_profile модуль — Настройка параметров протоколов SSL/SSH в FortiOS и FortiGate Fortinet.

Примечание

Этот модуль является частью коллекции fortinet.fortios (версия 2.3.7).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Для использования в плейбуке укажите: fortinet.fortios.fortios_firewall_ssl_ssh_profile.

Добавлен в fortinet.fortios 2.0.0

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет настраивать устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры брандмауэра и категорию ssl_ssh_profile. Примеры включают все параметры и значения, которые необходимо скорректировать перед использованием. Тестировалось с FOS v6.0.0

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.15

Параметры

Параметр

Комментарии

access_token

string

Токенная аутентификация. Создается в GUI Fortigate.

enable_log

boolean

Включить/Выключить логирование для задачи.

Варианты:

  • false ← (default)
  • true

firewall_ssl_ssh_profile

dictionary

Настройка параметров протокола SSL/SSH.

allowlist

string

Включить/выключить освобождение серверов с помощью белого списка FortiGuard.

Варианты:

  • "enable"
  • "disable"

block_blacklisted_certificates

string

Включить/выключить блокирование связи ботнета на основе SSL с помощью черного списка сертификатов FortiGuard.

Варианты:

  • "disable"
  • "enable"

block_blocklisted_certificates

string

Включить/выключить блокирование связи ботнета на основе SSL с помощью черного списка сертификатов FortiGuard.

Варианты:

  • "disable"
  • "enable"

caname

string

Сертификат CA, используемый инспекцией SSL. Источник vpn.certificate.local.name.

comment

string

Дополнительные комментарии.

dot

dictionary

Настройка параметров DNS over TLS.

cert_validation_failure

string

Действие на основе ошибки проверки сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

cert_validation_timeout

string

Действие на основе тайм-аута проверки сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

client_certificate

string

Действие на основе полученного клиентского сертификата.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

expired_server_cert

string

Действие на основе истекшего срока действия серверного сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

proxy_after_tcp_handshake

string

Прокси-трафик после установления трехстороннего TCP-handshake (не раньше).

Варианты:

  • "enable"
  • "disable"

quic

string

Статус проверки QUIC.

Варианты:

  • "inspect"
  • "bypass"
  • "block"
  • "disable"
  • "enable"

revoked_server_cert

string

Действие на основе отозванного серверного сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

sni_server_cert_check

string

Проверить SNI в сообщении client hello с полями CN или SAN в возвращенном серверном сертификате.

Варианты:

  • "enable"
  • "strict"
  • "disable"

status

string

Настройка статуса проверки протокола.

Варианты:

  • "disable"
  • "deep-inspection"

unsupported_ssl_cipher

string

Действие на основе использования неподдерживаемого шифра SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_negotiation

string

Действие на основе использования неподдерживаемого согласования SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_version

string

Действие на основе использования неподдерживаемой версии SSL.

Choices:

  • "allow"
  • "block"
  • "inspect"

untrusted_server_cert

string

Действие на основе того, что серверный сертификат не выпущен доверенным центром сертификации.

Choices:

  • "allow"
  • "block"
  • "ignore"

ech_outer_sni

list / elements=dictionary

ClientHelloOuter SNI, которые должны быть заблокированы.

name

string / required

Имя ClientHelloOuter SNI.

sni

string

ClientHelloOuter SNI, который должен быть заблокирован.

ftps

dictionary

Настройка параметров FTPS.

allow_invalid_server_cert

string

При включении разрешает сеансы SSL, проверка серверного сертификата которых завершилась неудачей.

Choices:

  • "enable"
  • "disable"

cert_validation_failure

string

Действие на основе сбоя проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

cert_validation_timeout

string

Действие на основе истечения времени ожидания проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

client_cert_request

string

Действие на основе запроса клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

client_certificate

string

Действие на основе полученного клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

expired_server_cert

string

Действие на основе того, что серверный сертификат истек.

Choices:

  • "allow"
  • "block"
  • "ignore"

invalid_server_cert

string

Разрешить или заблокировать недействительный серверный сертификат сеанса SSL.

Choices:

  • "allow"
  • "block"

min_allowed_ssl_version

string

Минимальная разрешенная версия SSL.

Choices:

  • "ssl-3.0"
  • "tls-1.0"
  • "tls-1.1"
  • "tls-1.2"
  • "tls-1.3"

ports

list / elements=integer

Порты для использования при сканировании (1 - 65535).

revoked_server_cert

string

Действие на основе того, что серверный сертификат отозван.

Choices:

  • "allow"
  • "block"
  • "ignore"

sni_server_cert_check

string

Проверка SNI в сообщении client hello с полями CN или SAN в возвращаемом серверном сертификате.

Choices:

  • "enable"
  • "strict"
  • "disable"

status

string

Настройка статуса проверки протокола.

Choices:

  • "disable"
  • "deep-inspection"

unsupported_ssl

string

Действие на основе того, что используемое SSL-шифрование не поддерживается.

Choices:

  • "bypass"
  • "inspect"
  • "block"

unsupported_ssl_cipher

string

Действие на основе того, что используемый SSL-шифр не поддерживается.

Choices:

  • "allow"
  • "block"

unsupported_ssl_negotiation

string

Действие на основе того, что используемая SSL-переговорная процедура не поддерживается.

Choices:

  • "allow"
  • "block"

unsupported_ssl_version

string

Действие на основе того, что используемая версия SSL не поддерживается.

Choices:

  • "allow"
  • "block"
  • "inspect"

untrusted_cert

string

Разрешить, игнорировать или блокировать не заслуживающий доверия серверный сертификат сеанса SSL.

Choices:

  • "allow"
  • "block"
  • "ignore"

untrusted_server_cert

string

Действие на основе того, что серверный сертификат не выпущен доверенным центром сертификации.

Choices:

  • "allow"
  • "block"
  • "ignore"

https

dictionary

Настройка параметров HTTPS.

allow_invalid_server_cert

string

При включении разрешает SSL-сеансы, проверка серверного сертификата которых не пройдена.

Choices:

  • "enable"
  • "disable"

cert_probe_failure

string

Действие на основе сбоя проверки сертификата.

Choices:

  • "allow"
  • "block"

cert_validation_failure

string

Действие на основе сбоя проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

cert_validation_timeout

string

Действие на основе превышения времени ожидания проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

client_cert_request

string

Действие на основе запроса клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

client_certificate

string

Действие на основе полученного клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

encrypted_client_hello

string

Блокировать/разрешать сеанс на основе наличия зашифрованного клиентского приветствия.

Choices:

  • "allow"
  • "block"

expired_server_cert

string

Действие на основе того, что серверный сертификат истек.

Choices:

  • "allow"
  • "block"
  • "ignore"

invalid_server_cert

string

Разрешить или блокировать недопустимый серверный сертификат сессии SSL.

Choices:

  • "allow"
  • "block"

min_allowed_ssl_version

string

Минимальная разрешенная версия SSL.

Choices:

  • "ssl-3.0"
  • "tls-1.0"
  • "tls-1.1"
  • "tls-1.2"
  • "tls-1.3"

ports

list / elements=integer

Порты для сканирования (1 - 65535).

proxy_after_tcp_handshake

string

Проксировать трафик после установления трехстороннего TCP-handshake (не раньше).

Choices:

  • "enable"
  • "disable"

quic

string

Статус проверки QUIC.

Choices:

  • "inspect"
  • "bypass"
  • "block"
  • "disable"
  • "enable"

revoked_server_cert

string

Действие на основе отозванного серверного сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

sni_server_cert_check

string

Проверить SNI в сообщении client hello с полями CN или SAN в возвращенном серверном сертификате.

Choices:

  • "enable"
  • "strict"
  • "disable"

status

string

Настроить статус проверки протокола.

Choices:

  • "disable"
  • "certificate-inspection"
  • "deep-inspection"

unsupported_ssl

string

Действие на основе неподдерживаемого используемого шифрования SSL.

Choices:

  • "bypass"
  • "inspect"
  • "block"

unsupported_ssl_cipher

string

Действие на основе неподдерживаемого используемого шифра SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_negotiation

string

Действие на основе неподдерживаемого используемого согласования SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_version

string

Действие на основе неподдерживаемой используемой версии SSL.

Choices:

  • "allow"
  • "block"
  • "inspect"

untrusted_cert

string

Разрешить, игнорировать или блокировать недоверенный серверный сертификат сессии SSL.

Choices:

  • "allow"
  • "block"
  • "ignore"

untrusted_server_cert

string

Действие на основе серверного сертификата, не выпущенного доверенным центром сертификации.

Choices:

  • "allow"
  • "block"
  • "ignore"

imaps

dictionary

Настроить параметры IMAPS.

allow_invalid_server_cert

string

При включении разрешает сессии SSL, проверка серверного сертификата которых завершилась неудачей.

Choices:

  • "enable"
  • "disable"

cert_validation_failure

string

Действие на основе сбоя проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

cert_validation_timeout

string

Действие на основе таймаута проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

client_cert_request

string

Действие на основе запроса клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

client_certificate

string

Действие на основе полученного клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

expired_server_cert

string

Действие на основе истекшего срока действия серверного сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

invalid_server_cert

string

Разрешить или блокировать недействительный серверный сертификат сессии SSL.

Choices:

  • "allow"
  • "block"

ports

list / elements=integer

Порты для сканирования (1 - 65535).

proxy_after_tcp_handshake

string

Проксировать трафик после установления трехстороннего рукопожатия TCP (не раньше).

Choices:

  • "enable"
  • "disable"

revoked_server_cert

string

Действие на основе отозванного серверного сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

sni_server_cert_check

string

Проверить SNI в сообщении client hello с полями CN или SAN в возвращенном серверном сертификате.

Choices:

  • "enable"
  • "strict"
  • "disable"

status

string

Настроить статус проверки протокола.

Choices:

  • "disable"
  • "deep-inspection"

unsupported_ssl

string

Действие на основе неподдерживаемого шифрования SSL.

Choices:

  • "bypass"
  • "inspect"
  • "block"

unsupported_ssl_cipher

string

Действие на основе неподдерживаемого шифра SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_negotiation

string

Действие на основе неподдерживаемой процедуры согласования SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_version

string

Действие на основе неподдерживаемой версии SSL.

Choices:

  • "allow"
  • "block"
  • "inspect"

untrusted_cert

string

Разрешить, игнорировать или блокировать недоверенный серверный сертификат сессии SSL.

Choices:

  • "allow"
  • "block"
  • "ignore"

untrusted_server_cert

string

Действие на основе серверного сертификата, не выпущенного доверенным центром сертификации.

Choices:

  • "allow"
  • "block"
  • "ignore"

mapi_over_https

string

Включить/отключить проверку MAPI через HTTPS.

Choices:

  • "enable"
  • "disable"

name

string / required

Имя.

pop3s

dictionary

Настройка параметров POP3S.

allow_invalid_server_cert

string

При включении разрешает сессии SSL, проверка сертификата сервера для которых завершилась неудачей.

Choices:

  • "enable"
  • "disable"

cert_validation_failure

string

Действие на основе сбоя проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

cert_validation_timeout

string

Действие на основе истечения времени ожидания проверки сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

client_cert_request

string

Действие на основе запроса клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

client_certificate

string

Действие на основе полученного клиентского сертификата.

Choices:

  • "bypass"
  • "inspect"
  • "block"

expired_server_cert

string

Действие на основе истекшего срока действия серверного сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

invalid_server_cert

string

Разрешить или заблокировать недопустимый серверный сертификат сессии SSL.

Choices:

  • "allow"
  • "block"

ports

list / elements=integer

Порты для сканирования (1 - 65535).

proxy_after_tcp_handshake

string

Проксировать трафик после установления TCP 3-стороннего рукопожатия (не раньше).

Choices:

  • "enable"
  • "disable"

revoked_server_cert

string

Действие на основе отозванного серверного сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

sni_server_cert_check

string

Проверить SNI в сообщении client hello с полями CN или SAN в возвращенном серверном сертификате.

Choices:

  • "enable"
  • "strict"
  • "disable"

status

string

Настройка статуса проверки протокола.

Choices:

  • "disable"
  • "deep-inspection"

unsupported_ssl

string

Действие на основе неподдерживаемого используемого шифрования SSL.

Choices:

  • "bypass"
  • "inspect"
  • "block"

unsupported_ssl_cipher

string

Действие на основе неподдерживаемого используемого шифра SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_negotiation

string

Действие на основе неподдерживаемого используемого согласования SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_version

string

Действие на основе неподдерживаемой версии SSL.

Варианты:

  • "allow"
  • "block"
  • "inspect"

untrusted_cert

string

Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии.

Варианты:

  • "allow"
  • "block"
  • "ignore"

untrusted_server_cert

string

Действие на основе того, что серверный сертификат не выпущен доверенным центром сертификации.

Варианты:

  • "allow"
  • "block"
  • "ignore"

rpc_over_https

string

Включить/отключить инспекцию RPC через HTTPS.

Варианты:

  • "enable"
  • "disable"

server_cert

list / elements=dictionary

Сертификат, используемый инспекцией SSL для замены серверного сертификата. Источник vpn.certificate.local.name.

name

string / required

Список сертификатов. Источник vpn.certificate.local.name.

server_cert_mode

string

Переподписать или заменить сертификат сервера.

Варианты:

  • "re-sign"
  • "replace"

smtps

dictionary

Настроить параметры SMTPS.

allow_invalid_server_cert

string

При включении разрешает SSL-сессии, проверка серверного сертификата которых завершилась неудачей.

Варианты:

  • "enable"
  • "disable"

cert_validation_failure

string

Действие на основе ошибки проверки сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

cert_validation_timeout

string

Действие на основе истечения времени ожидания проверки сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

client_cert_request

string

Действие на основе запроса клиентского сертификата.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

client_certificate

string

Действие на основе полученного клиентского сертификата.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

expired_server_cert

string

Действие на основе истекшего срока действия серверного сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

invalid_server_cert

string

Разрешить или блокировать недопустимый серверный сертификат SSL-сессии.

Варианты:

  • "allow"
  • "block"

ports

list / elements=integer

Порты для сканирования (1 - 65535).

proxy_after_tcp_handshake

string

Проксировать трафик после установления трёхстороннего TCP-handshake (не раньше).

Варианты:

  • "enable"
  • "disable"

revoked_server_cert

string

Действие на основе отозванного серверного сертификата.

Choices:

  • "allow"
  • "block"
  • "ignore"

sni_server_cert_check

string

Проверка SNI в сообщении client hello с полями CN или SAN в возвращенном серверном сертификате.

Choices:

  • "enable"
  • "strict"
  • "disable"

status

string

Настроить статус проверки протокола.

Choices:

  • "disable"
  • "deep-inspection"

unsupported_ssl

string

Действие на основе неподдерживаемого шифрования SSL.

Choices:

  • "bypass"
  • "inspect"
  • "block"

unsupported_ssl_cipher

string

Действие на основе неподдерживаемого используемого шифра SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_negotiation

string

Действие на основе неподдерживаемого используемого согласования SSL.

Choices:

  • "allow"
  • "block"

unsupported_ssl_version

string

Действие на основе неподдерживаемой используемой версии SSL.

Choices:

  • "allow"
  • "block"
  • "inspect"

untrusted_cert

string

Разрешить, игнорировать или блокировать недоверенный серверный сертификат сеанса SSL.

Choices:

  • "allow"
  • "block"
  • "ignore"

untrusted_server_cert

string

Действие на основе серверного сертификата, не выпущенного доверенным центром сертификации.

Choices:

  • "allow"
  • "block"
  • "ignore"

ssh

dictionary

Настроить параметры SSH.

inspect_all

string

Уровень проверки SSL.

Choices:

  • "disable"
  • "deep-inspection"

ports

list / elements=integer

Порты для сканирования (1 - 65535).

proxy_after_tcp_handshake

string

Прокси-трафик после установления трехстороннего TCP-handshake (не раньше).

Choices:

  • "enable"
  • "disable"

ssh_algorithm

string

Относительная сила алгоритмов шифрования, принимаемых во время согласования.

Choices:

  • "compatible"
  • "high-encryption"

ssh_policy_check

string

Включить/выключить проверку политики SSH.

Choices:

  • "disable"
  • "enable"

ssh_tun_policy_check

string

Включить/выключить проверку политики туннеля SSH.

Choices:

  • "disable"
  • "enable"

status

string

Настроить статус проверки протокола.

Choices:

  • "disable"
  • "deep-inspection"

unsupported_version

string

Действие на основе неподдерживаемой версии SSH.

Варианты:

  • "bypass"
  • "block"

ssl

dictionary

Настройка параметров SSL.

allow_invalid_server_cert

string

При включении разрешает сеансы SSL, проверка серверного сертификата которых завершилась неудачей.

Варианты:

  • "enable"
  • "disable"

cert_probe_failure

string

Действие на основе сбоя проверки сертификата.

Варианты:

  • "allow"
  • "block"

cert_validation_failure

string

Действие на основе сбоя проверки сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

cert_validation_timeout

string

Действие на основе истечения времени ожидания проверки сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

client_cert_request

string

Действие на основе запроса клиентского сертификата.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

client_certificate

string

Действие на основе полученного клиентского сертификата.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

encrypted_client_hello

string

Блокировать/разрешать сеанс на основе наличия encrypted-client-hello.

Варианты:

  • "allow"
  • "block"

expired_server_cert

string

Действие на основе истекшего срока действия серверного сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

inspect_all

string

Уровень проверки SSL.

Варианты:

  • "disable"
  • "certificate-inspection"
  • "deep-inspection"

invalid_server_cert

string

Разрешить или заблокировать недействительный серверный сертификат сеанса SSL.

Варианты:

  • "allow"
  • "block"

min_allowed_ssl_version

string

Минимальная разрешённая версия SSL.

Варианты:

  • "ssl-3.0"
  • "tls-1.0"
  • "tls-1.1"
  • "tls-1.2"
  • "tls-1.3"

revoked_server_cert

string

Действие на основе отозванного серверного сертификата.

Варианты:

  • "allow"
  • "block"
  • "ignore"

sni_server_cert_check

string

Проверить SNI в сообщении client hello с полями CN или SAN в возвращенном серверном сертификате.

Варианты:

  • "enable"
  • "strict"
  • "disable"

unsupported_ssl

string

Действие на основе неподдерживаемого используемого шифрования SSL.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

unsupported_ssl_cipher

string

Действие на основе неподдерживаемого используемого шифра SSL.

Варианты:

  • "allow"
  • "block"

unsupported_ssl_negotiation

string

Действие в случае использования неподдерживаемого SSL-переговора.

Варианты:

  • "allow"
  • "block"

unsupported_ssl_version

string

Действие в случае использования неподдерживаемой версии SSL.

Варианты:

  • "allow"
  • "block"
  • "inspect"

untrusted_cert

string

Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии.

Варианты:

  • "allow"
  • "block"
  • "ignore"

untrusted_server_cert

string

Действие, если серверный сертификат не выпущен доверенным центром сертификации.

Варианты:

  • "allow"
  • "block"
  • "ignore"

ssl_anomalies_log

string

Включить/выключить ведение журнала аномалий SSL.

Варианты:

  • "disable"
  • "enable"

ssl_anomaly_log

string

Включить/выключить ведение журнала аномалий SSL.

Варианты:

  • "disable"
  • "enable"

ssl_exempt

list / elements=dictionary

Серверы, освобожденные от проверки SSL.

address

string

Объект IPv4-адреса. Источник firewall.address.name firewall.addrgrp.name.

address6

string

Объект IPv6-адреса. Источник firewall.address6.name firewall.addrgrp6.name.

fortiguard_category

integer

Идентификатор категории FortiGuard.

id

integer / required

Номер ID. см. <a href=’#notes’>Примечания</a>.

regex

string

Освободить серверы по регулярному выражению.

type

string

Тип объекта адреса (IPv4 или IPv6) или категории FortiGuard.

Варианты:

  • "fortiguard-category"
  • "address"
  • "address6"
  • "wildcard-fqdn"
  • "regex"

wildcard_fqdn

string

Освободить серверы по шаблону FQDN с подстановочным знаком. Источник firewall.wildcard-fqdn.custom.name firewall.wildcard-fqdn.group.name.

ssl_exemption_ip_rating

string

Включить/выключить рейтингование URL на основе IP-адреса.

Варианты:

  • "enable"
  • "disable"

ssl_exemption_log

string

Включить/выключить ведение журнала освобождений SSL.

Варианты:

  • "disable"
  • "enable"

ssl_exemptions_log

string

Включить/выключить ведение журнала освобождений SSL.

Варианты:

  • "disable"
  • "enable"

ssl_handshake_log

string

Включить/выключить ведение журнала TLS-handshake.

Варианты:

  • "disable"
  • "enable"

ssl_negotiation_log

string

Включить/выключить ведение журнала событий SSL-переговоров.

Варианты:

  • "disable"
  • "enable"

ssl_server

list / elements=dictionary

Настройки SSL-сервера, используемые для запроса клиентского сертификата.

ftps_client_cert_request

string

Действие на основе запроса клиентского сертификата во время установления соединения FTPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

ftps_client_certificate

string

Действие на основе полученного клиентского сертификата во время установления соединения FTPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

https_client_cert_request

string

Действие на основе запроса клиентского сертификата во время установления соединения HTTPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

https_client_certificate

string

Действие на основе полученного клиентского сертификата во время установления соединения HTTPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

id

integer / required

Идентификатор SSL-сервера. см. <a href=’#notes’>Примечания</a>.

imaps_client_cert_request

string

Действие на основе запроса клиентского сертификата во время установления соединения IMAPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

imaps_client_certificate

string

Действие на основе полученного клиентского сертификата во время установления соединения IMAPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

ip

string

IPv4-адрес SSL-сервера.

pop3s_client_cert_request

string

Действие на основе запроса клиентского сертификата во время установления соединения POP3S.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

pop3s_client_certificate

string

Действие на основе полученного клиентского сертификата во время установления соединения POP3S.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

smtps_client_cert_request

string

Действие на основе запроса клиентского сертификата во время установления соединения SMTPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

smtps_client_certificate

string

Действие на основе полученного клиентского сертификата во время установления соединения SMTPS.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

ssl_other_client_cert_request

string

Действие на основе запроса клиентского сертификата во время установления соединения по протоколу SSL.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

ssl_other_client_certificate

string

Действие на основе полученного клиентского сертификата во время установления соединения по протоколу SSL.

Варианты:

  • "bypass"
  • "inspect"
  • "block"

ssl_server_cert_log

string

Включить/выключить ведение журнала информации о сертификате сервера.

Варианты:

  • "disable"
  • "enable"

supported_alpn

строка

Настройка параметра ALPN.

Варианты:

  • "http1-1"
  • "http2"
  • "all"
  • "none"

untrusted_caname

строка

Ненадёжный сертификат CA, используемый SSL-инспекцией. Источник vpn.certificate.local.name.

use_ssl_server

строка

Включение/выключение использования таблицы SSL-сервера для SSL-offloading.

Варианты:

  • "disable"
  • "enable"

whitelist

строка

Включение/выключение исключения серверов с помощью белого списка FortiGuard.

Варианты:

  • "enable"
  • "disable"

member_path

строка

Путь к атрибуту члена для обработки.

Разделяется косой чертой, если атрибутов несколько.

Параметр, помеченный member_path, подходит для выполнения операций с членами.

member_state

строка

Добавление или удаление члена по указанному пути атрибута.

Когда member_state указан, опция state игнорируется.

Варианты:

  • "present"
  • "absent"

state

строка / обязательно

Указывает, нужно ли создать или удалить объект.

Варианты:

  • "present"
  • "absent"

vdom

строка

Виртуальная область, определённая ранее. VDOM — виртуальная инстанция FortiGate, которая может быть настроена и использоваться как отдельное устройство.

По умолчанию: "root"

Примечания

Примечание

  • Модуль fortiosapi устарел, httpapi предпочтительнее для выполнения playbooks.
  • Модуль поддерживает check_mode.

Примеры

- name: Configure SSL/SSH protocol options.
  fortinet.fortios.fortios_firewall_ssl_ssh_profile:
      vdom: "{{ vdom }}"
      state: "present"
      access_token: "<your_own_value>"
      firewall_ssl_ssh_profile:
          allowlist: "enable"
          block_blacklisted_certificates: "disable"
          block_blocklisted_certificates: "disable"
          caname: "<your_own_value> (source vpn.certificate.local.name)"
          comment: "Optional comments."
          dot:
              cert_validation_failure: "allow"
              cert_validation_timeout: "allow"
              client_certificate: "bypass"
              expired_server_cert: "allow"
              proxy_after_tcp_handshake: "enable"
              quic: "inspect"
              revoked_server_cert: "allow"
              sni_server_cert_check: "enable"
              status: "disable"
              unsupported_ssl_cipher: "allow"
              unsupported_ssl_negotiation: "allow"
              unsupported_ssl_version: "allow"
              untrusted_server_cert: "allow"
          ech_outer_sni:
              -
                  name: "default_name_23"
                  sni: "<your_own_value>"
          ftps:
              allow_invalid_server_cert: "enable"
              cert_validation_failure: "allow"
              cert_validation_timeout: "allow"
              client_cert_request: "bypass"
              client_certificate: "bypass"
              expired_server_cert: "allow"
              invalid_server_cert: "allow"
              min_allowed_ssl_version: "ssl-3.0"
              ports: "<your_own_value>"
              revoked_server_cert: "allow"
              sni_server_cert_check: "enable"
              status: "disable"
              unsupported_ssl: "bypass"
              unsupported_ssl_cipher: "allow"
              unsupported_ssl_negotiation: "allow"
              unsupported_ssl_version: "allow"
              untrusted_cert: "allow"
              untrusted_server_cert: "allow"
          https:
              allow_invalid_server_cert: "enable"
              cert_probe_failure: "allow"
              cert_validation_failure: "allow"
              cert_validation_timeout: "allow"
              client_cert_request: "bypass"
              client_certificate: "bypass"
              encrypted_client_hello: "allow"
              expired_server_cert: "allow"
              invalid_server_cert: "allow"
              min_allowed_ssl_version: "ssl-3.0"
              ports: "<your_own_value>"
              proxy_after_tcp_handshake: "enable"
              quic: "inspect"
              revoked_server_cert: "allow"
              sni_server_cert_check: "enable"
              status: "disable"
              unsupported_ssl: "bypass"
              unsupported_ssl_cipher: "allow"
              unsupported_ssl_negotiation: "allow"
              unsupported_ssl_version: "allow"
              untrusted_cert: "allow"
              untrusted_server_cert: "allow"
          imaps:
              allow_invalid_server_cert: "enable"
              cert_validation_failure: "allow"
              cert_validation_timeout: "allow"
              client_cert_request: "bypass"
              client_certificate: "bypass"
              expired_server_cert: "allow"
              invalid_server_cert: "allow"
              ports: "<your_own_value>"
              proxy_after_tcp_handshake: "enable"
              revoked_server_cert: "allow"
              sni_server_cert_check: "enable"
              status: "disable"
              unsupported_ssl: "bypass"
              unsupported_ssl_cipher: "allow"
              unsupported_ssl_negotiation: "allow"
              unsupported_ssl_version: "allow"
              untrusted_cert: "allow"
              untrusted_server_cert: "allow"
          mapi_over_https: "enable"
          name: "default_name_87"
          pop3s:
              allow_invalid_server_cert: "enable"
              cert_validation_failure: "allow"
              cert_validation_timeout: "allow"
              client_cert_request: "bypass"
              client_certificate: "bypass"
              expired_server_cert: "allow"
              invalid_server_cert: "allow"
              ports: "<your_own_value>"
              proxy_after_tcp_handshake: "enable"
              revoked_server_cert: "allow"
              sni_server_cert_check: "enable"
              status: "disable"
              unsupported_ssl: "bypass"
              unsupported_ssl_cipher: "allow"
              unsupported_ssl_negotiation: "allow"
              unsupported_ssl_version: "allow"
              untrusted_cert: "allow"
              untrusted_server_cert: "allow"
          rpc_over_https: "enable"
          server_cert:
              -
                  name: "default_name_109 (source vpn.certificate.local.name)"
          server_cert_mode: "re-sign"
          smtps:
              allow_invalid_server_cert: "enable"
              cert_validation_failure: "allow"
              cert_validation_timeout: "allow"
              client_cert_request: "bypass"
              client_certificate: "bypass"
              expired_server_cert: "allow"
              invalid_server_cert: "allow"
              ports: "<your_own_value>"
              proxy_after_tcp_handshake: "enable"
              revoked_server_cert: "allow"
              sni_server_cert_check: "enable"
              status: "disable"
              unsupported_ssl: "bypass"
              unsupported_ssl_cipher: "allow"
              unsupported_ssl_negotiation: "allow"
              unsupported_ssl_version: "allow"
              untrusted_cert: "allow"
              untrusted_server_cert: "allow"
          ssh:
              inspect_all: "disable"
              ports: "<your_own_value>"
              proxy_after_tcp_handshake: "enable"
              ssh_algorithm: "compatible"
              ssh_policy_check: "disable"
              ssh_tun_policy_check: "disable"
              status: "disable"
              unsupported_version: "bypass"
          ssl:
              allow_invalid_server_cert: "enable"
              cert_probe_failure: "allow"
              cert_validation_failure: "allow"
              cert_validation_timeout: "allow"
              client_cert_request: "bypass"
              client_certificate: "bypass"
              encrypted_client_hello: "allow"
              expired_server_cert: "allow"
              inspect_all: "disable"
              invalid_server_cert: "allow"
              min_allowed_ssl_version: "ssl-3.0"
              revoked_server_cert: "allow"
              sni_server_cert_check: "enable"
              unsupported_ssl: "bypass"
              unsupported_ssl_cipher: "allow"
              unsupported_ssl_negotiation: "allow"
              unsupported_ssl_version: "allow"
              untrusted_cert: "allow"
              untrusted_server_cert: "allow"
          ssl_anomalies_log: "disable"
          ssl_anomaly_log: "disable"
          ssl_exempt:
              -
                  address: "<your_own_value> (source firewall.address.name firewall.addrgrp.name)"
                  address6: "<your_own_value> (source firewall.address6.name firewall.addrgrp6.name)"
                  fortiguard_category: "0"
                  id: "165"
                  regex: "<your_own_value>"
                  type: "fortiguard-category"
                  wildcard_fqdn: "<your_own_value> (source firewall.wildcard-fqdn.custom.name firewall.wildcard-fqdn.group.name)"
          ssl_exemption_ip_rating: "enable"
          ssl_exemption_log: "disable"
          ssl_exemptions_log: "disable"
          ssl_handshake_log: "disable"
          ssl_negotiation_log: "disable"
          ssl_server:
              -
                  ftps_client_cert_request: "bypass"
                  ftps_client_certificate: "bypass"
                  https_client_cert_request: "bypass"
                  https_client_certificate: "bypass"
                  id: "179"
                  imaps_client_cert_request: "bypass"
                  imaps_client_certificate: "bypass"
                  ip: "<your_own_value>"
                  pop3s_client_cert_request: "bypass"
                  pop3s_client_certificate: "bypass"
                  smtps_client_cert_request: "bypass"
                  smtps_client_certificate: "bypass"
                  ssl_other_client_cert_request: "bypass"
                  ssl_other_client_certificate: "bypass"
          ssl_server_cert_log: "disable"
          supported_alpn: "http1-1"
          untrusted_caname: "<your_own_value> (source vpn.certificate.local.name)"
          use_ssl_server: "disable"
          whitelist: "enable"

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

build

строка

Номер сборки образа fortigate

Возвращается: всегда

Пример: "1547"

http_method

строка

Последний метод, используемый для подготовки контента в FortiGate

Возвращается: всегда

Пример: "PUT"

http_status

строка

Последний результат, предоставленный FortiGate для последней операции

Возвращается: всегда

Пример: "200"

mkey

строка

Главный ключ (id), используемый в последнем вызове FortiGate

Возвращается: успешно

Пример: "id"

name

строка

Имя таблицы, используемой для выполнения запроса

Возвращается: всегда

Пример: "urlfilter"

path

строка

Путь к таблице, используемой для выполнения запроса

Возвращается: всегда

Пример: "webfilter"

revision

строка

Внутренний номер версии

Возвращается: всегда

Пример: "17.0.2.10658"

serial

строка

Серийный номер устройства

Возвращается: всегда

Пример: "FGVMEVYYQT3AB5352"

status

строка

Указание результата операции

Возвращается: всегда

Пример: "success"

vdom

строка

Используемый виртуальный домен

Возвращается: всегда

Пример: "root"

version

строка

Версия FortiGate

Возвращается: всегда

Пример: "v5.6.3"

Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Ссылки на коллекцию

  • Отслеживание ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_firewall_ssl_ssh_profile_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API