Spec-Zone.ru › Ansible 2.9

fmgr_secprof_web – Управление веб-фильтрами профилями безопасности в FortiManager

Новое в версии 2.8.

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Управление профилями безопасности веб-фильтра в FortiManager через плейбуки с использованием API FMG

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
adom
-
По умолчанию:
"root"
ADOM, к которому должна принадлежать конфигурация.
comment
-
Дополнительные комментарии.
extended_log
-
    Варианты:
  • disable
  • enable
Включить/выключить расширенное протоколирование для веб-фильтрации.
choice | disable | Отключение настройки.
choice | enable | Включение настройки.
ftgd_wf
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API JSON FMGR!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не Ansible.
Если отправлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект взаимоисключающ со своими опциями.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по JSON API.
В случае сомнений, используйте вместо этого подварианты ниже для создания объектов с несколькими задачами
ftgd_wf_exempt_quota
-
Не останавливать квоту для этих категорий.
ftgd_wf_filters_action
-
    Варианты:
  • block
  • monitor
  • warning
  • authenticate
Действие, которое необходимо выполнить для совпадений.
choice | block | Блокировать доступ.
choice | monitor | Разрешить доступ с протоколированием действия.
choice | warning | Разрешить доступ после предупреждения пользователя.
choice | authenticate | Проверить пользователя перед разрешением доступа.
ftgd_wf_filters_auth_usr_grp
-
Группы с разрешением на аутентификацию.
ftgd_wf_filters_category
-
Категории и группы, которые проверяет фильтр.
ftgd_wf_filters_log
-
    Варианты:
  • disable
  • enable
Включить/выключить протоколирование.
choice | disable | Отключение настройки.
choice | enable | Включение настройки.
ftgd_wf_filters_override_replacemsg
-
Переопределение заменяющего сообщения.
ftgd_wf_filters_warn_duration
-
Продолжительность предупреждений.
ftgd_wf_filters_warning_duration_type
-
    Варианты:
  • session
  • timeout
Повторное отображение предупреждения после закрытия браузера или по истечении времени ожидания.
choice | session | После завершения сеанса.
choice | timeout | После истечения срока ожидания.
ftgd_wf_filters_warning_prompt
-
    Варианты:
  • per-domain
  • per-category
Предупреждения в каждой категории или в каждом домене.
choice | per-domain | Предупреждения по каждому домену.
choice | per-category | Предупреждения по каждой категории.
ftgd_wf_max_quota_timeout
-
Максимальное время ожидания квоты FortiGuard, используемое для просмотра одной страницы в секунду (исключая потоки).
ftgd_wf_options
-
    Варианты:
  • error-allow
  • rate-server-ip
  • connect-request-bypass
  • ftgd-disable
Параметры для FortiGuard Web Filter.
Параметры на основе флагов. Укажите несколько в виде списка.
flag | error-allow | Разрешить проход веб-страниц с ошибкой оценки.
flag | rate-server-ip | Оценить IP-адрес сервера в дополнение к имени домена.
flag | connect-request-bypass | Пропустить соединение, имеющее запрос CONNECT.
flag | ftgd-disable | Отключить сканирование FortiGuard.
ftgd_wf_ovrd
-
Разрешить переопределения профилей веб-фильтра.
ftgd_wf_quota_category
-
Категории FortiGuard, к которым применяется квота (действие категории должно быть установлено на мониторинг).
ftgd_wf_quota_duration
-
Продолжительность квоты.
ftgd_wf_quota_override_replacemsg
-
Переопределение заменяющего сообщения.
ftgd_wf_quota_type
-
    Варианты:
  • time
  • traffic
Тип квоты.
choice | time | Использовать квоту на основе времени.
choice | traffic | Использовать квоту на основе трафика.
ftgd_wf_quota_unit
-
    Варианты:
  • B
  • KB
  • MB
  • GB
Единица измерения квоты трафика.
choice | B | Квота в байтах.
choice | KB | Квота в килобайтах.
choice | MB | Квота в мегабайтах.
choice | GB | Квота в гигабайтах.
ftgd_wf_quota_value
-
Значение квоты трафика.
ftgd_wf_rate_crl_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку CRL по URL.
choice | disable | Отключить оценку CRL по URL.
choice | enable | Включить оценку CRL по URL.
ftgd_wf_rate_css_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку CSS по URL.
choice | disable | Отключить оценку CSS по URL.
choice | enable | Включить оценку CSS по URL.
ftgd_wf_rate_image_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку изображений по URL.
choice | disable | Отключить оценку изображений по URL (заблокированные изображения заменяются пустыми).
choice | enable | Включить оценку изображений по URL (заблокированные изображения заменяются пустыми).
ftgd_wf_rate_javascript_urls
-
    Варианты:
  • disable
  • enable
Включить/выключить оценку JavaScript по URL.
choice | disable | Отключить оценку JavaScript по URL.
choice | enable | Включить оценку JavaScript по URL.
https_replacemsg
-
    Варианты:
  • disable
  • enable
Включить заменяющие сообщения для HTTPS.
choice | disable | Отключение настройки.
choice | enable | Включение настройки.
inspection_mode
-
    Варианты:
  • proxy
  • flow-based
Режим проверки веб-фильтра.
choice | proxy | Прокси.
choice | flow-based | Основанный на потоках.
log_all_url
-
    Варианты:
  • disable
  • enable
Включить/выключить протоколирование всех посещенных URL.
choice | disable | Отключение настройки.
choice | enable | Включение настройки.
mode
-
    Варианты:
  • add ←
  • set
  • delete
  • update
Устанавливает один из трех режимов для управления объектом.
Разрешает использование мягких добавлений вместо перезаписи существующих значений
name
-
Имя профиля.
options
-
    Варианты:
  • block-invalid-url
  • jscript
  • js
  • vbs
  • unknown
  • wf-referer
  • intrinsic
  • wf-cookie
  • per-user-bwl
  • activexfilter
  • cookiefilter
  • javafilter
Опции на основе флагов. Укажите несколько в виде списка.
флаг | block-invalid-url | Блокировать сессии с недействительным доменным именем.
флаг | jscript | Блокировка Javascript.
флаг | js | Блокировка JS.
флаг | vbs | Блокировка скриптов VB.
флаг | unknown | Блокировка неизвестного скрипта.
флаг | wf-referer | Блокировка по ссылке.
флаг | intrinsic | Блокировка встроенных скриптов.
флаг | wf-cookie | Блокировка куки.
флаг | per-user-bwl | Фильтр списка "черного/белого" для каждого пользователя.
флаг | activexfilter | Фильтр ActiveX.
флаг | cookiefilter | Фильтр куки.
флаг | javafilter | Фильтр Java-апплетов.
override
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже.
Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОПЦИИ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
override_ovrd_cookie
-
    Варианты:
  • deny
  • allow
Разрешение/запрет переопределений на основе браузера (cookie).
выбор | deny | Запретить переопределение на основе браузера (cookie).
выбор | allow | Разрешить переопределение на основе браузера (cookie).
override_ovrd_dur
-
Длительность переопределения.
override_ovrd_dur_mode
-
    Варианты:
  • constant
  • ask
Режим длительности переопределения.
выбор | constant | Постоянный режим.
выбор | ask | Запрос длительности при инициализации переопределения.
override_ovrd_scope
-
    Варианты:
  • user
  • user-group
  • ip
  • ask
  • browser
Область переопределения.
выбор | user | Переопределение для пользователя.
выбор | user-group | Переопределение для группы пользователя.
выбор | ip | Переопределение для IP-адреса инициатора.
выбор | ask | Запрос области при инициализации переопределения.
выбор | browser | Создание переопределения на основе браузера (cookie).
override_ovrd_user_group
-
Группы пользователей с правом использования переопределения.
override_profile
-
Профиль веб-фильтра с разрешением на создание переопределений.
override_profile_attribute
-
    Варианты:
  • User-Name
  • NAS-IP-Address
  • Framed-IP-Address
  • Framed-IP-Netmask
  • Filter-Id
  • Login-IP-Host
  • Reply-Message
  • Callback-Number
  • Callback-Id
  • Framed-Route
  • Framed-IPX-Network
  • Class
  • Called-Station-Id
  • Calling-Station-Id
  • NAS-Identifier
  • Proxy-State
  • Login-LAT-Service
  • Login-LAT-Node
  • Login-LAT-Group
  • Framed-AppleTalk-Zone
  • Acct-Session-Id
  • Acct-Multi-Session-Id
Атрибут профиля для извлечения из сервера RADIUS.
выбор | User-Name | Использовать этот атрибут.
выбор | NAS-IP-Address | Использовать этот атрибут.
выбор | Framed-IP-Address | Использовать этот атрибут.
выбор | Framed-IP-Netmask | Использовать этот атрибут.
выбор | Filter-Id | Использовать этот атрибут.
выбор | Login-IP-Host | Использовать этот атрибут.
выбор | Reply-Message | Использовать этот атрибут.
выбор | Callback-Number | Использовать этот атрибут.
выбор | Callback-Id | Использовать этот атрибут.
выбор | Framed-Route | Использовать этот атрибут.
выбор | Framed-IPX-Network | Использовать этот атрибут.
выбор | Class | Использовать этот атрибут.
выбор | Called-Station-Id | Использовать этот атрибут.
выбор | Calling-Station-Id | Использовать этот атрибут.
выбор | NAS-Identifier | Использовать этот атрибут.
выбор | Proxy-State | Использовать этот атрибут.
выбор | Login-LAT-Service | Использовать этот атрибут.
выбор | Login-LAT-Node | Использовать этот атрибут.
выбор | Login-LAT-Group | Использовать этот атрибут.
выбор | Framed-AppleTalk-Zone | Использовать этот атрибут.
выбор | Acct-Session-Id | Использовать этот атрибут.
выбор | Acct-Multi-Session-Id | Использовать этот атрибут.
override_profile_type
-
    Варианты:
  • list
  • radius
Тип профиля переопределения.
выбор | list | Профиль выбран из списка.
выбор | radius | Профиль определяется сервером RADIUS.
ovrd_perm
-
    Варианты:
  • bannedword-override
  • urlfilter-override
  • fortiguard-wf-override
  • contenttype-check-override
Опции на основе флагов. Укажите несколько в виде списка.
флаг | bannedword-override | Переопределение запрещенного слова.
флаг | urlfilter-override | Переопределение фильтра URL.
флаг | fortiguard-wf-override | Переопределение FortiGuard Web Filter.
флаг | contenttype-check-override | Переопределение заголовка Content-type.
post_action
-
    Варианты:
  • normal
  • block
Действие, выполняемое для HTTP POST-трафика.
выбор | normal | Нормально, POST-запросы разрешены.
выбор | block | POST-запросы заблокированы.
replacemsg_group
-
Группа заменяющих сообщений.
url_extraction
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже.
Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОПЦИИ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
url_extraction_redirect_header
-
Имя HTTP-заголовка для использования для перенаправления клиента при заблокированных запросах
url_extraction_redirect_no_content
-
    Варианты:
  • disable
  • enable
Включить/отключить пустой тело сообщения в HTTP ответе
выбор | disable | Отключить.
выбор | enable | Включить.
url_extraction_redirect_url
-
Значение HTTP-заголовка для использования для перенаправления клиента при заблокированных запросах
url_extraction_server_fqdn
-
FQDN (полное доменное имя) сервера извлечения URL
url_extraction_status
-
    Варианты:
  • disable
  • enable
Включить извлечение URL
выбор | disable | Отключить.
выбор | enable | Включить.
web
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible, перечисленные ниже.
Если предоставлено, все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои опции.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДОПЦИИ, ЧТОБЫ СОЗДАВАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
web_blacklist
-
    Варианты:
  • disable
  • enable
Включить/выключить автоматическое добавление URL, обнаруженных FortiSandbox, в список запрещенных сайтов.
выбор | disable | Отключить.
выбор | enable | Включить.
web_bword_table
-
Идентификатор таблицы запрещенных слов.
web_bword_threshold
-
Пороговое значение балла запрещенных слов.
web_content_header_list
-
Список заголовков контента.
web_content_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование заблокированного веб-контента.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_extended_all_action_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование действий фильтрации веб-фильтра.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_activex_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование ActiveX.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_applet_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование Java-апплетов.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_command_block_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование заблокированных команд.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_cookie_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование фильтрации cookie.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_cookie_removal_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование заблокированных файлов cookie.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_js_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование Java-скриптов.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_jscript_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование JScripts.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_referer_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование ссылок.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_unknown_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование неизвестных скриптов.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_filter_vbs_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование VBS-скриптов.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_ftgd_err_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование ошибок рейтингов.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_ftgd_quota_usage
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование ежедневного использования квоты.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_invalid_domain_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование недопустимых доменных имён.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_keyword_match
-
Поиск ключевых слов для протоколирования при совпадении.
web_log_search
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование всех поисковых фраз.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_safe_search
-
    Варианты:
  • url
  • header
Тип безопасного поиска.
Параметры на основе флагов. Укажите несколько в виде списка.
флаг | url | Вставка строки безопасного поиска в URL.
флаг | header | Вставка заголовка безопасного поиска.
web_url_log
-
    Варианты:
  • отключить
  • включить
Включить/отключить протоколирование фильтрации URL.
выбор | отключить | Отключить настройку.
выбор | включить | Включить настройку.
web_urlfilter_table
-
Идентификатор таблицы фильтров URL.
web_whitelist
-
    Варианты:
  • exempt-av
  • exempt-webcontent
  • exempt-activex-java-cookie
  • exempt-dlp
  • exempt-rangeblock
  • extended-log-others
Настройки белого списка FortiGuard.
Параметры на основе флагов. Укажите несколько в виде списка.
флаг | exempt-av | Исключение антивируса.
флаг | exempt-webcontent | Исключение веб-контента.
флаг | exempt-activex-java-cookie | Исключение ActiveX-JAVA-Cookie.
флаг | exempt-dlp | Исключение DLP.
флаг | exempt-rangeblock | Исключение RangeBlock.
флаг | extended-log-others | Поддержка расширенного протоколирования.
web_youtube_restrict
-
    Варианты:
  • строго
  • нет
  • умеренно
Уровень фильтрации YouTube EDU.
выбор | строго | Строгий доступ к YouTube.
выбор | нет | Полный доступ к YouTube.
выбор | умеренно | Умеренный доступ к YouTube.
wisp
-
    Варианты:
  • отключить
  • включить
Включить/отключить веб-прокси WISP.
выбор | отключить | Отключить веб-прокси WISP.
выбор | включить | Включить веб-прокси WISP.
wisp_algorithm
-
    Варианты:
  • автообучение
  • первичный-вторичный
  • круговая очередь
Алгоритм выбора сервера WISP.
выбор | автообучение | Выбор сервера с наименьшей загрузкой и работоспособностью.
выбор | первичный-вторичный | Выбор первого работоспособного сервера в порядке.
выбор | круговая очередь | Выбор следующего работоспособного сервера.
wisp_servers
-
Серверы WISP.
youtube_channel_filter
-
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! НЕОБХОДИМЫ ЗНАНИЯ API JSON FMGR!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не приведенные ниже параметры ansible.
При отправке все остальные префиксные подпараметры ИГНОРИРУЮТСЯ.
Этот объект ВЗАИМНО ИСКЛЮЧАЕТ свои варианты.
Мы ожидаем, что вы знаете, что делаете с этими параметрами списка, и используете Руководство по API JSON.
В СЛУЧАЕ СОМНЕНИЙ, ВМЕСТО ЭТОГО ИСПОЛЬЗУЙТЕ НИЖЕУКАЗАННЫЕ ПОДВАРИАНТЫ, ЧТОБЫ СОЗДАТЬ ОБЪЕКТЫ С НЕСКОЛЬКИМИ ЗАДАЧАМИ
youtube_channel_filter_channel_id
-
Идентификатор канала YouTube для фильтрации.
youtube_channel_filter_comment
-
Комментарий.
youtube_channel_status
-
    Варианты:
  • отключить
  • чёрный список
  • белый список
Статус фильтра канала YouTube.
выбор | отключить | Отключить фильтр канала YouTube.
выбор | чёрный список | Блокировать совпадения.
выбор | белый список | Разрешить совпадения.

Примечания

Примечание

  • Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/ru/latest/.

Примеры

- name: DELETE Profile
  fmgr_secprof_web:
    name: "Ansible_Web_Filter_Profile"
    mode: "delete"

- name: CREATE Profile
  fmgr_secprof_web:
    name: "Ansible_Web_Filter_Profile"
    comment: "Created by Ansible Module TEST"
    mode: "set"
    extended_log: "enable"
    inspection_mode: "proxy"
    log_all_url: "enable"
    options: "js"
    ovrd_perm: "bannedword-override"
    post_action: "block"
    web_content_log: "enable"
    web_extended_all_action_log: "enable"
    web_filter_activex_log: "enable"
    web_filter_applet_log: "enable"
    web_filter_command_block_log: "enable"
    web_filter_cookie_log: "enable"
    web_filter_cookie_removal_log: "enable"
    web_filter_js_log: "enable"
    web_filter_jscript_log: "enable"
    web_filter_referer_log: "enable"
    web_filter_unknown_log: "enable"
    web_filter_vbs_log: "enable"
    web_ftgd_err_log: "enable"
    web_ftgd_quota_usage: "enable"
    web_invalid_domain_log: "enable"
    web_url_log: "enable"
    wisp: "enable"
    wisp_algorithm: "auto-learning"
    youtube_channel_status: "blacklist"

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
api_result
строка
всегда
полный ответ API, включает код состояния и сообщение



Статус

  • Этот модуль не гарантирует обратной совместимости. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Luke Weighall (@lweighall)
  • Andrew Welsh (@Ghilli3)
  • Jim Huber (@p4r4n0y1ng)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fmgr_secprof_web_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API