Spec-Zone.ru › Ansible 2.8

fmgr_fwpol_ipv4 – Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager

Новая версия 2.8.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
-
    Варианты:
  • deny
  • accept
  • ipsec
Действие политики (разрешить/заблокировать/ipsec).
choice | deny | Блокирует сеансы, соответствующие политике брандмауэра.
choice | accept | Разрешает сеансы, соответствующие политике брандмауэра.
choice | ipsec | Политика брандмауэра становится политикой IPsec VPN.
adom
-
Значение по умолчанию:
"root"
ADOM, к которому должна относиться конфигурация.
app_category
-
Список идентификаторов категорий приложений.
app_group
-
Названия групп приложений.
application
-
Список идентификаторов приложений.
application_list
-
Имя существующего списка приложений.
auth_cert
-
Сертификат HTTPS-сервера для аутентификации политики.
auth_path
-
    Варианты:
  • disable
  • enable
Включить/выключить маршрутизацию, основанную на аутентификации.
choice | disable | Выключить маршрутизацию, основанную на аутентификации.
choice | enable | Включить маршрутизацию, основанную на аутентификации.
auth_redirect_addr
-
Адрес перенаправления HTTP-to-HTTPS для аутентификации брандмауэра.
auto_asic_offload
-
    Варианты:
  • disable
  • enable
Включить/выключить перегрузку обработки профиля безопасности на процессоры CP.
choice | disable | Отключить перегрузку на ASIC.
choice | enable | Включить автоматическую перегрузку на ASIC.
av_profile
-
Имя существующего профиля антивируса.
block_notification
-
    Варианты:
  • disable
  • enable
Включить/выключить уведомление о блокировке.
choice | disable | Отключить опцию.
choice | enable | Включить опцию.
captive_portal_exempt
-
    Варианты:
  • disable
  • enable
Включить, чтобы исключить некоторых пользователей из портала Captive Portal.
choice | disable | Отключить исключение из портала Captive Portal.
choice | enable | Включить исключение из портала Captive Portal.
capture_packet
-
    Варианты:
  • disable
  • enable
Включить/выключить захват пакетов.
choice | disable | Отключить захват пакетов.
choice | enable | Включить захват пакетов.
comments
-
Комментарий.
custom_log_fields
-
Дополнительные поля для добавления в сообщения журнала для этой политики.
delay_tcp_npu_session
-
    Варианты:
  • disable
  • enable
Включить задержку сеанса TCP NPU для гарантии порядка пакетов в трехэтапном рукопожатии.
choice | disable | Отключить задержку сеанса TCP NPU для гарантии порядка пакетов в трехэтапном рукопожатии.
choice | enable | Включить задержку сеанса TCP NPU для гарантии порядка пакетов в трехэтапном рукопожатии.
devices
-
Названия устройств или групп устройств, которые можно сопоставить с политикой.
diffserv_forward
-
    Варианты:
  • disable
  • enable
Включить для изменения значений DiffServ пакета на указанное значение diffservcode-forward.
choice | disable | Отключить оптимизацию WAN.
choice | enable | Включить оптимизацию WAN.
diffserv_reverse
-
    Варианты:
  • disable
  • enable
Включить для изменения значений обратного (ответного) DiffServ пакета на указанное значение diffservcode-rev.
choice | disable | Отключить опцию.
choice | enable | Включить опцию.
diffservcode_forward
-
Изменить DiffServ пакета на это значение.
diffservcode_rev
-
Изменить обратное (ответное) DiffServ пакета на это значение.
disclaimer
-
    Варианты:
  • disable
  • enable
Включить/выключить отказ от ответственности при аутентификации пользователя.
choice | disable | Отключить отказ от ответственности.
choice | enable | Включить отказ от ответственности.
dlp_sensor
-
Имя существующего датчика DLP.
dnsfilter_profile
-
Имя существующего профиля фильтрации DNS.
dscp_match
-
    Варианты:
  • disable
  • enable
Включить проверку DSCP.
choice | disable | Отключить проверку DSCP.
choice | enable | Включить проверку DSCP.
dscp_negate
-
    Варианты:
  • disable
  • enable
Включить инвертирование соответствия DSCP.
choice | disable | Отключить инвертирование DSCP.
choice | enable | Включить инвертирование DSCP.
dscp_value
-
Значение DSCP.
dsri
-
    Варианты:
  • disable
  • enable
Включить DSRI для игнорирования ответов HTTP-сервера.
choice | disable | Отключить DSRI.
choice | enable | Включить DSRI.
dstaddr
-
Адрес назначения и имена групп адресов.
dstaddr_negate
-
    Варианты:
  • disable
  • enable
При включении dstaddr указывает, что адрес назначения НЕ должен быть таким.
choice | disable | Отключить отмену адреса назначения.
choice | enable | Включить отмену адреса назначения.
dstintf
-
Выходящий интерфейс.
firewall_session_dirty
-
    Варианты:
  • check-all
  • check-new
Как обращаться с сеансами, если конфигурация этой политики брандмауэра изменяется.
choice | check-all | Очистить все текущие сеансы, принятые этой политикой.
choice | check-new | Продолжить разрешение сеансов, уже принятых этой политикой.
fixedport
-
    Варианты:
  • disable
  • enable
Включить для предотвращения изменения исходного порта сеанса при использовании NAT.
choice | disable | Отключить опцию.
choice | enable | Включить опцию.
fsso
-
    Варианты:
  • disable
  • enable
Включить/выключить Fortinet Single Sign-On.
choice | disable | Отключить опцию.
choice | enable | Включить опцию.
fsso_agent_for_ntlm
-
Агент FSSO для аутентификации NTLM.
global_label
-
Метка политики, отображаемая в режиме «Глобальный вид» в графическом интерфейсе.
groups
-
Названия групп пользователей, которые могут пройти аутентификацию с помощью этой политики.
gtp_profile
-
Профиль GTP.
icap_profile
-
Имя существующего профиля ICAP.
identity_based_route
-
Имя правила маршрутизации на основе идентификации.
inbound
-
    Choices:
  • disable
  • enable
Политика IPsec VPN | только трафик из удаленной сети может инициировать VPN.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
internet_service
-
    Choices:
  • disable
  • enable
Включить/отключить использование Интернет-услуг для этой политики. Если включено, dstaddr и service не используются.
choice | disable | Отключить использование Интернет-услуг в политике.
choice | enable | Включить использование Интернет-услуг в политике.
internet_service_custom
-
Пользовательское имя Интернет-услуги.
internet_service_id
-
Идентификатор Интернет-услуги.
internet_service_negate
-
    Choices:
  • disable
  • enable
При включении internet-service указывает, какой службой не должен быть сервис.
choice | disable | Отключить соответствие с отрицанием Интернет-услуг.
choice | enable | Включить соответствие с отрицанием Интернет-услуг.
internet_service_src
-
    Choices:
  • disable
  • enable
Включить/отключить использование Интернет-услуг в источнике для этой политики. Если включено, адрес источника не используется.
choice | disable | Отключить использование источника Интернет-услуг в политике.
choice | enable | Включить использование источника Интернет-услуг в политике.
internet_service_src_custom
-
Пользовательское имя источника Интернет-услуги.
internet_service_src_id
-
Идентификатор источника Интернет-услуги.
internet_service_src_negate
-
    Choices:
  • disable
  • enable
При включении internet-service-src указывает, какой службой не должен быть сервис.
choice | disable | Отключить соответствие с отрицанием источника Интернет-услуг.
choice | enable | Включить соответствие с отрицанием источника Интернет-услуг.
ippool
-
    Choices:
  • disable
  • enable
Включить для использования пулов IP-адресов для источника NAT.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
ips_sensor
-
Имя существующего датчика IPS.
label
-
Метка для политики, которая отображается, когда режим GUI находится в режиме просмотра разделов.
learning_mode
-
    Choices:
  • disable
  • enable
Включить, чтобы разрешить всё, но регистрировать все значимые данные для сбора информации о безопасности.
choice | disable | Отключить режим обучения в политике брандмауэра.
choice | enable | Включить режим обучения в политике брандмауэра.
logtraffic
-
    Choices:
  • disable
  • all
  • utm
Включить или отключить протоколирование. Протоколировать все сессии или сессии профиля безопасности.
choice | disable | Отключить всё протоколирование для этой политики.
choice | all | Протоколировать все сессии, принятые или отклоненные этой политикой.
choice | utm | Протоколировать трафик, к которому применяется профиль безопасности.
logtraffic_start
-
    Choices:
  • disable
  • enable
Записывать логи при начале и завершении сессии.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
match_vip
-
    Choices:
  • disable
  • enable
Включить для сопоставления пакетов, адреса назначения которых были изменены VIP.
choice | disable | Не сопоставлять пакет с DNAT.
choice | enable | Сопоставлять пакет с DNAT.
mms_profile
-
Имя существующего профиля MMS.
mode
-
    Choices:
  • add ←
  • set
  • delete
  • update
Устанавливает один из трех режимов управления объектом.
Разрешает использование мягких добавлений вместо перезаписи существующих значений
name
-
Имя политики.
nat
-
    Choices:
  • disable
  • enable
Включить/отключить источник NAT.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
natinbound
-
    Choices:
  • disable
  • enable
Политика IPsec VPN | применить назначение NAT к входящему трафику.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
natip
-
Политика IPsec VPN | IP-адрес источника NAT для исходящего трафика.
natoutbound
-
    Choices:
  • disable
  • enable
Политика IPsec VPN | применить источник NAT к исходящему трафику.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
np_acceleration
-
    Choices:
  • disable
  • enable
Включить/отключить ускорение UTM Network Processor.
choice | disable | Отключить ускорение UTM Network Processor.
choice | enable | Включить ускорение UTM Network Processor.
ntlm
-
    Choices:
  • disable
  • enable
Включить/отключить аутентификацию NTLM.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
ntlm_enabled_browsers
-
Значение HTTP-User-Agent поддерживаемых браузеров.
ntlm_guest
-
    Choices:
  • disable
  • enable
Включить/отключить доступ гостевого пользователя NTLM.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
outbound
-
    Choices:
  • disable
  • enable
Политика IPsec VPN | только трафик из внутренней сети может инициировать VPN.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
package_name
-
Default:
"default"
Пакет политики, который вы хотите изменить
per_ip_shaper
-
Лимитер трафика на IP-уровне.
permit_any_host
-
    Choices:
  • disable
  • enable
Принять UDP пакеты от любого хоста.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
permit_stun_host
-
    Choices:
  • disable
  • enable
Принять UDP пакеты от любого хоста Session Traversal Utilities for NAT (STUN).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
policyid
-
Идентификатор политики.
poolname
-
Имена пулов IP.
profile_group
-
Имя группы профилей.
profile_protocol_options
-
Имя существующего профиля опций протокола.
profile_type
-
    Choices:
  • single
  • group
Определяет, разрешает ли политика брандмауэра группы профилей безопасности или только отдельные профили.
choice | single | Не разрешать группы профилей безопасности.
choice | group | Разрешать группы профилей безопасности.
radius_mac_auth_bypass
-
    Choices:
  • disable
  • enable
Включить обход проверки подлинности MAC. Пропускаемый MAC-адрес должен поступать с сервера RADIUS.
choice | disable | Отключить обход проверки подлинности MAC.
choice | enable | Включить обход проверки подлинности MAC.
redirect_url
-
URL, на который перенаправляются пользователи после просмотра и принятия отметки об отказе или проверки подлинности.
replacemsg_override_group
-
Переопределить группу сообщений по умолчанию для замены этой политикой.
rsso
-
    Choices:
  • disable
  • enable
Включить/выключить RADIUS единый вход (RSSO).
choice | disable | Отключить параметр.
choice | enable | Включить параметр.
rtp_addr
-
Имена адресов, если это политика RTP NAT.
rtp_nat
-
    Choices:
  • disable
  • enable
Включить NAT для протокола Real Time Protocol (RTP).
choice | disable | Отключить параметр.
choice | enable | Включить параметр.
scan_botnet_connections
-
    Choices:
  • disable
  • block
  • monitor
Блокировать или отслеживать подключения к серверам ботнета или отключить сканирование ботнета.
choice | disable | Не сканировать подключения к серверам ботнета.
choice | block | Блокировать подключения к серверам ботнета.
choice | monitor | Вести журнал подключений к серверам ботнета.
schedule
-
Имя расписания.
schedule_timeout
-
    Choices:
  • disable
  • enable
Включить, чтобы при истечении времени объекта расписания заставить текущие сеансы завершиться.
choice | disable | Отключить таймаут расписания.
choice | enable | Включить таймаут расписания.
send_deny_packet
-
    Choices:
  • disable
  • enable
Включить отправку ответа, когда сеанс отклоняется или блокируется политикой брандмауэра.
choice | disable | Отключить отправку пакетов отказа.
choice | enable | Включить отправку пакетов отказа.
service
-
Имена служб и групп служб.
service_negate
-
    Choices:
  • disable
  • enable
При включении параметр service указывает, каким не должно быть значение сервиса.
choice | disable | Отключить соответствие с отрицанием сервиса.
choice | enable | Включить соответствие с отрицанием сервиса.
session_ttl
-
Время жизни (TTL) в секундах для сеансов, принятых этой политикой (0 означает использование системного значения TTL по умолчанию).
spamfilter_profile
-
Имя существующего профиля фильтра спама.
srcaddr
-
Имена исходных адресов и групп адресов.
srcaddr_negate
-
    Choices:
  • disable
  • enable
При включении параметр srcaddr указывает, каким не должен быть исходный адрес.
choice | disable | Отключить отрицание исходного адреса.
choice | enable | Включить отрицание исходного адреса.
srcintf
-
Входящий (входной) интерфейс.
ssh_filter_profile
-
Имя существующего профиля фильтра SSH.
ssl_mirror
-
    Choices:
  • disable
  • enable
Включить копирование расшифрованного трафика SSL на интерфейс FortiGate (называется зеркальным отображением SSL).
choice | disable | Отключить зеркалирование SSL.
choice | enable | Включить зеркалирование SSL.
ssl_mirror_intf
-
Имя интерфейса зеркального отображения SSL.
ssl_ssh_profile
-
Имя существующего профиля SSL SSH.
status
-
    Choices:
  • disable
  • enable
Включить или отключить эту политику.
choice | disable | Отключить параметр.
choice | enable | Включить параметр.
tcp_mss_receiver
-
Максимальный размер сегмента (MSS) TCP получателя.
tcp_mss_sender
-
Максимальный размер сегмента (MSS) TCP отправителя.
tcp_session_without_syn
-
    Choices:
  • all
  • data-only
  • disable
Включить/выключить создание TCP сеанса без флага SYN.
choice | all | Включить TCP сеанс без SYN.
choice | data-only | Включить TCP сеанс только с данными.
choice | disable | Отключить TCP сеанс без SYN.
timeout_send_rst
-
    Choices:
  • disable
  • enable
Включить/выключить отправку пакетов RST при истечении срока действия TCP сеансов.
choice | disable | Отключить отправку пакета RST при истечении срока действия TCP сеанса.
choice | enable | Включить отправку пакета RST при истечении срока действия TCP сеанса.
traffic_shaper
-
Формировщик трафика.
traffic_shaper_reverse
-
Обратный формировщик трафика.
url_category
-
Список идентификаторов категорий URL.
users
-
Имена отдельных пользователей, которые могут пройти проверку подлинности по этой политике.
utm_status
-
    Choices:
  • disable
  • enable
Включить, чтобы добавить один или несколько профилей безопасности (AV, IPS и т. д.) в политику брандмауэра.
choice | disable | Отключить параметр.
choice | enable | Включить параметр.
vlan_cos_fwd
-
Приоритет пользователя для направления VLAN | 255 пропуск, 0 низший, 7 высший.
vlan_cos_rev
-
Приоритет пользователя для обратного направления VLAN | 255 пропуск, 0 низший, 7 высший.
vlan_filter
-
Установить фильтры VLAN.
voip_profile
-
Имя существующего профиля VoIP.
vpn_dst_node
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЮТСЯ ЗНАНИЯ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не параметры ansible, перечисленные ниже.
Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты.
Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
vpn_dst_node_host
-
Хост узла назначения VPN.
vpn_dst_node_seq
-
Последовательность узла назначения VPN.
vpn_dst_node_subnet
-
Последовательность узла назначения VPN.
vpn_src_node
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЮТСЯ ЗНАНИЯ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не параметры ansible, перечисленные ниже.
Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты.
Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
vpn_src_node_host
-
Хост узла источника VPN.
vpn_src_node_seq
-
Последовательность узла источника VPN.
vpn_src_node_subnet
-
Узел источника VPN.
vpntunnel
-
Полисно-управляемый VPN IPsec | имя фазы 1 IPsec VPN.
waf_profile
-
Имя существующего профиля межсетевого экрана веб-приложений.
wanopt
-
    Выборы:
  • disable
  • enable
Включить/выключить оптимизацию WAN.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
wanopt_detection
-
    Выборы:
  • active
  • passive
  • off
Режим автоматического обнаружения оптимизации WAN.
choice | active | Активное автоматическое обнаружение узлов оптимизации WAN.
choice | passive | Пассивное автоматическое обнаружение узлов оптимизации WAN.
choice | off | Отключить автоматическое обнаружение узлов оптимизации WAN.
wanopt_passive_opt
-
    Выборы:
  • default
  • transparent
  • non-transparent
Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения сервера.
choice | default | Разрешить узлу оптимизации WAN на стороне клиента определить.
choice | transparent | Использовать адрес клиента для подключения к серверу.
choice | non-transparent | Использовать локальный адрес FortiGate для подключения к серверу.
wanopt_peer
-
Узел оптимизации WAN.
wanopt_profile
-
Профиль оптимизации WAN.
wccp
-
    Выборы:
  • disable
  • enable
Включить/выключить пересылку трафика, соответствующего этой политике, на настроенный сервер WCCP.
choice | disable | Отключить настройку WCCP.
choice | enable | Включить настройку WCCP.
webcache
-
    Выборы:
  • disable
  • enable
Включить/выключить кэш веб-страниц.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
webcache_https
-
    Выборы:
  • disable
  • enable
Включить/выключить кэш веб-страниц для HTTPS.
choice | disable | Отключить кэш веб-страниц для HTTPS.
choice | enable | Включить кэш веб-страниц для HTTPS.
webfilter_profile
-
Имя существующего профиля фильтра веб-трафика.
wsso
-
    Выборы:
  • disable
  • enable
Включить/выключить WiFi Single Sign On (WSSO).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.

Примечания

Примечание

  • Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.

Примеры

- name: ADD VERY BASIC IPV4 POLICY WITH NO NAT (WIDE OPEN)
  fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "all"
    srcaddr: "all"
    dstintf: "any"
    srcintf: "any"
    logtraffic: "utm"
    service: "ALL"
    schedule: "always"

- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES
  fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy_2"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "google-play"
    srcaddr: "all"
    dstintf: "any"
    srcintf: "any"
    logtraffic: "utm"
    service: "HTTP, HTTPS"
    schedule: "always"
    nat: "enable"
    users: "karen, kevin"

- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES AND SEC PROFILES
  fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy_3"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "google-play, autoupdate.opera.com"
    srcaddr: "corp_internal"
    dstintf: "zone_wan1, zone_wan2"
    srcintf: "zone_int1"
    logtraffic: "utm"
    service: "HTTP, HTTPS"
    schedule: "always"
    nat: "enable"
    users: "karen, kevin"
    av_profile: "sniffer-profile"
    ips_sensor: "default"

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращено Описание
api_result
строка
всегда
полный ответ API, включая код состояния и сообщение



Состояние

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Luke Weighall (@lweighall)
  • Andrew Welsh (@Ghilli3)
  • Jim Huber (@p4r4n0y1ng)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fmgr_fwpol_ipv4_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API