fortios_firewall_policy – Настройка политики IPv4
Новая в версии 2.8.
Обзор
- Этот модуль позволяет настраивать FortiGate или FortiOS, предоставляя пользователю возможность настраивать категорию функций и политик брандмауэра. Примеры включают все варианты и должны быть настроены под источники данных перед использованием. Тестировано с FOS v6.0.2
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| firewall_policy - | По умолчанию: null | Настройка правил IPv4. | ||
| action - |
| Действие правила (разрешить/заблокировать/ipsec). | ||
| app-category - | Список идентификаторов категорий приложений. | |||
| id - / обязательно | Идентификаторы категорий. | |||
| app-group - | Имена групп приложений. | |||
| name - / обязательно | Имена групп приложений. Имя группы приложения. source application.group.name. | |||
| application - | Список идентификаторов приложений. | |||
| id - / обязательно | Идентификаторы приложений. | |||
| application-list - | Имя существующего списка приложений. source application.list.name. | |||
| auth-cert - | Сертификат HTTPS-сервера для аутентификации политики. source vpn.certificate.local.name. | |||
| auth-path - |
| Включить/выключить маршрутизацию на основе аутентификации. | ||
| auth-redirect-addr - | Адрес перенаправления HTTP в HTTPS для аутентификации брандмауэра. | |||
| av-profile - | Имя существующего профиля антивируса. source antivirus.profile.name. | |||
| block-notification - |
| Включить/выключить уведомления о блокировке. | ||
| captive-portal-exempt - |
| Включить для исключения некоторых пользователей из портала captive portal. | ||
| capture-packet - |
| Включить/выключить захват пакетов. | ||
| comments - | Комментарий. | |||
| custom-log-fields - | Дополнительные поля для добавления в журналы для данной политики. | |||
| field-id - / обязательно | Дополнительное поле журнала. source log.custom-field.id. | |||
| delay-tcp-npu-session - |
| Включить задержку сессии TCP NPU для гарантии порядка пакетов в 3-хходовом рукопожатии. | ||
| devices - | Имена устройств или групп устройств, которые можно сопоставить с политикой. | |||
| name - / обязательно | Имя устройства или группы. source user.device.alias user.device-group.name user.device-category.name. | |||
| diffserv-forward - |
| Включить изменение значений DiffServ пакета на указанное значение diffservcode-forward. | ||
| diffserv-reverse - |
| Включить изменение значений DiffServ обратного (ответа) пакета на указанное значение diffservcode-rev. | ||
| diffservcode-forward - | Изменить DiffServ пакета на это значение. | |||
| diffservcode-rev - | Изменить DiffServ обратного (ответа) пакета на это значение. | |||
| disclaimer - |
| Включить/выключить отказ от ответственности пользователя. | ||
| dlp-sensor - | Имя существующего датчика DLP. source dlp.sensor.name. | |||
| dnsfilter-profile - | Имя существующего профиля фильтра DNS. source dnsfilter.profile.name. | |||
| dscp-match - |
| Включить проверку DSCP. | ||
| dscp-negate - |
| Включить проверку DSCP с отрицанием. | ||
| dscp-value - | Значение DSCP. | |||
| dsri - |
| Включить DSRI для игнорирования ответов HTTP-сервера. | ||
| dstaddr - | Адрес назначения и имена групп адресов. | |||
| name - / обязательно | Имя адреса. Source firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name. | |||
| dstaddr-negate - |
| При включении dstaddr указывает, что адрес назначения НЕ должен быть. | ||
| dstintf - | Выходной интерфейс. | |||
| name - / обязательно | Имя интерфейса. Source system.interface.name system.zone.name. | |||
| firewall-session-dirty - |
| Как обрабатывать сеансы, если конфигурация этой политики брандмауэра изменяется. | ||
| fixedport - |
| Включить, чтобы предотвратить изменение исходного порта сессии исходным NAT. | ||
| fsso - |
| Включить/отключить Fortinet Single Sign-On. | ||
| fsso-agent-for-ntlm - | Агент FSSO для аутентификации NTLM. Пользовательский источник user.fsso.name. | |||
| global-label - | Метка политики, отображаемая при отображении интерфейса в режиме «Глобальный вид». | |||
| groups - | Названия групп пользователей, которые могут пройти аутентификацию по этой политике. | |||
| name - / обязательно | Имя группы. Источник user.group.name. | |||
| icap-profile - | Имя существующего профиля ICAP. Источник icap.profile.name. | |||
| identity-based-route - | Имя правила маршрутизации на основе идентификации. Источник firewall.identity-based-route.name. | |||
| inbound - |
| Политика IPsec VPN: только трафик из удаленной сети может инициировать VPN. | ||
| internet-service - |
| Включить/отключить использование Интернет-сервисов для этой политики. Если включено, адрес назначения и сервис не используются. | ||
| internet-service-custom - | Настраиваемое имя Интернет-сервиса. | |||
| name - / обязательно | Настраиваемое имя Интернет-сервиса. Источник firewall.internet-service-custom.name. | |||
| internet-service-id - | Идентификатор Интернет-сервиса. | |||
| id - / обязательно | Идентификатор Интернет-сервиса. Источник firewall.internet-service.id. | |||
| internet-service-negate - |
| При включении internet-service указывает, каким сервис не должен быть. | ||
| internet-service-src - |
| Включить/отключить использование Интернет-сервисов в источнике для этой политики. Если включено, адрес источника не используется. | ||
| internet-service-src-custom - | Настраиваемое имя источника Интернет-сервиса. | |||
| name - / обязательно | Настраиваемое имя Интернет-сервиса. Источник firewall.internet-service-custom.name. | |||
| internet-service-src-id - | Идентификатор источника Интернет-сервиса. | |||
| id - / обязательно | Идентификатор Интернет-сервиса. Источник firewall.internet-service.id. | |||
| internet-service-src-negate - |
| При включении internet-service-src указывает, каким сервис не должен быть. | ||
| ippool - |
| Включить для использования IP-пулов для исходного NAT. | ||
| ips-sensor - | Имя существующего датчика IPS. Источник ips.sensor.name. | |||
| label - | Метка политики, отображаемая при отображении интерфейса в режиме «Просмотр раздела». | |||
| learning-mode - |
| Включить для разрешения всего, но ведения журнала всей значимой данных для сбора информации о безопасности. Будет сгенерирован отчет обучения. | ||
| logtraffic - |
| Включить или отключить ведение журнала. Вести журнал всех сессий или сессий профиля безопасности. | ||
| logtraffic-start - |
| Записывать журналы при запуске и завершении сессии. | ||
| match-vip - |
| Включить для соответствия пакетам, адреса назначения которых были изменены VIP. | ||
| name - | Имя политики. | |||
| nat - |
| Включить/отключить исходный NAT. | ||
| natinbound - |
| Политика IPsec VPN: применить NAT назначения к входящему трафику. | ||
| natip - | Политика IPsec VPN: IP-адрес исходного NAT для исходящего трафика. | |||
| natoutbound - |
| Политика IPsec VPN: применить исходный NAT к исходящему трафику. | ||
| ntlm - |
| Включить/отключить аутентификацию NTLM. | ||
| ntlm-enabled-browsers - | Значение HTTP-User-Agent поддерживаемых браузеров. | |||
| user-agent-string - / обязательно | Строка пользовательского агента. | |||
| ntlm-guest - |
| Включить/отключить доступ гостевого пользователя NTLM. | ||
| outbound - |
| Политика IPsec VPN: только трафик из внутренней сети может инициировать VPN. | ||
| per-ip-shaper - | Формировщик трафика на основе IP-адреса. Имя источника firewall.shaper.per-ip-shaper. | |||
| permit-any-host - |
| Принимать пакеты UDP от любого хоста. | ||
| permit-stun-host - |
| Принимать пакеты UDP от любого хоста STUN (Session Traversal Utilities for NAT). | ||
| policyid - / обязательно | Идентификатор политики. | |||
| poolname - | Имена IP-пулов. | |||
| name - / обязательно | Имя IP-пула. Имя источника firewall.ippool. | |||
| profile-group - | Имя группы профилей. Имя источника firewall.profile-group. | |||
| profile-protocol-options - | Имя существующего профиля параметров протокола. Имя источника firewall.profile-protocol-options. | |||
| profile-type - |
| Определяет, разрешает ли политика брандмауэра использование групп профилей безопасности или только отдельных профилей. | ||
| radius-mac-auth-bypass - |
| Включить обход аутентификации MAC. Отклоненный MAC-адрес должен быть получен от сервера RADIUS. | ||
| redirect-url - | URL, на который перенаправляются пользователи после просмотра и принятия заявления или аутентификации. | |||
| replacemsg-override-group - | Переопределить группу сообщений по умолчанию для этой политики. Имя источника system.replacemsg-group. | |||
| rsso - |
| Включить/выключить однократную аутентификацию RADIUS (RSSO). | ||
| rtp-addr - | Имена адресов, если это политика RTP NAT. | |||
| name - / обязательно | Имя адреса. Имя источника firewall.address, firewall.addrgrp. | |||
| rtp-nat - |
| Включить NAT для Real Time Protocol (RTP). | ||
| scan-botnet-connections - |
| Заблокировать или контролировать подключения к ботнет-серверам или отключить сканирование ботнета. | ||
| schedule - | Имя расписания. Имя источника firewall.schedule.onetime, firewall.schedule.recurring, firewall.schedule.group. | |||
| schedule-timeout - |
| Включить, чтобы при истечении времени действия объекта расписания завершить текущие сеансы. Выключение позволяет завершать их по причине бездействия. | ||
| send-deny-packet - |
| Включить для отправки ответа, когда сеанс отклоняется или блокируется политикой брандмауэра. | ||
| service - | Имена сервисов и групп сервисов. | |||
| name - / обязательно | Имена сервисов и групп сервисов. Имя источника firewall.service.custom, firewall.service.group. | |||
| service-negate - |
| При включении параметр service указывает, каким сервис НЕ должен быть. | ||
| session-ttl - | Срок действия сеанса в секундах, принятых этой политикой (0 означает использование системного значения по умолчанию). | |||
| spamfilter-profile - | Имя существующего профиля антиспама. Имя источника spamfilter.profile. | |||
| srcaddr - | Имена исходных адресов и групп адресов. | |||
| name - / обязательно | Имя адреса. Имя источника firewall.address, firewall.addrgrp. | |||
| srcaddr-negate - |
| При включении srcaddr указывает, каким исходный адрес НЕ должен быть. | ||
| srcintf - | Входящий интерфейс. | |||
| name - / обязательно | Имя интерфейса. Имя источника system.interface, system.zone. | |||
| ssh-filter-profile - | Имя существующего профиля фильтрации SSH. Имя источника ssh-filter.profile. | |||
| ssl-mirror - |
| Включить для копирования расшифрованного трафика SSL на интерфейс FortiGate (копирование SSL-трафика). | ||
| ssl-mirror-intf - | Имя интерфейса для копирования SSL. | |||
| name - / обязательно | Имя интерфейса для копирования. Имя источника system.interface, system.zone. | |||
| ssl-ssh-profile - | Имя существующего профиля SSL SSH. Имя источника firewall.ssl-ssh-profile. | |||
| state - |
| Указывает, необходимо ли создать или удалить объект. | ||
| status - |
| Включить или выключить эту политику. | ||
| tcp-mss-receiver - | Максимальный размер сегмента TCP (MSS) получателя. | |||
| tcp-mss-sender - | Размер максимального сегмента TCP (MSS) отправителя. | |||
| tcp-session-without-syn - |
| Включить/отключить создание TCP-сессии без флага SYN. | ||
| timeout-send-rst - |
| Включить/отключить отправку пакетов RST при истечении времени жизни TCP-сессий. | ||
| traffic-shaper - | Формировщик трафика. Имя формирователя трафика из брандмауэра источника. firewall.shaper.traffic-shaper.name. | |||
| traffic-shaper-reverse - | Формировщик обратного трафика. Имя формирователя трафика из брандмауэра источника. firewall.shaper.traffic-shaper.name. | |||
| url-category - | Список идентификаторов категорий URL. | |||
| id - / обязательно | Идентификатор категории URL. | |||
| users - | Имена отдельных пользователей, которые могут пройти аутентификацию по этой политике. | |||
| name - / обязательно | Имена отдельных пользователей, которые могут пройти аутентификацию по этой политике. Имя пользователя из источника user.local.name. | |||
| utm-status - |
| Включить, чтобы добавить один или несколько профилей безопасности (AV, IPS и т. д.) в политику брандмауэра. | ||
| uuid - | Универсальный уникальный идентификатор (UUID; автоматически назначается, но можно сбросить вручную). | |||
| vlan-cos-fwd - | Приоритет пользователя для направления VLAN: 255 — передача, 0 — наименьший, 7 — наивысший. | |||
| vlan-cos-rev - | Приоритет пользователя для обратного направления VLAN: 255 — передача, 0 — наименьший, 7 — наивысший. | |||
| vlan-filter - | Настройка фильтров VLAN. | |||
| voip-profile - | Имя существующего профиля VoIP. Имя из источника voip.profile.name. | |||
| vpntunnel - | Политика IPsec VPN: имя первой фазы IPsec VPN. Имя из источников vpn.ipsec.phase1.name и vpn.ipsec.manualkey.name. | |||
| waf-profile - | Имя существующего профиля межсетевого экрана веб-приложений. Имя из источника waf.profile.name. | |||
| wanopt - |
| Включить/отключить оптимизацию WAN. | ||
| wanopt-detection - |
| Режим автоматического определения оптимизации WAN. | ||
| wanopt-passive-opt - |
| Варианты пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использован для подключения к серверу. | ||
| wanopt-peer - | Партнёр оптимизации WAN. Имя из источника wanopt.peer.peer-host-id. | |||
| wanopt-profile - | Профиль оптимизации WAN. Имя из источника wanopt.profile.name. | |||
| wccp - |
| Включить/отключить пересылку трафика, соответствующего этой политике, на конфигурированный сервер WCCP. | ||
| webcache - |
| Включить/отключить кэш веб-страниц. | ||
| webcache-https - |
| Включить/отключить кэш веб-страниц для HTTPS. | ||
| webfilter-profile - | Имя существующего профиля веб-фильтра. Имя из источника webfilter.profile.name. | |||
| wsso - |
| Включить/отключить WiFi Single Sign On (WSSO). | ||
| host - / обязательно | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password - | По умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| username - / обязательно | Имя пользователя FortiOS или FortiGate. | |||
| vdom - | По умолчанию: "root" | Виртуальная область (vdom) из предварительно определенных. Vdom — виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Выполняется как local_action в вашей книге сценариев
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
tasks:
- name: Configure IPv4 policies.
fortios_firewall_policy:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
firewall_policy:
state: "present"
action: "accept"
app-category:
-
id: "5"
app-group:
-
name: "default_name_7 (source application.group.name)"
application:
-
id: "9"
application-list: "<your_own_value> (source application.list.name)"
auth-cert: "<your_own_value> (source vpn.certificate.local.name)"
auth-path: "enable"
auth-redirect-addr: "<your_own_value>"
av-profile: "<your_own_value> (source antivirus.profile.name)"
block-notification: "enable"
captive-portal-exempt: "enable"
capture-packet: "enable"
comments: "<your_own_value>"
custom-log-fields:
-
field-id: "<your_own_value> (source log.custom-field.id)"
delay-tcp-npu-session: "enable"
devices:
-
name: "default_name_23 (source user.device.alias user.device-group.name user.device-category.name)"
diffserv-forward: "enable"
diffserv-reverse: "enable"
diffservcode-forward: "<your_own_value>"
diffservcode-rev: "<your_own_value>"
disclaimer: "enable"
dlp-sensor: "<your_own_value> (source dlp.sensor.name)"
dnsfilter-profile: "<your_own_value> (source dnsfilter.profile.name)"
dscp-match: "enable"
dscp-negate: "enable"
dscp-value: "<your_own_value>"
dsri: "enable"
dstaddr:
-
name: "default_name_36 (source firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name)"
dstaddr-negate: "enable"
dstintf:
-
name: "default_name_39 (source system.interface.name system.zone.name)"
firewall-session-dirty: "check-all"
fixedport: "enable"
fsso: "enable"
fsso-agent-for-ntlm: "<your_own_value> (source user.fsso.name)"
global-label: "<your_own_value>"
groups:
-
name: "default_name_46 (source user.group.name)"
icap-profile: "<your_own_value> (source icap.profile.name)"
identity-based-route: "<your_own_value> (source firewall.identity-based-route.name)"
inbound: "enable"
internet-service: "enable"
internet-service-custom:
-
name: "default_name_52 (source firewall.internet-service-custom.name)"
internet-service-id:
-
id: "54 (source firewall.internet-service.id)"
internet-service-negate: "enable"
internet-service-src: "enable"
internet-service-src-custom:
-
name: "default_name_58 (source firewall.internet-service-custom.name)"
internet-service-src-id:
-
id: "60 (source firewall.internet-service.id)"
internet-service-src-negate: "enable"
ippool: "enable"
ips-sensor: "<your_own_value> (source ips.sensor.name)"
label: "<your_own_value>"
learning-mode: "enable"
logtraffic: "all"
logtraffic-start: "enable"
match-vip: "enable"
name: "default_name_69"
nat: "enable"
natinbound: "enable"
natip: "<your_own_value>"
natoutbound: "enable"
ntlm: "enable"
ntlm-enabled-browsers:
-
user-agent-string: "<your_own_value>"
ntlm-guest: "enable"
outbound: "enable"
per-ip-shaper: "<your_own_value> (source firewall.shaper.per-ip-shaper.name)"
permit-any-host: "enable"
permit-stun-host: "enable"
policyid: "82"
poolname:
-
name: "default_name_84 (source firewall.ippool.name)"
profile-group: "<your_own_value> (source firewall.profile-group.name)"
profile-protocol-options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile-type: "single"
radius-mac-auth-bypass: "enable"
redirect-url: "<your_own_value>"
replacemsg-override-group: "<your_own_value> (source system.replacemsg-group.name)"
rsso: "enable"
rtp-addr:
-
name: "default_name_93 (source firewall.address.name firewall.addrgrp.name)"
rtp-nat: "disable"
scan-botnet-connections: "disable"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
schedule-timeout: "enable"
send-deny-packet: "disable"
service:
-
name: "default_name_100 (source firewall.service.custom.name firewall.service.group.name)"
service-negate: "enable"
session-ttl: "102"
spamfilter-profile: "<your_own_value> (source spamfilter.profile.name)"
srcaddr:
-
name: "default_name_105 (source firewall.address.name firewall.addrgrp.name)"
srcaddr-negate: "enable"
srcintf:
-
name: "default_name_108 (source system.interface.name system.zone.name)"
ssh-filter-profile: "<your_own_value> (source ssh-filter.profile.name)"
ssl-mirror: "enable"
ssl-mirror-intf:
-
name: "default_name_112 (source system.interface.name system.zone.name)"
ssl-ssh-profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
tcp-mss-receiver: "115"
tcp-mss-sender: "116"
tcp-session-without-syn: "all"
timeout-send-rst: "enable"
traffic-shaper: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
traffic-shaper-reverse: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
url-category:
-
id: "122"
users:
-
name: "default_name_124 (source user.local.name)"
utm-status: "enable"
uuid: "<your_own_value>"
vlan-cos-fwd: "127"
vlan-cos-rev: "128"
vlan-filter: "<your_own_value>"
voip-profile: "<your_own_value> (source voip.profile.name)"
vpntunnel: "<your_own_value> (source vpn.ipsec.phase1.name vpn.ipsec.manualkey.name)"
waf-profile: "<your_own_value> (source waf.profile.name)"
wanopt: "enable"
wanopt-detection: "active"
wanopt-passive-opt: "default"
wanopt-peer: "<your_own_value> (source wanopt.peer.peer-host-id)"
wanopt-profile: "<your_own_value> (source wanopt.profile.name)"
wccp: "enable"
webcache: "enable"
webcache-https: "disable"
webfilter-profile: "<your_own_value> (source webfilter.profile.name)"
wsso: "enable"
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа FortiGate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для предоставления контента в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, полученный от FortiGate после последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: key1 |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь к таблице, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успех |
| vdom строка | всегда | Используемый виртуальный домен Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Данный модуль не гарантирует обратной совместимости. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/fortios_firewall_policy_module.html