fortios_firewall_policy6 – Настройка правил IPv6 в FortiOS и FortiGate Fortinet
Новая версия 2.8.
Обзор
- Этот модуль позволяет настроить FortiGate или FortiOS, предоставляя пользователю возможность настроить функцию брандмауэра и категорию policy6. Примеры включают все опции и должны быть адаптированы к источникам данных перед использованием. Тестировалось с FOS v6.0.2
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| firewall_policy6 - | По умолчанию: null | Настройка политик IPv6. | ||
| action - |
| Действие политики (разрешить/запретить/ipsec). | ||
| app-category - | Список идентификаторов категорий приложений. | |||
| id - / обязательно | Идентификаторы категорий. | |||
| app-group - | Имена групп приложений. | |||
| name - / обязательно | Имена групп приложений. Имя группы приложения. (source application.group.name). | |||
| application - | Список идентификаторов приложений. | |||
| id - / обязательно | Идентификаторы приложений. | |||
| application-list - | Имя существующего списка приложений. (source application.list.name). | |||
| av-profile - | Имя существующего профиля антивируса. (source antivirus.profile.name). | |||
| comments - | Комментарий. | |||
| custom-log-fields - | Индексы полей логов для добавления пользовательских полей логов в сообщения логов для этой политики. | |||
| field-id - / обязательно | Пользовательское поле лога. (source log.custom-field.id). | |||
| devices - | Имена устройств или групп устройств, которые могут соответствовать политике. | |||
| name - / обязательно | Имя устройства или группы. (source user.device.alias user.device-group.name user.device-category.name). | |||
| diffserv-forward - |
| Включить для изменения значений DiffServ пакета на указанное значение diffservcode-forward. | ||
| diffserv-reverse - |
| Включить для изменения значений DiffServ обратного (ответного) пакета на указанное значение diffservcode-rev. | ||
| diffservcode-forward - | Изменить DiffServ пакета на это значение. | |||
| diffservcode-rev - | Изменить DiffServ обратного (ответного) пакета на это значение. | |||
| dlp-sensor - | Имя существующего датчика DLP. (source dlp.sensor.name). | |||
| dscp-match - |
| Включить проверку DSCP. | ||
| dscp-negate - |
| Включить проверку DSCP с инверсией. | ||
| dscp-value - | Значение DSCP. | |||
| dsri - |
| Включить DSRI для игнорирования ответов HTTP-сервера. | ||
| dstaddr - | Адрес назначения и имена групп адресов. | |||
| name - / обязательно | Имя адреса. (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name). | |||
| dstaddr-negate - |
| При включении dstaddr указывает, что адрес назначения НЕ должен быть. | ||
| dstintf - | Выходной интерфейс. | |||
| name - / обязательно | Имя интерфейса. (source system.interface.name system.zone.name). | |||
| firewall-session-dirty - |
| Как обработать сеансы, если конфигурация этой политики брандмауэра изменяется. | ||
| fixedport - |
| Включить, чтобы предотвратить изменение порта источника сеанса с помощью источника NAT. | ||
| global-label - | Метка для политики, которая отображается, когда интерфейс GUI находится в режиме «Глобальный просмотр». | |||
| groups - | Имена групп пользователей, которые могут пройти аутентификацию с помощью этой политики. | |||
| name - / обязательно | Имя группы. (source user.group.name). | |||
| icap-profile - | Имя существующего профиля ICAP. (source icap.profile.name). | |||
| inbound - |
| Политика VPN на основе IPsec: только трафик из удаленной сети может инициировать VPN. | ||
| ippool - |
| Включить для использования IP-пулов для источника NAT. | ||
| ips-sensor - | Имя существующего датчика IPS. (source ips.sensor.name). | |||
| label - | Метка для политики, которая отображается, когда интерфейс GUI находится в режиме «Просмотр по секциям». | |||
| logtraffic - |
| Включить или отключить ведение журнала. Вести журнал всех сеансов или сеансов профиля безопасности. | ||
| logtraffic-start - |
| Записывать логи при запуске и завершении сеанса. | ||
| name - | Имя политики. | |||
| nat - |
| Включить/выключить NAT источника. | ||
| natinbound - |
| Политика IPsec VPN: применять NAT назначения к входящему трафику. | ||
| natoutbound - |
| Политика IPsec VPN: применять NAT источника к исходящему трафику. | ||
| outbound - |
| Политика IPsec VPN: только трафик из внутренней сети может инициировать VPN. | ||
| per-ip-shaper - | Ограничитель трафика на IP-уровне. Брандмауэр источника.shaper.per-ip-shaper.name. | |||
| policyid - / обязательно | Идентификатор политики. | |||
| poolname - | Имена IP-пулов. | |||
| name - / обязательно | Имя IP-пула. Брандмауэр источника.ippool6.name. | |||
| profile-group - | Имя группы профилей. Брандмауэр источника.profile-group.name. | |||
| profile-protocol-options - | Имя существующего профиля параметров протокола. Брандмауэр источника.profile-protocol-options.name. | |||
| profile-type - |
| Определяет, позволяет ли политика брандмауэра использовать только группы профилей безопасности или отдельные профили. | ||
| replacemsg-override-group - | Переопределить группу сообщений по умолчанию для данной политики. Источник системы.replacemsg-group.name. | |||
| rsso - |
| Включить/выключить однозначную аутентификацию RADIUS (RSSO). | ||
| schedule - | Имя расписания. Брандмауэр источника.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name. | |||
| send-deny-packet - |
| Включить/выключить отправку пакетов deny. | ||
| service - | Имена служб и групп служб. | |||
| name - / обязательно | Имя адреса. Брандмауэр источника.service.custom.name firewall.service.group.name. | |||
| service-negate - |
| При включении service указывает, какой службы быть не должно. | ||
| session-ttl - | Время жизни сессии (TTL) в секундах для сессий, принятых данной политикой. 0 означает использование значения по умолчанию для системы. | |||
| spamfilter-profile - | Имя существующего профиля фильтра спама. Источник spamfilter.profile.name. | |||
| srcaddr - | Имена адресов источника и групп адресов. | |||
| name - / обязательно | Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| srcaddr-negate - |
| При включении srcaddr указывает, какой адрес источника быть не должно. | ||
| srcintf - | Входящий интерфейс. | |||
| name - / обязательно | Имя интерфейса. Источник системы.zone.name system.interface.name. | |||
| ssh-filter-profile - | Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name. | |||
| ssl-mirror - |
| Включить копирование расшифрованного SSL-трафика на интерфейс FortiGate (зеркалирование SSL). | ||
| ssl-mirror-intf - | Имя интерфейса SSL зеркалирования. | |||
| name - / обязательно | Имя интерфейса. Источник системы.zone.name system.interface.name. | |||
| ssl-ssh-profile - | Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name. | |||
| state - |
| Указывает, нужно ли создать или удалить объект | ||
| status - |
| Включить или выключить данную политику. | ||
| tcp-mss-receiver - | Максимальный размер сегмента TCP (MSS) получателя. | |||
| tcp-mss-sender - | Максимальный размер сегмента TCP (MSS) отправителя. | |||
| tcp-session-without-syn - |
| Включить/выключить создание TCP сессии без флага SYN. | ||
| timeout-send-rst - |
| Включить/выключить отправку пакетов RST при истечении времени TCP сессий. | ||
| traffic-shaper - | Обратный ограничитель трафика. Источник firewall.shaper.traffic-shaper.name. | |||
| traffic-shaper-reverse - | Обратный формирователь трафика. Источник firewall.shaper.traffic-shaper.name. | |||
| url-category - | Список идентификаторов категорий URL. | |||
| id - / обязательно | Идентификатор категории URL. | |||
| users - | Имена отдельных пользователей, которые могут пройти аутентификацию по этой политике. | |||
| name - / обязательно | Имена отдельных пользователей, которые могут пройти аутентификацию по этой политике. Источник user.local.name. | |||
| utm-status - |
| Включить профиль защиты AV/веб/IPS. | ||
| uuid - | Универсально уникальный идентификатор (UUID; автоматически назначается, но может быть сброшен вручную). | |||
| vlan-cos-fwd - | Приоритет пользователя для направления передачи VLAN: 255 — пропуск, 0 — низший, 7 — высший | |||
| vlan-cos-rev - | Приоритет пользователя для обратного направления VLAN: 255 — пропуск, 0 — низший, 7 — высший | |||
| vlan-filter - | Установить фильтры VLAN. | |||
| voip-profile - | Имя существующего профиля VoIP. Источник voip.profile.name. | |||
| vpntunnel - | Политика IPsec VPN: имя первой фазы IPsec VPN. Источник vpn.ipsec.phase1.name vpn.ipsec.manualkey.name. | |||
| webfilter-profile - | Имя существующего профиля веб-фильтра. Источник webfilter.profile.name. | |||
| host - / обязательно | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password - | По умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| username - / обязательно | Имя пользователя FortiOS или FortiGate. | |||
| vdom - | По умолчанию: "root" | Виртуальная область, определённая ранее. VDOM — это виртуальная инстанция FortiGate, которую можно настроить и использовать как отдельное устройство. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Выполняется как local_action в вашей книге сценариев
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
tasks:
- name: Configure IPv6 policies.
fortios_firewall_policy6:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
firewall_policy6:
state: "present"
action: "accept"
app-category:
-
id: "5"
app-group:
-
name: "default_name_7 (source application.group.name)"
application:
-
id: "9"
application-list: "<your_own_value> (source application.list.name)"
av-profile: "<your_own_value> (source antivirus.profile.name)"
comments: "<your_own_value>"
custom-log-fields:
-
field-id: "<your_own_value> (source log.custom-field.id)"
devices:
-
name: "default_name_16 (source user.device.alias user.device-group.name user.device-category.name)"
diffserv-forward: "enable"
diffserv-reverse: "enable"
diffservcode-forward: "<your_own_value>"
diffservcode-rev: "<your_own_value>"
dlp-sensor: "<your_own_value> (source dlp.sensor.name)"
dscp-match: "enable"
dscp-negate: "enable"
dscp-value: "<your_own_value>"
dsri: "enable"
dstaddr:
-
name: "default_name_27 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name)"
dstaddr-negate: "enable"
dstintf:
-
name: "default_name_30 (source system.interface.name system.zone.name)"
firewall-session-dirty: "check-all"
fixedport: "enable"
global-label: "<your_own_value>"
groups:
-
name: "default_name_35 (source user.group.name)"
icap-profile: "<your_own_value> (source icap.profile.name)"
inbound: "enable"
ippool: "enable"
ips-sensor: "<your_own_value> (source ips.sensor.name)"
label: "<your_own_value>"
logtraffic: "all"
logtraffic-start: "enable"
name: "default_name_43"
nat: "enable"
natinbound: "enable"
natoutbound: "enable"
outbound: "enable"
per-ip-shaper: "<your_own_value> (source firewall.shaper.per-ip-shaper.name)"
policyid: "49"
poolname:
-
name: "default_name_51 (source firewall.ippool6.name)"
profile-group: "<your_own_value> (source firewall.profile-group.name)"
profile-protocol-options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile-type: "single"
replacemsg-override-group: "<your_own_value> (source system.replacemsg-group.name)"
rsso: "enable"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
send-deny-packet: "enable"
service:
-
name: "default_name_60 (source firewall.service.custom.name firewall.service.group.name)"
service-negate: "enable"
session-ttl: "62"
spamfilter-profile: "<your_own_value> (source spamfilter.profile.name)"
srcaddr:
-
name: "default_name_65 (source firewall.address6.name firewall.addrgrp6.name)"
srcaddr-negate: "enable"
srcintf:
-
name: "default_name_68 (source system.zone.name system.interface.name)"
ssh-filter-profile: "<your_own_value> (source ssh-filter.profile.name)"
ssl-mirror: "enable"
ssl-mirror-intf:
-
name: "default_name_72 (source system.zone.name system.interface.name)"
ssl-ssh-profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
tcp-mss-receiver: "75"
tcp-mss-sender: "76"
tcp-session-without-syn: "all"
timeout-send-rst: "enable"
traffic-shaper: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
traffic-shaper-reverse: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
url-category:
-
id: "82"
users:
-
name: "default_name_84 (source user.local.name)"
utm-status: "enable"
uuid: "<your_own_value>"
vlan-cos-fwd: "87"
vlan-cos-rev: "88"
vlan-filter: "<your_own_value>"
voip-profile: "<your_own_value> (source voip.profile.name)"
vpntunnel: "<your_own_value> (source vpn.ipsec.phase1.name vpn.ipsec.manualkey.name)"
webfilter-profile: "<your_own_value> (source webfilter.profile.name)"
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для предоставления содержимого в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, предоставленный FortiGate при последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), используемый при последнем обращении к FortiGate Пример: key1 |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успех |
| vdom строка | всегда | Используемая виртуальная область Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы заметили какие-либо проблемы в данной документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_firewall_policy6_module.html