panos_match_rule - Тестирование соответствия правилам безопасности на устройствах PAN-OS или консоли управления Panorama.
Новая версия с 2.5.
Обзор
- Политики безопасности позволяют применять правила и принимать действия, и могут быть настолько общими или специфичными, насколько это необходимо.
Требования
Ниже приведены требования к хосту, на котором выполняется данный модуль.
- pan-python можно получить на PyPi https://pypi.org/project/pan-python/
- pandevice можно получить на PyPi https://pypi.org/project/pandevice/
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| api_key | Ключ API, который можно использовать вместо учетных данных username/password. | |
| application | Приложение. | |
| category | Категория URL | |
| destination_ip | IP-адрес назначения. | |
| destination_port | Порт назначения. | |
| destination_zone | Зона назначения. | |
| ip_address обязательно | IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается. | |
| password обязательно | Пароль для аутентификации, если не задан api_key. | |
| protocol | Номер IP-протокола от 1 до 255. | |
| rule_type | По умолчанию: "security" | Тип правила. Допустимые типы — security или nat. |
| source_ip обязательно | IP-адрес источника. | |
| source_port | Порт источника. | |
| source_user | Пользователь или группа источника. | |
| source_zone | Зона источника. | |
| to_interface | Входящий интерфейс в правиле NAT. | |
| username | По умолчанию: "admin" | Имя пользователя для аутентификации, если не задан api_key. |
| vsys_id обязательно | По умолчанию: "vsys1" | Идентификатор объекта VSYS. |
Примечания
Примечание
- Режим проверки (checkmode) не поддерживается.
- Panorama НЕ поддерживается.
Примеры
- name: check security rules for Google DNS
panos_match_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
rule_type: 'security'
source_ip: '10.0.0.0'
destination_ip: '8.8.8.8'
application: 'dns'
destination_port: '53'
protocol: '17'
register: result
- debug: msg='{{result.stdout_lines}}'
- name: check security rules inbound SSH with user match
panos_match_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
rule_type: 'security'
source_ip: '0.0.0.0'
source_user: 'mydomain\jsmith'
destination_ip: '192.168.100.115'
destination_port: '22'
protocol: '6'
register: result
- debug: msg='{{result.stdout_lines}}'
- name: check NAT rules for source NAT
panos_match_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
rule_type: 'nat'
source_zone: 'Prod-DMZ'
source_ip: '10.10.118.50'
to_interface: 'ethernet1/2'
destination_zone: 'Internet'
destination_ip: '0.0.0.0'
protocol: '6'
register: result
- debug: msg='{{result.stdout_lines}}'
- name: check NAT rules for inbound web
panos_match_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
rule_type: 'nat'
source_zone: 'Internet'
source_ip: '0.0.0.0'
to_interface: 'ethernet1/1'
destination_zone: 'Prod DMZ'
destination_ip: '192.168.118.50'
destination_port: '80'
protocol: '6'
register: result
- debug: msg='{{result.stdout_lines}}'
- name: check security rules for outbound POP3 in vsys4
panos_match_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
vsys_id: 'vsys4'
rule_type: 'security'
source_ip: '10.0.0.0'
destination_ip: '4.3.2.1'
application: 'pop3'
destination_port: '110'
protocol: '6'
register: result
- debug: msg='{{result.stdout_lines}}'
Статус
Этот модуль помечен как превью, что означает, что он не гарантирует обратной совместимости интерфейса.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Подробнее см. Техническое обслуживание и поддержка модулей.
Список других модулей, также поддерживаемых сообществом Ansible, см. здесь.
Автор
- Robert Hagen (@rnh556)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/panos_match_rule_module.html