Spec-Zone.ru › Ansible 2.8

fmgr_secprof_web – Управление профилями безопасности веб-фильтра в FortiManager

Новая в версии 2.8.

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Управление профилями безопасности веб-фильтра в FortiManager через скрипты с использованием API FMG

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
adom
-
По умолчанию:
"root"
ADOM, к которому должна принадлежать конфигурация.
comment
-
Дополнительные комментарии.
extended_log
-
    Варианты:
  • disable
  • enable
Включить/выключить расширенное протоколирование для веб-фильтрации.
choice | disable | Отключение функции.
choice | enable | Включение функции.
ftgd_wf
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR!
Список нескольких дочерних объектов для добавления. Ожидает список словарей.
Словари должны использовать параметры API FortiManager, а не ansible.
Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции.
Ожидается, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
ftgd_wf_exempt_quota
-
Не останавливать квоту для этих категорий.
ftgd_wf_filters_action
-
    Варианты:
  • block
  • monitor
  • warning
  • authenticate
Действие для совпадений.
choice | block | Блокировать доступ.
choice | monitor | Разрешить доступ с протоколированием действия.
choice | warning | Разрешить доступ после предупреждения пользователя.
choice | authenticate | Проверить пользователя перед разрешением доступа.
ftgd_wf_filters_auth_usr_grp
-
Группы с разрешением на проверку подлинности.
ftgd_wf_filters_category
-
Категории и группы, которые анализирует фильтр.
ftgd_wf_filters_log
-
    Варианты:
  • disable
  • enable
Включить/выключить протоколирование.
choice | disable | Отключение функции.
choice | enable | Включение функции.
ftgd_wf_filters_override_replacemsg
-
Переопределение сообщения замены.
ftgd_wf_filters_warn_duration
-
Продолжительность предупреждений.
ftgd_wf_filters_warning_duration_type
-
    Варианты:
  • session
  • timeout
Повторное отображение предупреждения после закрытия браузера или по истечении времени.
choice | session | После завершения сессии.
choice | timeout | После истечения времени.
ftgd_wf_filters_warning_prompt
-
    Варианты:
  • per-domain
  • per-category
Предупреждения в каждой категории или каждом домене.
choice | per-domain | Предупреждения по доменам.
choice | per-category | Предупреждения по категориям.
ftgd_wf_max_quota_timeout
-
Максимальное время использования квоты FortiGuard для просмотра одной страницы в секунду (исключая потоки).
ftgd_wf_options
-
    Варианты:
  • error-allow
  • rate-server-ip
  • connect-request-bypass
  • ftgd-disable
Параметры для FortiGuard Web Filter.
Параметры на основе флагов. Укажите несколько в виде списка.
flag | error-allow | Разрешить прохождение веб-страниц с ошибкой рейтинга.
flag | rate-server-ip | Оценить IP-адрес сервера в дополнение к имени домена.
flag | connect-request-bypass | Пропустить соединение с запросом CONNECT.
flag | ftgd-disable | Отключить сканирование FortiGuard.
ftgd_wf_ovrd
-
Разрешить переопределения профиля веб-фильтра.
ftgd_wf_quota_category
-
Категории FortiGuard, к которым применяется квота (действие категории должно быть установлено на monitor).
ftgd_wf_quota_duration
-
Продолжительность квоты.
ftgd_wf_quota_override_replacemsg
-
Переопределение сообщения замены.
ftgd_wf_quota_type
-
    Варианты:
  • time
  • traffic
Тип квоты.
choice | time | Использовать квоту на основе времени.
choice | traffic | Использовать квоту на основе трафика.
ftgd_wf_quota_unit
-
    Варианты:
  • B
  • KB
  • MB
  • GB
Единица измерения квоты на трафик.
choice | B | Квота в байтах.
choice | KB | Квота в килобайтах.
choice | MB | Квота в мегабайтах.
choice | GB | Квота в гигабайтах.
ftgd_wf_quota_value
-
Значение квоты на трафик.
ftgd_wf_rate_crl_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку CRL по URL.
choice | disable | Отключить оценку CRL по URL.
choice | enable | Включить оценку CRL по URL.
ftgd_wf_rate_css_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку CSS по URL.
choice | disable | Отключить оценку CSS по URL.
choice | enable | Включить оценку CSS по URL.
ftgd_wf_rate_image_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку изображений по URL.
choice | disable | Отключить оценку изображений по URL (заблокированные изображения заменены пустыми).
choice | enable | Включить оценку изображений по URL (заблокированные изображения заменены пустыми).
ftgd_wf_rate_javascript_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку JavaScript по URL.
choice | disable | Отключить оценку JavaScript по URL.
choice | enable | Включить оценку JavaScript по URL.
https_replacemsg
-
    Варианты:
  • disable
  • enable
Включить сообщения замены для HTTPS.
choice | disable | Отключение функции.
choice | enable | Включение функции.
inspection_mode
-
    Варианты:
  • proxy
  • flow-based
Режим проверки веб-фильтра.
choice | proxy | Proxy.
choice | flow-based | Основанный на потоке.
log_all_url
-
    Варианты:
  • disable
  • enable
Включить/выключить протоколирование всех посещённых URL.
choice | disable | Отключение функции.
choice | enable | Включение функции.
mode
-
    Варианты:
  • add ←
  • set
  • delete
  • update
Устанавливает один из трёх режимов управления объектом.
Позволяет использовать мягкие добавления вместо перезаписи существующих значений
name
-
Название профиля.
options
-
    Выборы:
  • block-invalid-url
  • jscript
  • js
  • vbs
  • unknown
  • wf-referer
  • intrinsic
  • wf-cookie
  • per-user-bwl
  • activexfilter
  • cookiefilter
  • javafilter
Опции, основанные на флагах. Укажите несколько в виде списка.
флаг | block-invalid-url | Блокировать сессии, содержащие недопустимое доменное имя.
флаг | jscript | Блокировка Javascript.
флаг | js | Блокировка JS.
флаг | vbs | Блокировка сценариев VB Script.
флаг | unknown | Блокировка неизвестных сценариев.
флаг | wf-referer | Блокировка по ссылке.
флаг | intrinsic | Блокировка встроенных сценариев.
флаг | wf-cookie | Блокировка cookie.
флаг | per-user-bwl | Фильтр по чёрно/белому списку на пользователя.
флаг | activexfilter | Фильтр ActiveX.
флаг | cookiefilter | Фильтр cookie.
флаг | javafilter | Фильтр Java апплетов.
override
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже.
Если указано, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект НЕИСКЛЮЧАЕМ со своими опциями.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОБЩУЩЕНИЯ ВМЕСТО ЭТОГО, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
override_ovrd_cookie
-
    Выборы:
  • deny
  • allow
Разрешить/заблокировать переопределения на основе браузера (cookie).
выбор | deny | Заблокировать переопределение на основе браузера (cookie).
выбор | allow | Разрешить переопределение на основе браузера (cookie).
override_ovrd_dur
-
Длительность переопределения.
override_ovrd_dur_mode
-
    Выборы:
  • constant
  • ask
Режим длительности переопределения.
выбор | constant | Постоянный режим.
выбор | ask | Запросить длительность при инициировании переопределения.
override_ovrd_scope
-
    Выборы:
  • user
  • user-group
  • ip
  • ask
  • browser
Область переопределения.
выбор | user | Переопределение для пользователя.
выбор | user-group | Переопределение для группы пользователей.
выбор | ip | Переопределение для инициативного IP-адреса.
выбор | ask | Запрос области при инициировании переопределения.
выбор | browser | Создать переопределение на основе браузера (cookie).
override_ovrd_user_group
-
Группы пользователей с разрешением на использование переопределения.
override_profile
-
Профиль веб-фильтра с разрешением на создание переопределений.
override_profile_attribute
-
    Выборы:
  • Имя пользователя
  • IP-адрес NAS
  • IP-адрес фрейма
  • Маска сети IP-фрейма
  • Идентификатор фильтра
  • Хост IP входа
  • Сообщение ответа
  • Номер обратного вызова
  • Идентификатор обратного вызова
  • Маршрут фрейма
  • Сеть IPX фрейма
  • Класс
  • Идентификатор вызываемой станции
  • Идентификатор вызывающей станции
  • Идентификатор NAS
  • Состояние прокси
  • LAT-сервис входа
  • LAT-узел входа
  • LAT-группа входа
  • Зона AppleTalk фрейма
  • Идентификатор сеанса Acct
  • Идентификатор сеанса Acct мульти
Атрибут профиля для извлечения из сервера RADIUS.
выбор | Имя пользователя | Использовать этот атрибут.
выбор | IP-адрес NAS | Использовать этот атрибут.
выбор | IP-адрес фрейма | Использовать этот атрибут.
выбор | Маска сети IP-фрейма | Использовать этот атрибут.
выбор | Идентификатор фильтра | Использовать этот атрибут.
выбор | Хост IP входа | Использовать этот атрибут.
выбор | Сообщение ответа | Использовать этот атрибут.
выбор | Номер обратного вызова | Использовать этот атрибут.
выбор | Идентификатор обратного вызова | Использовать этот атрибут.
выбор | Маршрут фрейма | Использовать этот атрибут.
выбор | Сеть IPX фрейма | Использовать этот атрибут.
выбор | Класс | Использовать этот атрибут.
выбор | Идентификатор вызываемой станции | Использовать этот атрибут.
выбор | Идентификатор вызывающей станции | Использовать этот атрибут.
выбор | Идентификатор NAS | Использовать этот атрибут.
выбор | Состояние прокси | Использовать этот атрибут.
выбор | LAT-сервис входа | Использовать этот атрибут.
выбор | LAT-узел входа | Использовать этот атрибут.
выбор | LAT-группа входа | Использовать этот атрибут.
выбор | Зона AppleTalk фрейма | Использовать этот атрибут.
выбор | Идентификатор сеанса Acct | Использовать этот атрибут.
выбор | Идентификатор сеанса Acct мульти | Использовать этот атрибут.
override_profile_type
-
    Выборы:
  • list
  • radius
Тип профиля переопределения.
выбор | list | Профиль выбран из списка.
выбор | radius | Профиль определён сервером RADIUS.
ovrd_perm
-
    Выборы:
  • bannedword-override
  • urlfilter-override
  • fortiguard-wf-override
  • contenttype-check-override
Опции, основанные на флагах. Укажите несколько в виде списка.
флаг | bannedword-override | Переопределение запрещённых слов.
флаг | urlfilter-override | Переопределение фильтра URL.
флаг | fortiguard-wf-override | Переопределение FortiGuard Web Filter.
флаг | contenttype-check-override | Переопределение заголовка Content-type.
post_action
-
    Выборы:
  • normal
  • block
Действие, выполняемое для трафика HTTP POST.
выбор | normal | Нормально, POST-запросы разрешены.
выбор | block | POST-запросы заблокированы.
replacemsg_group
-
Группа сообщений замены.
url_extraction
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже.
Если указано, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект НЕИСКЛЮЧАЕМ со своими опциями.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОБЩУЩЕНИЯ ВМЕСТО ЭТОГО, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
url_extraction_redirect_header
-
Имя HTTP-заголовка для перенаправления клиента при заблокированных запросах
url_extraction_redirect_no_content
-
    Выборы:
  • disable
  • enable
Включить/выключить пустой тело сообщения в HTTP ответе
выбор | disable | Отключить.
выбор | enable | Включить.
url_extraction_redirect_url
-
Значение HTTP-заголовка для перенаправления клиента при заблокированных запросах
url_extraction_server_fqdn
-
FQDN (полное доменное имя) сервера извлечения URL
url_extraction_status
-
    Выборы:
  • disable
  • enable
Включить извлечение URL
выбор | disable | Отключить.
выбор | enable | Включить.
web
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже.
Если указано, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект НЕИСКЛЮЧАЕМ со своими опциями.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОБЩУЩЕНИЯ ВМЕСТО ЭТОГО, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
web_blacklist
-
    Выборы:
  • disable
  • enable
Включить/выключить автоматическое добавление URL, обнаруженных FortiSandbox, в чёрный список.
выбор | disable | Отключить.
выбор | enable | Включить.
web_bword_table
-
Идентификатор таблицы запрещённых слов.
web_bword_threshold
-
Пороговое значение оценки запрещённых слов.
web_content_header_list
-
Список заголовков содержимого.
web_content_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование заблокированного веб-контента.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_extended_all_action_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование расширенных действий фильтрации для веб-фильтрации.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_activex_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование ActiveX.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_applet_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование Java-апплетов.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_command_block_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование заблокированных команд.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_cookie_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование фильтрации файлов cookie.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_cookie_removal_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование заблокированных файлов cookie.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_js_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование Java-скриптов.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_jscript_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование JScripts.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_referer_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование referrers.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_unknown_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование неизвестных скриптов.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_filter_vbs_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование VBS-скриптов.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_ftgd_err_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование ошибок рейтинга.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_ftgd_quota_usage
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование ежедневного использования квоты.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_invalid_domain_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование недопустимых доменных имен.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_keyword_match
-
Поиск ключевых слов для протоколирования при совпадении.
web_log_search
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование всех поисковых фраз.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_safe_search
-
    Варианты:
  • url
  • header
Тип безопасного поиска.
Параметры на основе флагов. Укажите несколько в виде списка.
флаг | url | Вставка строки безопасного поиска в URL.
флаг | header | Вставка заголовка безопасного поиска.
web_url_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование фильтрации URL.
вариант | отключить | Отключение.
вариант | включить | Включение.
web_urlfilter_table
-
ID таблицы фильтра URL.
web_whitelist
-
    Варианты:
  • exempt-av
  • exempt-webcontent
  • exempt-activex-java-cookie
  • exempt-dlp
  • exempt-rangeblock
  • extended-log-others
Настройки списка разрешенных сайтов FortiGuard.
Параметры на основе флагов. Укажите несколько в виде списка.
флаг | exempt-av | Исключение антивируса.
флаг | exempt-webcontent | Исключение веб-контента.
флаг | exempt-activex-java-cookie | Исключение ActiveX-JAVA-Cookie.
флаг | exempt-dlp | Исключение DLP.
флаг | exempt-rangeblock | Исключение RangeBlock.
флаг | extended-log-others | Поддержка расширенного протоколирования.
web_youtube_restrict
-
    Варианты:
  • строго
  • нет
  • умеренно
Уровень фильтрации YouTube EDU.
вариант | строго | Строгий доступ к YouTube.
вариант | нет | Полный доступ к YouTube.
вариант | умеренно | Умеренный доступ к YouTube.
wisp
-
    Варианты:
  • отключить
  • включить
Включить/отключить веб-прокси WISP.
вариант | отключить | Отключение веб-прокси WISP.
вариант | включить | Включение веб-прокси WISP.
wisp_algorithm
-
    Варианты:
  • автообучение
  • первичный-вторичный
  • круговая очередь
Алгоритм выбора серверов WISP.
вариант | автообучение | Выбор сервера с минимальной нагрузкой и работоспособным.
вариант | первичный-вторичный | Выбор первого работоспособного сервера в порядке.
вариант | круговая очередь | Выбор следующего работоспособного сервера.
wisp_servers
-
Серверы WISP.
youtube_channel_filter
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible.
Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции.
Мы ожидаем, что вы знаете, что делаете с этими параметрами списка и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С МНОЖЕСТВОМ ЗАДАЧ
youtube_channel_filter_channel_id
-
Идентификатор канала YouTube для фильтрации.
youtube_channel_filter_comment
-
Комментарий.
youtube_channel_status
-
    Варианты:
  • отключить
  • черный список
  • белый список
Статус фильтра канала YouTube.
вариант | отключить | Отключение фильтра канала YouTube.
вариант | черный список | Блокировка совпадений.
вариант | белый список | Разрешение совпадений.

Примечания

Примечание

  • Полное руководство по документации по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.

Примеры

- name: DELETE Profile
  fmgr_secprof_web:
    name: "Ansible_Web_Filter_Profile"
    mode: "delete"

- name: CREATE Profile
  fmgr_secprof_web:
    name: "Ansible_Web_Filter_Profile"
    comment: "Created by Ansible Module TEST"
    mode: "set"
    extended_log: "enable"
    inspection_mode: "proxy"
    log_all_url: "enable"
    options: "js"
    ovrd_perm: "bannedword-override"
    post_action: "block"
    web_content_log: "enable"
    web_extended_all_action_log: "enable"
    web_filter_activex_log: "enable"
    web_filter_applet_log: "enable"
    web_filter_command_block_log: "enable"
    web_filter_cookie_log: "enable"
    web_filter_cookie_removal_log: "enable"
    web_filter_js_log: "enable"
    web_filter_jscript_log: "enable"
    web_filter_referer_log: "enable"
    web_filter_unknown_log: "enable"
    web_filter_vbs_log: "enable"
    web_ftgd_err_log: "enable"
    web_ftgd_quota_usage: "enable"
    web_invalid_domain_log: "enable"
    web_url_log: "enable"
    wisp: "enable"
    wisp_algorithm: "auto-learning"
    youtube_channel_status: "blacklist"

Значения возврата

Общие значения возврата документированы здесь, следующие — поля, уникальные для этого модуля:

Ключ Возвращаемое значение Описание
api_result
строка
всегда
полный ответ API, включает код состояния и сообщение



Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Luke Weighall (@lweighall)
  • Andrew Welsh (@Ghilli3)
  • Jim Huber (@p4r4n0y1ng)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fmgr_secprof_web_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API