Spec-Zone.ru › Ansible 2.11

fortinet.fortimanager.fmgr_pkg_firewall_policy – Настройка правил IPv4.

Примечание

Этот плагин входит в коллекцию fortinet.fortimanager (версия 2.0.1).

Для его установки используйте: ansible-galaxy collection install fortinet.fortimanager

Чтобы использовать его в плейбуке, укажите: fortinet.fortimanager.fmgr_pkg_firewall_policy

В версии 2.10: из fortinet.fortimanager

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет настроить устройство FortiManager.
  • Примеры включают все параметры и значения, которые необходимо скорректировать из источников данных перед использованием.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
adom
строка / обязательно
параметр (adom) в запрошенном URL
bypass_validation
логическое значение
    Варианты:
  • нет ←
  • да
устанавливается в True только тогда, когда схема модуля отличается от структуры API FortiManager, модуль продолжает выполнение без проверки параметров
pkg
строка / обязательно
параметр (pkg) в запрошенном URL
pkg_firewall_policy
словарь
устанавливаются параметры верхнего уровня
действие
строка
    Варианты:
  • отклонить
  • принять
  • ipsec
  • ssl-vpn
Действие политики (разрешить/заблокировать/ipsec).
категория приложения
строка
Список идентификаторов категорий приложений.
приложение
целое число
нет описания
список приложений
строка
Имя существующего списка приложений.
сертификат аутентификации
строка
Сертификат HTTPS-сервера для аутентификации политики.
путь аутентификации
строка
    Варианты:
  • выключить
  • включить
Включить/выключить маршрутизацию на основе аутентификации.
адрес переадресации аутентификации
строка
Адрес переадресации HTTP в HTTPS для аутентификации межсетевого экрана.
автоматическая отгрузка ASIC
строка
    Варианты:
  • выключить
  • включить
Включить/выключить перегрузку обработки профиля безопасности на процессоры CP.
профиль антивируса
строка
Имя существующего профиля антивируса.
уведомление о блокировке
строка
    Варианты:
  • выключить
  • включить
Включить/выключить уведомления о блокировке.
исключение из портала доступа
строка
    Варианты:
  • выключить
  • включить
Включить для исключения некоторых пользователей из портала доступа.
захват пакетов
строка
    Варианты:
  • выключить
  • включить
Включить/выключить захват пакетов.
комментарии
строка
нет описания
пользовательские поля логов
строка
Пользовательские поля для добавления в сообщения логов для этой политики.
задержка сессии TCP NPU
строка
    Варианты:
  • выключить
  • включить
Включить задержку сессии TCP NPU для гарантии порядка пакетов трёхстороннего рукопожатия.
устройства
строка
Имена устройств или групп устройств, которые могут соответствовать политике.
пересылка DiffServ
строка
    Варианты:
  • выключить
  • включить
Включить изменение значений DiffServ пакетов на указанное значение diffservcode-forward.
обратное направление DiffServ
строка
    Варианты:
  • выключить
  • включить
Включить изменение значений DiffServ обратного (ответного) направления пакетов на указанное значение diffservcode-rev.
значение diffservcode-forward
строка
Изменить DiffServ пакетов на это значение.
значение diffservcode-rev
строка
Изменить DiffServ обратного (ответного) направления пакетов на это значение.
отказ от ответственности
строка
    Варианты:
  • выключить
  • включить
Включить/выключить отказ от ответственности при аутентификации пользователей.
DLP-датчик
строка
Имя существующего DLP-датчика.
профиль фильтрации DNS
строка
Имя существующего профиля фильтрации DNS.
проверка DSCP
строка
    Варианты:
  • выключить
  • включить
Включить проверку DSCP.
отрицание DSCP
строка
    Варианты:
  • выключить
  • включить
Включить проверку DSCP с отрицанием.
значение DSCP
строка
Значение DSCP.
DSRI
строка
    Варианты:
  • выключить
  • включить
Включить DSRI для игнорирования ответов HTTP-сервера.
адрес назначения
строка
Имена адресов назначения и групп адресов.
отрицание адреса назначения
строка
    Варианты:
  • выключить
  • включить
При включении dstaddr указывает, каким не должен быть адрес назначения.
интерфейс назначения
строка
Выходящий (исходящий) интерфейс.
незагрязнённая сессия межсетевого экрана
строка
    Варианты:
  • проверить все
  • проверить новые
Как обработать сессии, если изменилась конфигурация этой политики межсетевого экрана.
фиксированный порт
строка
    Варианты:
  • выключить
  • включить
Включить для предотвращения изменения порта источника сессии при источнике NAT.
FSSO
строка
    Варианты:
  • выключить
  • включить
Включить/выключить Fortinet Single Sign-On.
агент FSSO для NTLM
строка
Агент FSSO для использования в аутентификации NTLM.
глобальная метка
строка
Метка политики, отображаемая, когда режим интерфейса GUI — «Глобальный вид».
группы
строка
Имена групп пользователей, которые могут пройти аутентификацию с помощью этой политики.
профиль GTP
строка
Профиль GTP.
профиль ICAP
строка
Имя существующего профиля ICAP.
маршрут на основе идентификатора
строка
Имя правила маршрутизации на основе идентификатора.
входящий трафик
строка
    Варианты:
  • выключить
  • включить
Политика IPsec VPN: только трафик из удалённой сети может инициировать VPN.
Интернет-сервис
строка
    Варианты:
  • выключить
  • включить
Включить/выключить использование Интернет-служб для этой политики. Если включено, адрес назначения и сервис не используются.
настраиваемый Интернет-сервис
строка
Настраиваемое имя Интернет-сервиса.
Идентификатор Интернет-сервиса
строка
Идентификатор Интернет-сервиса.
отрицание Интернет-сервиса
строка
    Варианты:
  • выключить
  • включить
При включении internet-service указывает, каким не должен быть сервис.
пул IP-адресов
строка
    Варианты:
  • выключить
  • включить
Включить для использования пулов IP-адресов для источника NAT.
датчик IPS
строка
Имя существующего датчика IPS.
метка
строка
Метка политики, отображаемая в режиме отображения по разделам в интерфейсе GUI.
режим-обучения
строка
    Варианты:
  • отключить
  • включить
Включить, чтобы разрешить всё, но записывать все значимые данные для сбора информации о безопасности. Отчёт об обучении будет с...
logtraffic
строка
    Варианты:
  • отключить
  • включить
  • все
  • utm
Включить или отключить протоколирование. Протоколировать все сессии или сессии профиля безопасности.
logtraffic-start
строка
    Варианты:
  • отключить
  • включить
Записывать логи при начале и окончании сессии.
match-vip
строка
    Варианты:
  • отключить
  • включить
Включить для сопоставления пакетов, адреса назначения которых были изменены VIP.
mms-profile
строка
Имя существующего профиля MMS.
name
строка
Имя политики.
nat
строка
    Варианты:
  • отключить
  • включить
Включить/отключить NAT источника.
natinbound
строка
    Варианты:
  • отключить
  • включить
Политика VPN на основе IPsec: применять NAT назначения к входящему трафику.
natip
строка
Политика VPN на основе IPsec: IP-адрес NAT источника для исходящего трафика.
natoutbound
строка
    Варианты:
  • отключить
  • включить
Политика VPN на основе IPsec: применять NAT источника к исходящему трафику.
ntlm
строка
    Варианты:
  • отключить
  • включить
Включить/отключить аутентификацию NTLM.
ntlm-enabled-browsers
строка
нет описания
ntlm-guest
строка
    Варианты:
  • отключить
  • включить
Включить/отключить доступ гостевого пользователя NTLM.
outbound
строка
    Варианты:
  • отключить
  • включить
Политика VPN на основе IPsec: только трафик из внутренней сети может инициировать VPN.
per-ip-shaper
строка
Формирователь трафика на основе IP.
permit-any-host
строка
    Варианты:
  • отключить
  • включить
Принимать пакеты UDP от любого хоста.
permit-stun-host
строка
    Варианты:
  • отключить
  • включить
Принимать пакеты UDP от любого хоста STUN (Session Traversal Utilities for NAT).
policyid
целое число
Идентификатор политики.
poolname
строка
Имена IP-пулов.
profile-group
строка
Имя группы профилей.
profile-protocol-options
строка
Имя существующего профиля параметров протокола.
profile-type
строка
    Варианты:
  • single
  • group
Определяет, разрешает ли политика файрвола группы профилей безопасности или только отдельные профили.
radius-mac-auth-bypass
строка
    Варианты:
  • отключить
  • включить
Включить обход аутентификации MAC. Обходящий MAC-адрес должен быть получен с сервера RADIUS.
redirect-url
строка
URL, на который перенаправляются пользователи после просмотра и принятия отказной оговорки или аутентификации.
replacemsg-override-group
строка
Переопределяет группу сообщений по умолчанию для этой политики.
rsso
строка
    Варианты:
  • отключить
  • включить
Включить/отключить RADIUS single sign-on (RSSO).
rtp-addr
строка
Имена адресов, если это политика RTP NAT.
rtp-nat
строка
    Варианты:
  • отключить
  • включить
Включить NAT протокола Real Time Protocol (RTP).
scan-botnet-connections
строка
    Варианты:
  • отключить
  • заблокировать
  • контролировать
Заблокировать или контролировать подключения к серверам ботнета или отключить сканирование ботнета.
schedule
строка
Имя расписания.
schedule-timeout
строка
    Варианты:
  • отключить
  • включить
Включить, чтобы при истечении времени действия объекта расписания завершить текущие сессии. Отключить позволяет им завершаться из-за бездействия.
send-deny-packet
строка
    Варианты:
  • отключить
  • включить
Включить, чтобы отправлять ответ, когда сессия отклоняется или блокируется политикой файрвола.
service
строка
Имена служб и групп служб.
service-negate
строка
    Варианты:
  • отключить
  • включить
При включении, service указывает, какой должна быть НЕ услуга.
session-ttl
целое число
TTL сессии в секундах для сессий, принятых этой политикой. 0 означает использование системного значения TTL сессии по умолчанию.
spamfilter-profile
строка
Имя существующего профиля фильтра спама.
srcaddr
строка
Имена адресов источника и групп адресов.
srcaddr-negate
строка
    Варианты:
  • отключить
  • включить
При включении, srcaddr указывает, каким НЕ должен быть адрес источника.
srcintf
строка
Входящий интерфейс (ingress).
ssl-mirror
строка
    Варианты:
  • отключить
  • включить
Включить для копирования расшифрованного SSL-трафика на интерфейс FortiGate (SSL-зеркалирование).
ssl-mirror-intf
строка
Имя интерфейса SSL-зеркалирования.
ssl-ssh-profile
строка
Имя существующего профиля SSL SSH.
status
строка
    Варианты:
  • отключить
  • включить
Включить или отключить эту политику.
tags
строка
Имена тегов объектов, применённых к этой политике.
tcp-mss-receiver
целое число
Максимальный размер сегмента (MSS) TCP-получателя.
tcp-mss-sender
целое число
Максимальный размер сегмента (MSS) TCP-отправителя.
tcp-session-without-syn
строка
    Варианты:
  • все
  • только-данные
  • отключить
Включить/отключить создание TCP-сессии без флага SYN.
timeout-send-rst
строка
    Варианты:
  • отключить
  • включить
Включить/отключить отправку пакетов RST при истечении срока действия TCP-сессий.
traffic-shaper
строка
Формирователь трафика.
traffic-shaper-reverse
string
Обратный формирователь трафика.
url-category
string
Список идентификаторов категорий URL.
users
string
Имена отдельных пользователей, которые могут аутентифицироваться с помощью этой политики.
utm-status
string
    Варианты:
  • disable
  • enable
Включить для добавления одного или нескольких профилей безопасности (AV, IPS и т. д.) в политику брандмауэра.
uuid
string
Универсальный уникальный идентификатор (UUID; назначается автоматически, но может быть сброшен вручную).
vlan-cos-fwd
integer
Приоритет пользователя для направления переадресации VLAN: 255 — сквозной проход, 0 — низший, 7 — высший.
vlan-cos-rev
integer
Приоритет пользователя для обратного направления VLAN: 255 — сквозной проход, 0 — низший, 7 — высший.
voip-profile
string
Имя существующего профиля VoIP.
vpn_dst_node
list / elements=string
Без описания
host
string
Без описания
seq
integer
Без описания
subnet
string
Без описания
vpn_src_node
list / elements=string
Без описания
host
string
Без описания
seq
integer
Без описания
subnet
string
Без описания
vpntunnel
string
Политика IPsec VPN: имя первой фазы IPsec VPN.
waf-profile
string
Имя существующего профиля брандмауэра веб-приложений.
wanopt
string
    Варианты:
  • disable
  • enable
Включить/выключить оптимизацию WAN.
wanopt-detection
string
    Варианты:
  • active
  • passive
  • off
Режим автоматического определения оптимизации WAN.
wanopt-passive-opt
string
    Варианты:
  • default
  • transparent
  • non-transparent
Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения к серверу.
wanopt-peer
string
Провайдер оптимизации WAN.
wanopt-profile
string
Профиль оптимизации WAN.
wccp
string
    Варианты:
  • disable
  • enable
Включить/выключить пересылку трафика, соответствующего этой политике, на настроенный сервер WCCP.
webcache
string
    Варианты:
  • disable
  • enable
Включить/выключить кэш веб-страниц.
webcache-https
string
    Варианты:
  • disable
  • ssl-server
  • any
  • enable
Включить/выключить кэш веб-страниц для HTTPS.
webfilter-profile
string
Имя существующего профиля фильтрации веб-страниц.
wsso
string
    Варианты:
  • disable
  • enable
Включить/выключить WiFi Single Sign On (WSSO).
rc_failed
list / elements=string
Список кодов rc, при которых условия будут выполняться с ошибкой.
rc_succeeded
list / elements=string
Список кодов rc, при которых условия будут выполняться успешно.
state
string / required
    Варианты:
  • present
  • absent
Директива для создания, обновления или удаления объекта.
workspace_locking_adom
string
ADOM для блокировки FortiManager в режиме рабочего пространства. Значение может быть глобальным и другими, включая корневой.
workspace_locking_timeout
integer
По умолчанию:
300
Максимальное время в секундах ожидания освобождения блокировки рабочего пространства другим пользователем.

Примечания

Примечание

  • Режим блокировки рабочего пространства поддерживается в этом модуле FortiManager, параметры workspace_locking_adom и workspace_locking_timeout помогают выполнить работу.
  • Для создания или обновления объекта используйте директиву present.
  • Для удаления объекта используйте директиву absent.
  • Обычно выполнение модуля может завершиться неудачей, если возвращается ненулевой rc. Вы также можете переопределить условия для завершения с ошибкой или успешного выполнения с помощью параметров rc_failed и rc_succeeded

Примеры

- hosts: fortimanager-inventory
  collections:
    - fortinet.fortimanager
  connection: httpapi
  vars:
     ansible_httpapi_use_ssl: True
     ansible_httpapi_validate_certs: False
     ansible_httpapi_port: 443
  tasks:
   - name: Configure IPv4 policies.
     fmgr_pkg_firewall_policy:
        bypass_validation: False
        workspace_locking_adom: <value in [global, custom adom including root]>
        workspace_locking_timeout: 300
        rc_succeeded: [0, -2, -3, ...]
        rc_failed: [-2, -3, ...]
        adom: <your own value>
        pkg: <your own value>
        state: <value in [present, absent]>
        pkg_firewall_policy:
           action: <value in [deny, accept, ipsec, ...]>
           app-category: <value of string>
           application: <value of integer>
           application-list: <value of string>
           auth-cert: <value of string>
           auth-path: <value in [disable, enable]>
           auth-redirect-addr: <value of string>
           auto-asic-offload: <value in [disable, enable]>
           av-profile: <value of string>
           block-notification: <value in [disable, enable]>
           captive-portal-exempt: <value in [disable, enable]>
           capture-packet: <value in [disable, enable]>
           comments: <value of string>
           custom-log-fields: <value of string>
           delay-tcp-npu-session: <value in [disable, enable]>
           devices: <value of string>
           diffserv-forward: <value in [disable, enable]>
           diffserv-reverse: <value in [disable, enable]>
           diffservcode-forward: <value of string>
           diffservcode-rev: <value of string>
           disclaimer: <value in [disable, enable]>
           dlp-sensor: <value of string>
           dnsfilter-profile: <value of string>
           dscp-match: <value in [disable, enable]>
           dscp-negate: <value in [disable, enable]>
           dscp-value: <value of string>
           dsri: <value in [disable, enable]>
           dstaddr: <value of string>
           dstaddr-negate: <value in [disable, enable]>
           dstintf: <value of string>
           firewall-session-dirty: <value in [check-all, check-new]>
           fixedport: <value in [disable, enable]>
           fsso: <value in [disable, enable]>
           fsso-agent-for-ntlm: <value of string>
           global-label: <value of string>
           groups: <value of string>
           gtp-profile: <value of string>
           icap-profile: <value of string>
           identity-based-route: <value of string>
           inbound: <value in [disable, enable]>
           internet-service: <value in [disable, enable]>
           internet-service-custom: <value of string>
           internet-service-id: <value of string>
           internet-service-negate: <value in [disable, enable]>
           ippool: <value in [disable, enable]>
           ips-sensor: <value of string>
           label: <value of string>
           learning-mode: <value in [disable, enable]>
           logtraffic: <value in [disable, enable, all, ...]>
           logtraffic-start: <value in [disable, enable]>
           match-vip: <value in [disable, enable]>
           mms-profile: <value of string>
           name: <value of string>
           nat: <value in [disable, enable]>
           natinbound: <value in [disable, enable]>
           natip: <value of string>
           natoutbound: <value in [disable, enable]>
           ntlm: <value in [disable, enable]>
           ntlm-enabled-browsers: <value of string>
           ntlm-guest: <value in [disable, enable]>
           outbound: <value in [disable, enable]>
           per-ip-shaper: <value of string>
           permit-any-host: <value in [disable, enable]>
           permit-stun-host: <value in [disable, enable]>
           policyid: <value of integer>
           poolname: <value of string>
           profile-group: <value of string>
           profile-protocol-options: <value of string>
           profile-type: <value in [single, group]>
           radius-mac-auth-bypass: <value in [disable, enable]>
           redirect-url: <value of string>
           replacemsg-override-group: <value of string>
           rsso: <value in [disable, enable]>
           rtp-addr: <value of string>
           rtp-nat: <value in [disable, enable]>
           scan-botnet-connections: <value in [disable, block, monitor]>
           schedule: <value of string>
           schedule-timeout: <value in [disable, enable]>
           send-deny-packet: <value in [disable, enable]>
           service: <value of string>
           service-negate: <value in [disable, enable]>
           session-ttl: <value of integer>
           spamfilter-profile: <value of string>
           srcaddr: <value of string>
           srcaddr-negate: <value in [disable, enable]>
           srcintf: <value of string>
           ssl-mirror: <value in [disable, enable]>
           ssl-mirror-intf: <value of string>
           ssl-ssh-profile: <value of string>
           status: <value in [disable, enable]>
           tags: <value of string>
           tcp-mss-receiver: <value of integer>
           tcp-mss-sender: <value of integer>
           tcp-session-without-syn: <value in [all, data-only, disable]>
           timeout-send-rst: <value in [disable, enable]>
           traffic-shaper: <value of string>
           traffic-shaper-reverse: <value of string>
           url-category: <value of string>
           users: <value of string>
           utm-status: <value in [disable, enable]>
           uuid: <value of string>
           vlan-cos-fwd: <value of integer>
           vlan-cos-rev: <value of integer>
           voip-profile: <value of string>
           vpn_dst_node:
             -
                 host: <value of string>
                 seq: <value of integer>
                 subnet: <value of string>
           vpn_src_node:
             -
                 host: <value of string>
                 seq: <value of integer>
                 subnet: <value of string>
           vpntunnel: <value of string>
           waf-profile: <value of string>
           wanopt: <value in [disable, enable]>
           wanopt-detection: <value in [active, passive, off]>
           wanopt-passive-opt: <value in [default, transparent, non-transparent]>
           wanopt-peer: <value of string>
           wanopt-profile: <value of string>
           wccp: <value in [disable, enable]>
           webcache: <value in [disable, enable]>
           webcache-https: <value in [disable, ssl-server, any, ...]>
           webfilter-profile: <value of string>
           wsso: <value in [disable, enable]>

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие являются полями, уникальными для этого модуля:

Ключ Возвращается Описание
request_url
string
всегда
Полный запрашиваемый URL.

Пример:
/sys/login/user
response_code
integer
всегда
Статус запроса API.

response_message
string
всегда
Описание ответа API.

Пример:
OK.


Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Frank Shen (@fshen01)
  • Hongbin Lu (@fgtdev-hblu)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortimanager/fmgr_pkg_firewall_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API