fortinet.fortios.fortios_firewall_proxy_policy – Настройка политик прокси в FortiOS и FortiGate Fortinet.
Примечание
Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).
Для его установки используйте: ansible-galaxy collection install fortinet.fortios.
Для использования в книге задач укажите: fortinet.fortios.fortios_firewall_proxy_policy.
Новое в версии 2.8: модуля fortinet.fortios
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять параметры брандмауэра и категорию proxy_policy. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Проверено на FOS v6.0.0.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.9.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| access_token строка | Аутентификация на основе токена. Сгенерировано в графическом интерфейсе Fortigate. | |||
| firewall_proxy_policy словарь | Настройка политик прокси. | |||
| action строка |
| Принимать или отклонять трафик, соответствующий параметрам политики. | ||
| application_list строка | Имя существующего списка приложений. Источник application.list.name. | |||
| av_profile строка | Имя существующего профиля антивируса. Источник antivirus.profile.name. | |||
| comments строка | Дополнительные комментарии. | |||
| disclaimer строка |
| Настройка отметки отказа веб-прокси: по домену, политике или пользователю. | ||
| dlp_sensor строка | Имя существующего датчика DLP. Источник dlp.sensor.name. | |||
| dstaddr список / элементы=строка | Объекты адресов назначения. | |||
| name строка / обязательно | Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall.vip.name firewall.vipgrp.name firewall.vip46.name firewall.vipgrp46.name system.external-resource.name. | |||
| dstaddr6 список / элементы=строка | Объекты адресов назначения IPv6. | |||
| name строка / обязательно | Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name firewall.vip64.name firewall.vipgrp64.name system.external-resource.name. | |||
| dstaddr_negate строка |
| При включении адреса назначения сопоставляются с любым адресом, КРОМЕ указанных адресов назначения. | ||
| dstintf список / элементы=строка | Имена интерфейсов назначения. | |||
| name строка / обязательно | Имя интерфейса. Источник system.interface.name system.zone.name. | |||
| global_label строка | Метка, видимая в глобальном веб-менеджере. | |||
| groups список / элементы=строка | Имена объектов групп. | |||
| name строка / обязательно | Имя группы. Источник user.group.name. | |||
| http_tunnel_auth строка |
| Включить/выключить аутентификацию HTTP-туннеля. | ||
| icap_profile строка | Имя существующего профиля ICAP. Источник icap.profile.name. | |||
| internet_service строка |
| Включить/выключить использование Интернет-служб для этой политики. При включении адрес назначения и служба не используются. | ||
| internet_service_custom список / элементы=строка | Настраиваемое имя Интернет-службы. | |||
| name строка / обязательно | Настраиваемое имя. Источник firewall.internet-service-custom.name. | |||
| internet_service_id список / элементы=строка | Идентификатор Интернет-службы. | |||
| id целое число / обязательно | Идентификатор Интернет-службы. Источник firewall.internet-service.id. | |||
| internet_service_negate строка |
| При включении Интернет-службы сопоставляются с любой службой, КРОМЕ выбранной Интернет-службы. | ||
| ips_sensor строка | Имя существующего датчика IPS. Источник ips.sensor.name. | |||
| label строка | Метка, видимая в графическом интерфейсе VDOM. | |||
| logtraffic строка |
| Включить/выключить протоколирование трафика через политику. | ||
| logtraffic_start строка |
| Включить/выключить начало протоколирования трафика политики. | ||
| policyid целое число / обязательно | Идентификатор политики. | |||
| poolname список / элементы=строка | Имя объекта пула IP. | |||
| name строка / обязательно | Имя пула IP. Источник firewall.ippool.name. | |||
| profile_group строка | Имя группы профилей. Источник firewall.profile-group.name. | |||
| profile_protocol_options строка | Имя существующего профиля параметров протоколов. Источник firewall.profile-protocol-options.name. | |||
| profile_type строка |
| Определяет, разрешает ли политика брандмауэра использовать только группы профилей безопасности или только отдельные профили. | ||
| proxy строка |
| Тип явного прокси. | ||
| redirect_url строка | URL перенаправления для дальнейшей обработки явного веб-прокси. | |||
| replacemsg_override_group строка | Группа замены сообщений аутентификации. Источник system.replacemsg-group.name. | |||
| scan_botnet_connections строка |
| Включить/выключить сканирование подключений к серверам ботнета. | ||
| schedule строка | Имя объекта расписания. Источник firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name. | |||
| service список / элементы=строка | Имена объектов служб. | |||
| name строка / обязательно | Имя службы. Источник firewall.service.custom.name firewall.service.group.name. | |||
| service_negate строка |
| При включении службы сопоставляются с любой службой, КРОМЕ указанных служб назначения. | ||
| session_ttl целое число | Время жизни сеанса в секундах для сеансов, принятых этой политикой (0 — использовать системное значение). | |||
| spamfilter_profile строка | Имя существующего профиля фильтра спама. Источник spamfilter.profile.name. | |||
| srcaddr список / элементы=строка | Объекты адресов источника (должны быть установлены при использовании веб-прокси). | |||
| название строка / обязательно | Имя адреса. Источник firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system .external-resource.name. | |||
| srcaddr6 список / элементы=строка | Объекты IPv6-адресов источника. | |||
| название строка / обязательно | Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name system.external-resource.name. | |||
| srcaddr_negate строка |
| При включении адреса источника сопоставляются с любым адресом, КРОМЕ указанных адресов источника. | ||
| srcintf список / элементы=строка | Имена интерфейсов источника. | |||
| название строка / обязательно | Имя интерфейса. Источник system.interface.name system.zone.name. | |||
| ssh_filter_profile строка | Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name. | |||
| ssl_ssh_profile строка | Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name. | |||
| состояние строка |
| Устарело Начиная с Ansible 2.9, мы рекомендуем использовать параметр «состояние» на верхнем уровне. Указывает, следует ли создавать или удалять объект. | ||
| статус строка |
| Включить/отключить активный статус политики. | ||
| прозрачный строка |
| Включить, чтобы использовать IP-адрес клиента для подключения к серверу. | ||
| пользователи список / элементы=строка | Имена объектов пользователей. | |||
| название строка / обязательно | Имя группы. Источник user.local.name. | |||
| utm_статус строка |
| Включить использование профилей/сенсоров/списков UTM. | ||
| uuid строка | Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть вручную сброшен). | |||
| waf_профиль строка | Имя существующего профиля брандмауэра веб-приложений. Источник waf.profile.name. | |||
| webcache строка |
| Включить/отключить кеширование веб-страниц. | ||
| webcache_https строка |
| Включить/отключить кеширование веб-страниц для HTTPS (требуется включение глубокой инспекции в профиле ssl-ssh). | ||
| webfilter_профиль строка | Имя существующего профиля веб-фильтра. Источник webfilter.profile.name. | |||
| webproxy_forward_server строка | Имя сервера обратной связи веб-прокси. Источник web-proxy.forward-server.name web-proxy.forward-server-group.name. | |||
| webproxy_профиль строка | Имя профиля веб-прокси. Источник web-proxy.profile.name. | |||
| состояние строка добавлено в 2.9 fortinet.fortios |
| Указывает, следует ли создавать или удалять объект. Этот атрибут уже присутствовал в предыдущих версиях на более глубоком уровне. Он был перенесен на этот внешний уровень. | ||
| vdom строка | По умолчанию: "корень" | Виртуальная область, среди тех, которые были определены ранее. Vdom — это виртуальная инстанция FortiGate, которую можно настроить и использовать как отдельный блок. | ||
Примечания
Примечание
- Устаревший модуль fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks
Примеры
- hosts: fortigates
collections:
- fortinet.fortios
connection: httpapi
vars:
vdom: "root"
ansible_httpapi_use_ssl: yes
ansible_httpapi_validate_certs: no
ansible_httpapi_port: 443
tasks:
- name: Configure proxy policies.
fortios_firewall_proxy_policy:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
firewall_proxy_policy:
action: "accept"
application_list: "<your_own_value> (source application.list.name)"
av_profile: "<your_own_value> (source antivirus.profile.name)"
comments: "<your_own_value>"
disclaimer: "disable"
dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
dstaddr:
-
name: "default_name_10 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name firewall.vip
.name firewall.vipgrp.name firewall.vip46.name firewall.vipgrp46.name system.external-resource.name)"
dstaddr_negate: "enable"
dstaddr6:
-
name: "default_name_13 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name firewall.vip64.name firewall
.vipgrp64.name system.external-resource.name)"
dstintf:
-
name: "default_name_15 (source system.interface.name system.zone.name)"
global_label: "<your_own_value>"
groups:
-
name: "default_name_18 (source user.group.name)"
http_tunnel_auth: "enable"
icap_profile: "<your_own_value> (source icap.profile.name)"
internet_service: "enable"
internet_service_custom:
-
name: "default_name_23 (source firewall.internet-service-custom.name)"
internet_service_id:
-
id: "25 (source firewall.internet-service.id)"
internet_service_negate: "enable"
ips_sensor: "<your_own_value> (source ips.sensor.name)"
label: "<your_own_value>"
logtraffic: "all"
logtraffic_start: "enable"
policyid: "31"
poolname:
-
name: "default_name_33 (source firewall.ippool.name)"
profile_group: "<your_own_value> (source firewall.profile-group.name)"
profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile_type: "single"
proxy: "explicit-web"
redirect_url: "<your_own_value>"
replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
scan_botnet_connections: "disable"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
service:
-
name: "default_name_43 (source firewall.service.custom.name firewall.service.group.name)"
service_negate: "enable"
session_ttl: "45"
spamfilter_profile: "<your_own_value> (source spamfilter.profile.name)"
srcaddr:
-
name: "default_name_48 (source firewall.address.name firewall.addrgrp.name firewall.proxy-address.name firewall.proxy-addrgrp.name system
.external-resource.name)"
srcaddr_negate: "enable"
srcaddr6:
-
name: "default_name_51 (source firewall.address6.name firewall.addrgrp6.name system.external-resource.name)"
srcintf:
-
name: "default_name_53 (source system.interface.name system.zone.name)"
ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
transparent: "enable"
users:
-
name: "default_name_59 (source user.local.name)"
utm_status: "enable"
uuid: "<your_own_value>"
waf_profile: "<your_own_value> (source waf.profile.name)"
webcache: "enable"
webcache_https: "disable"
webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
webproxy_forward_server: "<your_own_value> (source web-proxy.forward-server.name web-proxy.forward-server-group.name)"
webproxy_profile: "<your_own_value> (source web-proxy.profile.name)"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для этого модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| сборка строка | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_метод строка | всегда | Последний метод, используемый для размещения содержимого в FortiGate Пример: PUT |
| http_статус строка | всегда | Последний результат, предоставленный FortiGate при последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (идентификатор), используемый при последнем вызове FortiGate Пример: id |
| название строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| путь строка | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| ревизия строка | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| серийный_номер строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| статус строка | всегда | Указание результата операции Пример: успех |
| vdom строка | всегда | Используемая виртуальная область Пример: корень |
| версия строка | всегда | Версия FortiGate Пример: v5.6.3 |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Hongbin Lu (@fgtdev-hblu)
- Frank Shen (@frankshen01)
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_firewall_proxy_policy_module.html