fortinet.fortimanager.fmgr_pkg_firewall_policy6 – Настройка политик IPv6.
Примечание
Этот плагин является частью коллекции fortinet.fortimanager (версия 2.0.1).
Для его установки используйте: ansible-galaxy collection install fortinet.fortimanager
Для использования в плейбуке укажите: fortinet.fortimanager.fmgr_pkg_firewall_policy6
Новое в версии 2.10: модуля fortinet.fortimanager
Обзор
- Этот модуль позволяет настроить устройство FortiManager.
- Примеры включают все параметры и значения, которые необходимо настроить перед использованием.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| adom строка / обязательно | параметр (adom) в запрошенном URL | ||
| bypass_validation логическое значение |
| устанавливается в значение True только при различиях между схемой модуля и структурой API FortiManager, модуль продолжает выполнение без проверки параметров | |
| pkg строка / обязательно | параметр (pkg) в запрошенном URL | ||
| pkg_firewall_policy6 словарь | установленные параметры верхнего уровня | ||
| action строка |
| Действие политики (разрешить/запретить/ipsec). | |
| app-category строка | Список идентификаторов категорий приложений. | ||
| application целое число | нет описания | ||
| application-list строка | Имя существующего списка приложений. | ||
| auto-asic-offload строка |
| Включить/отключить ускорение обработки трафика ASIC для политики. | |
| av-profile строка | Имя существующего профиля антивируса. | ||
| comments строка | Комментарий. | ||
| custom-log-fields строка | Индексы полей логов для добавления пользовательских полей в сообщения логов для этой политики. | ||
| devices строка | Имена устройств или групп устройств, которые могут соответствовать политике. | ||
| diffserv-forward строка |
| Включить для изменения значений DiffServ пакетов на указанное значение diffservcode-forward. | |
| diffserv-reverse строка |
| Включить для изменения значений DiffServ обратного (ответного) трафика пакетов на указанное значение diffservcode-rev. | |
| diffservcode-forward строка | Изменить значение DiffServ пакетов на это значение. | ||
| diffservcode-rev строка | Изменить значение DiffServ обратного (ответного) трафика пакетов на это значение. | ||
| dlp-sensor строка | Имя существующего датчика DLP. | ||
| dscp-match строка |
| Включить проверку DSCP. | |
| dscp-negate строка |
| Включить проверку DSCP с инверсией. | |
| dscp-value строка | Значение DSCP. | ||
| dsri строка |
| Включить DSRI для игнорирования ответов HTTP-серверов. | |
| dstaddr строка | Адрес назначения и имена групп адресов. | ||
| dstaddr-negate строка |
| При включении dstaddr указывает, что адрес назначения НЕ должен быть таким. | |
| dstintf строка | Выходящий (выходной) интерфейс. | ||
| firewall-session-dirty строка |
| Как обрабатывать сессии, если конфигурация этой политики брандмауэра изменяется. | |
| fixedport строка |
| Включить для предотвращения изменения порта источника сессии с помощью NAT источника. | |
| global-label строка | Метка политики, отображаемая, когда режим интерфейса GUI — «Глобальный просмотр». | ||
| groups строка | Имена групп пользователей, которые могут пройти аутентификацию с этой политикой. | ||
| icap-profile строка | Имя существующего профиля ICAP. | ||
| inbound строка |
| Политика VPN на основе IPsec: только трафик из удалённой сети может инициировать VPN. | |
| ippool строка |
| Включить для использования IP-пулов для источника NAT. | |
| ips-sensor строка | Имя существующего датчика IPS. | ||
| label строка | Метка политики, отображаемая, когда режим интерфейса GUI — «Просмотр по разделам». | ||
| logtraffic строка |
| Включить или отключить логирование. Логировать все сессии или сессии профиля безопасности. | |
| logtraffic-start строка |
| Записывать логи при запуске и завершении сессии. | |
| mms-profile строка | Имя существующего профиля MMS. | ||
| name строка | Имя политики. | ||
| nat строка |
| Включить/отключить NAT источника. | |
| natinbound строка |
| Политика VPN на основе IPsec: применить NAT назначения к входящему трафику. | |
| natoutbound строка |
| Политика VPN на основе IPsec: применить NAT источника к исходящему трафику. | |
| np-accelation строка |
| Включить/отключить ускорение UTM Network Processor. | |
| outbound строка |
| Политика VPN на основе IPsec: только трафик из внутренней сети может инициировать VPN. | |
| per-ip-shaper строка | Лимит скорости трафика на IP-уровне. | ||
| policyid целое число | Идентификатор политики. | ||
| poolname строка | Имена IP-пулов. | ||
| profile-group строка | Имя группы профилей. | ||
| profile-protocol-options строка | Имя существующего профиля опций протокола. | ||
| profile-type строка |
| Определяет, разрешает ли политика брандмауэра использовать группы профилей безопасности или только отдельные профили. | |
| replacemsg-override-group строка | Переопределить группу сообщений по умолчанию для замены в этой политике. | ||
| rsso строка |
| Включить/отключить RADIUS единого входа (RSSO). | |
| schedule string | Название расписания. | ||
| send-deny-packet string |
| Включить/выключить возвращение пакета deny. | |
| service string | Имена сервиса и группы сервисов. | ||
| service-negate string |
| При включении service указывает, каким сервисом не должен быть сервис. | |
| session-ttl integer | Время жизни сеанса (TTL) в секундах для сеансов, принятых этой политикой. 0 означает использование системного значения по умолчанию. | ||
| spamfilter-profile string | Имя существующего профиля фильтра спама. | ||
| srcaddr string | Имена исходного адреса и группы адресов. | ||
| srcaddr-negate string |
| При включении srcaddr указывает, каким исходным адресом не должен быть адрес. | |
| srcintf string | Входящий интерфейс. | ||
| ssl-mirror string |
| Включить для копирования расшифрованного трафика SSL на интерфейс FortiGate (отражение SSL). | |
| ssl-mirror-intf string | Имя интерфейса отражения SSL. | ||
| ssl-ssh-profile string | Имя существующего профиля SSL SSH. | ||
| status string |
| Включить или выключить эту политику. | |
| tags string | Имена тегов объектов, применённых к этой политике. | ||
| tcp-mss-receiver integer | Максимальный размер сегмента (MSS) TCP-получателя. | ||
| tcp-mss-sender integer | Максимальный размер сегмента (MSS) TCP-отправителя. | ||
| tcp-session-without-syn string |
| Включить/выключить создание TCP-сеанса без флага SYN. | |
| timeout-send-rst string |
| Включить/выключить отправку пакетов RST при истечении срока действия TCP-сеансов. | |
| traffic-shaper string | Обратный формирователь трафика. | ||
| traffic-shaper-reverse string | Обратный формирователь трафика. | ||
| url-category string | Список идентификаторов категорий URL. | ||
| users string | Имена отдельных пользователей, которые могут авторизоваться с помощью этой политики. | ||
| utm-status string |
| Включить профиль защиты AV/веб/IPS. | |
| uuid string | Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть вручную сброшен). | ||
| vlan-cos-fwd integer | Приоритет пользователя направления передачи VLAN: 255 — пропуск, 0 — низший, 7 — высший | ||
| vlan-cos-rev integer | Приоритет пользователя обратного направления VLAN: 255 — пропуск, 0 — низший, 7 — высший | ||
| voip-profile string | Имя существующего профиля VoIP. | ||
| vpntunnel string | Политика VPN IPsec: имя первой фазы VPN IPsec. | ||
| webfilter-profile string | Имя существующего профиля фильтра веб-страниц. | ||
| rc_failed list / elements=string | Список кодов rc, при которых условия будут нарушены. | ||
| rc_succeeded list / elements=string | Список кодов rc, при которых условия будут выполнены. | ||
| state string / required |
| Директива для создания, обновления или удаления объекта. | |
| workspace_locking_adom string | Домен, который будет заблокирован для FortiManager, работающего в режиме рабочего пространства, значение может быть глобальным и другими, включая корневой. | ||
| workspace_locking_timeout integer | По умолчанию: 300 | Максимальное время в секундах ожидания, пока другой пользователь не разблокирует рабочее пространство. | |
Примечания
Примечание
- Работа в режиме блокировки рабочего пространства поддерживается в этом модуле FortiManager, параметры workspace_locking_adom и workspace_locking_timeout помогают выполнить эту работу.
- Для создания или обновления объекта используйте директиву state present.
- Для удаления объекта используйте директиву state absent.
- Обычно, выполнение одного модуля может завершиться ошибкой при возвращении ненулевого rc. Вы также можете переопределить условия для ошибок или успеха с помощью параметров rc_failed и rc_succeeded
Примеры
- hosts: fortimanager-inventory
collections:
- fortinet.fortimanager
connection: httpapi
vars:
ansible_httpapi_use_ssl: True
ansible_httpapi_validate_certs: False
ansible_httpapi_port: 443
tasks:
- name: Configure IPv6 policies.
fmgr_pkg_firewall_policy6:
bypass_validation: False
workspace_locking_adom: <value in [global, custom adom including root]>
workspace_locking_timeout: 300
rc_succeeded: [0, -2, -3, ...]
rc_failed: [-2, -3, ...]
adom: <your own value>
pkg: <your own value>
state: <value in [present, absent]>
pkg_firewall_policy6:
action: <value in [deny, accept, ipsec, ...]>
app-category: <value of string>
application: <value of integer>
application-list: <value of string>
auto-asic-offload: <value in [disable, enable]>
av-profile: <value of string>
comments: <value of string>
custom-log-fields: <value of string>
devices: <value of string>
diffserv-forward: <value in [disable, enable]>
diffserv-reverse: <value in [disable, enable]>
diffservcode-forward: <value of string>
diffservcode-rev: <value of string>
dlp-sensor: <value of string>
dscp-match: <value in [disable, enable]>
dscp-negate: <value in [disable, enable]>
dscp-value: <value of string>
dsri: <value in [disable, enable]>
dstaddr: <value of string>
dstaddr-negate: <value in [disable, enable]>
dstintf: <value of string>
firewall-session-dirty: <value in [check-all, check-new]>
fixedport: <value in [disable, enable]>
global-label: <value of string>
groups: <value of string>
icap-profile: <value of string>
inbound: <value in [disable, enable]>
ippool: <value in [disable, enable]>
ips-sensor: <value of string>
label: <value of string>
logtraffic: <value in [disable, enable, all, ...]>
logtraffic-start: <value in [disable, enable]>
mms-profile: <value of string>
name: <value of string>
nat: <value in [disable, enable]>
natinbound: <value in [disable, enable]>
natoutbound: <value in [disable, enable]>
np-accelation: <value in [disable, enable]>
outbound: <value in [disable, enable]>
per-ip-shaper: <value of string>
policyid: <value of integer>
poolname: <value of string>
profile-group: <value of string>
profile-protocol-options: <value of string>
profile-type: <value in [single, group]>
replacemsg-override-group: <value of string>
rsso: <value in [disable, enable]>
schedule: <value of string>
send-deny-packet: <value in [disable, enable]>
service: <value of string>
service-negate: <value in [disable, enable]>
session-ttl: <value of integer>
spamfilter-profile: <value of string>
srcaddr: <value of string>
srcaddr-negate: <value in [disable, enable]>
srcintf: <value of string>
ssl-mirror: <value in [disable, enable]>
ssl-mirror-intf: <value of string>
ssl-ssh-profile: <value of string>
status: <value in [disable, enable]>
tags: <value of string>
tcp-mss-receiver: <value of integer>
tcp-mss-sender: <value of integer>
tcp-session-without-syn: <value in [all, data-only, disable]>
timeout-send-rst: <value in [disable, enable]>
traffic-shaper: <value of string>
traffic-shaper-reverse: <value of string>
url-category: <value of string>
users: <value of string>
utm-status: <value in [disable, enable]>
uuid: <value of string>
vlan-cos-fwd: <value of integer>
vlan-cos-rev: <value of integer>
voip-profile: <value of string>
vpntunnel: <value of string>
webfilter-profile: <value of string>
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие — это поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| request_url string | всегда | Полный запрашиваемый URL Пример: /sys/login/user |
| response_code integer | всегда | Статус запроса API |
| response_message string | всегда | Описание ответа API Пример: OK. |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Frank Shen (@fshen01)
- Hongbin Lu (@fgtdev-hblu)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortimanager/fmgr_pkg_firewall_policy6_module.html