fmgr_fwpol_ipv4 – Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager
Новая версия 2.8.
Описание
- Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action - |
| Действие политики (разрешить/запретить/ipsec). choice | deny | Блокирует сессии, соответствующие политике брандмауэра. choice | accept | Разрешает сессии, соответствующие политике брандмауэра. choice | ipsec | Политика брандмауэра становится политикой IPsec VPN. |
| adom - | По умолчанию: "root" | ADOM, к которому должна относиться конфигурация. |
| app_category - | Список идентификаторов категорий приложений. | |
| app_group - | Имена групп приложений. | |
| application - | Список идентификаторов приложений. | |
| application_list - | Имя существующего списка приложений. | |
| auth_cert - | Сертификат сервера HTTPS для аутентификации по политике. | |
| auth_path - |
| Включить/выключить маршрутизацию на основе аутентификации. choice | disable | Отключить маршрутизацию на основе аутентификации. choice | enable | Включить маршрутизацию на основе аутентификации. |
| auth_redirect_addr - | Адрес перенаправления HTTP-to-HTTPS для аутентификации брандмауэра. | |
| auto_asic_offload - |
| Включить/выключить перенос обработки профиля безопасности на процессоры CP. choice | disable | Отключить перенос на ASIC. choice | enable | Включить автоматический перенос на ASIC. |
| av_profile - | Имя существующего профиля антивируса. | |
| block_notification - |
| Включить/выключить уведомления о блокировке. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| captive_portal_exempt - |
| Разрешить исключать некоторых пользователей из портала входа. choice | disable | Отключить исключение из портала. choice | enable | Включить исключение из портала. |
| capture_packet - |
| Включить/выключить захват пакетов. choice | disable | Отключить захват пакетов. choice | enable | Включить захват пакетов. |
| comments - | Комментарий. | |
| custom_log_fields - | Пользовательские поля для добавления в журналы для этой политики. | |
| delay_tcp_npu_session - |
| Включить задержку сессии TCP NPU для гарантии порядка пакетов в 3-х фазном рукопожатии. choice | disable | Отключить задержку сессии TCP NPU, чтобы гарантировать порядок пакетов в 3-х фазном рукопожатии. choice | enable | Включить задержку сессии TCP NPU, чтобы гарантировать порядок пакетов в 3-х фазном рукопожатии. |
| devices - | Имена устройств или групп устройств, которые могут соответствовать политике. | |
| diffserv_forward - |
| Включить для изменения значений DiffServ пакета на указанное значение diffservcode-forward. choice | disable | Отключить оптимизацию WAN. choice | enable | Включить оптимизацию WAN. |
| diffserv_reverse - |
| Включить для изменения значений DiffServ обратного (ответа) пакета на указанное значение diffservcode-rev. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| diffservcode_forward - | Изменить DiffServ пакета на это значение. | |
| diffservcode_rev - | Изменить DiffServ обратного (ответа) пакета на это значение. | |
| disclaimer - |
| Включить/выключить отказ от ответственности при аутентификации пользователя. choice | disable | Отключить отказ от ответственности при аутентификации пользователя. choice | enable | Включить отказ от ответственности при аутентификации пользователя. |
| dlp_sensor - | Имя существующего датчика DLP. | |
| dnsfilter_profile - | Имя существующего профиля фильтрации DNS. | |
| dscp_match - |
| Включить проверку DSCP. choice | disable | Отключить проверку DSCP. choice | enable | Включить проверку DSCP. |
| dscp_negate - |
| Включить проверку DSCP с отрицанием. choice | disable | Отключить отрицание DSCP. choice | enable | Включить отрицание DSCP. |
| dscp_value - | Значение DSCP. | |
| dsri - |
| Включить DSRI для игнорирования ответов HTTP-сервера. choice | disable | Отключить DSRI. choice | enable | Включить DSRI. |
| dstaddr - | Адрес назначения и имена групп адресов. | |
| dstaddr_negate - |
| При включении dstaddr указывает, что адрес назначения НЕ должен быть. choice | disable | Отключить отрицание адреса назначения. choice | enable | Включить отрицание адреса назначения. |
| dstintf - | Выходной интерфейс. | |
| fail_on_missing_dependency - added in 2.9 |
| Нормальное поведение - "пропустить" задачи, которые не проходят проверки зависимостей, чтобы другие задачи могли выполняться. Если установлено "enabled", при возникновении проверки несоответствия зависимостей, Ansible завершится с ошибкой вместо пропуска. |
| firewall_session_dirty - |
| Как обработать сессии, если конфигурация этой политики брандмауэра изменится. choice | check-all | Очистить все текущие сессии, принятые этой политикой. choice | check-new | Продолжить разрешать сессии, уже принятые этой политикой. |
| fixedport - |
| Включить, чтобы предотвратить изменение исходного порта сессии функцией исходной трансляции адресов. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| fsso - |
| Включить/выключить Fortinet Single Sign-On. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| fsso_agent_for_ntlm - | Агент FSSO для аутентификации NTLM. | |
| global_label - | Метка политики, отображаемая в режиме глобального просмотра GUI. | |
| groups - | Имена пользовательских групп, которые могут аутентифицироваться по этой политике. | |
| gtp_profile - | Профиль GTP. | |
| icap_profile - | Имя существующего профиля ICAP. | |
| identity_based_route - | Имя правила маршрутизации на основе идентификатора. | |
| inbound - |
| Политика IPsec VPN | только трафик из удалённой сети может инициировать VPN. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| internet_service - |
| Включить/отключить использование Интернет-служб для этой политики. Если включено, dstaddr и service не используются. выбор | disable | Отключить использование Интернет-служб в политике. выбор | enable | Включить использование Интернет-служб в политике. |
| internet_service_custom - | Пользовательское имя Интернет-службы. | |
| internet_service_id - | Идентификатор Интернет-службы. | |
| internet_service_negate - |
| При включении internet-service указывает, какой сервис НЕ должен быть. выбор | disable | Отключить соответствие по отрицанию Интернет-службы. выбор | enable | Включить соответствие по отрицанию Интернет-службы. |
| internet_service_src - |
| Включить/отключить использование Интернет-служб в источнике для этой политики. Если включено, адрес источника не используется. выбор | disable | Отключить использование источника Интернет-служб в политике. выбор | enable | Включить использование источника Интернет-служб в политике. |
| internet_service_src_custom - | Пользовательское имя источника Интернет-службы. | |
| internet_service_src_id - | Идентификатор источника Интернет-службы. | |
| internet_service_src_negate - |
| При включении internet-service-src указывает, какой сервис НЕ должен быть в источнике. выбор | disable | Отключить соответствие по отрицанию Интернет-службы в источнике. выбор | enable | Включить соответствие по отрицанию Интернет-службы в источнике. |
| ippool - |
| Включить использование IP-пулов для источника NAT. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| ips_sensor - | Имя существующего датчика IPS. | |
| label - | Метка политики, отображаемая в режиме просмотра раздела GUI. | |
| learning_mode - |
| Включить, чтобы разрешить всё, но записывать всю значимую данные для сбора информации о безопасности. выбор | disable | Отключить режим обучения в политике брандмауэра. выбор | enable | Включить режим обучения в политике брандмауэра. |
| logtraffic - |
| Включить или отключить ведение журнала. Записывать все сессии или сессии профиля безопасности. выбор | disable | Отключить весь протоколирование для этой политики. выбор | all | Вести журнал всех сессий, принятых или отклоненных этой политикой. выбор | utm | Вести журнал трафика, к которому применено профиль безопасности. |
| logtraffic_start - |
| Записывать журналы при старте и завершении сессии. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| match_vip - |
| Включить для сопоставления пакетов, адреса назначения которых были изменены VIP. выбор | disable | Не сопоставлять пакет с DNAT. выбор | enable | Сопоставлять пакет с DNAT. |
| mms_profile - | Имя существующего профиля MMS. | |
| mode - |
| Устанавливает один из трёх режимов для управления объектом. Разрешает использовать мягкие добавления вместо перезаписи существующих значений |
| name - | Имя политики. | |
| nat - |
| Включить/отключить source NAT. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| natinbound - |
| Политика IPsec VPN | применять destination NAT к входящему трафику. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| natip - | Политика IPsec VPN | IP-адрес source NAT для исходящего трафика. | |
| natoutbound - |
| Политика IPsec VPN | применять source NAT к исходящему трафику. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| np_acceleration - |
| Включить/отключить ускорение UTM Network Processor. выбор | disable | Отключить ускорение UTM Network Processor. выбор | enable | Включить ускорение UTM Network Processor. |
| ntlm - |
| Включить/отключить аутентификацию NTLM. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| ntlm_enabled_browsers - | Значение HTTP-User-Agent поддерживаемых браузеров. | |
| ntlm_guest - |
| Включить/отключить доступ гостевого пользователя NTLM. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| outbound - |
| Политика IPsec VPN | только трафик из внутренней сети может инициировать VPN. выбор | disable | Отключить настройку. выбор | enable | Включить настройку. |
| package_name - | По умолчанию: "default" | Пакет политики, который вы хотите изменить |
| per_ip_shaper - | Формирователь трафика на IP-уровне. |
| permit_any_host - |
| Принимать пакеты UDP от любого хоста. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| permit_stun_host - |
| Принимать пакеты UDP от любого хоста STUN (Session Traversal Utilities for NAT). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| policyid - | Идентификатор политики. | |
| poolname - | Имена IP-пулов. | |
| profile_group - | Имя группы профилей. | |
| profile_protocol_options - | Имя существующего профиля параметров протокола. | |
| profile_type - |
| Определяет, разрешает ли политика брандмауэра использовать только группы профилей безопасности или только отдельные профили. choice | single | Не разрешать группы профилей безопасности. choice | group | Разрешать группы профилей безопасности. |
| radius_mac_auth_bypass - |
| Включить обход проверки подлинности MAC. Пропускаемый MAC-адрес должен быть получен от сервера RADIUS. choice | disable | Отключить обход проверки подлинности MAC. choice | enable | Включить обход проверки подлинности MAC. |
| redirect_url - | URL, на который перенаправляются пользователи после просмотра и принятия отказной оговорки или аутентификации. | |
| replacemsg_override_group - | Переопределить группу сообщений по умолчанию для данной политики. | |
| rsso - |
| Включить/отключить RADIUS single sign-on (RSSO). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| rtp_addr - | Имена адресов, если это политика RTP NAT. | |
| rtp_nat - |
| Включить NAT для протокола Real Time Protocol (RTP). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| scan_botnet_connections - |
| Заблокировать или отслеживать подключения к серверам ботнета или отключить сканирование ботнета. choice | disable | Не сканировать подключения к серверам ботнета. choice | block | Блокировать подключения к серверам ботнета. choice | monitor | Логировать подключения к серверам ботнета. |
| schedule - | Имя расписания. | |
| schedule_timeout - |
| Включить, чтобы при истечении времени действия объекта расписания принудительно завершать текущие сессии. choice | disable | Отключить таймаут расписания. choice | enable | Включить таймаут расписания. |
| send_deny_packet - |
| Включить отправку ответа, когда сессия отклонена или заблокирована политикой брандмауэра. choice | disable | Отключить отправку пакетов при отклонении. choice | enable | Включить отправку пакетов при отклонении. |
| service - | Имена сервисов и групп сервисов. | |
| service_negate - |
| При включении service указывает, каким НЕ должен быть сервис. choice | disable | Отключить сопоставление отрицания сервиса. choice | enable | Включить сопоставление отрицания сервиса. |
| session_ttl - | TTL в секундах для сессий, принятых этой политикой (0 — использовать системный параметр TTL сессии по умолчанию). | |
| spamfilter_profile - | Имя существующего профиля фильтра спама. | |
| srcaddr - | Имена исходных адресов и групп адресов. | |
| srcaddr_negate - |
| При включении srcaddr указывает, каким НЕ должен быть исходный адрес. choice | disable | Отключить отрицание исходного адреса. choice | enable | Включить отрицание исходного адреса. |
| srcintf - | Входящий интерфейс. | |
| ssh_filter_profile - | Имя существующего профиля фильтра SSH. | |
| ssl_mirror - |
| Включить копирование дешифрованного трафика SSL на интерфейс FortiGate (так называемое зеркалирование SSL). choice | disable | Отключить зеркалирование SSL. choice | enable | Включить зеркалирование SSL. |
| ssl_mirror_intf - | Имя интерфейса зеркалирования SSL. | |
| ssl_ssh_profile - | Имя существующего профиля SSL SSH. | |
| status - |
| Включить или отключить эту политику. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| tcp_mss_receiver - | Максимальный размер сегмента TCP (MSS) для получателя. | |
| tcp_mss_sender - | Максимальный размер сегмента TCP (MSS) для отправителя. | |
| tcp_session_without_syn - |
| Включить/отключить создание сессии TCP без флага SYN. choice | all | Включить сессию TCP без SYN. choice | data-only | Включить только данные сессии TCP. choice | disable | Отключить создание сессии TCP без SYN. |
| timeout_send_rst - |
| Включить/отключить отправку пакетов RST при истечении времени жизни сессии TCP. choice | disable | Отключить отправку пакета RST при истечении времени жизни TCP-сессии. choice | enable | Включить отправку пакета RST при истечении времени жизни TCP-сессии. |
| traffic_shaper - | Формировщик трафика. | |
| traffic_shaper_reverse - | Обратный формировщик трафика. | |
| url_category - | Список идентификаторов категорий URL. | |
| users - | Имена отдельных пользователей, которые могут пройти аутентификацию с помощью этой политики. | |
| utm_status - |
| Включить для добавления одного или нескольких профилей безопасности (AV, IPS и т. д.) в политику брандмауэра. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| vlan_cos_fwd - | Приоритет пользователя для переадресации VLAN | 255 проход, 0 низший, 7 высший. |
| vlan_cos_rev - | Приоритет пользователя в обратном направлении VLAN | 255 — сквозной проход, 0 — низкий, 7 — высокий. | |
| vlan_filter - | Установить фильтры VLAN. | |
| voip_profile - | Имя существующего профиля VoIP. | |
| vpn_dst_node - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не Ansible, перечисленные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. | |
| vpn_dst_node_host - | Хост узла назначения VPN. | |
| vpn_dst_node_seq - | Последовательность узла назначения VPN. | |
| vpn_dst_node_subnet - | Последовательность узла назначения VPN. | |
| vpn_src_node - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не Ansible, перечисленные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. | |
| vpn_src_node_host - | Хост узла источника VPN. | |
| vpn_src_node_seq - | Последовательность узла источника VPN. | |
| vpn_src_node_subnet - | Узел источника VPN. | |
| vpntunnel - | VPN IPsec на основе политик | имя фазы 1 VPN IPsec. | |
| waf_profile - | Имя существующего профиля брандмауэра веб-приложений. | |
| wanopt - |
| Включить/выключить оптимизацию WAN. выбор | disable | Выключить настройку. выбор | enable | Включить настройку. |
| wanopt_detection - |
| Режим автоматического обнаружения оптимизации WAN. выбор | active | Активное автоматическое обнаружение узлов оптимизации WAN. выбор | passive | Пассивное автоматическое обнаружение узлов оптимизации WAN. выбор | off | Отключить автоматическое обнаружение узлов оптимизации WAN. |
| wanopt_passive_opt - |
| Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения к серверу. выбор | default | Разрешить узлу WAN opt со стороны клиента принять решение. выбор | transparent | Использовать адрес клиента для подключения к серверу. выбор | non-transparent | Использовать локальный адрес FortiGate для подключения к серверу. |
| wanopt_peer - | Узел оптимизации WAN. | |
| wanopt_profile - | Профиль оптимизации WAN. | |
| wccp - |
| Включить/выключить пересылку трафика, соответствующего этому политике, на настроенный сервер WCCP. выбор | disable | Выключить настройку WCCP. выбор | enable | Включить настройку WCCP. |
| webcache - |
| Включить/выключить кэш веб-страниц. выбор | disable | Выключить настройку. выбор | enable | Включить настройку. |
| webcache_https - |
| Включить/выключить кэш веб-страниц для HTTPS. выбор | disable | Отключить кэш веб-страниц для HTTPS. выбор | enable | Включить кэш веб-страниц для HTTPS. |
| webfilter_profile - | Имя существующего профиля фильтра веб-страниц. | |
| wsso - |
| Включить/выключить WiFi Single Sign On (WSSO). выбор | disable | Выключить настройку. выбор | enable | Включить настройку. |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.
Примеры
- name: ADD VERY BASIC IPV4 POLICY WITH NO NAT (WIDE OPEN)
fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy"
comments: "Created by Ansible"
action: "accept"
dstaddr: "all"
srcaddr: "all"
dstintf: "any"
srcintf: "any"
logtraffic: "utm"
service: "ALL"
schedule: "always"
- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES
fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy_2"
comments: "Created by Ansible"
action: "accept"
dstaddr: "google-play"
srcaddr: "all"
dstintf: "any"
srcintf: "any"
logtraffic: "utm"
service: "HTTP, HTTPS"
schedule: "always"
nat: "enable"
users: "karen, kevin"
- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES AND SEC PROFILES
fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy_3"
comments: "Created by Ansible"
action: "accept"
dstaddr: "google-play, autoupdate.opera.com"
srcaddr: "corp_internal"
dstintf: "zone_wan1, zone_wan2"
srcintf: "zone_int1"
logtraffic: "utm"
service: "HTTP, HTTPS"
schedule: "always"
nat: "enable"
users: "karen, kevin"
av_profile: "sniffer-profile"
ips_sensor: "default"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включает код состояния и сообщение |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fmgr_fwpol_ipv4_module.html