fortinet.fortimanager.fmgr_pkg_firewall_policy – Настройка правил IPv4.
Примечание
Этот плагин входит в коллекцию fortinet.fortimanager (версия 2.0.1).
Для его установки используйте: ansible-galaxy collection install fortinet.fortimanager
Чтобы использовать его в плейбуке, укажите: fortinet.fortimanager.fmgr_pkg_firewall_policy
В версии 2.10: из fortinet.fortimanager
Обзор
- Этот модуль позволяет настроить устройство FortiManager.
- Примеры включают все параметры и значения, которые необходимо скорректировать из источников данных перед использованием.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| adom строка / обязательно | параметр (adom) в запрошенном URL | |||
| bypass_validation логическое значение |
| устанавливается в True только тогда, когда схема модуля отличается от структуры API FortiManager, модуль продолжает выполнение без проверки параметров | ||
| pkg строка / обязательно | параметр (pkg) в запрошенном URL | |||
| pkg_firewall_policy словарь | устанавливаются параметры верхнего уровня | |||
| действие строка |
| Действие политики (разрешить/заблокировать/ipsec). | ||
| категория приложения строка | Список идентификаторов категорий приложений. | |||
| приложение целое число | нет описания | |||
| список приложений строка | Имя существующего списка приложений. | |||
| сертификат аутентификации строка | Сертификат HTTPS-сервера для аутентификации политики. | |||
| путь аутентификации строка |
| Включить/выключить маршрутизацию на основе аутентификации. | ||
| адрес переадресации аутентификации строка | Адрес переадресации HTTP в HTTPS для аутентификации межсетевого экрана. | |||
| автоматическая отгрузка ASIC строка |
| Включить/выключить перегрузку обработки профиля безопасности на процессоры CP. | ||
| профиль антивируса строка | Имя существующего профиля антивируса. | |||
| уведомление о блокировке строка |
| Включить/выключить уведомления о блокировке. | ||
| исключение из портала доступа строка |
| Включить для исключения некоторых пользователей из портала доступа. | ||
| захват пакетов строка |
| Включить/выключить захват пакетов. | ||
| комментарии строка | нет описания | |||
| пользовательские поля логов строка | Пользовательские поля для добавления в сообщения логов для этой политики. | |||
| задержка сессии TCP NPU строка |
| Включить задержку сессии TCP NPU для гарантии порядка пакетов трёхстороннего рукопожатия. | ||
| устройства строка | Имена устройств или групп устройств, которые могут соответствовать политике. | |||
| пересылка DiffServ строка |
| Включить изменение значений DiffServ пакетов на указанное значение diffservcode-forward. | ||
| обратное направление DiffServ строка |
| Включить изменение значений DiffServ обратного (ответного) направления пакетов на указанное значение diffservcode-rev. | ||
| значение diffservcode-forward строка | Изменить DiffServ пакетов на это значение. | |||
| значение diffservcode-rev строка | Изменить DiffServ обратного (ответного) направления пакетов на это значение. | |||
| отказ от ответственности строка |
| Включить/выключить отказ от ответственности при аутентификации пользователей. | ||
| DLP-датчик строка | Имя существующего DLP-датчика. | |||
| профиль фильтрации DNS строка | Имя существующего профиля фильтрации DNS. | |||
| проверка DSCP строка |
| Включить проверку DSCP. | ||
| отрицание DSCP строка |
| Включить проверку DSCP с отрицанием. | ||
| значение DSCP строка | Значение DSCP. | |||
| DSRI строка |
| Включить DSRI для игнорирования ответов HTTP-сервера. | ||
| адрес назначения строка | Имена адресов назначения и групп адресов. | |||
| отрицание адреса назначения строка |
| При включении dstaddr указывает, каким не должен быть адрес назначения. | ||
| интерфейс назначения строка | Выходящий (исходящий) интерфейс. | |||
| незагрязнённая сессия межсетевого экрана строка |
| Как обработать сессии, если изменилась конфигурация этой политики межсетевого экрана. | ||
| фиксированный порт строка |
| Включить для предотвращения изменения порта источника сессии при источнике NAT. | ||
| FSSO строка |
| Включить/выключить Fortinet Single Sign-On. | ||
| агент FSSO для NTLM строка | Агент FSSO для использования в аутентификации NTLM. | |||
| глобальная метка строка | Метка политики, отображаемая, когда режим интерфейса GUI — «Глобальный вид». | |||
| группы строка | Имена групп пользователей, которые могут пройти аутентификацию с помощью этой политики. | |||
| профиль GTP строка | Профиль GTP. | |||
| профиль ICAP строка | Имя существующего профиля ICAP. | |||
| маршрут на основе идентификатора строка | Имя правила маршрутизации на основе идентификатора. | |||
| входящий трафик строка |
| Политика IPsec VPN: только трафик из удалённой сети может инициировать VPN. | ||
| Интернет-сервис строка |
| Включить/выключить использование Интернет-служб для этой политики. Если включено, адрес назначения и сервис не используются. | ||
| настраиваемый Интернет-сервис строка | Настраиваемое имя Интернет-сервиса. | |||
| Идентификатор Интернет-сервиса строка | Идентификатор Интернет-сервиса. | |||
| отрицание Интернет-сервиса строка |
| При включении internet-service указывает, каким не должен быть сервис. | ||
| пул IP-адресов строка |
| Включить для использования пулов IP-адресов для источника NAT. | ||
| датчик IPS строка | Имя существующего датчика IPS. | |||
| метка строка | Метка политики, отображаемая в режиме отображения по разделам в интерфейсе GUI. | |||
| режим-обучения строка |
| Включить, чтобы разрешить всё, но записывать все значимые данные для сбора информации о безопасности. Отчёт об обучении будет с... | ||
| logtraffic строка |
| Включить или отключить протоколирование. Протоколировать все сессии или сессии профиля безопасности. | ||
| logtraffic-start строка |
| Записывать логи при начале и окончании сессии. | ||
| match-vip строка |
| Включить для сопоставления пакетов, адреса назначения которых были изменены VIP. | ||
| mms-profile строка | Имя существующего профиля MMS. | |||
| name строка | Имя политики. | |||
| nat строка |
| Включить/отключить NAT источника. | ||
| natinbound строка |
| Политика VPN на основе IPsec: применять NAT назначения к входящему трафику. | ||
| natip строка | Политика VPN на основе IPsec: IP-адрес NAT источника для исходящего трафика. | |||
| natoutbound строка |
| Политика VPN на основе IPsec: применять NAT источника к исходящему трафику. | ||
| ntlm строка |
| Включить/отключить аутентификацию NTLM. | ||
| ntlm-enabled-browsers строка | нет описания | |||
| ntlm-guest строка |
| Включить/отключить доступ гостевого пользователя NTLM. | ||
| outbound строка |
| Политика VPN на основе IPsec: только трафик из внутренней сети может инициировать VPN. | ||
| per-ip-shaper строка | Формирователь трафика на основе IP. | |||
| permit-any-host строка |
| Принимать пакеты UDP от любого хоста. | ||
| permit-stun-host строка |
| Принимать пакеты UDP от любого хоста STUN (Session Traversal Utilities for NAT). | ||
| policyid целое число | Идентификатор политики. | |||
| poolname строка | Имена IP-пулов. | |||
| profile-group строка | Имя группы профилей. | |||
| profile-protocol-options строка | Имя существующего профиля параметров протокола. | |||
| profile-type строка |
| Определяет, разрешает ли политика файрвола группы профилей безопасности или только отдельные профили. | ||
| radius-mac-auth-bypass строка |
| Включить обход аутентификации MAC. Обходящий MAC-адрес должен быть получен с сервера RADIUS. | ||
| redirect-url строка | URL, на который перенаправляются пользователи после просмотра и принятия отказной оговорки или аутентификации. | |||
| replacemsg-override-group строка | Переопределяет группу сообщений по умолчанию для этой политики. | |||
| rsso строка |
| Включить/отключить RADIUS single sign-on (RSSO). | ||
| rtp-addr строка | Имена адресов, если это политика RTP NAT. | |||
| rtp-nat строка |
| Включить NAT протокола Real Time Protocol (RTP). | ||
| scan-botnet-connections строка |
| Заблокировать или контролировать подключения к серверам ботнета или отключить сканирование ботнета. | ||
| schedule строка | Имя расписания. | |||
| schedule-timeout строка |
| Включить, чтобы при истечении времени действия объекта расписания завершить текущие сессии. Отключить позволяет им завершаться из-за бездействия. | ||
| send-deny-packet строка |
| Включить, чтобы отправлять ответ, когда сессия отклоняется или блокируется политикой файрвола. | ||
| service строка | Имена служб и групп служб. | |||
| service-negate строка |
| При включении, service указывает, какой должна быть НЕ услуга. | ||
| session-ttl целое число | TTL сессии в секундах для сессий, принятых этой политикой. 0 означает использование системного значения TTL сессии по умолчанию. | |||
| spamfilter-profile строка | Имя существующего профиля фильтра спама. | |||
| srcaddr строка | Имена адресов источника и групп адресов. | |||
| srcaddr-negate строка |
| При включении, srcaddr указывает, каким НЕ должен быть адрес источника. | ||
| srcintf строка | Входящий интерфейс (ingress). | |||
| ssl-mirror строка |
| Включить для копирования расшифрованного SSL-трафика на интерфейс FortiGate (SSL-зеркалирование). | ||
| ssl-mirror-intf строка | Имя интерфейса SSL-зеркалирования. | |||
| ssl-ssh-profile строка | Имя существующего профиля SSL SSH. | |||
| status строка |
| Включить или отключить эту политику. | ||
| tags строка | Имена тегов объектов, применённых к этой политике. | |||
| tcp-mss-receiver целое число | Максимальный размер сегмента (MSS) TCP-получателя. | |||
| tcp-mss-sender целое число | Максимальный размер сегмента (MSS) TCP-отправителя. | |||
| tcp-session-without-syn строка |
| Включить/отключить создание TCP-сессии без флага SYN. | ||
| timeout-send-rst строка |
| Включить/отключить отправку пакетов RST при истечении срока действия TCP-сессий. | ||
| traffic-shaper строка | Формирователь трафика. | |||
| traffic-shaper-reverse string | Обратный формирователь трафика. | |||
| url-category string | Список идентификаторов категорий URL. | |||
| users string | Имена отдельных пользователей, которые могут аутентифицироваться с помощью этой политики. | |||
| utm-status string |
| Включить для добавления одного или нескольких профилей безопасности (AV, IPS и т. д.) в политику брандмауэра. | ||
| uuid string | Универсальный уникальный идентификатор (UUID; назначается автоматически, но может быть сброшен вручную). | |||
| vlan-cos-fwd integer | Приоритет пользователя для направления переадресации VLAN: 255 — сквозной проход, 0 — низший, 7 — высший. | |||
| vlan-cos-rev integer | Приоритет пользователя для обратного направления VLAN: 255 — сквозной проход, 0 — низший, 7 — высший. | |||
| voip-profile string | Имя существующего профиля VoIP. | |||
| vpn_dst_node list / elements=string | Без описания | |||
| host string | Без описания | |||
| seq integer | Без описания | |||
| subnet string | Без описания | |||
| vpn_src_node list / elements=string | Без описания | |||
| host string | Без описания | |||
| seq integer | Без описания | |||
| subnet string | Без описания | |||
| vpntunnel string | Политика IPsec VPN: имя первой фазы IPsec VPN. | |||
| waf-profile string | Имя существующего профиля брандмауэра веб-приложений. | |||
| wanopt string |
| Включить/выключить оптимизацию WAN. | ||
| wanopt-detection string |
| Режим автоматического определения оптимизации WAN. | ||
| wanopt-passive-opt string |
| Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения к серверу. | ||
| wanopt-peer string | Провайдер оптимизации WAN. | |||
| wanopt-profile string | Профиль оптимизации WAN. | |||
| wccp string |
| Включить/выключить пересылку трафика, соответствующего этой политике, на настроенный сервер WCCP. | ||
| webcache string |
| Включить/выключить кэш веб-страниц. | ||
| webcache-https string |
| Включить/выключить кэш веб-страниц для HTTPS. | ||
| webfilter-profile string | Имя существующего профиля фильтрации веб-страниц. | |||
| wsso string |
| Включить/выключить WiFi Single Sign On (WSSO). | ||
| rc_failed list / elements=string | Список кодов rc, при которых условия будут выполняться с ошибкой. | |||
| rc_succeeded list / elements=string | Список кодов rc, при которых условия будут выполняться успешно. | |||
| state string / required |
| Директива для создания, обновления или удаления объекта. | ||
| workspace_locking_adom string | ADOM для блокировки FortiManager в режиме рабочего пространства. Значение может быть глобальным и другими, включая корневой. | |||
| workspace_locking_timeout integer | По умолчанию: 300 | Максимальное время в секундах ожидания освобождения блокировки рабочего пространства другим пользователем. | ||
Примечания
Примечание
- Режим блокировки рабочего пространства поддерживается в этом модуле FortiManager, параметры workspace_locking_adom и workspace_locking_timeout помогают выполнить работу.
- Для создания или обновления объекта используйте директиву present.
- Для удаления объекта используйте директиву absent.
- Обычно выполнение модуля может завершиться неудачей, если возвращается ненулевой rc. Вы также можете переопределить условия для завершения с ошибкой или успешного выполнения с помощью параметров rc_failed и rc_succeeded
Примеры
- hosts: fortimanager-inventory
collections:
- fortinet.fortimanager
connection: httpapi
vars:
ansible_httpapi_use_ssl: True
ansible_httpapi_validate_certs: False
ansible_httpapi_port: 443
tasks:
- name: Configure IPv4 policies.
fmgr_pkg_firewall_policy:
bypass_validation: False
workspace_locking_adom: <value in [global, custom adom including root]>
workspace_locking_timeout: 300
rc_succeeded: [0, -2, -3, ...]
rc_failed: [-2, -3, ...]
adom: <your own value>
pkg: <your own value>
state: <value in [present, absent]>
pkg_firewall_policy:
action: <value in [deny, accept, ipsec, ...]>
app-category: <value of string>
application: <value of integer>
application-list: <value of string>
auth-cert: <value of string>
auth-path: <value in [disable, enable]>
auth-redirect-addr: <value of string>
auto-asic-offload: <value in [disable, enable]>
av-profile: <value of string>
block-notification: <value in [disable, enable]>
captive-portal-exempt: <value in [disable, enable]>
capture-packet: <value in [disable, enable]>
comments: <value of string>
custom-log-fields: <value of string>
delay-tcp-npu-session: <value in [disable, enable]>
devices: <value of string>
diffserv-forward: <value in [disable, enable]>
diffserv-reverse: <value in [disable, enable]>
diffservcode-forward: <value of string>
diffservcode-rev: <value of string>
disclaimer: <value in [disable, enable]>
dlp-sensor: <value of string>
dnsfilter-profile: <value of string>
dscp-match: <value in [disable, enable]>
dscp-negate: <value in [disable, enable]>
dscp-value: <value of string>
dsri: <value in [disable, enable]>
dstaddr: <value of string>
dstaddr-negate: <value in [disable, enable]>
dstintf: <value of string>
firewall-session-dirty: <value in [check-all, check-new]>
fixedport: <value in [disable, enable]>
fsso: <value in [disable, enable]>
fsso-agent-for-ntlm: <value of string>
global-label: <value of string>
groups: <value of string>
gtp-profile: <value of string>
icap-profile: <value of string>
identity-based-route: <value of string>
inbound: <value in [disable, enable]>
internet-service: <value in [disable, enable]>
internet-service-custom: <value of string>
internet-service-id: <value of string>
internet-service-negate: <value in [disable, enable]>
ippool: <value in [disable, enable]>
ips-sensor: <value of string>
label: <value of string>
learning-mode: <value in [disable, enable]>
logtraffic: <value in [disable, enable, all, ...]>
logtraffic-start: <value in [disable, enable]>
match-vip: <value in [disable, enable]>
mms-profile: <value of string>
name: <value of string>
nat: <value in [disable, enable]>
natinbound: <value in [disable, enable]>
natip: <value of string>
natoutbound: <value in [disable, enable]>
ntlm: <value in [disable, enable]>
ntlm-enabled-browsers: <value of string>
ntlm-guest: <value in [disable, enable]>
outbound: <value in [disable, enable]>
per-ip-shaper: <value of string>
permit-any-host: <value in [disable, enable]>
permit-stun-host: <value in [disable, enable]>
policyid: <value of integer>
poolname: <value of string>
profile-group: <value of string>
profile-protocol-options: <value of string>
profile-type: <value in [single, group]>
radius-mac-auth-bypass: <value in [disable, enable]>
redirect-url: <value of string>
replacemsg-override-group: <value of string>
rsso: <value in [disable, enable]>
rtp-addr: <value of string>
rtp-nat: <value in [disable, enable]>
scan-botnet-connections: <value in [disable, block, monitor]>
schedule: <value of string>
schedule-timeout: <value in [disable, enable]>
send-deny-packet: <value in [disable, enable]>
service: <value of string>
service-negate: <value in [disable, enable]>
session-ttl: <value of integer>
spamfilter-profile: <value of string>
srcaddr: <value of string>
srcaddr-negate: <value in [disable, enable]>
srcintf: <value of string>
ssl-mirror: <value in [disable, enable]>
ssl-mirror-intf: <value of string>
ssl-ssh-profile: <value of string>
status: <value in [disable, enable]>
tags: <value of string>
tcp-mss-receiver: <value of integer>
tcp-mss-sender: <value of integer>
tcp-session-without-syn: <value in [all, data-only, disable]>
timeout-send-rst: <value in [disable, enable]>
traffic-shaper: <value of string>
traffic-shaper-reverse: <value of string>
url-category: <value of string>
users: <value of string>
utm-status: <value in [disable, enable]>
uuid: <value of string>
vlan-cos-fwd: <value of integer>
vlan-cos-rev: <value of integer>
voip-profile: <value of string>
vpn_dst_node:
-
host: <value of string>
seq: <value of integer>
subnet: <value of string>
vpn_src_node:
-
host: <value of string>
seq: <value of integer>
subnet: <value of string>
vpntunnel: <value of string>
waf-profile: <value of string>
wanopt: <value in [disable, enable]>
wanopt-detection: <value in [active, passive, off]>
wanopt-passive-opt: <value in [default, transparent, non-transparent]>
wanopt-peer: <value of string>
wanopt-profile: <value of string>
wccp: <value in [disable, enable]>
webcache: <value in [disable, enable]>
webcache-https: <value in [disable, ssl-server, any, ...]>
webfilter-profile: <value of string>
wsso: <value in [disable, enable]>
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие являются полями, уникальными для этого модуля:
| Ключ | Возвращается | Описание |
|---|---|---|
| request_url string | всегда | Полный запрашиваемый URL. Пример: /sys/login/user |
| response_code integer | всегда | Статус запроса API. |
| response_message string | всегда | Описание ответа API. Пример: OK. |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Frank Shen (@fshen01)
- Hongbin Lu (@fgtdev-hblu)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortimanager/fmgr_pkg_firewall_policy_module.html