panos_security_rule — Создание политики правил безопасности на устройствах PAN-OS или консоли управления Panorama.
Новая версия с 2.4.
Обзор
- Политики безопасности позволяют вам применять правила и предпринимать действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, соответствующее трафику, применяется, более конкретные правила должны предшествовать более общим.
Требования (к хосту, на котором выполняется модуль)
- pan-python можно получить с PyPi https://pypi.python.org/pypi/pan-python
- pandevice можно получить с PyPi https://pypi.python.org/pypi/pandevice
- xmltodict можно получить с PyPi https://pypi.python.org/pypi/xmltodict
Параметры
| параметр | обязательный | по умолчанию | варианты | комментарии |
|---|---|---|---|---|
| action | нет | allow | Действие, применяемое после совпадения правил. | |
| antivirus | нет | None | Имя уже определенного профиля антивируса. | |
| api_key | нет | Ключ API, который можно использовать вместо учетных данных username/password. | ||
| application | нет | any | Список приложений. | |
| commit | нет | True | Сохранить конфигурацию при изменении. | |
| data_filtering | нет | None | Имя уже определенного профиля фильтрации данных. | |
| description | нет | None | Описание правила безопасности. | |
| destination_ip | нет | any | Список адресов назначения. | |
| destination_zone | нет | any | Список зон назначения. | |
| devicegroup | нет | None | - Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром. | |
| file_blocking | нет | None | Имя уже определенного профиля блокировки файлов. | |
| group_profile | нет | None | - Группа профилей безопасности, которая уже определена в системе. Эта свойство заменяет свойства antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis. | |
| hip_profiles | нет | any | - Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр о локальной конфигурации пользователя. | |
| ip_address | да | IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается. | ||
| log_end | нет | True | Выполнять ли запись в журнал по завершении сеанса. | |
| log_start | нет | Выполнять ли запись в журнал при запуске сеанса. | ||
| operation | нет | add | Действие, которое необходимо выполнить. Допустимые значения — add/update/find/delete. | |
| password | да | Пароль для аутентификации, если не задан api_key. | ||
| rule_name | да | Имя правила безопасности. | ||
| rule_type | нет | universal | Тип правила безопасности (PAN-OS версии 6.1 и выше). | |
| service | нет | application-default | Список служб. | |
| source_ip | нет | any | Список адресов источника. | |
| source_user | нет | any | Используйте пользователей для применения политики к отдельным пользователям или группе пользователей. | |
| source_zone | нет | any | Список зон источника. | |
| spyware | нет | None | Имя уже определенного профиля шпионского ПО. | |
| tag_name | нет | None | Административные теги, которые могут быть добавлены к правилу. Обратите внимание, что теги должны быть уже определены. | |
| url_filtering | нет | None | Имя уже определенного профиля фильтрации URL. | |
| username | нет | admin | Имя пользователя для аутентификации, если не задан api_key. | |
| vulnerability | нет | None | Имя уже определенного профиля уязвимости. | |
| wildfire_analysis | нет | None | Имя уже определенного профиля анализа Wildfire. |
Примеры
- name: add an SSH inbound rule to devicegroup
panos_security_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
operation: 'add'
rule_name: 'SSH permit'
description: 'SSH rule test'
tag_name: ['ProjectX']
source_zone: ['public']
destination_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['any']
application: ['ssh']
service: ['application-default']
hip_profiles: ['any']
action: 'allow'
devicegroup: 'Cloud Edge'
- name: add a rule to allow HTTP multimedia only from CDNs
panos_security_rule:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
operation: 'add'
rule_name: 'HTTP Multimedia'
description: 'Allow HTTP multimedia only to host at 1.1.1.1'
source_zone: ['public']
destination_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['content-delivery-networks']
application: ['http-video', 'http-audio']
service: ['service-http', 'service-https']
hip_profiles: ['any']
action: 'allow'
- name: add a more complex rule that uses security profiles
panos_security_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
operation: 'add'
rule_name: 'Allow HTTP w profile'
log_start: false
log_end: true
action: 'allow'
antivirus: 'default'
vulnerability: 'default'
spyware: 'default'
url_filtering: 'default'
wildfire_analysis: 'default'
- name: delete a devicegroup security rule
panos_security_rule:
ip_address: '{{ ip_address }}'
api_key: '{{ api_key }}'
operation: 'delete'
rule_name: 'Allow telnet'
devicegroup: 'DC Firewalls'
- name: find a specific security rule
panos_security_rule:
ip_address: '{{ ip_address }}'
password: '{{ password }}'
operation: 'find'
rule_name: 'Allow RDP to DCs'
register: result
- debug: msg='{{result.stdout_lines}}'
Примечания
Примечание
- Режим проверки (checkmode) не поддерживается.
- Поддерживается Panorama.
Статус
Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость интерфейса.
Для получения помощи в разработке модулей, если вы заинтересованы, пожалуйста, прочитайте Информация о сообществе и участие, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/panos_security_rule_module.html