Spec-Zone.ru › Ansible 2.4

panos_security_rule — Создание политики правил безопасности на устройствах PAN-OS или консоли управления Panorama.

Новая версия с 2.4.

  • Обзор
  • Требования (к хосту, на котором выполняется модуль)
  • Параметры
  • Примеры
  • Примечания
    • Статус

Обзор

  • Политики безопасности позволяют вам применять правила и предпринимать действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, соответствующее трафику, применяется, более конкретные правила должны предшествовать более общим.

Требования (к хосту, на котором выполняется модуль)

  • pan-python можно получить с PyPi https://pypi.python.org/pypi/pan-python
  • pandevice можно получить с PyPi https://pypi.python.org/pypi/pandevice
  • xmltodict можно получить с PyPi https://pypi.python.org/pypi/xmltodict

Параметры

параметр обязательный по умолчанию варианты комментарии
action
нет allow
Действие, применяемое после совпадения правил.
antivirus
нет None
Имя уже определенного профиля антивируса.
api_key
нет
Ключ API, который можно использовать вместо учетных данных username/password.
application
нет any
Список приложений.
commit
нет True
Сохранить конфигурацию при изменении.
data_filtering
нет None
Имя уже определенного профиля фильтрации данных.
description
нет None
Описание правила безопасности.
destination_ip
нет any
Список адресов назначения.
destination_zone
нет any
Список зон назначения.
devicegroup
нет None
- Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром.
file_blocking
нет None
Имя уже определенного профиля блокировки файлов.
group_profile
нет None
- Группа профилей безопасности, которая уже определена в системе. Эта свойство заменяет свойства antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles
нет any
- Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр о локальной конфигурации пользователя.
ip_address
да
IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается.
log_end
нет True
Выполнять ли запись в журнал по завершении сеанса.
log_start
нет
Выполнять ли запись в журнал при запуске сеанса.
operation
нет add
Действие, которое необходимо выполнить. Допустимые значения — add/update/find/delete.
password
да
Пароль для аутентификации, если не задан api_key.
rule_name
да
Имя правила безопасности.
rule_type
нет universal
Тип правила безопасности (PAN-OS версии 6.1 и выше).
service
нет application-default
Список служб.
source_ip
нет any
Список адресов источника.
source_user
нет any
Используйте пользователей для применения политики к отдельным пользователям или группе пользователей.
source_zone
нет any
Список зон источника.
spyware
нет None
Имя уже определенного профиля шпионского ПО.
tag_name
нет None
Административные теги, которые могут быть добавлены к правилу. Обратите внимание, что теги должны быть уже определены.
url_filtering
нет None
Имя уже определенного профиля фильтрации URL.
username
нет admin
Имя пользователя для аутентификации, если не задан api_key.
vulnerability
нет None
Имя уже определенного профиля уязвимости.
wildfire_analysis
нет None
Имя уже определенного профиля анализа Wildfire.

Примеры

- name: add an SSH inbound rule to devicegroup
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    tag_name: ['ProjectX']
    source_zone: ['public']
    destination_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'Cloud Edge'

- name: add a rule to allow HTTP multimedia only from CDNs
  panos_security_rule:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    operation: 'add'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    source_zone: ['public']
    destination_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'

- name: add a more complex rule that uses security profiles
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'

- name: delete a devicegroup security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    api_key: '{{ api_key }}'
    operation: 'delete'
    rule_name: 'Allow telnet'
    devicegroup: 'DC Firewalls'

- name: find a specific security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    password: '{{ password }}'
    operation: 'find'
    rule_name: 'Allow RDP to DCs'
  register: result
- debug: msg='{{result.stdout_lines}}'

Примечания

Примечание

  • Режим проверки (checkmode) не поддерживается.
  • Поддерживается Panorama.

Статус

Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость интерфейса.

Для получения помощи в разработке модулей, если вы заинтересованы, пожалуйста, прочитайте Информация о сообществе и участие, Тестирование Ansible и Разработка модулей.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/panos_security_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API