fmgr_secprof_web – Управление веб-фильтрами профилями безопасности в FortiManager
Новое в версии 2.8.
Описание
- Управление профилями безопасности веб-фильтра в FortiManager через плейбуки с использованием API FMG
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| adom - | По умолчанию: "root" | ADOM, к которому должна принадлежать конфигурация. |
| comment - | Дополнительные комментарии. | |
| extended_log - |
| Включить/выключить расширенное протоколирование для веб-фильтрации. choice | disable | Отключение настройки. choice | enable | Включение настройки. |
| ftgd_wf - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не Ansible. Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект взаимоисключающ со своими опциями. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API. В случае сомнений, используйте вместо этого подварианты ниже для создания объектов с несколькими задачами | |
| ftgd_wf_exempt_quota - | Не останавливать квоту для этих категорий. | |
| ftgd_wf_filters_action - |
| Действие, которое необходимо выполнить для совпадений. choice | block | Блокировать доступ. choice | monitor | Разрешить доступ с протоколированием действия. choice | warning | Разрешить доступ после предупреждения пользователя. choice | authenticate | Проверить пользователя перед разрешением доступа. |
| ftgd_wf_filters_auth_usr_grp - | Группы с разрешением на аутентификацию. | |
| ftgd_wf_filters_category - | Категории и группы, которые проверяет фильтр. | |
| ftgd_wf_filters_log - |
| Включить/выключить протоколирование. choice | disable | Отключение настройки. choice | enable | Включение настройки. |
| ftgd_wf_filters_override_replacemsg - | Переопределение заменяющего сообщения. | |
| ftgd_wf_filters_warn_duration - | Продолжительность предупреждений. | |
| ftgd_wf_filters_warning_duration_type - |
| Повторное отображение предупреждения после закрытия браузера или по истечении времени ожидания. choice | session | После завершения сеанса. choice | timeout | После истечения срока ожидания. |
| ftgd_wf_filters_warning_prompt - |
| Предупреждения в каждой категории или в каждом домене. choice | per-domain | Предупреждения по каждому домену. choice | per-category | Предупреждения по каждой категории. |
| ftgd_wf_max_quota_timeout - | Максимальное время ожидания квоты FortiGuard, используемое для просмотра одной страницы в секунду (исключая потоки). | |
| ftgd_wf_options - |
| Параметры для FortiGuard Web Filter. Параметры на основе флагов. Укажите несколько в виде списка. flag | error-allow | Разрешить проход веб-страниц с ошибкой оценки. flag | rate-server-ip | Оценить IP-адрес сервера в дополнение к имени домена. flag | connect-request-bypass | Пропустить соединение, имеющее запрос CONNECT. flag | ftgd-disable | Отключить сканирование FortiGuard. |
| ftgd_wf_ovrd - | Разрешить переопределения профилей веб-фильтра. | |
| ftgd_wf_quota_category - | Категории FortiGuard, к которым применяется квота (действие категории должно быть установлено на мониторинг). | |
| ftgd_wf_quota_duration - | Продолжительность квоты. | |
| ftgd_wf_quota_override_replacemsg - | Переопределение заменяющего сообщения. | |
| ftgd_wf_quota_type - |
| Тип квоты. choice | time | Использовать квоту на основе времени. choice | traffic | Использовать квоту на основе трафика. |
| ftgd_wf_quota_unit - |
| Единица измерения квоты трафика. choice | B | Квота в байтах. choice | KB | Квота в килобайтах. choice | MB | Квота в мегабайтах. choice | GB | Квота в гигабайтах. |
| ftgd_wf_quota_value - | Значение квоты трафика. | |
| ftgd_wf_rate_crl_urls - |
| Включить/выключить оценку CRL по URL. choice | disable | Отключить оценку CRL по URL. choice | enable | Включить оценку CRL по URL. |
| ftgd_wf_rate_css_urls - |
| Включить/выключить оценку CSS по URL. choice | disable | Отключить оценку CSS по URL. choice | enable | Включить оценку CSS по URL. |
| ftgd_wf_rate_image_urls - |
| Включить/выключить оценку изображений по URL. choice | disable | Отключить оценку изображений по URL (заблокированные изображения заменяются пустыми). choice | enable | Включить оценку изображений по URL (заблокированные изображения заменяются пустыми). |
| ftgd_wf_rate_javascript_urls - |
| Включить/выключить оценку JavaScript по URL. choice | disable | Отключить оценку JavaScript по URL. choice | enable | Включить оценку JavaScript по URL. |
| https_replacemsg - |
| Включить заменяющие сообщения для HTTPS. choice | disable | Отключение настройки. choice | enable | Включение настройки. |
| inspection_mode - |
| Режим проверки веб-фильтра. choice | proxy | Прокси. choice | flow-based | Основанный на потоках. |
| log_all_url - |
| Включить/выключить протоколирование всех посещенных URL. choice | disable | Отключение настройки. choice | enable | Включение настройки. |
| mode - |
| Устанавливает один из трех режимов для управления объектом. Разрешает использование мягких добавлений вместо перезаписи существующих значений |
| name - | Имя профиля. |
| options - |
| Опции на основе флагов. Укажите несколько в виде списка. флаг | block-invalid-url | Блокировать сессии с недействительным доменным именем. флаг | jscript | Блокировка Javascript. флаг | js | Блокировка JS. флаг | vbs | Блокировка скриптов VB. флаг | unknown | Блокировка неизвестного скрипта. флаг | wf-referer | Блокировка по ссылке. флаг | intrinsic | Блокировка встроенных скриптов. флаг | wf-cookie | Блокировка куки. флаг | per-user-bwl | Фильтр списка "черного/белого" для каждого пользователя. флаг | activexfilter | Фильтр ActiveX. флаг | cookiefilter | Фильтр куки. флаг | javafilter | Фильтр Java-апплетов. |
| override - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОПЦИИ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| override_ovrd_cookie - |
| Разрешение/запрет переопределений на основе браузера (cookie). выбор | deny | Запретить переопределение на основе браузера (cookie). выбор | allow | Разрешить переопределение на основе браузера (cookie). |
| override_ovrd_dur - | Длительность переопределения. | |
| override_ovrd_dur_mode - |
| Режим длительности переопределения. выбор | constant | Постоянный режим. выбор | ask | Запрос длительности при инициализации переопределения. |
| override_ovrd_scope - |
| Область переопределения. выбор | user | Переопределение для пользователя. выбор | user-group | Переопределение для группы пользователя. выбор | ip | Переопределение для IP-адреса инициатора. выбор | ask | Запрос области при инициализации переопределения. выбор | browser | Создание переопределения на основе браузера (cookie). |
| override_ovrd_user_group - | Группы пользователей с правом использования переопределения. | |
| override_profile - | Профиль веб-фильтра с разрешением на создание переопределений. | |
| override_profile_attribute - |
| Атрибут профиля для извлечения из сервера RADIUS. выбор | User-Name | Использовать этот атрибут. выбор | NAS-IP-Address | Использовать этот атрибут. выбор | Framed-IP-Address | Использовать этот атрибут. выбор | Framed-IP-Netmask | Использовать этот атрибут. выбор | Filter-Id | Использовать этот атрибут. выбор | Login-IP-Host | Использовать этот атрибут. выбор | Reply-Message | Использовать этот атрибут. выбор | Callback-Number | Использовать этот атрибут. выбор | Callback-Id | Использовать этот атрибут. выбор | Framed-Route | Использовать этот атрибут. выбор | Framed-IPX-Network | Использовать этот атрибут. выбор | Class | Использовать этот атрибут. выбор | Called-Station-Id | Использовать этот атрибут. выбор | Calling-Station-Id | Использовать этот атрибут. выбор | NAS-Identifier | Использовать этот атрибут. выбор | Proxy-State | Использовать этот атрибут. выбор | Login-LAT-Service | Использовать этот атрибут. выбор | Login-LAT-Node | Использовать этот атрибут. выбор | Login-LAT-Group | Использовать этот атрибут. выбор | Framed-AppleTalk-Zone | Использовать этот атрибут. выбор | Acct-Session-Id | Использовать этот атрибут. выбор | Acct-Multi-Session-Id | Использовать этот атрибут. |
| override_profile_type - |
| Тип профиля переопределения. выбор | list | Профиль выбран из списка. выбор | radius | Профиль определяется сервером RADIUS. |
| ovrd_perm - |
| Опции на основе флагов. Укажите несколько в виде списка. флаг | bannedword-override | Переопределение запрещенного слова. флаг | urlfilter-override | Переопределение фильтра URL. флаг | fortiguard-wf-override | Переопределение FortiGuard Web Filter. флаг | contenttype-check-override | Переопределение заголовка Content-type. |
| post_action - |
| Действие, выполняемое для HTTP POST-трафика. выбор | normal | Нормально, POST-запросы разрешены. выбор | block | POST-запросы заблокированы. |
| replacemsg_group - | Группа заменяющих сообщений. | |
| url_extraction - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОПЦИИ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| url_extraction_redirect_header - | Имя HTTP-заголовка для использования для перенаправления клиента при заблокированных запросах | |
| url_extraction_redirect_no_content - |
| Включить/отключить пустой тело сообщения в HTTP ответе выбор | disable | Отключить. выбор | enable | Включить. |
| url_extraction_redirect_url - | Значение HTTP-заголовка для использования для перенаправления клиента при заблокированных запросах | |
| url_extraction_server_fqdn - | FQDN (полное доменное имя) сервера извлечения URL | |
| url_extraction_status - |
| Включить извлечение URL выбор | disable | Отключить. выбор | enable | Включить. |
| web - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже. Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОПЦИИ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| web_blacklist - |
| Включить/выключить автоматическое добавление URL, обнаруженных FortiSandbox, в список запрещенных сайтов. выбор | disable | Отключить. выбор | enable | Включить. |
| web_bword_table - | Идентификатор таблицы запрещенных слов. | |
| web_bword_threshold - | Пороговое значение балла запрещенных слов. | |
| web_content_header_list - | Список заголовков контента. |
| web_content_log - |
| Включить/отключить протоколирование заблокированного веб-контента. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_extended_all_action_log - |
| Включить/отключить протоколирование действий фильтрации веб-фильтра. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_activex_log - |
| Включить/отключить протоколирование ActiveX. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_applet_log - |
| Включить/отключить протоколирование Java-апплетов. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_command_block_log - |
| Включить/отключить протоколирование заблокированных команд. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_cookie_log - |
| Включить/отключить протоколирование фильтрации cookie. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_cookie_removal_log - |
| Включить/отключить протоколирование заблокированных файлов cookie. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_js_log - |
| Включить/отключить протоколирование Java-скриптов. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_jscript_log - |
| Включить/отключить протоколирование JScripts. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_referer_log - |
| Включить/отключить протоколирование ссылок. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_unknown_log - |
| Включить/отключить протоколирование неизвестных скриптов. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_filter_vbs_log - |
| Включить/отключить протоколирование VBS-скриптов. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_ftgd_err_log - |
| Включить/отключить протоколирование ошибок рейтингов. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_ftgd_quota_usage - |
| Включить/отключить протоколирование ежедневного использования квоты. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_invalid_domain_log - |
| Включить/отключить протоколирование недопустимых доменных имён. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_keyword_match - | Поиск ключевых слов для протоколирования при совпадении. | |
| web_log_search - |
| Включить/отключить протоколирование всех поисковых фраз. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_safe_search - |
| Тип безопасного поиска. Параметры на основе флагов. Укажите несколько в виде списка. флаг | url | Вставка строки безопасного поиска в URL. флаг | header | Вставка заголовка безопасного поиска. |
| web_url_log - |
| Включить/отключить протоколирование фильтрации URL. выбор | отключить | Отключить настройку. выбор | включить | Включить настройку. |
| web_urlfilter_table - | Идентификатор таблицы фильтров URL. | |
| web_whitelist - |
| Настройки белого списка FortiGuard. Параметры на основе флагов. Укажите несколько в виде списка. флаг | exempt-av | Исключение антивируса. флаг | exempt-webcontent | Исключение веб-контента. флаг | exempt-activex-java-cookie | Исключение ActiveX-JAVA-Cookie. флаг | exempt-dlp | Исключение DLP. флаг | exempt-rangeblock | Исключение RangeBlock. флаг | extended-log-others | Поддержка расширенного протоколирования. |
| web_youtube_restrict - |
| Уровень фильтрации YouTube EDU. выбор | строго | Строгий доступ к YouTube. выбор | нет | Полный доступ к YouTube. выбор | умеренно | Умеренный доступ к YouTube. |
| wisp - |
| Включить/отключить веб-прокси WISP. выбор | отключить | Отключить веб-прокси WISP. выбор | включить | Включить веб-прокси WISP. |
| wisp_algorithm - |
| Алгоритм выбора сервера WISP. выбор | автообучение | Выбор сервера с наименьшей загрузкой и работоспособностью. выбор | первичный-вторичный | Выбор первого работоспособного сервера в порядке. выбор | круговая очередь | Выбор следующего работоспособного сервера. |
| wisp_servers - | Серверы WISP. | |
| youtube_channel_filter - | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API JSON FMGR! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не приведенные ниже параметры ansible. При отправке все остальные префиксные подпараметры ИГНОРИРУЮТСЯ. Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты. Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете Руководство по API JSON. В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ | |
| youtube_channel_filter_channel_id - | Идентификатор канала YouTube для фильтрации. | |
| youtube_channel_filter_comment - | Комментарий. | |
| youtube_channel_status - |
| Статус фильтра канала YouTube. выбор | отключить | Отключить фильтр канала YouTube. выбор | чёрный список | Блокировать совпадения. выбор | белый список | Разрешить совпадения. |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/ru/latest/.
Примеры
- name: DELETE Profile
fmgr_secprof_web:
name: "Ansible_Web_Filter_Profile"
mode: "delete"
- name: CREATE Profile
fmgr_secprof_web:
name: "Ansible_Web_Filter_Profile"
comment: "Created by Ansible Module TEST"
mode: "set"
extended_log: "enable"
inspection_mode: "proxy"
log_all_url: "enable"
options: "js"
ovrd_perm: "bannedword-override"
post_action: "block"
web_content_log: "enable"
web_extended_all_action_log: "enable"
web_filter_activex_log: "enable"
web_filter_applet_log: "enable"
web_filter_command_block_log: "enable"
web_filter_cookie_log: "enable"
web_filter_cookie_removal_log: "enable"
web_filter_js_log: "enable"
web_filter_jscript_log: "enable"
web_filter_referer_log: "enable"
web_filter_unknown_log: "enable"
web_filter_vbs_log: "enable"
web_ftgd_err_log: "enable"
web_ftgd_quota_usage: "enable"
web_invalid_domain_log: "enable"
web_url_log: "enable"
wisp: "enable"
wisp_algorithm: "auto-learning"
youtube_channel_status: "blacklist"
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включает код состояния и сообщение |
Статус
- Этот модуль не гарантирует обратной совместимости. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fmgr_secprof_web_module.html