Spec-Zone.ru › Ansible 2.9

fortios_webfilter_profile – Настройка профилей веб-фильтра в Fortinet’s FortiOS и FortiGate

Новая в версии 2.8.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Состояние

Обзор

  • Этот модуль позволяет настраивать устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять категорию функций и профилей веб-фильтра. Примеры включают все параметры и значения, которые необходимо скорректировать в источниках данных перед использованием. Тестировано с FOS v6.0.5

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • fortiosapi>=0.9.8

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
host
строка
IP-адрес FortiOS или FortiGate.
https
логическое
    Варианты:
  • no
  • да ←
Указывает, должны ли запросы к FortiGate использовать протокол HTTPS.
password
строка
Значение по умолчанию:
""
Пароль FortiOS или FortiGate.
ssl_verify
логическое
добавлено в 2.9
    Варианты:
  • no
  • да ←
Обеспечивает проверку сертификата FortiGate надёжным центром сертификации.
state
строка
добавлено в 2.9
    Варианты:
  • present
  • absent
Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущих версиях на более глубоком уровне. Он был вынесен на этот внешний уровень.
username
строка
Имя пользователя FortiOS или FortiGate.
vdom
строка
Значение по умолчанию:
"root"
Виртуальная область, среди ранее определённых. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство.
webfilter_profile
словарь
Значение по умолчанию:
null
Настройка профилей веб-фильтра.
comment
строка
Дополнительные комментарии.
extended_log
строка
    Варианты:
  • enable
  • disable
Включить/выключить расширенное ведение логов для веб-фильтрации.
ftgd_wf
словарь
Настройки FortiGuard Web Filter.
exempt_quota
строка
Не останавливать квоту для этих категорий.
filters
список
Фильтры FortiGuard.
action
строка
    Варианты:
  • block
  • authenticate
  • monitor
  • warning
Действие, которое будет выполнено при совпадении.
auth_usr_grp
строка
Группы с разрешением на аутентификацию.
name
строка / обязательно
Имя группы пользователей. Источник user.group.name.
category
целое число
Категории и группы, которые проверяет фильтр.
id
целое число / обязательно
Номер идентификатора.
log
строка
    Варианты:
  • enable
  • disable
Включить/выключить ведение логов.
override_replacemsg
строка
Заменить сообщение.
warn_duration
строка
Продолжительность предупреждений.
warning_duration_type
строка
    Варианты:
  • session
  • timeout
Повторное отображение предупреждения после закрытия браузера или по истечении времени.
warning_prompt
строка
    Варианты:
  • per-domain
  • per-category
Предупреждения для каждой категории или каждой области.
max_quota_timeout
целое число
Максимальное время квоты FortiGuard, используемое одной страницей загрузки в секундах (исключая потоки).
options
строка
    Варианты:
  • error-allow
  • rate-server-ip
  • connect-request-bypass
  • ftgd-disable
Параметры FortiGuard Web Filter.
ovrd
строка
Разрешить переопределения профиля веб-фильтра.
quota
список
Настройки квоты трафика FortiGuard.
category
строка
Категории FortiGuard, к которым применяется квота (действие категории должно быть установлено на monitor).
duration
строка
Продолжительность квоты.
id
целое число / обязательно
Номер идентификатора.
override_replacemsg
строка
Заменить сообщение.
type
строка
    Варианты:
  • time
  • traffic
Тип квоты.
unit
строка
    Варианты:
  • Б
  • КБ
  • МБ
  • ГБ
Единица измерения квоты трафика.
value
целое число
Значение квоты трафика.
rate_crl_urls
строка
    Варианты:
  • disable
  • enable
Включить/выключить оценку CRL по URL.
rate_css_urls
строка
    Варианты:
  • disable
  • enable
Включить/выключить оценку CSS по URL.
rate_image_urls
string
    Варианты:
  • disable
  • enable
Включить/выключить изображения рейтинга по URL.
rate_javascript_urls
string
    Варианты:
  • disable
  • enable
Включить/выключить JavaScript рейтинга по URL.
https_replacemsg
string
    Варианты:
  • enable
  • disable
Включить сообщения замены для HTTPS.
inspection_mode
string
    Варианты:
  • proxy
  • flow-based
Режим проверки веб-фильтрации.
log_all_url
string
    Варианты:
  • enable
  • disable
Включить/выключить протоколирование всех посещённых URL.
name
string / обязательно
Имя профиля.
options
string
    Варианты:
  • activexfilter
  • cookiefilter
  • javafilter
  • block-invalid-url
  • jscript
  • js
  • vbs
  • unknown
  • intrinsic
  • wf-referer
  • wf-cookie
  • per-user-bwl
Параметры.
override
словарь
Настройки обхода веб-фильтра.
ovrd_cookie
string
    Варианты:
  • allow
  • deny
Разрешить/запретить обход браузера (cookie).
ovrd_dur
string
Срок действия обхода.
ovrd_dur_mode
string
    Варианты:
  • constant
  • ask
Режим срока действия обхода.
ovrd_scope
string
    Варианты:
  • user
  • user-group
  • ip
  • browser
  • ask
Область действия обхода.
ovrd_user_group
string
Группы пользователей с разрешением на использование обхода.
name
string / обязательно
Имя группы пользователей. Источник user.group.name.
profile
список
Профиль веб-фильтра с разрешением на создание обходов.
name
string / обязательно
Веб-профиль. Источник webfilter.profile.name.
profile_attribute
string
    Варианты:
  • User-Name
  • NAS-IP-Address
  • Framed-IP-Address
  • Framed-IP-Netmask
  • Filter-Id
  • Login-IP-Host
  • Reply-Message
  • Callback-Number
  • Callback-Id
  • Framed-Route
  • Framed-IPX-Network
  • Class
  • Called-Station-Id
  • Calling-Station-Id
  • NAS-Identifier
  • Proxy-State
  • Login-LAT-Service
  • Login-LAT-Node
  • Login-LAT-Group
  • Framed-AppleTalk-Zone
  • Acct-Session-Id
  • Acct-Multi-Session-Id
Атрибут профиля для извлечения с сервера RADIUS.
profile_type
string
    Варианты:
  • list
  • radius
Тип профиля обхода.
ovrd_perm
string
    Варианты:
  • bannedword-override
  • urlfilter-override
  • fortiguard-wf-override
  • contenttype-check-override
Разрешённые типы обхода.
post_action
string
    Варианты:
  • normal
  • block
Действие, выполняемое для HTTP POST трафика.
replacemsg_group
string
Группа сообщений замены. Источник system.replacemsg-group.name.
state
string
    Варианты:
  • present
  • absent
Устарело
Начиная с Ansible 2.9, мы рекомендуем использовать параметр 'state' на верхнем уровне.
Указывает, нужно ли создать или удалить объект.
web
словарь
Настройки веб-фильтрации контента.
blacklist
string
    Варианты:
  • enable
  • disable
Включить/выключить автоматическое добавление URL, обнаруженных FortiSandbox, в чёрный список.
bword_table
целое число
Идентификатор таблицы запрещённых слов. Источник webfilter.content.id.
bword_threshold
целое число
Пороговое значение очков запрещённых слов.
content_header_list
целое число
Список заголовков контента. Источник webfilter.content-header.id.
keyword_match
string
Ключевые слова для поиска и протоколирования при совпадении.
pattern
string / обязательно
Шаблон/ключевое слово для поиска.
log_search
string
    Варианты:
  • enable
  • disable
Включить/выключить протоколирование всех поисковых фраз.
safe_search
string
    Варианты:
  • url
  • header
Тип безопасного поиска.
urlfilter_table
целое число
Идентификатор таблицы URL-фильтра. Источник webfilter.urlfilter.id.
whitelist
string
    Варианты:
  • exempt-av
  • exempt-webcontent
  • exempt-activex-java-cookie
  • exempt-dlp
  • exempt-rangeblock
  • extended-log-others
Настройки белого списка FortiGuard.
youtube_restrict
string
    Варианты:
  • none
  • strict
  • moderate
Уровень фильтра YouTube EDU.
web_content_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала заблокированного веб-контента.
web_extended_all_action_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала расширенных действий фильтрации для веб-фильтрации.
web_filter_activex_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала ActiveX.
web_filter_applet_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала Java-апплетов.
web_filter_command_block_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала заблокированных команд.
web_filter_cookie_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала фильтрации cookie.
web_filter_cookie_removal_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала заблокированных cookie.
web_filter_js_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала Java-скриптов.
web_filter_jscript_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала JScripts.
web_filter_referer_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала ссылок.
web_filter_unknown_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала неизвестных скриптов.
web_filter_vbs_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала VBS-скриптов.
web_ftgd_err_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала ошибок рейтинга.
web_ftgd_quota_usage
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала ежедневного использования квоты.
web_invalid_domain_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала недопустимых доменных имён.
web_url_log
string
    Варианты:
  • enable
  • disable
Включение/выключение ведения журнала фильтрации URL.
wisp
string
    Варианты:
  • enable
  • disable
Включение/выключение веб-прокси WISP.
wisp_algorithm
string
    Варианты:
  • primary-secondary
  • round-robin
  • auto-learning
Алгоритм выбора сервера WISP.
wisp_servers
list
Сервера WISP.
name
string / обязательно
Имя сервера. Источник web-proxy.wisp.name.
youtube_channel_filter
list
Фильтр каналов YouTube.
channel_id
string
Идентификатор канала YouTube для фильтрации.
comment
string
Комментарий.
id
integer / обязательно
Идентификатор.
youtube_channel_status
string
    Варианты:
  • disable
  • blacklist
  • whitelist
Статус фильтра канала YouTube.

Примечания

Примечание

  • Требуется библиотека fortiosapi, разработанная Fortinet
  • Запуск как local_action в вашем playbook

Примеры

- hosts: localhost
  vars:
   host: "192.168.122.40"
   username: "admin"
   password: ""
   vdom: "root"
   ssl_verify: "False"
  tasks:
  - name: Configure Web filter profiles.
    fortios_webfilter_profile:
      host:  "{{ host }}"
      username: "{{ username }}"
      password: "{{ password }}"
      vdom:  "{{ vdom }}"
      https: "False"
      state: "present"
      webfilter_profile:
        comment: "Optional comments."
        extended_log: "enable"
        ftgd_wf:
            exempt_quota: "<your_own_value>"
            filters:
             -
                action: "block"
                auth_usr_grp:
                 -
                    name: "default_name_10 (source user.group.name)"
                category: "11"
                id:  "12"
                log: "enable"
                override_replacemsg: "<your_own_value>"
                warn_duration: "<your_own_value>"
                warning_duration_type: "session"
                warning_prompt: "per-domain"
            max_quota_timeout: "18"
            options: "error-allow"
            ovrd: "<your_own_value>"
            quota:
             -
                category: "<your_own_value>"
                duration: "<your_own_value>"
                id:  "24"
                override_replacemsg: "<your_own_value>"
                type: "time"
                unit: "B"
                value: "28"
            rate_crl_urls: "disable"
            rate_css_urls: "disable"
            rate_image_urls: "disable"
            rate_javascript_urls: "disable"
        https_replacemsg: "enable"
        inspection_mode: "proxy"
        log_all_url: "enable"
        name: "default_name_36"
        options: "activexfilter"
        override:
            ovrd_cookie: "allow"
            ovrd_dur: "<your_own_value>"
            ovrd_dur_mode: "constant"
            ovrd_scope: "user"
            ovrd_user_group:
             -
                name: "default_name_44 (source user.group.name)"
            profile:
             -
                name: "default_name_46 (source webfilter.profile.name)"
            profile_attribute: "User-Name"
            profile_type: "list"
        ovrd_perm: "bannedword-override"
        post_action: "normal"
        replacemsg_group: "<your_own_value> (source system.replacemsg-group.name)"
        web:
            blacklist: "enable"
            bword_table: "54 (source webfilter.content.id)"
            bword_threshold: "55"
            content_header_list: "56 (source webfilter.content-header.id)"
            keyword_match:
             -
                pattern: "<your_own_value>"
            log_search: "enable"
            safe_search: "url"
            urlfilter_table: "61 (source webfilter.urlfilter.id)"
            whitelist: "exempt-av"
            youtube_restrict: "none"
        web_content_log: "enable"
        web_extended_all_action_log: "enable"
        web_filter_activex_log: "enable"
        web_filter_applet_log: "enable"
        web_filter_command_block_log: "enable"
        web_filter_cookie_log: "enable"
        web_filter_cookie_removal_log: "enable"
        web_filter_js_log: "enable"
        web_filter_jscript_log: "enable"
        web_filter_referer_log: "enable"
        web_filter_unknown_log: "enable"
        web_filter_vbs_log: "enable"
        web_ftgd_err_log: "enable"
        web_ftgd_quota_usage: "enable"
        web_invalid_domain_log: "enable"
        web_url_log: "enable"
        wisp: "enable"
        wisp_algorithm: "primary-secondary"
        wisp_servers:
         -
            name: "default_name_83 (source web-proxy.wisp.name)"
        youtube_channel_filter:
         -
            channel_id: "<your_own_value>"
            comment: "Comment."
            id:  "87"
        youtube_channel_status: "disable"

Значения возврата

Общие значения возврата документированы здесь, следующие — поля, уникальные для данного модуля:

Ключ Возвращаемое значение Описание
build
строка
всегда
Номер сборки образа FortiGate

Пример:
1547
http_method
строка
всегда
Последний метод, используемый для предоставления содержимого в FortiGate

Пример:
PUT
http_status
строка
всегда
Последний результат, предоставленный FortiGate для последней операции

Пример:
200
mkey
строка
успех
Главный ключ (id), используемый в последнем вызове FortiGate

Пример:
id
name
строка
всегда
Имя таблицы, используемой для выполнения запроса

Пример:
urlfilter
path
строка
всегда
Путь таблицы, используемой для выполнения запроса

Пример:
webfilter
revision
строка
всегда
Внутренний номер ревизии

Пример:
17.0.2.10658
serial
строка
всегда
Серийный номер устройства

Пример:
FGVMEVYYQT3AB5352
status
строка
всегда
Указание результата операции

Пример:
успех
vdom
строка
всегда
Используемый виртуальный домен

Пример:
root
version
строка
всегда
Версия FortiGate

Пример:
v5.6.3


Статус

  • Этот модуль не гарантирует обратную совместимость. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Miguel Angel Munoz (@mamunozgonzalez)
  • Nicolas Thomas (@thomnico)

Подсказка

Если вы обнаружите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/fortios_webfilter_profile_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API