fmgr_secprof_ssl_ssh – Управление профилями безопасности SSL и SSH в FortiManager
Новая функция в версии 2.8.
Описание
- Управление профилями безопасности SSL и SSH в FortiManager через API FMG
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| adom - | Значение по умолчанию: "root" | ADOM, которому должна принадлежать конфигурация. |
| caname - | Сертификат CA, используемый SSL Inspection. | |
| comment - | Дополнительные комментарии. | |
| ftps - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ FMGR JSON API! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры Ansible, указанные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ со своими опциями. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ ПОДОПЦИИ НИЖЕ ДЛЯ СОЗДАНИЯ ОБЪЕКТОВ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ftps_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, проверка сертификата сервера для которых завершилась неудачей. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| ftps_client_cert_request - |
| Действие на основе сбоя запроса клиентского сертификата. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ftps_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| ftps_status - |
| Настройка состояния проверки протокола. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| ftps_unsupported_ssl - |
| Действие на основе того, что используемое SSL-шифрование не поддерживается. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ftps_untrusted_cert - |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда принимать серверный сертификат как доверенный. |
| https - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ FMGR JSON API! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры Ansible, указанные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ со своими опциями. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ ПОДОПЦИИ НИЖЕ ДЛЯ СОЗДАНИЯ ОБЪЕКТОВ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| https_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, проверка сертификата сервера для которых завершилась неудачей. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| https_client_cert_request - |
| Действие на основе сбоя запроса клиентского сертификата. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| https_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| https_status - |
| Настройка состояния проверки протокола. choice | disable | Отключить. choice | certificate-inspection | Проверить только SSL-handshake. choice | deep-inspection | Полная проверка SSL. |
| https_unsupported_ssl - |
| Действие на основе того, что используемое SSL-шифрование не поддерживается. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| https_untrusted_cert - |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда принимать серверный сертификат как доверенный. |
| imaps - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ FMGR JSON API! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры Ansible, указанные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ со своими опциями. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ ПОДОПЦИИ НИЖЕ ДЛЯ СОЗДАНИЯ ОБЪЕКТОВ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| imaps_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, проверка сертификата сервера для которых завершилась неудачей. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| imaps_client_cert_request - |
| Действие на основе сбоя запроса клиентского сертификата. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| imaps_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| imaps_status - |
| Настройка состояния проверки протокола. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| imaps_unsupported_ssl - |
| Действие на основе того, что используемое SSL-шифрование не поддерживается. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| imaps_untrusted_cert - |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат SSL-сессии. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда принимать серверный сертификат как доверенный. |
| mapi_over_https - |
| Включить/отключить проверку MAPI over HTTPS. choice | disable | Отключить проверку MAPI over HTTPS. choice | enable | Включить проверку MAPI over HTTPS. |
| mode - |
| Задает один из трех режимов управления объектом. Позволяет использовать мягкие добавления вместо перезаписи существующих значений |
| name - | Имя. |
| pop3s - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ FMGR JSON API! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры Ansible, указанные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТСЯ со своими опциями. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ ПОДРАЗДЕЛЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| pop3s_allow_invalid_server_cert - |
| При включении разрешает сеансы SSL, проверка сертификата сервера для которых завершилась неудачей. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| pop3s_client_cert_request - |
| Действие на основе сбоя запроса клиентского сертификата. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| pop3s_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| pop3s_status - |
| Настроить состояние проверки протокола. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| pop3s_unsupported_ssl - |
| Действие на основе использования неподдерживаемого шифрования SSL. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| pop3s_untrusted_cert - |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат сеанса SSL. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда принимать серверный сертификат как доверенный. |
| rpc_over_https - |
| Включить/отключить проверку RPC через HTTPS. choice | disable | Отключить проверку RPC через HTTPS. choice | enable | Включить проверку RPC через HTTPS. |
| server_cert - | Сертификат, используемый проверкой SSL для замены серверного сертификата. | |
| server_cert_mode - |
| Переподписать или заменить сертификат сервера. choice | re-sign | Несколько клиентов, подключающихся к нескольким серверам. choice | replace | Защитить SSL-сервер. |
| smtps - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ FMGR JSON API! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры Ansible, указанные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТСЯ со своими опциями. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ ПОДРАЗДЕЛЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| smtps_allow_invalid_server_cert - |
| При включении разрешает сеансы SSL, проверка сертификата сервера для которых завершилась неудачей. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| smtps_client_cert_request - |
| Действие на основе сбоя запроса клиентского сертификата. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| smtps_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| smtps_status - |
| Настроить состояние проверки протокола. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| smtps_unsupported_ssl - |
| Действие на основе использования неподдерживаемого шифрования SSL. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| smtps_untrusted_cert - |
| Разрешить, игнорировать или блокировать недоверенный серверный сертификат сеанса SSL. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать соединение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда принимать серверный сертификат как доверенный. |
| ssh - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ FMGR JSON API! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры Ansible, указанные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТСЯ со своими опциями. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ ПОДРАЗДЕЛЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ssh_inspect_all - |
| Уровень проверки SSL. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| ssh_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| ssh_ssh_algorithm - |
| Относительная сила алгоритмов шифрования, принимаемых во время согласования. choice | compatible | Разрешить более широкий набор алгоритмов шифрования для лучшей совместимости. choice | high-encryption | Разрешить только шифры AES-CTR, AES-GCM и алгоритмы с высоким уровнем шифрования. |
| ssh_ssh_policy_check - |
| Включить/отключить проверку политики SSH. choice | disable | Отключить проверку политики SSH. choice | enable | Включить проверку политики SSH. |
| ssh_ssh_tun_policy_check - |
| Включить/отключить проверку политики SSH-туннеля. choice | disable | Отключить проверку политики SSH-туннеля. choice | enable | Включить проверку политики SSH-туннеля. |
| ssh_status - |
| Настроить состояние проверки протокола. choice | disable | Отключить. choice | deep-inspection | Полная проверка SSL. |
| ssh_unsupported_version - |
| Действие на основе неподдерживаемой версии SSH. choice | block | Заблокировать. choice | bypass | Пропустить. |
| ssl - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ FMGR JSON API! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры Ansible, указанные ниже. При отправке все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТСЯ со своими опциями. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ ПОДРАЗДЕЛЫ НИЖЕ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ |
| ssl_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, в которых проверка сертификата сервера завершилась с ошибкой. choice | disable | Отключение параметра. choice | enable | Включение параметра. |
| ssl_anomalies_log - |
| Включение/выключение протоколирования SSL-аномалий. choice | disable | Отключение протоколирования SSL-аномалий. choice | enable | Включение протоколирования SSL-аномалий. |
| ssl_client_cert_request - |
| Действие при ошибке запроса сертификата клиента. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_exempt - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список дочерних объектов, которые нужно добавить. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. Если параметр передан, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключает свои опции. Ожидается, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ssl_exempt_address - | Объект IPv4-адреса. | |
| ssl_exempt_address6 - | Объект IPv6-адреса. | |
| ssl_exempt_fortiguard_category - | Идентификатор категории FortiGuard. | |
| ssl_exempt_regex - | Исключение серверов по регулярному выражению. | |
| ssl_exempt_type - |
| Тип объекта адреса (IPv4 или IPv6) или категория FortiGuard. choice | fortiguard-category | Категория FortiGuard. choice | address | IPv4-адрес межсетевого экрана. choice | address6 | IPv6-адрес межсетевого экрана. choice | wildcard-fqdn | Полное доменное имя с символами подстановки. choice | regex | Регулярное выражение для полного доменного имени. |
| ssl_exempt_wildcard_fqdn - | Исключение серверов по полному доменному имени с символами подстановки. | |
| ssl_exemptions_log - |
| Включение/выключение протоколирования исключений SSL. choice | disable | Отключение протоколирования исключений SSL. choice | enable | Включение протоколирования исключений SSL. |
| ssl_inspect_all - |
| Уровень SSL-инспекции. choice | disable | Отключить. choice | certificate-inspection | Инспектировать только рукопожатие SSL. choice | deep-inspection | Полная SSL-инспекция. |
| ssl_server - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API FMGR JSON! Список дочерних объектов, которые нужно добавить. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. Если параметр передан, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключает свои опции. Ожидается, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ssl_server_ftps_client_cert_request - |
| Действие при ошибке запроса сертификата клиента во время рукопожатия FTPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_https_client_cert_request - |
| Действие при ошибке запроса сертификата клиента во время рукопожатия HTTPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_imaps_client_cert_request - |
| Действие при ошибке запроса сертификата клиента во время рукопожатия IMAPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_ip - | IPv4-адрес SSL-сервера. | |
| ssl_server_pop3s_client_cert_request - |
| Действие при ошибке запроса сертификата клиента во время рукопожатия POP3S. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_smtps_client_cert_request - |
| Действие при ошибке запроса сертификата клиента во время рукопожатия SMTPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_ssl_other_client_cert_request - |
| Действие при ошибке запроса сертификата клиента во время рукопожатия SSL-протокола. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_unsupported_ssl - |
| Действие при использовании неподдерживаемого SSL-шифрования. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_untrusted_cert - |
| Разрешить, игнорировать или заблокировать ненадёжный сертификат сервера SSL-сессии. choice | allow | Разрешить ненадежный сертификат сервера. choice | block | Заблокировать подключение при обнаружении ненадежного сертификата сервера. choice | ignore | Всегда считать сертификат сервера надёжным. |
| untrusted_caname - | Ненадёжный сертификат CA, используемый SSL-инспекцией. | |
| use_ssl_server - |
| Включить/выключить использование таблицы SSL-сервера для SSL-отгрузки. choice | disable | Не использовать настройки SSL-сервера. choice | enable | Использовать настройки SSL-сервера. |
| whitelist - |
| Включить/выключить исключение серверов по белому списку FortiGuard. choice | disable | Отключить параметр. choice | enable | Включить параметр. |
Примечания
Примечание
- Полное руководство по документации на https://ftnt-ansible-docs.readthedocs.io/en/latest/.
Примеры
- name: DELETE Profile
fmgr_secprof_ssl_ssh:
name: Ansible_SSL_SSH_Profile
mode: delete
- name: CREATE Profile
fmgr_secprof_ssl_ssh:
name: Ansible_SSL_SSH_Profile
comment: "Created by Ansible Module TEST"
mode: set
mapi_over_https: enable
rpc_over_https: enable
server_cert_mode: replace
ssl_anomalies_log: enable
ssl_exemptions_log: enable
use_ssl_server: enable
whitelist: enable
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включает код состояния и сообщение |
Состояние
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fmgr_secprof_ssl_ssh_module.html