fmgr_secprof_ssl_ssh – Управление профилями безопасности SSL и SSH в FortiManager
Новая функция в версии 2.8.
Описание
- Управление профилями безопасности SSL и SSH в FortiManager через API FMG
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| adom - | Значение по умолчанию: "root" | ADOM, к которому должна принадлежать конфигурация. |
| caname - | Сертификат CA, используемый для SSL-инспекции. | |
| comment - | Дополнительные комментарии. | |
| ftps - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидает список словарей. Словари должны использовать параметры API FortiManager, а не ansible параметры, указанные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ со своими параметрами. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете Руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДРАЗДЕЛЕНИЯ НИЖЕ ВМЕСТО, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ftps_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, проверка серверного сертификата которых не удалась. choice | disable | Отключение настройки. choice | enable | Включение настройки. |
| ftps_client_cert_request - |
| Действие в случае отказа запроса клиентского сертификата. choice | bypass | Пропускать. choice | inspect | Инспектировать. choice | block | Блокировать. |
| ftps_ports - | Порты для сканирования (1-65535, по умолчанию = 443). | |
| ftps_status - |
| Настройка статуса инспекции протокола. choice | disable | Отключить. choice | deep-inspection | Полная SSL-инспекция. |
| ftps_unsupported_ssl - |
| Действие в зависимости от неподдерживаемого SSL-шифрования. choice | bypass | Пропускать. choice | inspect | Инспектировать. choice | block | Блокировать. |
| ftps_untrusted_cert - |
| Разрешить, игнорировать или заблокировать недоверенный серверный сертификат SSL-сессии. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать подключение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда считать серверный сертификат доверенным. |
| https - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидает список словарей. Словари должны использовать параметры API FortiManager, а не ansible параметры, указанные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ со своими параметрами. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете Руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДРАЗДЕЛЕНИЯ НИЖЕ ВМЕСТО, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| https_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, проверка серверного сертификата которых не удалась. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| https_client_cert_request - |
| Действие в случае отказа запроса клиентского сертификата. choice | bypass | Пропускать. choice | inspect | Инспектировать. choice | block | Блокировать. |
| https_ports - | Порты для сканирования (1-65535, по умолчанию = 443). | |
| https_status - |
| Настройка статуса инспекции протокола. choice | disable | Отключить. choice | certificate-inspection | Проверка только рукопожатия SSL. choice | deep-inspection | Полная SSL-инспекция. |
| https_unsupported_ssl - |
| Действие в зависимости от неподдерживаемого SSL-шифрования. choice | bypass | Пропускать. choice | inspect | Инспектировать. choice | block | Блокировать. |
| https_untrusted_cert - |
| Разрешить, игнорировать или заблокировать недоверенный серверный сертификат SSL-сессии. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать подключение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда считать серверный сертификат доверенным. |
| imaps - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидает список словарей. Словари должны использовать параметры API FortiManager, а не ansible параметры, указанные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ со своими параметрами. Мы предполагаем, что вы знаете, что делаете с этими параметрами списка, и используете Руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ ПОДРАЗДЕЛЕНИЯ НИЖЕ ВМЕСТО, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| imaps_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, проверка серверного сертификата которых не удалась. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| imaps_client_cert_request - |
| Действие в случае отказа запроса клиентского сертификата. choice | bypass | Пропускать. choice | inspect | Инспектировать. choice | block | Блокировать. |
| imaps_ports - | Порты для сканирования (1-65535, по умолчанию = 443). | |
| imaps_status - |
| Настройка статуса инспекции протокола. choice | disable | Отключить. choice | deep-inspection | Полная SSL-инспекция. |
| imaps_unsupported_ssl - |
| Действие в зависимости от неподдерживаемого SSL-шифрования. choice | bypass | Пропускать. choice | inspect | Инспектировать. choice | block | Блокировать. |
| imaps_untrusted_cert - |
| Разрешить, игнорировать или заблокировать недоверенный серверный сертификат SSL-сессии. choice | allow | Разрешить недоверенный серверный сертификат. choice | block | Блокировать подключение при обнаружении недоверенного серверного сертификата. choice | ignore | Всегда считать серверный сертификат доверенным. |
| mapi_over_https - |
| Включить/отключить инспекцию MAPI через HTTPS. choice | disable | Отключить инспекцию MAPI через HTTPS. choice | enable | Включить инспекцию MAPI через HTTPS. |
| mode - |
| Устанавливает один из трех режимов для управления объектом. Разрешает использование мягких добавлений вместо перезаписи существующих значений |
| name - | Имя. |
| pop3s - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ с его параметрами. Мы ожидаем, что вы знаете, что делаете с этими параметрами списков, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| pop3s_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, валидация сертификата сервера которых не удалась. выбор | disable | Выключить настройку. выбор | enable | Включить настройку. |
| pop3s_client_cert_request - |
| Действие в зависимости от ошибки запроса сертификата клиента. выбор | bypass | Обойти. выбор | inspect | Проверить. выбор | block | Заблокировать. |
| pop3s_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| pop3s_status - |
| Настроить состояние проверки протокола. выбор | disable | Отключить. выбор | deep-inspection | Полная проверка SSL. |
| pop3s_unsupported_ssl - |
| Действие в зависимости от того, что используемое шифрование SSL не поддерживается. выбор | bypass | Обойти. выбор | inspect | Проверить. выбор | block | Заблокировать. |
| pop3s_untrusted_cert - |
| Разрешить, игнорировать или заблокировать недоверенный сертификат сервера SSL-сессии. выбор | allow | Разрешить недоверенный сертификат сервера. выбор | block | Заблокировать соединение при обнаружении недоверенного сертификата сервера. выбор | ignore | Всегда считать сертификат сервера надёжным. |
| rpc_over_https - |
| Включить/выключить проверку RPC через HTTPS. выбор | disable | Отключить проверку RPC через HTTPS. выбор | enable | Включить проверку RPC через HTTPS. |
| server_cert - | Сертификат, используемый SSL-проверкой для замены сертификата сервера. | |
| server_cert_mode - |
| Переподписать или заменить сертификат сервера. выбор | re-sign | Несколько клиентов подключаются к нескольким серверам. выбор | replace | Защита SSL-сервера. |
| smtps - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ с его параметрами. Мы ожидаем, что вы знаете, что делаете с этими параметрами списков, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| smtps_allow_invalid_server_cert - |
| При включении разрешает SSL-сессии, валидация сертификата сервера которых не удалась. выбор | disable | Выключить настройку. выбор | enable | Включить настройку. |
| smtps_client_cert_request - |
| Действие в зависимости от ошибки запроса сертификата клиента. выбор | bypass | Обойти. выбор | inspect | Проверить. выбор | block | Заблокировать. |
| smtps_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| smtps_status - |
| Настроить состояние проверки протокола. выбор | disable | Отключить. выбор | deep-inspection | Полная проверка SSL. |
| smtps_unsupported_ssl - |
| Действие в зависимости от того, что используемое шифрование SSL не поддерживается. выбор | bypass | Обойти. выбор | inspect | Проверить. выбор | block | Заблокировать. |
| smtps_untrusted_cert - |
| Разрешить, игнорировать или заблокировать недоверенный сертификат сервера SSL-сессии. выбор | allow | Разрешить недоверенный сертификат сервера. выбор | block | Заблокировать соединение при обнаружении недоверенного сертификата сервера. выбор | ignore | Всегда считать сертификат сервера надёжным. |
| ssh - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ с его параметрами. Мы ожидаем, что вы знаете, что делаете с этими параметрами списков, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ssh_inspect_all - |
| Уровень проверки SSL. выбор | disable | Отключить. выбор | deep-inspection | Полная проверка SSL. |
| ssh_ports - | Порты для сканирования (1 - 65535, по умолчанию = 443). | |
| ssh_ssh_algorithm - |
| Относительная сила алгоритмов шифрования, принимаемых во время переговоров. выбор | compatible | Разрешить более широкий набор алгоритмов шифрования для наилучшей совместимости. выбор | high-encryption | Разрешить только шифры AES-CTR, AES-GCM и алгоритмы с высоким уровнем шифрования. |
| ssh_ssh_policy_check - |
| Включить/выключить проверку политики SSH. выбор | disable | Отключить проверку политики SSH. выбор | enable | Включить проверку политики SSH. |
| ssh_ssh_tun_policy_check - |
| Включить/выключить проверку политики SSH-туннеля. выбор | disable | Отключить проверку политики SSH-туннеля. выбор | enable | Включить проверку политики SSH-туннеля. |
| ssh_status - |
| Настроить состояние проверки протокола. выбор | disable | Отключить. выбор | deep-inspection | Полная проверка SSL. |
| ssh_unsupported_version - |
| Действие в зависимости от того, что версия SSH не поддерживается. выбор | block | Заблокировать. выбор | bypass | Обойти. |
| ssl - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМО ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, указанные ниже. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМОИСКЛЮЧАЮЩИЙ с его параметрами. Мы ожидаем, что вы знаете, что делаете с этими параметрами списков, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ |
| ssl_allow_invalid_server_cert - |
| При включении разрешаются SSL-сессии, проверка серверного сертификата которых не пройдена. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| ssl_anomalies_log - |
| Включить/отключить протоколирование SSL-аномалий. choice | disable | Отключить протоколирование SSL-аномалий. choice | enable | Включить протоколирование SSL-аномалий. |
| ssl_client_cert_request - |
| Действие при ошибке запроса клиента о сертификате. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_exempt - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЮТСЯ ЗНАНИЯ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры ansible, указанные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключающий со своими опциями. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ssl_exempt_address - | Объект IPv4-адреса. | |
| ssl_exempt_address6 - | Объект IPv6-адреса. | |
| ssl_exempt_fortiguard_category - | Идентификатор категории FortiGuard. | |
| ssl_exempt_regex - | Исключить серверы по регулярному выражению. | |
| ssl_exempt_type - |
| Тип объекта адреса (IPv4 или IPv6) или категория FortiGuard. choice | fortiguard-category | Категория FortiGuard. choice | address | IPv4-адрес Firewall. choice | address6 | IPv6-адрес Firewall. choice | wildcard-fqdn | Полное доменное имя с символами подстановки. choice | regex | Регулярное выражение FQDN. |
| ssl_exempt_wildcard_fqdn - | Исключить серверы по маске FQDN. | |
| ssl_exemptions_log - |
| Включить/отключить протоколирование исключений SSL. choice | disable | Отключить протоколирование исключений SSL. choice | enable | Включить протоколирование исключений SSL. |
| ssl_inspect_all - |
| Уровень SSL-проверки. choice | disable | Отключить. choice | certificate-inspection | Проверить только SSL-рукопожатие. choice | deep-inspection | Полная SSL-проверка. |
| ssl_server - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЮТСЯ ЗНАНИЯ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не параметры ansible, указанные ниже. Если отправлено, все другие префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключающий со своими опциями. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| ssl_server_ftps_client_cert_request - |
| Действие при ошибке запроса клиента о сертификате во время рукопожатия FTPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_https_client_cert_request - |
| Действие при ошибке запроса клиента о сертификате во время рукопожатия HTTPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_imaps_client_cert_request - |
| Действие при ошибке запроса клиента о сертификате во время рукопожатия IMAPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_ip - | IPv4-адрес SSL-сервера. | |
| ssl_server_pop3s_client_cert_request - |
| Действие при ошибке запроса клиента о сертификате во время рукопожатия POP3S. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_smtps_client_cert_request - |
| Действие при ошибке запроса клиента о сертификате во время рукопожатия SMTPS. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_server_ssl_other_client_cert_request - |
| Действие при ошибке запроса клиента о сертификате во время рукопожатия SSL-протокола. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_unsupported_ssl - |
| Действие при использовании неподдерживаемого шифрования SSL. choice | bypass | Пропустить. choice | inspect | Проверить. choice | block | Заблокировать. |
| ssl_untrusted_cert - |
| Разрешить, пропустить или заблокировать недоверенный серверный сертификат SSL-сессии. choice | allow | Разрешить недоверенный сертификат сервера. choice | block | Заблокировать соединение при обнаружении недоверенного сертификата сервера. choice | ignore | Всегда считать серверный сертификат доверенным. |
| untrusted_caname - | Недоверенный сертификат CA, используемый для SSL-проверки. | |
| use_ssl_server - |
| Включить/отключить использование таблицы SSL-серверов для SSL-отгрузки. choice | disable | Не использовать конфигурацию SSL-сервера. choice | enable | Использовать конфигурацию SSL-сервера. |
| whitelist - |
| Включить/отключить исключение серверов по белому списку FortiGuard. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/en/latest/.
Примеры
- name: DELETE Profile
fmgr_secprof_ssl_ssh:
name: Ansible_SSL_SSH_Profile
mode: delete
- name: CREATE Profile
fmgr_secprof_ssl_ssh:
name: Ansible_SSL_SSH_Profile
comment: "Created by Ansible Module TEST"
mode: set
mapi_over_https: enable
rpc_over_https: enable
server_cert_mode: replace
ssl_anomalies_log: enable
ssl_exemptions_log: enable
use_ssl_server: enable
whitelist: enable
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| api_result string | всегда | полный ответ API, включает код состояния и сообщение |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [preview]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fmgr_secprof_ssl_ssh_module.html