fortios_firewall_policy6 – Настройка правил IPv6 в FortiOS и FortiGate Fortinet
Новая версия 2.8.
Обзор
- Этот модуль позволяет настраивать устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять категорию функций и правил брандмауэра policy6. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировалось с FOS v6.0.5
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- fortiosapi>=0.9.8
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| firewall_policy6 словарь | По умолчанию: null | Настройка правил для IPv6. | ||
| action строка |
| Действие правила (разрешить/заблокировать/ipsec). | ||
| app_category список | Список идентификаторов категорий приложений. | |||
| id целое число / обязательно | Идентификаторы категорий. | |||
| app_group список | Имена групп приложений. | |||
| name строка / обязательно | Имена групп приложений. Имя группы приложения. Источник: application.group.name. | |||
| application список | Список идентификаторов приложений. | |||
| id целое число / обязательно | Идентификаторы приложений. | |||
| application_list строка | Имя существующего списка приложений. Источник: application.list.name. | |||
| av_profile строка | Имя существующего профиля антивируса. Источник: antivirus.profile.name. | |||
| comments строка | Комментарий. | |||
| custom_log_fields список | Индексы полей логов для добавления пользовательских полей в сообщения логов для этого правила. | |||
| field_id строка | Пользовательское поле лога. Источник: log.custom-field.id. | |||
| devices список | Имена устройств или групп устройств, которые могут быть сопоставлены с правилом. | |||
| name строка / обязательно | Имя устройства или группы. Источник: user.device.alias, user.device-group.name, user.device-category.name. | |||
| diffserv_forward строка |
| Включить, чтобы изменить значения DiffServ пакета на указанное значение diffservcode-forward. | ||
| diffserv_reverse строка |
| Включить, чтобы изменить значения DiffServ обратного (ответного) пакета на указанное значение diffservcode-rev. | ||
| diffservcode_forward строка | Изменить значение DiffServ пакета на это значение. | |||
| diffservcode_rev строка | Изменить значение DiffServ обратного (ответного) пакета на это значение. | |||
| dlp_sensor строка | Имя существующего датчика DLP. Источник: dlp.sensor.name. | |||
| dscp_match строка |
| Включить проверку DSCP. | ||
| dscp_negate строка |
| Включить инвертированное сопоставление DSCP. | ||
| dscp_value строка | Значение DSCP. | |||
| dsri строка |
| Включить DSRI для игнорирования ответов HTTP-сервера. | ||
| dstaddr список | Адрес и имена групп адресов назначения. | |||
| name строка / обязательно | Имя адреса. Источник: firewall.address6.name, firewall.addrgrp6.name, firewall.vip6.name, firewall.vipgrp6.name. | |||
| dstaddr_negate строка |
| При включении dstaddr указывает, что адрес назначения НЕ должен совпадать. | ||
| dstintf список | Выходящий интерфейс (эгресс). | |||
| name строка / обязательно | Имя интерфейса. Источник: system.interface.name, system.zone.name. | |||
| firewall_session_dirty строка |
| Как обрабатывать сессии, если конфигурация этого правила брандмауэра изменяется. | ||
| fixedport строка |
| Включить, чтобы предотвратить изменение исходного порта сессии с помощью исходного NAT. | ||
| global_label строка | Метка правила, отображаемая при просмотре в режиме «Общий вид» графического интерфейса. | |||
| groups список | Имена групп пользователей, которые могут аутентифицироваться с помощью этого правила. | |||
| name строка / обязательно | Имя группы. Источник: user.group.name. | |||
| icap_profile строка | Имя существующего профиля ICAP. Источник: icap.profile.name. | |||
| inbound строка |
| VPN на основе правил IPsec: только трафик из удалённой сети может инициировать VPN. | ||
| ippool строка |
| Включить для использования IP-пулов для исходного NAT. | ||
| ips_sensor строка | Имя существующего датчика IPS. Источник: ips.sensor.name. | |||
| label строка | Метка правила, отображаемая при просмотре в режиме «Раздел» графического интерфейса. | |||
| logtraffic строка |
| Включить или отключить логирование. Логировать все сессии или сессии профиля безопасности. | ||
| logtraffic_start string |
| Запись логов при запуске и завершении сеанса. | ||
| name string | Имя политики. | |||
| nat string |
| Включить/выключить NAT источника. | ||
| natinbound string |
| Политика IPsec VPN: применить NAT назначения к входящему трафику. | ||
| natoutbound string |
| Политика IPsec VPN: применить NAT источника к исходящему трафику. | ||
| outbound string |
| Политика IPsec VPN: только трафик из внутренней сети может инициировать VPN. | ||
| per_ip_shaper string | Ограничивает трафик на основе IP-адреса. Источник firewall.shaper.per-ip-shaper.name. | |||
| policyid integer / обязательно | Идентификатор политики. | |||
| poolname список | Имена IP-пулов. | |||
| name строка / обязательно | Имя IP-пула. Источник firewall.ippool6.name. | |||
| profile_group строка | Имя группы профилей. Источник firewall.profile-group.name. | |||
| profile_protocol_options строка | Имя существующего профиля параметров протокола. Источник firewall.profile-protocol-options.name. | |||
| profile_type строка |
| Определяет, разрешает ли политика firewall группы профилей безопасности или только отдельные профили. | ||
| replacemsg_override_group строка | Переопределяет группу сообщений по умолчанию для этой политики. Источник system.replacemsg-group.name. | |||
| rsso строка |
| Включить/выключить RADIUS единый вход (RSSO). | ||
| schedule строка | Имя расписания. Источник firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name. | |||
| send_deny_packet строка |
| Включить/выключить отправку пакетов deny. | ||
| service список | Имена служб и групп служб. | |||
| name строка / обязательно | Имя адреса. Источник firewall.service.custom.name firewall.service.group.name. | |||
| service_negate строка |
| При включении, service указывает, что служба НЕ должна быть. | ||
| session_ttl целое число | TTL сеанса в секундах для сеансов, принятых этой политикой. 0 означает использование системного значения TTL сеанса по умолчанию. | |||
| spamfilter_profile строка | Имя существующего профиля фильтра спама. Источник spamfilter.profile.name. | |||
| srcaddr список | Имена исходных адресов и групп адресов. | |||
| name строка / обязательно | Имя адреса. Источник firewall.address6.name firewall.addrgrp6.name. | |||
| srcaddr_negate строка |
| При включении, srcaddr указывает, что исходный адрес НЕ должен быть. | ||
| srcintf список | Входящий интерфейс. | |||
| name строка / обязательно | Имя интерфейса. Источник system.zone.name system.interface.name. | |||
| ssh_filter_profile строка | Имя существующего профиля фильтра SSH. Источник ssh-filter.profile.name. | |||
| ssl_mirror строка |
| Включить для копирования расшифрованного SSL-трафика на интерфейс FortiGate (отражение SSL). | ||
| ssl_mirror_intf список | Имя интерфейса отражения SSL. | |||
| name строка / обязательно | Имя интерфейса. Источник system.zone.name system.interface.name. | |||
| ssl_ssh_profile строка | Имя существующего профиля SSL SSH. Источник firewall.ssl-ssh-profile.name. | |||
| state строка |
| Устарело Начиная с Ansible 2.9, рекомендуется использовать параметр "state" на верхнем уровне. Указывает, нужно ли создать или удалить объект. | ||
| status строка |
| Включить или выключить эту политику. | ||
| tcp_mss_receiver целое число | Максимальный размер сегмента TCP получателя (MSS). | |||
| tcp_mss_sender целое число | Максимальный размер сегмента TCP отправителя (MSS). | |||
| tcp_session_without_syn строка |
| Включить/выключить создание TCP-сессии без флага SYN. | ||
| timeout_send_rst строка |
| Включить/выключить отправку пакетов RST при истечении времени TCP-сессий. | ||
| traffic_shaper string | Обратный формирователь трафика. Имя из firewall.shaper.traffic-shaper. | |||
| traffic_shaper_reverse string | Обратный формирователь трафика. Имя из firewall.shaper.traffic-shaper. | |||
| url_category list | Список идентификаторов категорий URL. | |||
| id integer / обязательно | Идентификатор категории URL. | |||
| users list | Имена отдельных пользователей, которые могут аутентифицироваться с этой политикой. | |||
| name string / обязательно | Имена отдельных пользователей, которые могут аутентифицироваться с этой политикой. Имя из user.local. | |||
| utm_status string |
| Включить профиль защиты AV/web/ips. | ||
| uuid string | Универсальный уникальный идентификатор (UUID; автоматически назначается, но может быть сброшен вручную). | |||
| vlan_cos_fwd integer | Приоритет пользователя в направлении пересылки VLAN: 255 — сквозной проход, 0 — низший, 7 — высший | |||
| vlan_cos_rev integer | Приоритет пользователя в обратном направлении VLAN: 255 — сквозной проход, 0 — низший, 7 — высший | |||
| vlan_filter string | Установить фильтры VLAN. | |||
| voip_profile string | Имя существующего профиля VoIP. Имя из voip.profile. | |||
| vpntunnel string | Политика IPsec VPN: имя IPsec VPN Фазы 1. Имя из vpn.ipsec.phase1 или vpn.ipsec.manualkey. | |||
| webfilter_profile string | Имя существующего профиля фильтра веб-трафика. Имя из webfilter.profile. | |||
| host string | IP-адрес FortiOS или FortiGate. | |||
| https boolean |
| Указывает, должны ли запросы к FortiGate использовать протокол HTTPS. | ||
| password string | По умолчанию: "" | Пароль FortiOS или FortiGate. | ||
| ssl_verify boolean добавлено в 2.9 |
| Обеспечивает проверку сертификата FortiGate надёжным центром сертификации. | ||
| state string добавлено в 2.9 |
| Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущей версии на более глубоком уровне. Он был перемещён на внешний уровень. | ||
| username string | Имя пользователя FortiOS или FortiGate. | |||
| vdom string | По умолчанию: "root" | Виртуальная область, определённая ранее. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство. | ||
Примечания
Примечание
- Требуется библиотека fortiosapi, разработанная Fortinet
- Выполняется как local_action в вашей игре
Примеры
- hosts: localhost
vars:
host: "192.168.122.40"
username: "admin"
password: ""
vdom: "root"
ssl_verify: "False"
tasks:
- name: Configure IPv6 policies.
fortios_firewall_policy6:
host: "{{ host }}"
username: "{{ username }}"
password: "{{ password }}"
vdom: "{{ vdom }}"
https: "False"
state: "present"
firewall_policy6:
action: "accept"
app_category:
-
id: "5"
app_group:
-
name: "default_name_7 (source application.group.name)"
application:
-
id: "9"
application_list: "<your_own_value> (source application.list.name)"
av_profile: "<your_own_value> (source antivirus.profile.name)"
comments: "<your_own_value>"
custom_log_fields:
-
field_id: "<your_own_value> (source log.custom-field.id)"
devices:
-
name: "default_name_16 (source user.device.alias user.device-group.name user.device-category.name)"
diffserv_forward: "enable"
diffserv_reverse: "enable"
diffservcode_forward: "<your_own_value>"
diffservcode_rev: "<your_own_value>"
dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
dscp_match: "enable"
dscp_negate: "enable"
dscp_value: "<your_own_value>"
dsri: "enable"
dstaddr:
-
name: "default_name_27 (source firewall.address6.name firewall.addrgrp6.name firewall.vip6.name firewall.vipgrp6.name)"
dstaddr_negate: "enable"
dstintf:
-
name: "default_name_30 (source system.interface.name system.zone.name)"
firewall_session_dirty: "check-all"
fixedport: "enable"
global_label: "<your_own_value>"
groups:
-
name: "default_name_35 (source user.group.name)"
icap_profile: "<your_own_value> (source icap.profile.name)"
inbound: "enable"
ippool: "enable"
ips_sensor: "<your_own_value> (source ips.sensor.name)"
label: "<your_own_value>"
logtraffic: "all"
logtraffic_start: "enable"
name: "default_name_43"
nat: "enable"
natinbound: "enable"
natoutbound: "enable"
outbound: "enable"
per_ip_shaper: "<your_own_value> (source firewall.shaper.per-ip-shaper.name)"
policyid: "49"
poolname:
-
name: "default_name_51 (source firewall.ippool6.name)"
profile_group: "<your_own_value> (source firewall.profile-group.name)"
profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile_type: "single"
replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
rsso: "enable"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
send_deny_packet: "enable"
service:
-
name: "default_name_60 (source firewall.service.custom.name firewall.service.group.name)"
service_negate: "enable"
session_ttl: "62"
spamfilter_profile: "<your_own_value> (source spamfilter.profile.name)"
srcaddr:
-
name: "default_name_65 (source firewall.address6.name firewall.addrgrp6.name)"
srcaddr_negate: "enable"
srcintf:
-
name: "default_name_68 (source system.zone.name system.interface.name)"
ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
ssl_mirror: "enable"
ssl_mirror_intf:
-
name: "default_name_72 (source system.zone.name system.interface.name)"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
tcp_mss_receiver: "75"
tcp_mss_sender: "76"
tcp_session_without_syn: "all"
timeout_send_rst: "enable"
traffic_shaper: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
traffic_shaper_reverse: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
url_category:
-
id: "82"
users:
-
name: "default_name_84 (source user.local.name)"
utm_status: "enable"
uuid: "<your_own_value>"
vlan_cos_fwd: "87"
vlan_cos_rev: "88"
vlan_filter: "<your_own_value>"
voip_profile: "<your_own_value> (source voip.profile.name)"
vpntunnel: "<your_own_value> (source vpn.ipsec.phase1.name vpn.ipsec.manualkey.name)"
webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа Fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, использованный для предоставления контента в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, полученный от FortiGate при последней операции Пример: 200 |
| mkey string | успешно | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name string | всегда | Имя таблицы, использованной для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь к таблице, использованной для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер версии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успешно |
| vdom string | всегда | Использованная виртуальная область Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_firewall_policy6_module.html