community.fortios.fmgr_secprof_ssl_ssh – Управление профилями безопасности SSL и SSH в FortiManager
Примечание
Этот плагин входит в коллекцию community.fortios (версия 1.0.0).
Для его установки используйте: ansible-galaxy collection install community.fortios.
Чтобы использовать его в playbook, укажите: community.fortios.fmgr_secprof_ssl_ssh.
Обзор
- Управление профилями безопасности SSL и SSH в FortiManager через API FMG
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| adom строка | По умолчанию: "root" | ADOM, к которому должна принадлежать конфигурация. |
| caname строка | Сертификат CA, используемый для SSL-инспекции. | |
| comment строка | Дополнительные комментарии. | |
| ftps строка | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАТЬ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключающий со своими параметрами. Мы предполагаем, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДОБРАННЫЕ ВАРИАНТЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ftps_allow_invalid_server_cert строка |
| При включении разрешает SSL-сессии, у которых проверка серверного сертификата завершилась ошибкой. вариант | disable | Отключение. вариант | enable | Включение. |
| ftps_client_cert_request строка |
| Действие в зависимости от сбоя запроса клиентского сертификата. вариант | bypass | Пропуск. вариант | inspect | Инспекция. вариант | block | Блокировка. |
| ftps_ports строка | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| ftps_status строка |
| Настройка состояния инспекции протокола. вариант | disable | Отключить. вариант | deep-inspection | Полная инспекция SSL. |
| ftps_unsupported_ssl строка |
| Действие в зависимости от того, что используемое SSL-шифрование не поддерживается. вариант | bypass | Пропуск. вариант | inspect | Инспекция. вариант | block | Блокировка. |
| ftps_untrusted_cert строка |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии. вариант | allow | Разрешить недоверенный серверный сертификат. вариант | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. вариант | ignore | Всегда принимать серверный сертификат как доверенный. |
| https строка | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАТЬ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключающий со своими параметрами. Мы предполагаем, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДОБРАННЫЕ ВАРИАНТЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| https_allow_invalid_server_cert строка |
| При включении разрешает SSL-сессии, у которых проверка серверного сертификата завершилась ошибкой. вариант | disable | Отключить. вариант | enable | Включить. |
| https_client_cert_request строка |
| Действие в зависимости от сбоя запроса клиентского сертификата. вариант | bypass | Пропуск. вариант | inspect | Инспекция. вариант | block | Блокировка. |
| https_ports строка | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| https_status строка |
| Настройка состояния инспекции протокола. вариант | disable | Отключить. вариант | certificate-inspection | Инспектировать только рукопожатие SSL. вариант | deep-inspection | Полная инспекция SSL. |
| https_unsupported_ssl строка |
| Действие в зависимости от того, что используемое SSL-шифрование не поддерживается. вариант | bypass | Пропуск. вариант | inspect | Инспекция. вариант | block | Блокировка. |
| https_untrusted_cert строка |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии. вариант | allow | Разрешить недоверенный серверный сертификат. вариант | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. вариант | ignore | Всегда принимать серверный сертификат как доверенный. |
| imaps строка | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАТЬ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключающий со своими параметрами. Мы предполагаем, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДОБРАННЫЕ ВАРИАНТЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| imaps_allow_invalid_server_cert строка |
| При включении разрешает SSL-сессии, у которых проверка серверного сертификата завершилась ошибкой. вариант | disable | Отключить. вариант | enable | Включить. |
| imaps_client_cert_request строка |
| Действие в зависимости от сбоя запроса клиентского сертификата. вариант | bypass | Пропуск. вариант | inspect | Инспекция. вариант | block | Блокировка. |
| imaps_ports строка | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| imaps_status строка |
| Настройка состояния инспекции протокола. вариант | disable | Отключить. вариант | deep-inspection | Полная инспекция SSL. |
| imaps_unsupported_ssl строка |
| Действие в зависимости от того, что используемое SSL-шифрование не поддерживается. вариант | bypass | Пропуск. вариант | inspect | Инспекция. вариант | block | Блокировка. |
| imaps_untrusted_cert строка |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии. вариант | allow | Разрешить недоверенный серверный сертификат. вариант | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. вариант | ignore | Всегда принимать серверный сертификат как доверенный. |
| mapi_over_https строка |
| Включить/отключить инспекцию MAPI по HTTPS. вариант | disable | Отключить инспекцию MAPI по HTTPS. вариант | enable | Включить инспекцию MAPI по HTTPS. |
| mode строка |
| Устанавливает один из трех режимов управления объектом. Разрешает использование мягких добавлений вместо перезаписи существующих значений |
| name строка | Имя. | |
| pop3s строка | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАТЬ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключающий со своими параметрами. Мы предполагаем, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДОБРАННЫЕ ВАРИАНТЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| pop3s_allow_invalid_server_cert строка |
| При включении разрешает SSL-сессии, у которых проверка серверного сертификата завершилась ошибкой. вариант | disable | Отключить. вариант | enable | Включить. |
| pop3s_client_cert_request строка |
| Действие в зависимости от сбоя запроса клиентского сертификата. вариант | bypass | Пропуск. вариант | inspect | Инспекция. вариант | block | Блокировка. |
| pop3s_ports строка | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| pop3s_status строка |
| Настройка состояния инспекции протокола. вариант | disable | Отключить. вариант | deep-inspection | Полная инспекция SSL. |
| pop3s_unsupported_ssl string |
| Действие, основанное на том, что используемое шифрование SSL не поддерживается. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| pop3s_untrusted_cert string |
| Разрешить, игнорировать или заблокировать сертификат сервера SSL-сессии, которому не доверяют. choice | allow | Разрешить недоверенный сертификат сервера. choice | block | Заблокировать соединение при обнаружении недоверенного сертификата сервера. choice | ignore | Всегда считать сертификат сервера надёжным. |
| rpc_over_https string |
| Включить/выключить проверку RPC через HTTPS. choice | disable | Отключить проверку RPC через HTTPS. choice | enable | Включить проверку RPC через HTTPS. |
| server_cert string | Сертификат, используемый SSL Inspection для замены сертификата сервера. | |
| server_cert_mode string |
| Переподписать или заменить сертификат сервера. choice | re-sign | Несколько клиентов, подключающихся к нескольким серверам. choice | replace | Защита SSL-сервера. |
| smtps string | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДВАРИАНТЫ НИЖЕ ВМЕСТО ДЛЯ СОЗДАНИЯ ОБЪЕКТОВ С МНОЖЕСТВОМ ЗАДАЧ | |
| smtps_allow_invalid_server_cert string |
| При включении разрешает SSL-сессии, проверка сертификата сервера которых завершилась неудачно. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| smtps_client_cert_request string |
| Действие в зависимости от ошибки запроса клиентского сертификата. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| smtps_ports string | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| smtps_status string |
| Настройка состояния проверки протокола. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| smtps_unsupported_ssl string |
| Действие, основанное на том, что используемое шифрование SSL не поддерживается. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| smtps_untrusted_cert string |
| Разрешить, игнорировать или заблокировать сертификат сервера SSL-сессии, которому не доверяют. choice | allow | Разрешить недоверенный сертификат сервера. choice | block | Заблокировать соединение при обнаружении недоверенного сертификата сервера. choice | ignore | Всегда считать сертификат сервера надёжным. |
| ssh string | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДВАРИАНТЫ НИЖЕ ВМЕСТО ДЛЯ СОЗДАНИЯ ОБЪЕКТОВ С МНОЖЕСТВОМ ЗАДАЧ | |
| ssh_inspect_all string |
| Уровень проверки SSL. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| ssh_ports string | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| ssh_ssh_algorithm string |
| Относительная сила алгоритмов шифрования, принимаемых во время переговоров. choice | compatible | Разрешить более широкий набор алгоритмов шифрования для лучшей совместимости. choice | high-encryption | Разрешить только шифры AES-CTR, AES-GCM и алгоритмы высокого шифрования. |
| ssh_ssh_policy_check string |
| Включить/выключить проверку политики SSH. choice | disable | Отключить проверку политики SSH. choice | enable | Включить проверку политики SSH. |
| ssh_ssh_tun_policy_check string |
| Включить/выключить проверку политики SSH-туннеля. choice | disable | Отключить проверку политики SSH-туннеля. choice | enable | Включить проверку политики SSH-туннеля. |
| ssh_status string |
| Настройка состояния проверки протокола. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| ssh_unsupported_version string |
| Действие в зависимости от того, что версия SSH не поддерживается. choice | block | Заблокировать. choice | bypass | Пропустить. |
| ssl string | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДВАРИАНТЫ НИЖЕ ВМЕСТО ДЛЯ СОЗДАНИЯ ОБЪЕКТОВ С МНОЖЕСТВОМ ЗАДАЧ | |
| ssl_allow_invalid_server_cert string |
| При включении разрешает SSL-сессии, проверка сертификата сервера которых завершилась неудачно. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| ssl_anomalies_log string |
| Включить/выключить протоколирование аномалий SSL. choice | disable | Отключить протоколирование аномалий SSL. choice | enable | Включить протоколирование аномалий SSL. |
| ssl_client_cert_request string |
| Действие в зависимости от ошибки запроса клиентского сертификата. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_exempt string | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДВАРИАНТЫ НИЖЕ ВМЕСТО ДЛЯ СОЗДАНИЯ ОБЪЕКТОВ С МНОЖЕСТВОМ ЗАДАЧ | |
| ssl_exempt_address string | Объект IPv4-адреса. | |
| ssl_exempt_address6 string | Объект IPv6-адреса. | |
| ssl_exempt_fortiguard_category string | ID категории FortiGuard. | |
| ssl_exempt_regex string | Исключить серверы по регулярному выражению. | |
| ssl_exempt_type string |
| Тип объекта адреса (IPv4 или IPv6) или категории FortiGuard. choice | fortiguard-category | Категория FortiGuard. choice | address | IP-адрес брандмауэра IPv4. choice | address6 | IP-адрес брандмауэра IPv6. choice | wildcard-fqdn | Полное доменное имя с символами подстановки. choice | regex | Регулярное выражение для полного доменного имени. |
| ssl_exempt_wildcard_fqdn string | Исключить серверы по wildcard FQDN. | |
| ssl_exemptions_log string |
| Включить/выключить протоколирование исключений SSL. choice | disable | Отключить протоколирование исключений SSL. choice | enable | Включить протоколирование исключений SSL. |
| ssl_inspect_all string |
| Уровень проверки SSL. choice | disable | Отключить. choice | certificate-inspection | Проверить только рукопожатие SSL. choice | deep-inspection | Полная проверка SSL. |
| ssl_server string | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры ansible, перечисленные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключает свои параметры. Ожидается, что вы понимаете, что делаете с этими параметрами списка и используете руководство по API JSON. В случае сомнений, используйте нижеприведенные параметры, чтобы создать объекты с несколькими задачами. | |
| ssl_server_ftps_client_cert_request string |
| Действие, основанное на отказе запроса клиентского сертификата во время рукопожатия FTPS. choice | bypass | Обойти. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_https_client_cert_request string |
| Действие, основанное на отказе запроса клиентского сертификата во время рукопожатия HTTPS. choice | bypass | Обойти. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_imaps_client_cert_request string |
| Действие, основанное на отказе запроса клиентского сертификата во время рукопожатия IMAPS. choice | bypass | Обойти. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_ip string | IPv4-адрес сервера SSL. | |
| ssl_server_pop3s_client_cert_request string |
| Действие, основанное на отказе запроса клиентского сертификата во время рукопожатия POP3S. choice | bypass | Обойти. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_smtps_client_cert_request string |
| Действие, основанное на отказе запроса клиентского сертификата во время рукопожатия SMTPS. choice | bypass | Обойти. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_ssl_other_client_cert_request string |
| Действие, основанное на отказе запроса клиентского сертификата во время рукопожатия протокола SSL. choice | bypass | Обойти. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_unsupported_ssl string |
| Действие, основанное на недопустимом шифровании SSL. choice | bypass | Обойти. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_untrusted_cert string |
| Разрешить, игнорировать или заблокировать недоверенный сертификат сервера SSL. choice | allow | Разрешить недоверенный сертификат сервера. choice | block | Заблокировать соединение при обнаружении недоверенного сертификата сервера. choice | ignore | Всегда считать сертификат сервера надёжным. |
| untrusted_caname string | Недоверенный сертификат CA, используемый проверкой SSL. | |
| use_ssl_server string |
| Включить/отключить использование таблицы серверов SSL для offloading SSL. choice | disable | Не использовать конфигурацию SSL-сервера. choice | enable | Использовать конфигурацию SSL-сервера. |
| whitelist string |
| Включить/отключить исключение серверов из списка разрешенных серверов FortiGuard. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/ru/latest/.
Примеры
- name: DELETE Profile
community.fortios.fmgr_secprof_ssl_ssh:
name: Ansible_SSL_SSH_Profile
mode: delete
- name: CREATE Profile
community.fortios.fmgr_secprof_ssl_ssh:
name: Ansible_SSL_SSH_Profile
comment: "Created by Ansible Module TEST"
mode: set
mapi_over_https: enable
rpc_over_https: enable
server_cert_mode: replace
ssl_anomalies_log: enable
ssl_exemptions_log: enable
use_ssl_server: enable
whitelist: enable
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| api_result string | всегда | полный ответ API, включает код состояния и сообщение |
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/fortios/fmgr_secprof_ssl_ssh_module.html