FortiOS Firewall Policy
Resumo
- Configurar políticas IPv4 no FortiOS.
Parâmetro
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
firewall_policy | dictionary | | Configure as políticas IPv4. |
state | string | Escolhas: - present (default) - absent | Indica se deve criar ou remover o objeto. Use present para criar, ou absent para excluí-lo. |
Subcampos da opção firewall_policy
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
action | string | Escolhas: - accept - deny - ipsec | Ação da política (permitir / negar / ipsec). |
app_category | list | | Lista de ID de categoria de aplicativo. |
app_group | list | | Nomes de grupos de aplicativos. |
application | list | | Lista de IDs de aplicativos. |
application_list | string | | Nome de uma lista de aplicativos existente. |
auth_cert | string | | Certificado de servidor HTTPS para autenticação de política. |
auth_path | string | Escolhas: - enable - disable | Ativar / desativar o roteamento baseado em autenticação. |
auth_redirect_addr | string | | Endereço de redirecionamento HTTP para HTTPS para autenticação de firewall. |
av_profile | string | | Nome de um perfil de antivírus existente. |
block_notification | string | Escolhas: - enable - disable | Ativar / desativar a notificação de bloqueio. |
captive_portal_exempt | string | Escolhas: - enable - disable | Ativar / desativar para isentar alguns usuários do portal captive. |
capture_packet | string | Escolhas: - enable - disable | Ativar / desativar pacotes de captura. |
comments | string | | Comentário. |
custom_log_fields | list | | Campos personalizados para anexar às mensagens de registro para esta política. |
delay_tcp_npu_session | string | Escolhas: - enable - disable | Habilite o atraso da sessão TCP NPU para garantir a ordem do pacote de handshake de 3 vias. |
devices | list | | Nomes de dispositivos ou grupos de dispositivos que podem ser correspondidos pela política. |
diffserv_forward | string | Escolhas: - enable - disable | Ative para alterar os valores DiffServ do pacote para o valor diffservcode-forward especificado. |
diffserv_reverse | string | Escolhas: - enable - disable | Ative para alterar os valores DiffServ reversos (resposta) do pacote para o valor diffservcode-rev especificado. |
diffservcode_forward | string | | Altere o DiffServ do pacote para este valor. |
diffservcode_rev | string | | Altere o DiffServ reverso do pacote (resposta) para este valor. |
disclaimer | string | Escolhas: - enable - disable | Ative / desative a isenção de responsabilidade de autenticação do usuário. |
dlp_sensor | string | | Nome de um sensor DLP existente. |
dnsfilter_profile | string | | Nome de um perfil de filtro DNS existente. |
dscp_match | string | Escolhas: - enable - disable | Habilite a verificação de DSCP. |
dscp_negate | string | Escolhas: - enable - disable | Ative a correspondência DSCP negada. |
dscp_value | string | | Valor DSCP. |
dsri | string | Escolhas: - enable - disable | Ative o DSRI para ignorar as respostas do servidor HTTP. |
dstaddr | list | | Endereço de destino e nomes de grupos de endereços. |
dstaddr_negate | string | Escolhas: - enable - disable | Quando habilitado, dstaddr especifica qual endereço de destino NÃO deve ser. |
dstintf | list | | Interface de saída (saída). |
firewall_session_dirty | string | Escolhas: - check-all - check-new | Como lidar com as sessões se a configuração desta política de firewall mudar. |
fixedport | string | Escolhas: - enable - disable | Ative para evitar que o NAT de origem altere a porta de origem de uma sessão. |
fsso | string | Escolhas: - enable - disable | Ativar / desativar o Fortinet Single Sign-On. |
fsso_agent_for_ntlm | string | | Agente FSSO a ser usado para autenticação NTLM. |
global_label | string | | Rótulo para a política que aparece quando a GUI está no modo Visão Global. |
groups | list | | Nomes de grupos de usuários que podem se autenticar com esta política. |
icap_profile | string | | Nome de um perfil ICAP existente. |
identity_based_route | string | | Nome da regra de roteamento baseada em identidade. |
inbound | string | Escolhas: - enable - disable | VPN IPsec baseada em política: apenas o tráfego da rede remota pode iniciar uma VPN. |
internet_service | string | Escolhas: - enable - disable | Ativar / desativar o uso dos Serviços de Internet para esta política. Se ativado, o endereço de destino e o serviço não são usados. |
internet_service_custom | list | | Nome do serviço de Internet personalizado. |
internet_service_id | list | | ID do serviço de Internet. |
internet_service_negate | string | Escolhas: - enable - disable | Quando habilitado, o serviço de internet especifica o que o serviço NÃO deve ser. |
internet_service_src | string | Escolhas: - enable - disable | Ativar / desativar o uso de Serviços de Internet na fonte para esta política. Se ativado, o endereço de origem não é usado. |
internet_service_src_custom | list | | Nome da fonte do serviço de Internet personalizado. |
internet_service_src_id | list | | ID da fonte do serviço de Internet. |
internet_service_src_negate | string | Escolhas: - enable - disable | Quando habilitado, internet-service-src especifica o que o serviço NÃO deve ser. |
ippool | string | Escolhas: - enable - disable | Ative para usar IP Pools para NAT de origem. |
ips_sensor | string | | Nome de um sensor IPS existente. |
label | string | | Rótulo para a política que aparece quando a GUI está no modo Section View. |
learning_mode | string | Escolhas: - enable - disable | Ative para permitir tudo, mas registrar todos os dados significativos para a coleta de informações de segurança. Um relatório de aprendizagem será gerado. |
logtraffic | string | Escolhas: - all - utm - disable | Habilite ou desabilite o registro. Registrar todas as sessões ou sessões de perfil de segurança. |
logtraffic_start | string | Escolhas: - enable - disable | Registre logs quando uma sessão começa e termina. |
match_vip | string | Escolhas: - enable - disable | Ative para combinar pacotes que tiveram seus endereços de destino alterados por um VIP. |
name | string | | Nome da política. |
nat | string | Escolhas: - enable - disable | Ativar / desativar o NAT de origem. |
natinbound | string | Escolhas: - enable - disable | VPN IPsec com base em política: aplique o NAT de destino ao tráfego de entrada. |
natip | string | | VPN IPsec com base em política: endereço IP NAT de origem para tráfego de saída. |
natoutbound | string | Escolhas: - enable - disable | VPN IPsec com base em política: aplique o NAT de origem ao tráfego de saída. |
ntlm | string | Escolhas: - enable - disable | Ative / desative a autenticação NTLM. |
ntlm_enabled_browsers | list | | Valor HTTP-User-Agent dos navegadores suportados. |
ntlm_guest | string | Escolhas: - enable - disable | Ativar / desativar o acesso de usuário convidado NTLM. |
outbound | string | Escolhas: - enable - disable | VPN IPsec baseada em política: apenas o tráfego da rede interna pode iniciar uma VPN. |
per_ip_shaper | string | | Modelador de tráfego por IP. |
permit_any_host | string | Escolhas: - enable - disable | Aceite pacotes UDP de qualquer host. |
permit_stun_host | string | Escolhas: - enable - disable | Aceite pacotes UDP de qualquer Session Traversal Utilities for NAT (STUN) host. |
policyid - required | integer | | ID da política. |
poolname | list | | Nomes de pools de IP. |
profile_group | string | | Nome do grupo de perfil. |
profile_protocol_options | string | | Nome de um perfil de opções de protocolo existente. |
profile_type | string | Escolhas: - single - group | Determine se a política de firewall permite grupos de perfis de segurança ou perfis únicos apenas. |
radius_mac_auth_bypass | string | Escolhas: - enable - disable | Habilite o desvio de autenticação MAC. O endereço MAC ignorado deve ser recebido do servidor RADIUS. |
redirect_url | string | | Os usuários de URL são direcionados depois de ver e aceitar a isenção de responsabilidade ou autenticação. |
replacemsg_override_group | string | | Substitua o grupo de mensagens de substituição padrão para esta política. |
rsso | string | Escolhas: - enable - disable | Ativar / desativar o logon único RADIUS (RSSO). |
rtp_addr | list | | Nomes de endereços se esta for uma política RTP NAT. |
rtp_nat | string | Escolhas: - enable - disable | Ative o protocolo de tempo real (RTP) NAT. |
scan_botnet_connections | string | Escolhas: - disable - block - monitor | Bloqueie ou monitore conexões com servidores Botnet ou desative a verificação de Botnet. |
schedule | string | | Nome da programação. |
schedule_timeout | string | Escolhas: - enable - disable | Ative para forçar o término das sessões atuais quando o tempo limite do objeto de programação for atingido. Desativar permite que eles terminem por inatividade. |
send_deny_packet | string | Escolhas: - enable - disable | Ative para enviar uma resposta quando uma sessão for negada ou bloqueada por uma política de firewall. |
service | list | | Nomes de serviços e grupos de serviços. |
service_negate | string | Escolhas: - enable - disable | Quando ativado, o serviço especifica o que o serviço NÃO deve ser. |
session_ttl | integer | | TTL em segundos para sessões aceitas por esta política (0 significa usar o TTL de sessão padrão do sistema). |
spamfilter_profile | string | | Nome de um perfil de filtro de spam existente. |
srcaddr | list | | Endereço de origem e nomes de grupos de endereços. |
srcaddr_negate | string | Escolhas: - enable - disable | Quando habilitado, srcaddr especifica qual endereço de origem NÃO deve ser. |
srcintf | list | | Interface de entrada (ingresso). |
ssh_filter_profile | string | | Nome de um perfil de filtro SSH existente. |
ssl_mirror | string | Escolhas: - enable - disable | Ative para copiar o tráfego SSL descriptografado para uma interface FortiGate (chamada de espelhamento SSL). |
ssl_mirror_intf | list | | Nome da interface de espelho SSL. |
ssl_ssh_profile | string | | Nome de um perfil SSL SSH existente. |
status | string | Escolhas: - enable - disable | Ative / desative esta política. |
tcp_mss_receiver | integer | | Tamanho máximo do segmento TCP do receptor (MSS). |
tcp_mss_sender | integer | | Tamanho máximo do segmento TCP do remetente (MSS). |
tcp_session_without_syn | string | Escolhas: - all - data-only - disable | Ative / desative a criação de sessão TCP sem sinalizador SYN. |
timeout_send_rst | string | Escolhas: - enable - disable | Habilita / desabilita o envio de pacotes RST quando as sessões TCP expiram. |
traffic_shaper | string | | Modelador de tráfego. |
traffic_shaper_reverse | string | | Modelador de tráfego reverso. |
url_category | list | | Lista de ID de categoria de URL. |
users | list | | Nomes de usuários individuais que podem se autenticar com esta política. |
utm_status | string | Escolhas: - enable - disable | Ative para adicionar um ou mais perfis de segurança (AV, IPS, etc.) à política de firewall. |
uuid | string | | Universally Unique Identifier (UUID; atribuído automaticamente, mas pode ser redefinido manualmente). |
vlan_cos_fwd | integer | | Prioridade do usuário da direção de encaminhamento da VLAN: 255 de passagem, 0 mais baixo, 7 mais alto. |
vlan_cos_rev | integer | | Prioridade do usuário de direção reversa da VLAN: 255 de passagem, 0 mais baixo, 7 mais alto. |
vlan_filter | string | | Defina os filtros de VLAN. |
voip_profile | string | | Nome de um perfil VoIP existente. |
vpntunnel | string | | VPN IPsec baseada em política: nome da VPN IPsec Fase 1. |
waf_profile | string | | Nome de um perfil de firewall de aplicativo da Web existente. |
wanopt | string | Escolhas: - enable - disable | Ative / desative a otimização de WAN. |
wanopt_detection | string | Escolhas: - active - passive - no | Modo de detecção automática de otimização de WAN. |
wanopt_passive_opt | string | Escolhas: - default - transparent - non-transparent | Opções de modo passivo de otimização de WAN. Esta opção decide qual endereço IP será usado para conectar o servidor. |
wanopt_peer | string | | Ponto de otimização de WAN. |
wanopt_profile | string | | Perfil de otimização de WAN. |
wccp | string | Escolhas: - enable - disable | Ative / desative o encaminhamento de tráfego que corresponde a esta política para um servidor WCCP configurado. |
webcache | string | Escolhas: - enable - disable | Ative / desative o cache da web. |
webcache_https | string | Escolhas: - enable - disable | Ative / desative o cache da web para HTTPS. |
webfilter_profile | string | | Nome de um perfil de filtro da Web existente. |
wsso | string | Escolhas: - enable - disable | Ativar / desativar WiFi Single Sign On (WSSO). |
Subcampos da opção app_category
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
id - required | integer | | IDs de categoria. |
Subcampos da opção app_group
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nomes de grupos de aplicativos. |
Subcampos da opção application
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
id - required | integer | | IDs de aplicativos. |
Subcampos da opção custom_log_fields
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
field_id | string | | Campo de registro personalizado. |
Subcampos da opção devices
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do dispositivo ou grupo. |
Subcampos da opção dstaddr
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do endereço. |
Subcampos da opção dstintf
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome da interface. |
Subcampos da opção groups
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do grupo. |
Subcampos da opção internet_service_custom
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do serviço de Internet personalizado. |
Subcampos da opção internet_service_id
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
id - required | integer | | ID do serviço de Internet. |
Subcampos da opção internet_service_src_custom
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do serviço de Internet personalizado. |
Subcampos da opção internet_service_src_id
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
id - required | integer | | ID do serviço de Internet. |
Subcampos da opção ntlm_enabled_browsers
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
user_agent_string | string | | String do agente do usuário. |
Subcampos da opção poolname
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do pool de IP. |
Subcampos da opção rtp_addr
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do endereço. |
Subcampos da opção service
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nomes de serviços e grupos de serviços. |
Subcampos da opção srcaddr
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome do endereço. |
Subcampos da opção srcintf
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome da interface. |
Subcampos da opção ssl_mirror_intf
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nome da interface do espelho. |
Subcampos da opção url_category
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
id - required | integer | | ID da categoria de URL. |
Subcampos da opção users
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
name - required | string | | Nomes de usuários individuais que podem se autenticar com esta política. |
Extende fragmentos da documentação dos módulos fortios e fortios_api.
Exemplos
# Exemplo: Configure políticas IPv4.
- fortios_firewall_policy:
host: "host"
username: "username"
password: "password"
vdom: "vdom"
https: "False"
state: "present"
firewall_policy:
action: "accept"
app_category:
- id: "5"
app_group:
- name: "default_name_7 (source application.group.name)"
application:
- id: "9"
application_list: "<your_own_value> (source application.list.name)"
auth_cert: "<your_own_value> (source vpn.certificate.local.name)"
auth_path: "enable"
auth_redirect_addr: "<your_own_value>"
av_profile: "<your_own_value> (source antivirus.profile.name)"
block_notification: "enable"
captive_portal_exempt: "enable"
capture_packet: "enable"
comments: "<your_own_value>"
custom_log_fields:
- field_id: "<your_own_value> (source log.custom-field.id)"
delay_tcp_npu_session: "enable"
devices:
- name: "default_name_23 (source user.device.alias user.device-group.name user.device-category.name)"
diffserv_forward: "enable"
diffserv_reverse: "enable"
diffservcode_forward: "<your_own_value>"
diffservcode_rev: "<your_own_value>"
disclaimer: "enable"
dlp_sensor: "<your_own_value> (source dlp.sensor.name)"
dnsfilter_profile: "<your_own_value> (source dnsfilter.profile.name)"
dscp_match: "enable"
dscp_negate: "enable"
dscp_value: "<your_own_value>"
dsri: "enable"
dstaddr:
- name: "default_name_36 (source firewall.address.name firewall.addrgrp.name firewall.vip.name firewall.vipgrp.name)"
dstaddr_negate: "enable"
dstintf:
- name: "default_name_39 (source system.interface.name system.zone.name)"
firewall_session_dirty: "check-all"
fixedport: "enable"
fsso: "enable"
fsso_agent_for_ntlm: "<your_own_value> (source user.fsso.name)"
global_label: "<your_own_value>"
groups:
- name: "default_name_46 (source user.group.name)"
icap_profile: "<your_own_value> (source icap.profile.name)"
identity_based_route: "<your_own_value> (source firewall.identity-based-route.name)"
inbound: "enable"
internet_service: "enable"
internet_service_custom:
- name: "default_name_52 (source firewall.internet-service-custom.name)"
internet_service_id:
- id: "54 (source firewall.internet-service.id)"
internet_service_negate: "enable"
internet_service_src: "enable"
internet_service_src_custom:
- name: "default_name_58 (source firewall.internet-service-custom.name)"
internet_service_src_id:
- id: "60 (source firewall.internet-service.id)"
internet_service_src_negate: "enable"
ippool: "enable"
ips_sensor: "<your_own_value> (source ips.sensor.name)"
label: "<your_own_value>"
learning_mode: "enable"
logtraffic: "all"
logtraffic_start: "enable"
match_vip: "enable"
name: "default_name_69"
nat: "enable"
natinbound: "enable"
natip: "<your_own_value>"
natoutbound: "enable"
ntlm: "enable"
ntlm_enabled_browsers:
- user_agent_string: "<your_own_value>"
ntlm_guest: "enable"
outbound: "enable"
per_ip_shaper: "<your_own_value> (source firewall.shaper.per-ip-shaper.name)"
permit_any_host: "enable"
permit_stun_host: "enable"
policyid: "82"
poolname:
- name: "default_name_84 (source firewall.ippool.name)"
profile_group: "<your_own_value> (source firewall.profile-group.name)"
profile_protocol_options: "<your_own_value> (source firewall.profile-protocol-options.name)"
profile_type: "single"
radius_mac_auth_bypass: "enable"
redirect_url: "<your_own_value>"
replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
rsso: "enable"
rtp_addr:
- name: "default_name_93 (source firewall.address.name firewall.addrgrp.name)"
rtp_nat: "disable"
scan_botnet_connections: "disable"
schedule: "<your_own_value> (source firewall.schedule.onetime.name firewall.schedule.recurring.name firewall.schedule.group.name)"
schedule_timeout: "enable"
send_deny_packet: "disable"
service:
- name: "default_name_100 (source firewall.service.custom.name firewall.service.group.name)"
service_negate: "enable"
session_ttl: "102"
spamfilter_profile: "<your_own_value> (source spamfilter.profile.name)"
srcaddr:
- name: "default_name_105 (source firewall.address.name firewall.addrgrp.name)"
srcaddr_negate: "enable"
srcintf:
- name: "default_name_108 (source system.interface.name system.zone.name)"
ssh_filter_profile: "<your_own_value> (source ssh-filter.profile.name)"
ssl_mirror: "enable"
ssl_mirror_intf:
- name: "default_name_112 (source system.interface.name system.zone.name)"
ssl_ssh_profile: "<your_own_value> (source firewall.ssl-ssh-profile.name)"
status: "enable"
tcp_mss_receiver: "115"
tcp_mss_sender: "116"
tcp_session_without_syn: "all"
timeout_send_rst: "enable"
traffic_shaper: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
traffic_shaper_reverse: "<your_own_value> (source firewall.shaper.traffic-shaper.name)"
url_category:
- id: "122"
users:
- name: "default_name_124 (source user.local.name)"
utm_status: "enable"
uuid: "<your_own_value>"
vlan_cos_fwd: "127"
vlan_cos_rev: "128"
vlan_filter: "<your_own_value>"
voip_profile: "<your_own_value> (source voip.profile.name)"
vpntunnel: "<your_own_value> (source vpn.ipsec.phase1.name vpn.ipsec.manualkey.name)"
waf_profile: "<your_own_value> (source waf.profile.name)"
wanopt: "enable"
wanopt_detection: "active"
wanopt_passive_opt: "default"
wanopt_peer: "<your_own_value> (source wanopt.peer.peer-host-id)"
wanopt_profile: "<your_own_value> (source wanopt.profile.name)"
wccp: "enable"
webcache: "enable"
webcache_https: "disable"
webfilter_profile: "<your_own_value> (source webfilter.profile.name)"
wsso: "enable"
Valores retornados
Este módulo extende os mesmos valores retornados do módulo base fortios.