Spec-Zone.ru › Ansible 2.9

fmgr_fwpol_ipv4 – Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager

Новая версия 2.8.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
-
    Варианты:
  • deny
  • accept
  • ipsec
Действие политики (разрешить/запретить/ipsec).
choice | deny | Блокирует сессии, соответствующие политике брандмауэра.
choice | accept | Разрешает сессии, соответствующие политике брандмауэра.
choice | ipsec | Политика брандмауэра становится политикой IPsec VPN.
adom
-
По умолчанию:
"root"
ADOM, к которому должна относиться конфигурация.
app_category
-
Список идентификаторов категорий приложений.
app_group
-
Имена групп приложений.
application
-
Список идентификаторов приложений.
application_list
-
Имя существующего списка приложений.
auth_cert
-
Сертификат сервера HTTPS для аутентификации по политике.
auth_path
-
    Варианты:
  • disable
  • enable
Включить/выключить маршрутизацию на основе аутентификации.
choice | disable | Отключить маршрутизацию на основе аутентификации.
choice | enable | Включить маршрутизацию на основе аутентификации.
auth_redirect_addr
-
Адрес перенаправления HTTP-to-HTTPS для аутентификации брандмауэра.
auto_asic_offload
-
    Варианты:
  • disable
  • enable
Включить/выключить перенос обработки профиля безопасности на процессоры CP.
choice | disable | Отключить перенос на ASIC.
choice | enable | Включить автоматический перенос на ASIC.
av_profile
-
Имя существующего профиля антивируса.
block_notification
-
    Варианты:
  • disable
  • enable
Включить/выключить уведомления о блокировке.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
captive_portal_exempt
-
    Варианты:
  • disable
  • enable
Разрешить исключать некоторых пользователей из портала входа.
choice | disable | Отключить исключение из портала.
choice | enable | Включить исключение из портала.
capture_packet
-
    Варианты:
  • disable
  • enable
Включить/выключить захват пакетов.
choice | disable | Отключить захват пакетов.
choice | enable | Включить захват пакетов.
comments
-
Комментарий.
custom_log_fields
-
Пользовательские поля для добавления в журналы для этой политики.
delay_tcp_npu_session
-
    Варианты:
  • disable
  • enable
Включить задержку сессии TCP NPU для гарантии порядка пакетов в 3-х фазном рукопожатии.
choice | disable | Отключить задержку сессии TCP NPU, чтобы гарантировать порядок пакетов в 3-х фазном рукопожатии.
choice | enable | Включить задержку сессии TCP NPU, чтобы гарантировать порядок пакетов в 3-х фазном рукопожатии.
devices
-
Имена устройств или групп устройств, которые могут соответствовать политике.
diffserv_forward
-
    Варианты:
  • disable
  • enable
Включить для изменения значений DiffServ пакета на указанное значение diffservcode-forward.
choice | disable | Отключить оптимизацию WAN.
choice | enable | Включить оптимизацию WAN.
diffserv_reverse
-
    Варианты:
  • disable
  • enable
Включить для изменения значений DiffServ обратного (ответа) пакета на указанное значение diffservcode-rev.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
diffservcode_forward
-
Изменить DiffServ пакета на это значение.
diffservcode_rev
-
Изменить DiffServ обратного (ответа) пакета на это значение.
disclaimer
-
    Варианты:
  • disable
  • enable
Включить/выключить отказ от ответственности при аутентификации пользователя.
choice | disable | Отключить отказ от ответственности при аутентификации пользователя.
choice | enable | Включить отказ от ответственности при аутентификации пользователя.
dlp_sensor
-
Имя существующего датчика DLP.
dnsfilter_profile
-
Имя существующего профиля фильтрации DNS.
dscp_match
-
    Варианты:
  • disable
  • enable
Включить проверку DSCP.
choice | disable | Отключить проверку DSCP.
choice | enable | Включить проверку DSCP.
dscp_negate
-
    Варианты:
  • disable
  • enable
Включить проверку DSCP с отрицанием.
choice | disable | Отключить отрицание DSCP.
choice | enable | Включить отрицание DSCP.
dscp_value
-
Значение DSCP.
dsri
-
    Варианты:
  • disable
  • enable
Включить DSRI для игнорирования ответов HTTP-сервера.
choice | disable | Отключить DSRI.
choice | enable | Включить DSRI.
dstaddr
-
Адрес назначения и имена групп адресов.
dstaddr_negate
-
    Варианты:
  • disable
  • enable
При включении dstaddr указывает, что адрес назначения НЕ должен быть.
choice | disable | Отключить отрицание адреса назначения.
choice | enable | Включить отрицание адреса назначения.
dstintf
-
Выходной интерфейс.
fail_on_missing_dependency
-
added in 2.9
    Варианты:
  • enable
  • disable ←
Нормальное поведение - "пропустить" задачи, которые не проходят проверки зависимостей, чтобы другие задачи могли выполняться.
Если установлено "enabled", при возникновении проверки несоответствия зависимостей, Ansible завершится с ошибкой вместо пропуска.
firewall_session_dirty
-
    Варианты:
  • check-all
  • check-new
Как обработать сессии, если конфигурация этой политики брандмауэра изменится.
choice | check-all | Очистить все текущие сессии, принятые этой политикой.
choice | check-new | Продолжить разрешать сессии, уже принятые этой политикой.
fixedport
-
    Варианты:
  • disable
  • enable
Включить, чтобы предотвратить изменение исходного порта сессии функцией исходной трансляции адресов.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
fsso
-
    Варианты:
  • disable
  • enable
Включить/выключить Fortinet Single Sign-On.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
fsso_agent_for_ntlm
-
Агент FSSO для аутентификации NTLM.
global_label
-
Метка политики, отображаемая в режиме глобального просмотра GUI.
groups
-
Имена пользовательских групп, которые могут аутентифицироваться по этой политике.
gtp_profile
-
Профиль GTP.
icap_profile
-
Имя существующего профиля ICAP.
identity_based_route
-
Имя правила маршрутизации на основе идентификатора.
inbound
-
    Выбори:
  • disable
  • enable
Политика IPsec VPN | только трафик из удалённой сети может инициировать VPN.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
internet_service
-
    Выбори:
  • disable
  • enable
Включить/отключить использование Интернет-служб для этой политики. Если включено, dstaddr и service не используются.
выбор | disable | Отключить использование Интернет-служб в политике.
выбор | enable | Включить использование Интернет-служб в политике.
internet_service_custom
-
Пользовательское имя Интернет-службы.
internet_service_id
-
Идентификатор Интернет-службы.
internet_service_negate
-
    Выбори:
  • disable
  • enable
При включении internet-service указывает, какой сервис НЕ должен быть.
выбор | disable | Отключить соответствие по отрицанию Интернет-службы.
выбор | enable | Включить соответствие по отрицанию Интернет-службы.
internet_service_src
-
    Выбори:
  • disable
  • enable
Включить/отключить использование Интернет-служб в источнике для этой политики. Если включено, адрес источника не используется.
выбор | disable | Отключить использование источника Интернет-служб в политике.
выбор | enable | Включить использование источника Интернет-служб в политике.
internet_service_src_custom
-
Пользовательское имя источника Интернет-службы.
internet_service_src_id
-
Идентификатор источника Интернет-службы.
internet_service_src_negate
-
    Выбори:
  • disable
  • enable
При включении internet-service-src указывает, какой сервис НЕ должен быть в источнике.
выбор | disable | Отключить соответствие по отрицанию Интернет-службы в источнике.
выбор | enable | Включить соответствие по отрицанию Интернет-службы в источнике.
ippool
-
    Выбори:
  • disable
  • enable
Включить использование IP-пулов для источника NAT.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
ips_sensor
-
Имя существующего датчика IPS.
label
-
Метка политики, отображаемая в режиме просмотра раздела GUI.
learning_mode
-
    Выбори:
  • disable
  • enable
Включить, чтобы разрешить всё, но записывать всю значимую данные для сбора информации о безопасности.
выбор | disable | Отключить режим обучения в политике брандмауэра.
выбор | enable | Включить режим обучения в политике брандмауэра.
logtraffic
-
    Выбори:
  • disable
  • all
  • utm
Включить или отключить ведение журнала. Записывать все сессии или сессии профиля безопасности.
выбор | disable | Отключить весь протоколирование для этой политики.
выбор | all | Вести журнал всех сессий, принятых или отклоненных этой политикой.
выбор | utm | Вести журнал трафика, к которому применено профиль безопасности.
logtraffic_start
-
    Выбори:
  • disable
  • enable
Записывать журналы при старте и завершении сессии.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
match_vip
-
    Выбори:
  • disable
  • enable
Включить для сопоставления пакетов, адреса назначения которых были изменены VIP.
выбор | disable | Не сопоставлять пакет с DNAT.
выбор | enable | Сопоставлять пакет с DNAT.
mms_profile
-
Имя существующего профиля MMS.
mode
-
    Выбори:
  • add ←
  • set
  • delete
  • update
Устанавливает один из трёх режимов для управления объектом.
Разрешает использовать мягкие добавления вместо перезаписи существующих значений
name
-
Имя политики.
nat
-
    Выбори:
  • disable
  • enable
Включить/отключить source NAT.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
natinbound
-
    Выбори:
  • disable
  • enable
Политика IPsec VPN | применять destination NAT к входящему трафику.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
natip
-
Политика IPsec VPN | IP-адрес source NAT для исходящего трафика.
natoutbound
-
    Выбори:
  • disable
  • enable
Политика IPsec VPN | применять source NAT к исходящему трафику.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
np_acceleration
-
    Выбори:
  • disable
  • enable
Включить/отключить ускорение UTM Network Processor.
выбор | disable | Отключить ускорение UTM Network Processor.
выбор | enable | Включить ускорение UTM Network Processor.
ntlm
-
    Выбори:
  • disable
  • enable
Включить/отключить аутентификацию NTLM.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
ntlm_enabled_browsers
-
Значение HTTP-User-Agent поддерживаемых браузеров.
ntlm_guest
-
    Выбори:
  • disable
  • enable
Включить/отключить доступ гостевого пользователя NTLM.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
outbound
-
    Выбори:
  • disable
  • enable
Политика IPsec VPN | только трафик из внутренней сети может инициировать VPN.
выбор | disable | Отключить настройку.
выбор | enable | Включить настройку.
package_name
-
По умолчанию:
"default"
Пакет политики, который вы хотите изменить
per_ip_shaper
-
Формирователь трафика на IP-уровне.
permit_any_host
-
    Варианты:
  • disable
  • enable
Принимать пакеты UDP от любого хоста.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
permit_stun_host
-
    Варианты:
  • disable
  • enable
Принимать пакеты UDP от любого хоста STUN (Session Traversal Utilities for NAT).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
policyid
-
Идентификатор политики.
poolname
-
Имена IP-пулов.
profile_group
-
Имя группы профилей.
profile_protocol_options
-
Имя существующего профиля параметров протокола.
profile_type
-
    Варианты:
  • single
  • group
Определяет, разрешает ли политика брандмауэра использовать только группы профилей безопасности или только отдельные профили.
choice | single | Не разрешать группы профилей безопасности.
choice | group | Разрешать группы профилей безопасности.
radius_mac_auth_bypass
-
    Варианты:
  • disable
  • enable
Включить обход проверки подлинности MAC. Пропускаемый MAC-адрес должен быть получен от сервера RADIUS.
choice | disable | Отключить обход проверки подлинности MAC.
choice | enable | Включить обход проверки подлинности MAC.
redirect_url
-
URL, на который перенаправляются пользователи после просмотра и принятия отказной оговорки или аутентификации.
replacemsg_override_group
-
Переопределить группу сообщений по умолчанию для данной политики.
rsso
-
    Варианты:
  • disable
  • enable
Включить/отключить RADIUS single sign-on (RSSO).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
rtp_addr
-
Имена адресов, если это политика RTP NAT.
rtp_nat
-
    Варианты:
  • disable
  • enable
Включить NAT для протокола Real Time Protocol (RTP).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
scan_botnet_connections
-
    Варианты:
  • disable
  • block
  • monitor
Заблокировать или отслеживать подключения к серверам ботнета или отключить сканирование ботнета.
choice | disable | Не сканировать подключения к серверам ботнета.
choice | block | Блокировать подключения к серверам ботнета.
choice | monitor | Логировать подключения к серверам ботнета.
schedule
-
Имя расписания.
schedule_timeout
-
    Варианты:
  • disable
  • enable
Включить, чтобы при истечении времени действия объекта расписания принудительно завершать текущие сессии.
choice | disable | Отключить таймаут расписания.
choice | enable | Включить таймаут расписания.
send_deny_packet
-
    Варианты:
  • disable
  • enable
Включить отправку ответа, когда сессия отклонена или заблокирована политикой брандмауэра.
choice | disable | Отключить отправку пакетов при отклонении.
choice | enable | Включить отправку пакетов при отклонении.
service
-
Имена сервисов и групп сервисов.
service_negate
-
    Варианты:
  • disable
  • enable
При включении service указывает, каким НЕ должен быть сервис.
choice | disable | Отключить сопоставление отрицания сервиса.
choice | enable | Включить сопоставление отрицания сервиса.
session_ttl
-
TTL в секундах для сессий, принятых этой политикой (0 — использовать системный параметр TTL сессии по умолчанию).
spamfilter_profile
-
Имя существующего профиля фильтра спама.
srcaddr
-
Имена исходных адресов и групп адресов.
srcaddr_negate
-
    Варианты:
  • disable
  • enable
При включении srcaddr указывает, каким НЕ должен быть исходный адрес.
choice | disable | Отключить отрицание исходного адреса.
choice | enable | Включить отрицание исходного адреса.
srcintf
-
Входящий интерфейс.
ssh_filter_profile
-
Имя существующего профиля фильтра SSH.
ssl_mirror
-
    Варианты:
  • disable
  • enable
Включить копирование дешифрованного трафика SSL на интерфейс FortiGate (так называемое зеркалирование SSL).
choice | disable | Отключить зеркалирование SSL.
choice | enable | Включить зеркалирование SSL.
ssl_mirror_intf
-
Имя интерфейса зеркалирования SSL.
ssl_ssh_profile
-
Имя существующего профиля SSL SSH.
status
-
    Варианты:
  • disable
  • enable
Включить или отключить эту политику.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
tcp_mss_receiver
-
Максимальный размер сегмента TCP (MSS) для получателя.
tcp_mss_sender
-
Максимальный размер сегмента TCP (MSS) для отправителя.
tcp_session_without_syn
-
    Варианты:
  • all
  • data-only
  • disable
Включить/отключить создание сессии TCP без флага SYN.
choice | all | Включить сессию TCP без SYN.
choice | data-only | Включить только данные сессии TCP.
choice | disable | Отключить создание сессии TCP без SYN.
timeout_send_rst
-
    Варианты:
  • disable
  • enable
Включить/отключить отправку пакетов RST при истечении времени жизни сессии TCP.
choice | disable | Отключить отправку пакета RST при истечении времени жизни TCP-сессии.
choice | enable | Включить отправку пакета RST при истечении времени жизни TCP-сессии.
traffic_shaper
-
Формировщик трафика.
traffic_shaper_reverse
-
Обратный формировщик трафика.
url_category
-
Список идентификаторов категорий URL.
users
-
Имена отдельных пользователей, которые могут пройти аутентификацию с помощью этой политики.
utm_status
-
    Варианты:
  • disable
  • enable
Включить для добавления одного или нескольких профилей безопасности (AV, IPS и т. д.) в политику брандмауэра.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
vlan_cos_fwd
-
Приоритет пользователя для переадресации VLAN | 255 проход, 0 низший, 7 высший.
vlan_cos_rev
-
Приоритет пользователя в обратном направлении VLAN | 255 — сквозной проход, 0 — низкий, 7 — высокий.
vlan_filter
-
Установить фильтры VLAN.
voip_profile
-
Имя существующего профиля VoIP.
vpn_dst_node
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не Ansible, перечисленные ниже.
Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции.
Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
vpn_dst_node_host
-
Хост узла назначения VPN.
vpn_dst_node_seq
-
Последовательность узла назначения VPN.
vpn_dst_node_subnet
-
Последовательность узла назначения VPN.
vpn_src_node
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не Ansible, перечисленные ниже.
Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции.
Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
vpn_src_node_host
-
Хост узла источника VPN.
vpn_src_node_seq
-
Последовательность узла источника VPN.
vpn_src_node_subnet
-
Узел источника VPN.
vpntunnel
-
VPN IPsec на основе политик | имя фазы 1 VPN IPsec.
waf_profile
-
Имя существующего профиля брандмауэра веб-приложений.
wanopt
-
    Выбо­ры:
  • disable
  • enable
Включить/выключить оптимизацию WAN.
выбор | disable | Выключить настройку.
выбор | enable | Включить настройку.
wanopt_detection
-
    Выбо­ры:
  • active
  • passive
  • off
Режим автоматического обнаружения оптимизации WAN.
выбор | active | Активное автоматическое обнаружение узлов оптимизации WAN.
выбор | passive | Пассивное автоматическое обнаружение узлов оптимизации WAN.
выбор | off | Отключить автоматическое обнаружение узлов оптимизации WAN.
wanopt_passive_opt
-
    Выбо­ры:
  • default
  • transparent
  • non-transparent
Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения к серверу.
выбор | default | Разрешить узлу WAN opt со стороны клиента принять решение.
выбор | transparent | Использовать адрес клиента для подключения к серверу.
выбор | non-transparent | Использовать локальный адрес FortiGate для подключения к серверу.
wanopt_peer
-
Узел оптимизации WAN.
wanopt_profile
-
Профиль оптимизации WAN.
wccp
-
    Выбо­ры:
  • disable
  • enable
Включить/выключить пересылку трафика, соответствующего этому политике, на настроенный сервер WCCP.
выбор | disable | Выключить настройку WCCP.
выбор | enable | Включить настройку WCCP.
webcache
-
    Выбо­ры:
  • disable
  • enable
Включить/выключить кэш веб-страниц.
выбор | disable | Выключить настройку.
выбор | enable | Включить настройку.
webcache_https
-
    Выбо­ры:
  • disable
  • enable
Включить/выключить кэш веб-страниц для HTTPS.
выбор | disable | Отключить кэш веб-страниц для HTTPS.
выбор | enable | Включить кэш веб-страниц для HTTPS.
webfilter_profile
-
Имя существующего профиля фильтра веб-страниц.
wsso
-
    Выбо­ры:
  • disable
  • enable
Включить/выключить WiFi Single Sign On (WSSO).
выбор | disable | Выключить настройку.
выбор | enable | Включить настройку.

Примечания

Примечание

  • Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.

Примеры

- name: ADD VERY BASIC IPV4 POLICY WITH NO NAT (WIDE OPEN)
  fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "all"
    srcaddr: "all"
    dstintf: "any"
    srcintf: "any"
    logtraffic: "utm"
    service: "ALL"
    schedule: "always"

- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES
  fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy_2"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "google-play"
    srcaddr: "all"
    dstintf: "any"
    srcintf: "any"
    logtraffic: "utm"
    service: "HTTP, HTTPS"
    schedule: "always"
    nat: "enable"
    users: "karen, kevin"

- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES AND SEC PROFILES
  fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy_3"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "google-play, autoupdate.opera.com"
    srcaddr: "corp_internal"
    dstintf: "zone_wan1, zone_wan2"
    srcintf: "zone_int1"
    logtraffic: "utm"
    service: "HTTP, HTTPS"
    schedule: "always"
    nat: "enable"
    users: "karen, kevin"
    av_profile: "sniffer-profile"
    ips_sensor: "default"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для данного модуля:

Ключ Возвращаемое Описание
api_result
строка
всегда
полный ответ API, включает код состояния и сообщение



Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Luke Weighall (@lweighall)
  • Andrew Welsh (@Ghilli3)
  • Jim Huber (@p4r4n0y1ng)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fmgr_fwpol_ipv4_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API