fmgr_fwpol_ipv4 – Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager
Новая версия 2.8.
Описание
- Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action - |
| Действие политики (разрешить/заблокировать/ipsec). choice | deny | Блокирует сеансы, соответствующие политике брандмауэра. choice | accept | Разрешает сеансы, соответствующие политике брандмауэра. choice | ipsec | Политика брандмауэра становится политикой IPsec VPN. |
| adom - | Значение по умолчанию: "root" | ADOM, к которому должна относиться конфигурация. |
| app_category - | Список идентификаторов категорий приложений. | |
| app_group - | Названия групп приложений. | |
| application - | Список идентификаторов приложений. | |
| application_list - | Имя существующего списка приложений. | |
| auth_cert - | Сертификат HTTPS-сервера для аутентификации политики. | |
| auth_path - |
| Включить/выключить маршрутизацию, основанную на аутентификации. choice | disable | Выключить маршрутизацию, основанную на аутентификации. choice | enable | Включить маршрутизацию, основанную на аутентификации. |
| auth_redirect_addr - | Адрес перенаправления HTTP-to-HTTPS для аутентификации брандмауэра. | |
| auto_asic_offload - |
| Включить/выключить перегрузку обработки профиля безопасности на процессоры CP. choice | disable | Отключить перегрузку на ASIC. choice | enable | Включить автоматическую перегрузку на ASIC. |
| av_profile - | Имя существующего профиля антивируса. | |
| block_notification - |
| Включить/выключить уведомление о блокировке. choice | disable | Отключить опцию. choice | enable | Включить опцию. |
| captive_portal_exempt - |
| Включить, чтобы исключить некоторых пользователей из портала Captive Portal. choice | disable | Отключить исключение из портала Captive Portal. choice | enable | Включить исключение из портала Captive Portal. |
| capture_packet - |
| Включить/выключить захват пакетов. choice | disable | Отключить захват пакетов. choice | enable | Включить захват пакетов. |
| comments - | Комментарий. | |
| custom_log_fields - | Дополнительные поля для добавления в сообщения журнала для этой политики. | |
| delay_tcp_npu_session - |
| Включить задержку сеанса TCP NPU для гарантии порядка пакетов в трехэтапном рукопожатии. choice | disable | Отключить задержку сеанса TCP NPU для гарантии порядка пакетов в трехэтапном рукопожатии. choice | enable | Включить задержку сеанса TCP NPU для гарантии порядка пакетов в трехэтапном рукопожатии. |
| devices - | Названия устройств или групп устройств, которые можно сопоставить с политикой. | |
| diffserv_forward - |
| Включить для изменения значений DiffServ пакета на указанное значение diffservcode-forward. choice | disable | Отключить оптимизацию WAN. choice | enable | Включить оптимизацию WAN. |
| diffserv_reverse - |
| Включить для изменения значений обратного (ответного) DiffServ пакета на указанное значение diffservcode-rev. choice | disable | Отключить опцию. choice | enable | Включить опцию. |
| diffservcode_forward - | Изменить DiffServ пакета на это значение. | |
| diffservcode_rev - | Изменить обратное (ответное) DiffServ пакета на это значение. | |
| disclaimer - |
| Включить/выключить отказ от ответственности при аутентификации пользователя. choice | disable | Отключить отказ от ответственности. choice | enable | Включить отказ от ответственности. |
| dlp_sensor - | Имя существующего датчика DLP. | |
| dnsfilter_profile - | Имя существующего профиля фильтрации DNS. | |
| dscp_match - |
| Включить проверку DSCP. choice | disable | Отключить проверку DSCP. choice | enable | Включить проверку DSCP. |
| dscp_negate - |
| Включить инвертирование соответствия DSCP. choice | disable | Отключить инвертирование DSCP. choice | enable | Включить инвертирование DSCP. |
| dscp_value - | Значение DSCP. | |
| dsri - |
| Включить DSRI для игнорирования ответов HTTP-сервера. choice | disable | Отключить DSRI. choice | enable | Включить DSRI. |
| dstaddr - | Адрес назначения и имена групп адресов. | |
| dstaddr_negate - |
| При включении dstaddr указывает, что адрес назначения НЕ должен быть таким. choice | disable | Отключить отмену адреса назначения. choice | enable | Включить отмену адреса назначения. |
| dstintf - | Выходящий интерфейс. | |
| firewall_session_dirty - |
| Как обращаться с сеансами, если конфигурация этой политики брандмауэра изменяется. choice | check-all | Очистить все текущие сеансы, принятые этой политикой. choice | check-new | Продолжить разрешение сеансов, уже принятых этой политикой. |
| fixedport - |
| Включить для предотвращения изменения исходного порта сеанса при использовании NAT. choice | disable | Отключить опцию. choice | enable | Включить опцию. |
| fsso - |
| Включить/выключить Fortinet Single Sign-On. choice | disable | Отключить опцию. choice | enable | Включить опцию. |
| fsso_agent_for_ntlm - | Агент FSSO для аутентификации NTLM. | |
| global_label - | Метка политики, отображаемая в режиме «Глобальный вид» в графическом интерфейсе. | |
| groups - | Названия групп пользователей, которые могут пройти аутентификацию с помощью этой политики. |
| gtp_profile - | Профиль GTP. | |
| icap_profile - | Имя существующего профиля ICAP. | |
| identity_based_route - | Имя правила маршрутизации на основе идентификации. | |
| inbound - |
| Политика IPsec VPN | только трафик из удаленной сети может инициировать VPN. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| internet_service - |
| Включить/отключить использование Интернет-услуг для этой политики. Если включено, dstaddr и service не используются. choice | disable | Отключить использование Интернет-услуг в политике. choice | enable | Включить использование Интернет-услуг в политике. |
| internet_service_custom - | Пользовательское имя Интернет-услуги. | |
| internet_service_id - | Идентификатор Интернет-услуги. | |
| internet_service_negate - |
| При включении internet-service указывает, какой службой не должен быть сервис. choice | disable | Отключить соответствие с отрицанием Интернет-услуг. choice | enable | Включить соответствие с отрицанием Интернет-услуг. |
| internet_service_src - |
| Включить/отключить использование Интернет-услуг в источнике для этой политики. Если включено, адрес источника не используется. choice | disable | Отключить использование источника Интернет-услуг в политике. choice | enable | Включить использование источника Интернет-услуг в политике. |
| internet_service_src_custom - | Пользовательское имя источника Интернет-услуги. | |
| internet_service_src_id - | Идентификатор источника Интернет-услуги. | |
| internet_service_src_negate - |
| При включении internet-service-src указывает, какой службой не должен быть сервис. choice | disable | Отключить соответствие с отрицанием источника Интернет-услуг. choice | enable | Включить соответствие с отрицанием источника Интернет-услуг. |
| ippool - |
| Включить для использования пулов IP-адресов для источника NAT. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| ips_sensor - | Имя существующего датчика IPS. | |
| label - | Метка для политики, которая отображается, когда режим GUI находится в режиме просмотра разделов. | |
| learning_mode - |
| Включить, чтобы разрешить всё, но регистрировать все значимые данные для сбора информации о безопасности. choice | disable | Отключить режим обучения в политике брандмауэра. choice | enable | Включить режим обучения в политике брандмауэра. |
| logtraffic - |
| Включить или отключить протоколирование. Протоколировать все сессии или сессии профиля безопасности. choice | disable | Отключить всё протоколирование для этой политики. choice | all | Протоколировать все сессии, принятые или отклоненные этой политикой. choice | utm | Протоколировать трафик, к которому применяется профиль безопасности. |
| logtraffic_start - |
| Записывать логи при начале и завершении сессии. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| match_vip - |
| Включить для сопоставления пакетов, адреса назначения которых были изменены VIP. choice | disable | Не сопоставлять пакет с DNAT. choice | enable | Сопоставлять пакет с DNAT. |
| mms_profile - | Имя существующего профиля MMS. | |
| mode - |
| Устанавливает один из трех режимов управления объектом. Разрешает использование мягких добавлений вместо перезаписи существующих значений |
| name - | Имя политики. | |
| nat - |
| Включить/отключить источник NAT. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| natinbound - |
| Политика IPsec VPN | применить назначение NAT к входящему трафику. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| natip - | Политика IPsec VPN | IP-адрес источника NAT для исходящего трафика. | |
| natoutbound - |
| Политика IPsec VPN | применить источник NAT к исходящему трафику. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| np_acceleration - |
| Включить/отключить ускорение UTM Network Processor. choice | disable | Отключить ускорение UTM Network Processor. choice | enable | Включить ускорение UTM Network Processor. |
| ntlm - |
| Включить/отключить аутентификацию NTLM. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| ntlm_enabled_browsers - | Значение HTTP-User-Agent поддерживаемых браузеров. | |
| ntlm_guest - |
| Включить/отключить доступ гостевого пользователя NTLM. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| outbound - |
| Политика IPsec VPN | только трафик из внутренней сети может инициировать VPN. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| package_name - | Default: "default" | Пакет политики, который вы хотите изменить |
| per_ip_shaper - | Лимитер трафика на IP-уровне. | |
| permit_any_host - |
| Принять UDP пакеты от любого хоста. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| permit_stun_host - |
| Принять UDP пакеты от любого хоста Session Traversal Utilities for NAT (STUN). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| policyid - | Идентификатор политики. |
| poolname - | Имена пулов IP. | |
| profile_group - | Имя группы профилей. | |
| profile_protocol_options - | Имя существующего профиля опций протокола. | |
| profile_type - |
| Определяет, разрешает ли политика брандмауэра группы профилей безопасности или только отдельные профили. choice | single | Не разрешать группы профилей безопасности. choice | group | Разрешать группы профилей безопасности. |
| radius_mac_auth_bypass - |
| Включить обход проверки подлинности MAC. Пропускаемый MAC-адрес должен поступать с сервера RADIUS. choice | disable | Отключить обход проверки подлинности MAC. choice | enable | Включить обход проверки подлинности MAC. |
| redirect_url - | URL, на который перенаправляются пользователи после просмотра и принятия отметки об отказе или проверки подлинности. | |
| replacemsg_override_group - | Переопределить группу сообщений по умолчанию для замены этой политикой. | |
| rsso - |
| Включить/выключить RADIUS единый вход (RSSO). choice | disable | Отключить параметр. choice | enable | Включить параметр. |
| rtp_addr - | Имена адресов, если это политика RTP NAT. | |
| rtp_nat - |
| Включить NAT для протокола Real Time Protocol (RTP). choice | disable | Отключить параметр. choice | enable | Включить параметр. |
| scan_botnet_connections - |
| Блокировать или отслеживать подключения к серверам ботнета или отключить сканирование ботнета. choice | disable | Не сканировать подключения к серверам ботнета. choice | block | Блокировать подключения к серверам ботнета. choice | monitor | Вести журнал подключений к серверам ботнета. |
| schedule - | Имя расписания. | |
| schedule_timeout - |
| Включить, чтобы при истечении времени объекта расписания заставить текущие сеансы завершиться. choice | disable | Отключить таймаут расписания. choice | enable | Включить таймаут расписания. |
| send_deny_packet - |
| Включить отправку ответа, когда сеанс отклоняется или блокируется политикой брандмауэра. choice | disable | Отключить отправку пакетов отказа. choice | enable | Включить отправку пакетов отказа. |
| service - | Имена служб и групп служб. | |
| service_negate - |
| При включении параметр service указывает, каким не должно быть значение сервиса. choice | disable | Отключить соответствие с отрицанием сервиса. choice | enable | Включить соответствие с отрицанием сервиса. |
| session_ttl - | Время жизни (TTL) в секундах для сеансов, принятых этой политикой (0 означает использование системного значения TTL по умолчанию). | |
| spamfilter_profile - | Имя существующего профиля фильтра спама. | |
| srcaddr - | Имена исходных адресов и групп адресов. | |
| srcaddr_negate - |
| При включении параметр srcaddr указывает, каким не должен быть исходный адрес. choice | disable | Отключить отрицание исходного адреса. choice | enable | Включить отрицание исходного адреса. |
| srcintf - | Входящий (входной) интерфейс. | |
| ssh_filter_profile - | Имя существующего профиля фильтра SSH. | |
| ssl_mirror - |
| Включить копирование расшифрованного трафика SSL на интерфейс FortiGate (называется зеркальным отображением SSL). choice | disable | Отключить зеркалирование SSL. choice | enable | Включить зеркалирование SSL. |
| ssl_mirror_intf - | Имя интерфейса зеркального отображения SSL. | |
| ssl_ssh_profile - | Имя существующего профиля SSL SSH. | |
| status - |
| Включить или отключить эту политику. choice | disable | Отключить параметр. choice | enable | Включить параметр. |
| tcp_mss_receiver - | Максимальный размер сегмента (MSS) TCP получателя. | |
| tcp_mss_sender - | Максимальный размер сегмента (MSS) TCP отправителя. | |
| tcp_session_without_syn - |
| Включить/выключить создание TCP сеанса без флага SYN. choice | all | Включить TCP сеанс без SYN. choice | data-only | Включить TCP сеанс только с данными. choice | disable | Отключить TCP сеанс без SYN. |
| timeout_send_rst - |
| Включить/выключить отправку пакетов RST при истечении срока действия TCP сеансов. choice | disable | Отключить отправку пакета RST при истечении срока действия TCP сеанса. choice | enable | Включить отправку пакета RST при истечении срока действия TCP сеанса. |
| traffic_shaper - | Формировщик трафика. | |
| traffic_shaper_reverse - | Обратный формировщик трафика. | |
| url_category - | Список идентификаторов категорий URL. | |
| users - | Имена отдельных пользователей, которые могут пройти проверку подлинности по этой политике. | |
| utm_status - |
| Включить, чтобы добавить один или несколько профилей безопасности (AV, IPS и т. д.) в политику брандмауэра. choice | disable | Отключить параметр. choice | enable | Включить параметр. |
| vlan_cos_fwd - | Приоритет пользователя для направления VLAN | 255 пропуск, 0 низший, 7 высший. | |
| vlan_cos_rev - | Приоритет пользователя для обратного направления VLAN | 255 пропуск, 0 низший, 7 высший. | |
| vlan_filter - | Установить фильтры VLAN. | |
| voip_profile - | Имя существующего профиля VoIP. |
| vpn_dst_node - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЮТСЯ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры ansible, перечисленные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. | |
| vpn_dst_node_host - | Хост узла назначения VPN. | |
| vpn_dst_node_seq - | Последовательность узла назначения VPN. | |
| vpn_dst_node_subnet - | Последовательность узла назначения VPN. | |
| vpn_src_node - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЮТСЯ ЗНАНИЯ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры ansible, перечисленные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. | |
| vpn_src_node_host - | Хост узла источника VPN. | |
| vpn_src_node_seq - | Последовательность узла источника VPN. | |
| vpn_src_node_subnet - | Узел источника VPN. | |
| vpntunnel - | Полисно-управляемый VPN IPsec | имя фазы 1 IPsec VPN. | |
| waf_profile - | Имя существующего профиля межсетевого экрана веб-приложений. | |
| wanopt - |
| Включить/выключить оптимизацию WAN. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| wanopt_detection - |
| Режим автоматического обнаружения оптимизации WAN. choice | active | Активное автоматическое обнаружение узлов оптимизации WAN. choice | passive | Пассивное автоматическое обнаружение узлов оптимизации WAN. choice | off | Отключить автоматическое обнаружение узлов оптимизации WAN. |
| wanopt_passive_opt - |
| Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения сервера. choice | default | Разрешить узлу оптимизации WAN на стороне клиента определить. choice | transparent | Использовать адрес клиента для подключения к серверу. choice | non-transparent | Использовать локальный адрес FortiGate для подключения к серверу. |
| wanopt_peer - | Узел оптимизации WAN. | |
| wanopt_profile - | Профиль оптимизации WAN. | |
| wccp - |
| Включить/выключить пересылку трафика, соответствующего этой политике, на настроенный сервер WCCP. choice | disable | Отключить настройку WCCP. choice | enable | Включить настройку WCCP. |
| webcache - |
| Включить/выключить кэш веб-страниц. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| webcache_https - |
| Включить/выключить кэш веб-страниц для HTTPS. choice | disable | Отключить кэш веб-страниц для HTTPS. choice | enable | Включить кэш веб-страниц для HTTPS. |
| webfilter_profile - | Имя существующего профиля фильтра веб-трафика. | |
| wsso - |
| Включить/выключить WiFi Single Sign On (WSSO). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.
Примеры
- name: ADD VERY BASIC IPV4 POLICY WITH NO NAT (WIDE OPEN)
fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy"
comments: "Created by Ansible"
action: "accept"
dstaddr: "all"
srcaddr: "all"
dstintf: "any"
srcintf: "any"
logtraffic: "utm"
service: "ALL"
schedule: "always"
- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES
fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy_2"
comments: "Created by Ansible"
action: "accept"
dstaddr: "google-play"
srcaddr: "all"
dstintf: "any"
srcintf: "any"
logtraffic: "utm"
service: "HTTP, HTTPS"
schedule: "always"
nat: "enable"
users: "karen, kevin"
- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES AND SEC PROFILES
fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy_3"
comments: "Created by Ansible"
action: "accept"
dstaddr: "google-play, autoupdate.opera.com"
srcaddr: "corp_internal"
dstintf: "zone_wan1, zone_wan2"
srcintf: "zone_int1"
logtraffic: "utm"
service: "HTTP, HTTPS"
schedule: "always"
nat: "enable"
users: "karen, kevin"
av_profile: "sniffer-profile"
ips_sensor: "default"
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращено | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включая код состояния и сообщение |
Состояние
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fmgr_fwpol_ipv4_module.html