fortios_endpoint_control_profile – Настройка профилей управления конечными точками FortiClient в FortiOS и FortiGate Fortinet
Новое в версии 2.8.
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять функцию endpoint_control и категорию профилей. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.5
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |||
|---|---|---|---|---|---|
| endpoint_control_profile словарь | По умолчанию: null | Настройка профилей управления конечными точками FortiClient. | |||
| description строка | Описание. | ||||
| device_groups список | Группы устройств. | ||||
| name строка / обязательно | Объект группы устройств из доступных вариантов. Источник user.device-group.name user.device-category.name. | ||||
| forticlient_android_settings словарь | Настройки FortiClient для платформы Android. | ||||
| disable_wf_when_protected строка |
| Включить/выключить фильтрацию веб-категорий FortiClient, когда защита обеспечивается FortiGate. | |||
| forticlient_advanced_vpn строка |
| Включить/выключить расширенную настройку VPN FortiClient. | |||
| forticlient_advanced_vpn_buffer строка | Расширенная настройка VPN FortiClient. | ||||
| forticlient_vpn_provisioning строка |
| Включить/выключить настройку VPN FortiClient. | |||
| forticlient_vpn_settings список | Настройки VPN FortiClient. | ||||
| auth_method строка |
| Метод аутентификации. | |||
| name строка / обязательно | Имя VPN. | ||||
| preshared_key строка | Предварительно согласованный секрет для аутентификации PSK. | ||||
| remote_gw строка | IP-адрес или FQDN удалённого шлюза VPN. | ||||
| sslvpn_access_port целое число | Порт доступа SSL VPN (1 - 65535). | ||||
| sslvpn_require_certificate строка |
| Включить/выключить требование сертификата клиента SSL VPN. | |||
| type строка |
| Тип VPN (IPsec или SSL VPN). | |||
| forticlient_wf строка |
| Включить/выключить веб-фильтрацию FortiClient. | |||
| forticlient_wf_profile строка | Применяемый профиль веб-фильтра FortiClient. Источник webfilter.profile.name. | ||||
| forticlient_ios_settings словарь | Настройки FortiClient для платформы iOS. | ||||
| client_vpn_provisioning строка |
| Настройка VPN FortiClient. | |||
| client_vpn_settings список | Настройки VPN FortiClient. | ||||
| auth_method строка |
| Метод аутентификации. | |||
| name строка / обязательно | Имя VPN. | ||||
| preshared_key строка | Предварительно согласованный секрет для аутентификации PSK. | ||||
| remote_gw строка | IP-адрес или FQDN удалённого шлюза VPN. | ||||
| sslvpn_access_port целое число | Порт доступа SSL VPN (1 - 65535). | ||||
| sslvpn_require_certificate строка |
| Включить/выключить требование сертификата клиента SSL VPN. | |||
| type строка |
| Тип VPN (IPsec или SSL VPN). | |||
| vpn_configuration_content строка | Содержимое конфигурации VPN. | ||||
| vpn_configuration_name строка | Имя конфигурации VPN. | ||||
| configuration_content строка | Содержимое профиля конфигурации. | ||||
| configuration_name строка | Имя профиля конфигурации. | ||||
| disable_wf_when_protected строка |
| Включить/выключить фильтрацию веб-категорий FortiClient, когда защита обеспечивается FortiGate. | |||
| distribute_configuration_profile строка |
| Включить/выключить распределение профиля конфигурации (.mobileconfig-файл). | |||
| forticlient_wf строка |
| Включить/отключить веб-фильтрацию FortiClient. | |||
| forticlient_wf_profile строка | Профиль веб-фильтра FortiClient для применения. Источник webfilter.profile.name. | ||||
| forticlient_winmac_settings словарь | Настройки FortiClient для платформ Windows/Mac. | ||||
| av_realtime_protection строка |
| Включить/отключить защиту в реальном времени FortiClient AntiVirus. | |||
| av_signature_up_to_date строка |
| Включить/отключить обновление сигнатур FortiClient AV. | |||
| forticlient_application_firewall строка |
| Включить/отключить брандмауэр приложений FortiClient. | |||
| forticlient_application_firewall_list строка | Список правил брандмауэра приложений FortiClient. Источник application.list.name. | ||||
| forticlient_av строка |
| Включить/отключить сканирование FortiClient AntiVirus. | |||
| forticlient_ems_compliance строка |
| Включить/отключить соответствие FortiClient Enterprise Management Server (EMS). | |||
| forticlient_ems_compliance_action строка |
| Действие соответствия FortiClient EMS. | |||
| forticlient_ems_entries список | Записи FortiClient EMS. | ||||
| name строка / обязательно | Имя FortiClient EMS. Источник endpoint-control.forticlient-ems.name. | ||||
| forticlient_linux_ver строка | Минимальная версия FortiClient Linux. | ||||
| forticlient_log_upload строка |
| Включить/отключить загрузку логов FortiClient. | |||
| forticlient_log_upload_level строка |
| Выберите логи FortiClient для загрузки. | |||
| forticlient_log_upload_server строка | IP-адрес или FQDN сервера для загрузки логов FortiClient. | ||||
| forticlient_mac_ver строка | Минимальная версия FortiClient Mac OS. | ||||
| forticlient_minimum_software_version строка |
| Включить/отключить требование к клиентам запускать FortiClient с минимальной версией программного обеспечения. | |||
| forticlient_operating_system список | Операционная система FortiClient. | ||||
| id целое число / обязательно | Идентификатор записи операционной системы. | ||||
| os_name строка | Настройка имени операционной системы или формат Mac OS:x.x.x | ||||
| os_type строка |
| Тип операционной системы. | |||
| forticlient_own_file список | Проверка пути и имени файла приложения FortiClient. | ||||
| file строка | Путь и имя файла. | ||||
| id целое число / обязательно | Идентификатор файла. | ||||
| forticlient_registration_compliance_action строка |
| Действие соответствия регистрации FortiClient. | |||
| forticlient_registry_entry список | Запись реестра FortiClient. | ||||
| id целое число / обязательно | Идентификатор записи реестра. | ||||
| registry_entry строка | Запись реестра. | ||||
| forticlient_running_app список | Используйте FortiClient для проверки, запущены ли указанные приложения на клиенте. | ||||
| app_name строка | Имя приложения. | ||||
| app_sha256_signature строка | SHA256-подпись приложения. | ||||
| app_sha256_signature2 строка | SHA256-подпись приложения. | ||||
| app_sha256_signature3 строка | SHA256-подпись приложения. | ||||
| app_sha256_signature4 string | Подпись приложения SHA256. | ||||
| application_check_rule string |
| Правило проверки приложения. | |||
| id целое число / обязательное | Идентификатор приложения. | ||||
| process_name строка | Имя процесса. | ||||
| process_name2 строка | Имя процесса. | ||||
| process_name3 строка | Имя процесса. | ||||
| process_name4 строка | Имя процесса. | ||||
| forticlient_security_posture строка |
| Включение/выключение проверки состояния безопасности FortiClient. | |||
| forticlient_security_posture_compliance_action строка |
| Действие соответствия требованиям безопасности FortiClient. | |||
| forticlient_system_compliance строка |
| Включение/выключение принудительного соблюдения требований системы FortiClient. | |||
| forticlient_system_compliance_action строка |
| Блокировка или предупреждение клиентов, не соответствующих требованиям FortiClient. | |||
| forticlient_vuln_scan строка |
| Включение/выключение сканирования уязвимостей FortiClient. | |||
| forticlient_vuln_scan_compliance_action строка |
| Действие соответствия требованиям сканирования уязвимостей FortiClient. | |||
| forticlient_vuln_scan_enforce строка |
| Настройка уровня обнаруженных уязвимостей, которые вызывают действие соответствия требованиям безопасности FortiClient. | |||
| forticlient_vuln_scan_enforce_grace целое число | Срок льготы принудительного соблюдения требований сканирования уязвимостей FortiClient (0 – 30 дней). | ||||
| forticlient_vuln_scan_exempt строка |
| Включение/выключение исключения из соответствия для уязвимостей, которые нельзя автоматически исправить. | |||
| forticlient_wf строка |
| Включение/выключение веб-фильтрации FortiClient. | |||
| forticlient_wf_profile строка | Профиль веб-фильтра FortiClient для применения. Источник webfilter.profile.name. | ||||
| forticlient_win_ver строка | Минимальная версия FortiClient для Windows. | ||||
| os_av_software_installed строка |
| Включение/выключение проверки установленного программного обеспечения антивируса OS. | |||
| sandbox_address строка | Адрес FortiSandbox. | ||||
| sandbox_analysis строка |
| Включение/выключение отправки файлов в FortiSandbox для анализа. | |||
| on_net_addr список | Адреса для обнаружения в сети. | ||||
| name строка / обязательное | Объект адреса из доступных вариантов. Источник firewall.address.name firewall.addrgrp.name. | ||||
| profile_name строка | Имя профиля. | ||||
| replacemsg_override_group строка | Выберите группу перезамены сообщений для конечных точек из доступных вариантов. Источник system.replacemsg-group.name. | ||||
| src_addr список | Исходные адреса. | ||||
| name строка / обязательное | Объект адреса из доступных вариантов. Источник firewall.address.name firewall.addrgrp.name. | ||||
| state строка |
| Устаревшее Начиная с Ansible 2.9, рекомендуется использовать параметр 'state' на верхнем уровне. Указывает на создание или удаление объекта. | |||
| user_groups список | Группы пользователей. | ||||
| name строка / обязательное | Имя группы пользователей. Источник user.group.name. | ||||
| users список | Пользователи. | ||||
| name строка / обязательное | Имя пользователя. Источник user.local.name. | ||||
| host строка | IP-адрес FortiOS или FortiGate. | ||||
| https логический |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | |||
| password строка | По умолчанию: "" | Пароль FortiOS или FortiGate. | |||
| ssl_verify boolean added in 2.9 |
| Обеспечивает проверку сертификата FortiGate надлежащим центром сертификации. | |||
| state string added in 2.9 |
| Указывает, нужно ли создать или удалить объект. Этот атрибут присутствовал в предыдущих версиях на более глубоком уровне. Он был перемещен на этот внешний уровень. | |||
| username string | Имя пользователя FortiOS или FortiGate. | ||||
| vdom string | По умолчанию: "root" | Виртуальная область, из тех, что определены ранее. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использоваться как отдельное устройство. | |||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Выполняется как local_action в вашем playbook
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure FortiClient endpoint control profiles.
fortios_endpoint_control_profile:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
state: "present"
endpoint_control_profile:
description: "<your_own_value>"
device_groups:
-
name: "default_name_5 (source user.device-group.name user.device-category.name)"
forticlient_android_settings:
disable_wf_when_protected: "enable"
forticlient_advanced_vpn: "enable"
forticlient_advanced_vpn_buffer: "<your_own_value>"
forticlient_vpn_provisioning: "enable"
forticlient_vpn_settings:
-
auth_method: "psk"
name: "default_name_13"
preshared_key: "<your_own_value>"
remote_gw: "<your_own_value>"
sslvpn_access_port: "16"
sslvpn_require_certificate: "enable"
type: "ipsec"
forticlient_wf: "enable"
forticlient_wf_profile: "<your_own_value> (source webfilter.profile.name)"
forticlient_ios_settings:
client_vpn_provisioning: "enable"
client_vpn_settings:
-
auth_method: "psk"
name: "default_name_25"
preshared_key: "<your_own_value>"
remote_gw: "<your_own_value>"
sslvpn_access_port: "28"
sslvpn_require_certificate: "enable"
type: "ipsec"
vpn_configuration_content: "<your_own_value>"
vpn_configuration_name: "<your_own_value>"
configuration_content: "<your_own_value>"
configuration_name: "<your_own_value>"
disable_wf_when_protected: "enable"
distribute_configuration_profile: "enable"
forticlient_wf: "enable"
forticlient_wf_profile: "<your_own_value> (source webfilter.profile.name)"
forticlient_winmac_settings:
av_realtime_protection: "enable"
av_signature_up_to_date: "enable"
forticlient_application_firewall: "enable"
forticlient_application_firewall_list: "<your_own_value> (source application.list.name)"
forticlient_av: "enable"
forticlient_ems_compliance: "enable"
forticlient_ems_compliance_action: "block"
forticlient_ems_entries:
-
name: "default_name_48 (source endpoint-control.forticlient-ems.name)"
forticlient_linux_ver: "<your_own_value>"
forticlient_log_upload: "enable"
forticlient_log_upload_level: "traffic"
forticlient_log_upload_server: "<your_own_value>"
forticlient_mac_ver: "<your_own_value>"
forticlient_minimum_software_version: "enable"
forticlient_operating_system:
-
id: "56"
os_name: "<your_own_value>"
os_type: "custom"
forticlient_own_file:
-
file: "<your_own_value>"
id: "61"
forticlient_registration_compliance_action: "block"
forticlient_registry_entry:
-
id: "64"
registry_entry: "<your_own_value>"
forticlient_running_app:
-
app_name: "<your_own_value>"
app_sha256_signature: "<your_own_value>"
app_sha256_signature2: "<your_own_value>"
app_sha256_signature3: "<your_own_value>"
app_sha256_signature4: "<your_own_value>"
application_check_rule: "present"
id: "73"
process_name: "<your_own_value>"
process_name2: "<your_own_value>"
process_name3: "<your_own_value>"
process_name4: "<your_own_value>"
forticlient_security_posture: "enable"
forticlient_security_posture_compliance_action: "block"
forticlient_system_compliance: "enable"
forticlient_system_compliance_action: "block"
forticlient_vuln_scan: "enable"
forticlient_vuln_scan_compliance_action: "block"
forticlient_vuln_scan_enforce: "critical"
forticlient_vuln_scan_enforce_grace: "85"
forticlient_vuln_scan_exempt: "enable"
forticlient_wf: "enable"
forticlient_wf_profile: "<your_own_value> (source webfilter.profile.name)"
forticlient_win_ver: "<your_own_value>"
os_av_software_installed: "enable"
sandbox_address: "<your_own_value>"
sandbox_analysis: "enable"
on_net_addr:
-
name: "default_name_94 (source firewall.address.name firewall.addrgrp.name)"
profile_name: "<your_own_value>"
replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
src_addr:
-
name: "default_name_98 (source firewall.address.name firewall.addrgrp.name)"
user_groups:
-
name: "default_name_100 (source user.group.name)"
users:
-
name: "default_name_102 (source user.local.name)"
Значения возврата
Общие значения возврата документированы здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, использованный для предоставления контента в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, полученный от FortiGate при последней операции Пример: 200 |
| mkey string | успех | Главный ключ (id), использованный в последнем вызове FortiGate Пример: id |
| name string | всегда | Имя таблицы, использованной для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь к таблице, использованной для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успех |
| vdom string | всегда | Использованная виртуальная область Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Данный модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы заметили какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_endpoint_control_profile_module.html