Spec-Zone.ru › Ansible 2.11

fortinet.fortios.fortios_firewall_proxy_policy – Настройка политик прокси в FortiOS и FortiGate Fortinet.

Примечание

Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).

Для его установки используйте: ansible-galaxy collection install fortinet.fortios.

Для использования в книге задач укажите: fortinet.fortios.fortios_firewall_proxy_policy.

Новое в версии 2.8: модуля fortinet.fortios

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата

Обзор

  • Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять параметры брандмауэра и категорию proxy_policy. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Проверено на FOS v6.0.0.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ansible>=2.9.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
access_token
строка
Аутентификация на основе токена. Сгенерировано в графическом интерфейсе Fortigate.
firewall_proxy_policy
словарь
Настройка политик прокси.
action
строка
    Варианты:
  • accept
  • deny
  • redirect
Принимать или отклонять трафик, соответствующий параметрам политики.
application_list
строка
Имя существующего списка приложений. Источник application.list.name.
av_profile
строка
Имя существующего профиля антивируса. Источник antivirus.profile.name.
comments
строка
Дополнительные комментарии.
disclaimer
строка
    Варианты:
  • disable
  • domain
  • policy
  • user
Настройка отметки отказа веб-прокси: по домену, политике или пользователю.
dlp_sensor
строка
Имя существующего датчика DLP. Источник dlp.sensor.name.
dstaddr
список / элементы=строка
Объекты адресов назначения.
name
строка / обязательно
Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall.vip.name firewall.vipgrp.name firewall.vip46.name firewall.vipgrp46.name system.external-resource.name.
dstaddr6
список / элементы=строка
Объекты адресов назначения IPv6.
name
строка / обязательно
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name firewall.vip64.name firewall.vipgrp64.name system.external-resource.name.
dstaddr_negate
строка
    Варианты:
  • enable
  • disable
При включении адреса назначения сопоставляются с любым адресом, КРОМЕ указанных адресов назначения.
dstintf
список / элементы=строка
Имена интерфейсов назначения.
name
строка / обязательно
Имя интерфейса. Источник system.interface.name system.zone.name.
global_label
строка
Метка, видимая в глобальном веб-менеджере.
groups
список / элементы=строка
Имена объектов групп.
name
строка / обязательно
Имя группы. Источник user.group.name.
http_tunnel_auth
строка
    Варианты:
  • enable
  • disable
Включить/выключить аутентификацию HTTP-туннеля.
icap_profile
строка
Имя существующего профиля ICAP. Источник icap.profile.name.
internet_service
строка
    Варианты:
  • enable
  • disable
Включить/выключить использование Интернет-служб для этой политики. При включении адрес назначения и служба не используются.
internet_service_custom
список / элементы=строка
Настраиваемое имя Интернет-службы.
name
строка / обязательно
Настраиваемое имя. Источник firewall.internet-service-custom.name.
internet_service_id
список / элементы=строка
Идентификатор Интернет-службы.
id
целое число / обязательно
Идентификатор Интернет-службы. Источник firewall.internet-service.id.
internet_service_negate
строка
    Варианты:
  • enable
  • disable
При включении Интернет-службы сопоставляются с любой службой, КРОМЕ выбранной Интернет-службы.
ips_sensor
строка
Имя существующего датчика IPS. Источник ips.sensor.name.
label
строка
Метка, видимая в графическом интерфейсе VDOM.
logtraffic
строка
    Варианты:
  • all
  • utm
  • disable
Включить/выключить протоколирование трафика через политику.
logtraffic_start
строка
    Варианты:
  • enable
  • disable
Включить/выключить начало протоколирования трафика политики.
policyid
целое число / обязательно
Идентификатор политики.
poolname
список / элементы=строка
Имя объекта пула IP.
name
строка / обязательно
Имя пула IP. Источник firewall.ippool.name.
profile_group
строка
Имя группы профилей. Источник firewall.profile-group.name.
profile_protocol_options
строка
Имя существующего профиля параметров протоколов. Источник firewall.profile-protocol-options.name.
profile_type
строка
    Варианты:
  • single
  • group
Определяет, разрешает ли политика брандмауэра использовать только группы профилей безопасности или только отдельные профили.
proxy
строка
    Варианты:
  • explicit-web
  • transparent-web
  • ftp
  • ssh
  • ssh-tunnel
  • wanopt
Тип явного прокси.
redirect_url
строка
URL перенаправления для дальнейшей обработки явного веб-прокси.
replacemsg_override_group
строка
Группа замены сообщений аутентификации. Источник system.replacemsg-group.name.
scan_botnet_connections
строка
    Варианты:
  • disable
  • block
  • monitor
Включить/выключить сканирование подключений к серверам ботнета.
schedule
строка
Имя объекта расписания. Источник firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name.
service
список / элементы=строка
Имена объектов служб.
name
строка / обязательно
Имя службы. Источник firewall.service.custom.name firewall.service.group.name.
service_negate
строка
    Варианты:
  • enable
  • disable
При включении службы сопоставляются с любой службой, КРОМЕ указанных служб назначения.
session_ttl
целое число
Время жизни сеанса в секундах для сеансов, принятых этой политикой (0 — использовать системное значение).
spamfilter_profile
строка
Имя существующего профиля фильтра спама. Источник spamfilter.profile.name.
srcaddr
список / элементы=строка
Объекты адресов источника (должны быть установлены при использовании веб-прокси).
название
строка / обязательно
Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system .external-resource.name.
srcaddr6
список / элементы=строка
Объекты IPv6-адресов источника.
название
строка / обязательно
Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name.
srcaddr_negate
строка
    Варианты:
  • включить
  • выключить
При включении адреса источника сопоставляются с любым адресом, КРОМЕ указанных адресов источника.
srcintf
список / элементы=строка
Имена интерфейсов источника.
название
строка / обязательно
Имя интерфейса. Источник system.interface.name system.zone.name.
ssh_filter_profile
строка
Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name.
ssl_ssh_profile
строка
Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name.
состояние
строка
    Варианты:
  • присутствует
  • отсутствует
Устарело
Начиная с Ansible 2.9, мы рекомендуем использовать параметр «состояние» на верхнем уровне.
Указывает, следует ли создавать или удалять объект.
статус
строка
    Варианты:
  • включить
  • отключить
Включить/отключить активный статус политики.
прозрачный
строка
    Варианты:
  • включить
  • выключить
Включить, чтобы использовать IP-адрес клиента для подключения к серверу.
пользователи
список / элементы=строка
Имена объектов пользователей.
название
строка / обязательно
Имя группы. Источник user.local.name.
utm_статус
строка
    Варианты:
  • включить
  • выключить
Включить использование профилей/сенсоров/списков UTM.
uuid
строка
Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть вручную сброшен).
waf_профиль
строка
Имя существующего профиля брандмауэра веб-приложений. Источник waf.profile.name.
webcache
строка
    Варианты:
  • включить
  • выключить
Включить/отключить кеширование веб-страниц.
webcache_https
строка
    Варианты:
  • выключить
  • включить
Включить/отключить кеширование веб-страниц для HTTPS (требуется включение глубокой инспекции в профиле ssl-ssh).
webfilter_профиль
строка
Имя существующего профиля веб-фильтра. Источник webfilter.profile.name.
webproxy_forward_server
строка
Имя сервера обратной связи веб-прокси. Источник web-proxy.forward-server.name web-proxy.forward-server-group.name.
webproxy_профиль
строка
Имя профиля веб-прокси. Источник web-proxy.profile.name.
состояние
строка
добавлено в 2.9 fortinet.fortios
    Варианты:
  • присутствует
  • отсутствует
Указывает, следует ли создавать или удалять объект. Этот атрибут уже присутствовал в предыдущих версиях на более глубоком уровне. Он был перенесен на этот внешний уровень.
vdom
строка
По умолчанию:
"корень"
Виртуальная область, среди тех, которые были определены ранее. Vdom — это виртуальная инстанция FortiGate, которую можно настроить и использовать как отдельный блок.

Примечания

Примечание

  • Устаревший модуль fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks

Примеры

- hosts: fortigates
  collections:
    - fortinet.fortios
  connection: httpapi
  vars:
   vdom: "root"
   ansible_httpapi_use_ssl: yes
   ansible_httpapi_validate_certs: no
   ansible_httpapi_port: 443
  tasks:
  - name: Configure proxy policies.
    fortios_firewall_proxy_policy:
      vdom:  "{{ vdom }}"
      state: "present"
      access_token: "<your_own_value>"
      firewall_proxy_policy:
        action: "accept"
        application_list: "<your_own_value> (source application.list.name)"
        av_profile: "<your_own_value> (source antivirus.profile.name)"
        comments: "<your_own_value>"
        disclaimer: "disable"
        dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
        dstaddr:
         -
            name: "default_name_10 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall.vip
              .name firewall.vipgrp.name firewall.vip46.name firewall.vipgrp46.name system.external-resource.name)"
        dstaddr_negate: "enable"
        dstaddr6:
         -
            name: "default_name_13 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name firewall.vip64.name firewall
              .vipgrp64.name system.external-resource.name)"
        dstintf:
         -
            name: "default_name_15 (source system.interface.name system.zone.name)"
        global_label: "<your_own_value>"
        groups:
         -
            name: "default_name_18 (source user.group.name)"
        http_tunnel_auth: "enable"
        icap_profile: "<your_own_value> (source icap.profile.name)"
        internet_service: "enable"
        internet_service_custom:
         -
            name: "default_name_23 (source firewall.internet-service-custom.name)"
        internet_service_id:
         -
            id:  "25 (source firewall.internet-service.id)"
        internet_service_negate: "enable"
        ips_sensor: "<your_own_value> (source ips.sensor.name)"
        label: "<your_own_value>"
        logtraffic: "all"
        logtraffic_start: "enable"
        policyid: "31"
        poolname:
         -
            name: "default_name_33 (source firewall.ippool.name)"
        profile_group: "<your_own_value> (source firewall.profile-group.name)"
        profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
        profile_type: "single"
        proxy: "explicit-web"
        redirect_url: "<your_own_value>"
        replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
        scan_botnet_connections: "disable"
        schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
        service:
         -
            name: "default_name_43 (source firewall.service.custom.name firewall.service.group.name)"
        service_negate: "enable"
        session_ttl: "45"
        spamfilter_profile: "<your_own_value> (source spamfilter.profile.name)"
        srcaddr:
         -
            name: "default_name_48 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system
              .external-resource.name)"
        srcaddr_negate: "enable"
        srcaddr6:
         -
            name: "default_name_51 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
        srcintf:
         -
            name: "default_name_53 (source system.interface.name system.zone.name)"
        ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
        ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
        status: "enable"
        transparent: "enable"
        users:
         -
            name: "default_name_59 (source user.local.name)"
        utm_status: "enable"
        uuid: "<your_own_value>"
        waf_profile: "<your_own_value> (source waf.profile.name)"
        webcache: "enable"
        webcache_https: "disable"
        webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
        webproxy_forward_server: "<your_own_value> (source web-proxy.forward-server.name web-proxy.forward-server-group.name)"
        webproxy_profile: "<your_own_value> (source web-proxy.profile.name)"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для этого модуля:

Ключ Возвращаемое Описание
сборка
строка
всегда
Номер сборки образа fortigate

Пример:
1547
http_метод
строка
всегда
Последний метод, используемый для размещения содержимого в FortiGate

Пример:
PUT
http_статус
строка
всегда
Последний результат, предоставленный FortiGate при последней операции

Пример:
200
mkey
строка
успех
Главный ключ (идентификатор), используемый при последнем вызове FortiGate

Пример:
id
название
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
путь
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
ревизия
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
серийный_номер
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
статус
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемая виртуальная область

Пример:
корень
версия
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Авторы

  • Link Zheng (@chillancezen)
  • Jie Xue (@JieX19)
  • Hongbin Lu (@fgtdev-hblu)
  • Frank Shen (@frankshen01)
  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_firewall_proxy_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API