panos_security_policy - Создание политики правил безопасности на устройствах PanOS.
Новая в версии 2.3.
УСТАРЕВШЕ
В версии 2.4 используйте panos_security_rule вместо этого.
Синопсис
- Политики безопасности позволяют применять правила и выполнять действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку применяется первое правило, соответствующее трафику, более конкретные правила должны предшествовать более общим.
Требования (к хосту, на котором выполняется модуль)
- pan-python можно получить из PyPi https://pypi.python.org/pypi/pan-python
- pandevice можно получить из PyPi https://pypi.python.org/pypi/pandevice
Параметры
| параметр | обязательно | значение по умолчанию | варианты | комментарии |
|---|---|---|---|---|
| action | нет | allow | Действие, применяемое при совпадении правил. | |
| antivirus | нет | None | Имя уже определенного профиля антивируса. | |
| api_key | нет | Ключ API, который можно использовать вместо учетных данных username/password. | ||
| application | нет | any | Список приложений. | |
| commit | нет | True | Сохранить конфигурацию при изменении. | |
| data_filtering | нет | None | Имя уже определенного профиля фильтрации данных. | |
| description | нет | None | Описание правила безопасности. | |
| destination | нет | any | Список адресов назначения. | |
| devicegroup | нет | None | Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром. | |
| file_blocking | нет | None | Имя уже определенного профиля блокировки файлов. | |
| from_zone | нет | any | Список исходных зон. | |
| group_profile | нет | None | Группа профилей безопасности, которая уже определена в системе. Этот параметр заменяет параметры antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis. | |
| hip_profiles | нет | any | Если вы используете GlobalProtect с включенным профилем информации об узле (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр о локальной конфигурации пользователя. | |
| ip_address | да | IP-адрес (или имя хоста) устройства Pan-OS, которое настраивается. | ||
| log_end | нет | True | Вести ли журнал в конце сессии. | |
| log_start | нет | Вести ли журнал в начале сессии. | ||
| password | да | Пароль для аутентификации, если не задан api_key. | ||
| rule_name | да | Имя правила безопасности. | ||
| rule_type | нет | universal | Тип правила безопасности (версия PanOS 6.1 и выше). | |
| service | нет | application-default | Список служб. | |
| source | нет | any | Список исходных адресов. | |
| source_user | нет | any | Использовать пользователей для применения политики для отдельных пользователей или группы пользователей. | |
| spyware | нет | None | Имя уже определенного профиля шпионского ПО. | |
| tag | нет | None | Административные теги, которые можно добавить к правилу. Примечание: теги должны быть уже определены. | |
| to_zone | нет | any | Список зон назначения. | |
| url_filtering | нет | None | Имя уже определенного профиля фильтрации URL. | |
| username | нет | admin | Имя пользователя для аутентификации, если не задан api_key. | |
| vulnerability | нет | None | Имя уже определенного профиля уязвимости. | |
| wildfire_analysis | нет | None | Имя уже определенного профиля анализа wildfire. |
Примеры
- name: permit ssh to 1.1.1.1
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'SSH permit'
description: 'SSH rule test'
from_zone: ['public']
to_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['any']
application: ['ssh']
service: ['application-default']
hip_profiles: ['any']
action: 'allow'
commit: false
- name: Allow HTTP multimedia only from CDNs
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'HTTP Multimedia'
description: 'Allow HTTP multimedia only to host at 1.1.1.1'
from_zone: ['public']
to_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['content-delivery-networks']
application: ['http-video', 'http-audio']
service: ['service-http', 'service-https']
hip_profiles: ['any']
action: 'allow'
commit: false
- name: more complex fictitious rule that uses profiles
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'Allow HTTP w profile'
log_start: false
log_end: true
action: 'allow'
antivirus: 'default'
vulnerability: 'default'
spyware: 'default'
url_filtering: 'default'
wildfire_analysis: 'default'
commit: false
- name: deny all
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'DenyAll'
log_start: true
log_end: true
action: 'deny'
rule_type: 'interzone'
commit: false
# permit ssh to 1.1.1.1 using panorama and pushing the configuration to firewalls
# that are defined in 'DeviceGroupA' device group
- name: permit ssh to 1.1.1.1 through Panorama
panos_security_policy:
ip_address: '10.5.172.92'
password: 'paloalto'
rule_name: 'SSH permit'
description: 'SSH rule test'
from_zone: ['public']
to_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['any']
application: ['ssh']
service: ['application-default']
hip_profiles: ['any']
action: 'allow'
devicegroup: 'DeviceGroupA'
Примечания
Примечание
- Режим проверки (checkmode) не поддерживается.
- Поддерживается Panorama
Для получения помощи в разработке модулей, если вы так захотите, пожалуйста, прочтите Информацию о сообществе и участие в разработке, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/panos_security_policy_module.html