fmgr_secprof_web – Управление профилями безопасности веб-фильтра в FortiManager
Новая в версии 2.8.
Обзор
- Управление профилями безопасности веб-фильтра в FortiManager через скрипты с использованием API FMG
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| adom - | По умолчанию: "root" | ADOM, к которому должна принадлежать конфигурация. |
| comment - | Дополнительные комментарии. | |
| extended_log - |
| Включить/выключить расширенное протоколирование для веб-фильтрации. choice | disable | Отключение функции. choice | enable | Включение функции. |
| ftgd_wf - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидает список словарей. Словари должны использовать параметры API FortiManager, а не ansible. Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Ожидается, что вы понимаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ftgd_wf_exempt_quota - | Не останавливать квоту для этих категорий. | |
| ftgd_wf_filters_action - |
| Действие для совпадений. choice | block | Блокировать доступ. choice | monitor | Разрешить доступ с протоколированием действия. choice | warning | Разрешить доступ после предупреждения пользователя. choice | authenticate | Проверить пользователя перед разрешением доступа. |
| ftgd_wf_filters_auth_usr_grp - | Группы с разрешением на проверку подлинности. | |
| ftgd_wf_filters_category - | Категории и группы, которые анализирует фильтр. | |
| ftgd_wf_filters_log - |
| Включить/выключить протоколирование. choice | disable | Отключение функции. choice | enable | Включение функции. |
| ftgd_wf_filters_override_replacemsg - | Переопределение сообщения замены. | |
| ftgd_wf_filters_warn_duration - | Продолжительность предупреждений. | |
| ftgd_wf_filters_warning_duration_type - |
| Повторное отображение предупреждения после закрытия браузера или по истечении времени. choice | session | После завершения сессии. choice | timeout | После истечения времени. |
| ftgd_wf_filters_warning_prompt - |
| Предупреждения в каждой категории или каждом домене. choice | per-domain | Предупреждения по доменам. choice | per-category | Предупреждения по категориям. |
| ftgd_wf_max_quota_timeout - | Максимальное время использования квоты FortiGuard для просмотра одной страницы в секунду (исключая потоки). | |
| ftgd_wf_options - |
| Параметры для FortiGuard Web Filter. Параметры на основе флагов. Укажите несколько в виде списка. flag | error-allow | Разрешить прохождение веб-страниц с ошибкой рейтинга. flag | rate-server-ip | Оценить IP-адрес сервера в дополнение к имени домена. flag | connect-request-bypass | Пропустить соединение с запросом CONNECT. flag | ftgd-disable | Отключить сканирование FortiGuard. |
| ftgd_wf_ovrd - | Разрешить переопределения профиля веб-фильтра. | |
| ftgd_wf_quota_category - | Категории FortiGuard, к которым применяется квота (действие категории должно быть установлено на monitor). | |
| ftgd_wf_quota_duration - | Продолжительность квоты. | |
| ftgd_wf_quota_override_replacemsg - | Переопределение сообщения замены. | |
| ftgd_wf_quota_type - |
| Тип квоты. choice | time | Использовать квоту на основе времени. choice | traffic | Использовать квоту на основе трафика. |
| ftgd_wf_quota_unit - |
| Единица измерения квоты на трафик. choice | B | Квота в байтах. choice | KB | Квота в килобайтах. choice | MB | Квота в мегабайтах. choice | GB | Квота в гигабайтах. |
| ftgd_wf_quota_value - | Значение квоты на трафик. | |
| ftgd_wf_rate_crl_urls - |
| Включить/выключить оценку CRL по URL. choice | disable | Отключить оценку CRL по URL. choice | enable | Включить оценку CRL по URL. |
| ftgd_wf_rate_css_urls - |
| Включить/выключить оценку CSS по URL. choice | disable | Отключить оценку CSS по URL. choice | enable | Включить оценку CSS по URL. |
| ftgd_wf_rate_image_urls - |
| Включить/выключить оценку изображений по URL. choice | disable | Отключить оценку изображений по URL (заблокированные изображения заменены пустыми). choice | enable | Включить оценку изображений по URL (заблокированные изображения заменены пустыми). |
| ftgd_wf_rate_javascript_urls - |
| Включить/выключить оценку JavaScript по URL. choice | disable | Отключить оценку JavaScript по URL. choice | enable | Включить оценку JavaScript по URL. |
| https_replacemsg - |
| Включить сообщения замены для HTTPS. choice | disable | Отключение функции. choice | enable | Включение функции. |
| inspection_mode - |
| Режим проверки веб-фильтра. choice | proxy | Proxy. choice | flow-based | Основанный на потоке. |
| log_all_url - |
| Включить/выключить протоколирование всех посещённых URL. choice | disable | Отключение функции. choice | enable | Включение функции. |
| mode - |
| Устанавливает один из трёх режимов управления объектом. Позволяет использовать мягкие добавления вместо перезаписи существующих значений |
| name - | Название профиля. |
| options - |
| Опции, основанные на флагах. Укажите несколько в виде списка. флаг | block-invalid-url | Блокировать сессии, содержащие недопустимое доменное имя. флаг | jscript | Блокировка Javascript. флаг | js | Блокировка JS. флаг | vbs | Блокировка сценариев VB Script. флаг | unknown | Блокировка неизвестных сценариев. флаг | wf-referer | Блокировка по ссылке. флаг | intrinsic | Блокировка встроенных сценариев. флаг | wf-cookie | Блокировка cookie. флаг | per-user-bwl | Фильтр по чёрно/белому списку на пользователя. флаг | activexfilter | Фильтр ActiveX. флаг | cookiefilter | Фильтр cookie. флаг | javafilter | Фильтр Java апплетов. |
| override - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если указано, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект НЕИСКЛЮЧАЕМ со своими опциями. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОБЩУЩЕНИЯ ВМЕСТО ЭТОГО, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| override_ovrd_cookie - |
| Разрешить/заблокировать переопределения на основе браузера (cookie). выбор | deny | Заблокировать переопределение на основе браузера (cookie). выбор | allow | Разрешить переопределение на основе браузера (cookie). |
| override_ovrd_dur - | Длительность переопределения. | |
| override_ovrd_dur_mode - |
| Режим длительности переопределения. выбор | constant | Постоянный режим. выбор | ask | Запросить длительность при инициировании переопределения. |
| override_ovrd_scope - |
| Область переопределения. выбор | user | Переопределение для пользователя. выбор | user-group | Переопределение для группы пользователей. выбор | ip | Переопределение для инициативного IP-адреса. выбор | ask | Запрос области при инициировании переопределения. выбор | browser | Создать переопределение на основе браузера (cookie). |
| override_ovrd_user_group - | Группы пользователей с разрешением на использование переопределения. | |
| override_profile - | Профиль веб-фильтра с разрешением на создание переопределений. | |
| override_profile_attribute - |
| Атрибут профиля для извлечения из сервера RADIUS. выбор | Имя пользователя | Использовать этот атрибут. выбор | IP-адрес NAS | Использовать этот атрибут. выбор | IP-адрес фрейма | Использовать этот атрибут. выбор | Маска сети IP-фрейма | Использовать этот атрибут. выбор | Идентификатор фильтра | Использовать этот атрибут. выбор | Хост IP входа | Использовать этот атрибут. выбор | Сообщение ответа | Использовать этот атрибут. выбор | Номер обратного вызова | Использовать этот атрибут. выбор | Идентификатор обратного вызова | Использовать этот атрибут. выбор | Маршрут фрейма | Использовать этот атрибут. выбор | Сеть IPX фрейма | Использовать этот атрибут. выбор | Класс | Использовать этот атрибут. выбор | Идентификатор вызываемой станции | Использовать этот атрибут. выбор | Идентификатор вызывающей станции | Использовать этот атрибут. выбор | Идентификатор NAS | Использовать этот атрибут. выбор | Состояние прокси | Использовать этот атрибут. выбор | LAT-сервис входа | Использовать этот атрибут. выбор | LAT-узел входа | Использовать этот атрибут. выбор | LAT-группа входа | Использовать этот атрибут. выбор | Зона AppleTalk фрейма | Использовать этот атрибут. выбор | Идентификатор сеанса Acct | Использовать этот атрибут. выбор | Идентификатор сеанса Acct мульти | Использовать этот атрибут. |
| override_profile_type - |
| Тип профиля переопределения. выбор | list | Профиль выбран из списка. выбор | radius | Профиль определён сервером RADIUS. |
| ovrd_perm - |
| Опции, основанные на флагах. Укажите несколько в виде списка. флаг | bannedword-override | Переопределение запрещённых слов. флаг | urlfilter-override | Переопределение фильтра URL. флаг | fortiguard-wf-override | Переопределение FortiGuard Web Filter. флаг | contenttype-check-override | Переопределение заголовка Content-type. |
| post_action - |
| Действие, выполняемое для трафика HTTP POST. выбор | normal | Нормально, POST-запросы разрешены. выбор | block | POST-запросы заблокированы. |
| replacemsg_group - | Группа сообщений замены. | |
| url_extraction - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если указано, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект НЕИСКЛЮЧАЕМ со своими опциями. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОБЩУЩЕНИЯ ВМЕСТО ЭТОГО, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| url_extraction_redirect_header - | Имя HTTP-заголовка для перенаправления клиента при заблокированных запросах | |
| url_extraction_redirect_no_content - |
| Включить/выключить пустой тело сообщения в HTTP ответе выбор | disable | Отключить. выбор | enable | Включить. |
| url_extraction_redirect_url - | Значение HTTP-заголовка для перенаправления клиента при заблокированных запросах | |
| url_extraction_server_fqdn - | FQDN (полное доменное имя) сервера извлечения URL | |
| url_extraction_status - |
| Включить извлечение URL выбор | disable | Отключить. выбор | enable | Включить. |
| web - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если указано, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект НЕИСКЛЮЧАЕМ со своими опциями. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОБЩУЩЕНИЯ ВМЕСТО ЭТОГО, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| web_blacklist - |
| Включить/выключить автоматическое добавление URL, обнаруженных FortiSandbox, в чёрный список. выбор | disable | Отключить. выбор | enable | Включить. |
| web_bword_table - | Идентификатор таблицы запрещённых слов. | |
| web_bword_threshold - | Пороговое значение оценки запрещённых слов. | |
| web_content_header_list - | Список заголовков содержимого. |
| web_content_log - |
| Включить/отключить протоколирование заблокированного веб-контента. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_extended_all_action_log - |
| Включить/отключить протоколирование расширенных действий фильтрации для веб-фильтрации. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_activex_log - |
| Включить/отключить протоколирование ActiveX. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_applet_log - |
| Включить/отключить протоколирование Java-апплетов. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_command_block_log - |
| Включить/отключить протоколирование заблокированных команд. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_cookie_log - |
| Включить/отключить протоколирование фильтрации файлов cookie. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_cookie_removal_log - |
| Включить/отключить протоколирование заблокированных файлов cookie. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_js_log - |
| Включить/отключить протоколирование Java-скриптов. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_jscript_log - |
| Включить/отключить протоколирование JScripts. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_referer_log - |
| Включить/отключить протоколирование referrers. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_unknown_log - |
| Включить/отключить протоколирование неизвестных скриптов. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_filter_vbs_log - |
| Включить/отключить протоколирование VBS-скриптов. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_ftgd_err_log - |
| Включить/отключить протоколирование ошибок рейтинга. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_ftgd_quota_usage - |
| Включить/отключить протоколирование ежедневного использования квоты. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_invalid_domain_log - |
| Включить/отключить протоколирование недопустимых доменных имен. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_keyword_match - | Поиск ключевых слов для протоколирования при совпадении. | |
| web_log_search - |
| Включить/отключить протоколирование всех поисковых фраз. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_safe_search - |
| Тип безопасного поиска. Параметры на основе флагов. Укажите несколько в виде списка. флаг | url | Вставка строки безопасного поиска в URL. флаг | header | Вставка заголовка безопасного поиска. |
| web_url_log - |
| Включить/отключить протоколирование фильтрации URL. вариант | отключить | Отключение. вариант | включить | Включение. |
| web_urlfilter_table - | ID таблицы фильтра URL. | |
| web_whitelist - |
| Настройки списка разрешенных сайтов FortiGuard. Параметры на основе флагов. Укажите несколько в виде списка. флаг | exempt-av | Исключение антивируса. флаг | exempt-webcontent | Исключение веб-контента. флаг | exempt-activex-java-cookie | Исключение ActiveX-JAVA-Cookie. флаг | exempt-dlp | Исключение DLP. флаг | exempt-rangeblock | Исключение RangeBlock. флаг | extended-log-others | Поддержка расширенного протоколирования. |
| web_youtube_restrict - |
| Уровень фильтрации YouTube EDU. вариант | строго | Строгий доступ к YouTube. вариант | нет | Полный доступ к YouTube. вариант | умеренно | Умеренный доступ к YouTube. |
| wisp - |
| Включить/отключить веб-прокси WISP. вариант | отключить | Отключение веб-прокси WISP. вариант | включить | Включение веб-прокси WISP. |
| wisp_algorithm - |
| Алгоритм выбора серверов WISP. вариант | автообучение | Выбор сервера с минимальной нагрузкой и работоспособным. вариант | первичный-вторичный | Выбор первого работоспособного сервера в порядке. вариант | круговая очередь | Выбор следующего работоспособного сервера. |
| wisp_servers - | Серверы WISP. | |
| youtube_channel_filter - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С МНОЖЕСТВОМ ЗАДАЧ | |
| youtube_channel_filter_channel_id - | Идентификатор канала YouTube для фильтрации. | |
| youtube_channel_filter_comment - | Комментарий. | |
| youtube_channel_status - |
| Статус фильтра канала YouTube. вариант | отключить | Отключение фильтра канала YouTube. вариант | черный список | Блокировка совпадений. вариант | белый список | Разрешение совпадений. |
Примечания
Примечание
- Полное руководство по документации по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.
Примеры
- name: DELETE Profile
fmgr_secprof_web:
name: "Ansible_Web_Filter_Profile"
mode: "delete"
- name: CREATE Profile
fmgr_secprof_web:
name: "Ansible_Web_Filter_Profile"
comment: "Created by Ansible Module TEST"
mode: "set"
extended_log: "enable"
inspection_mode: "proxy"
log_all_url: "enable"
options: "js"
ovrd_perm: "bannedword-override"
post_action: "block"
web_content_log: "enable"
web_extended_all_action_log: "enable"
web_filter_activex_log: "enable"
web_filter_applet_log: "enable"
web_filter_command_block_log: "enable"
web_filter_cookie_log: "enable"
web_filter_cookie_removal_log: "enable"
web_filter_js_log: "enable"
web_filter_jscript_log: "enable"
web_filter_referer_log: "enable"
web_filter_unknown_log: "enable"
web_filter_vbs_log: "enable"
web_ftgd_err_log: "enable"
web_ftgd_quota_usage: "enable"
web_invalid_domain_log: "enable"
web_url_log: "enable"
wisp: "enable"
wisp_algorithm: "auto-learning"
youtube_channel_status: "blacklist"
Значения возврата
Общие значения возврата документированы здесь, следующие — поля, уникальные для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включает код состояния и сообщение |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fmgr_secprof_web_module.html