Spec-Zone.ru › Ansible 2.4

panos_security_policy - Создание политики правил безопасности на устройствах PanOS.

Новая в версии 2.3.

  • УСТАРЕВШЕ
  • Синопсис
  • Требования (к хосту, на котором выполняется модуль)
  • Параметры
  • Примеры
  • Примечания

УСТАРЕВШЕ

В версии 2.4 используйте panos_security_rule вместо этого.

Синопсис

  • Политики безопасности позволяют применять правила и выполнять действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку применяется первое правило, соответствующее трафику, более конкретные правила должны предшествовать более общим.

Требования (к хосту, на котором выполняется модуль)

  • pan-python можно получить из PyPi https://pypi.python.org/pypi/pan-python
  • pandevice можно получить из PyPi https://pypi.python.org/pypi/pandevice

Параметры

параметр обязательно значение по умолчанию варианты комментарии
action
нет allow
Действие, применяемое при совпадении правил.
antivirus
нет None
Имя уже определенного профиля антивируса.
api_key
нет
Ключ API, который можно использовать вместо учетных данных username/password.
application
нет any
Список приложений.
commit
нет True
Сохранить конфигурацию при изменении.
data_filtering
нет None
Имя уже определенного профиля фильтрации данных.
description
нет None
Описание правила безопасности.
destination
нет any
Список адресов назначения.
devicegroup
нет None
Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром.
file_blocking
нет None
Имя уже определенного профиля блокировки файлов.
from_zone
нет any
Список исходных зон.
group_profile
нет None
Группа профилей безопасности, которая уже определена в системе. Этот параметр заменяет параметры antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles
нет any
Если вы используете GlobalProtect с включенным профилем информации об узле (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр о локальной конфигурации пользователя.
ip_address
да
IP-адрес (или имя хоста) устройства Pan-OS, которое настраивается.
log_end
нет True
Вести ли журнал в конце сессии.
log_start
нет
Вести ли журнал в начале сессии.
password
да
Пароль для аутентификации, если не задан api_key.
rule_name
да
Имя правила безопасности.
rule_type
нет universal
Тип правила безопасности (версия PanOS 6.1 и выше).
service
нет application-default
Список служб.
source
нет any
Список исходных адресов.
source_user
нет any
Использовать пользователей для применения политики для отдельных пользователей или группы пользователей.
spyware
нет None
Имя уже определенного профиля шпионского ПО.
tag
нет None
Административные теги, которые можно добавить к правилу. Примечание: теги должны быть уже определены.
to_zone
нет any
Список зон назначения.
url_filtering
нет None
Имя уже определенного профиля фильтрации URL.
username
нет admin
Имя пользователя для аутентификации, если не задан api_key.
vulnerability
нет None
Имя уже определенного профиля уязвимости.
wildfire_analysis
нет None
Имя уже определенного профиля анализа wildfire.

Примеры

- name: permit ssh to 1.1.1.1
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: Allow HTTP multimedia only from CDNs
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: more complex fictitious rule that uses profiles
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'
    commit: false

- name: deny all
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'DenyAll'
    log_start: true
    log_end: true
    action: 'deny'
    rule_type: 'interzone'
    commit: false

# permit ssh to 1.1.1.1 using panorama and pushing the configuration to firewalls
# that are defined in 'DeviceGroupA' device group
- name: permit ssh to 1.1.1.1 through Panorama
  panos_security_policy:
    ip_address: '10.5.172.92'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'DeviceGroupA'

Примечания

Примечание

  • Режим проверки (checkmode) не поддерживается.
  • Поддерживается Panorama

Для получения помощи в разработке модулей, если вы так захотите, пожалуйста, прочтите Информацию о сообществе и участие в разработке, Тестирование Ansible и Разработка модулей.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/panos_security_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API