Spec-Zone.ru › Ansible 2.6

panos_security_policy - Создание политики правил безопасности на устройствах PanOS.

Новая версия 2.3.

  • УСТЕРЕВШЕЕ
  • Обзор
    • Требования
  • Параметры
  • Примечания
  • Примеры
  • Статус
    • Автор

УСТЕРЕВШЕЕ

Удалено в Ansible:
версия: 2.9
Почему: Этот модуль зависел от устаревшего SDK. В версии 2.4 используйте panos_security_rule вместо него.
Альтернатива: Используйте panos_security_rule вместо него.

Обзор

  • Политики безопасности позволяют вам применять правила и предпринимать действия, и могут быть такими общими или такими специфичными, как это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, которое соответствует трафику, применяется, более специфичные правила должны предшествовать более общим.

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • pan-python можно получить из PyPi https://pypi.org/project/pan-python/
  • pandevice можно получить из PyPi https://pypi.org/project/pandevice/

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action Значение по умолчанию:
"разрешить"
Действие, которое применяется после сопоставления правил.
antivirus
Имя уже определенного профиля антивируса.
api_key
Ключ API, который можно использовать вместо учетных данных имя пользователя/пароль.
application Значение по умолчанию:
"любой"
Список приложений.
commit Значение по умолчанию:
"да"
Сохранить конфигурацию при изменении.
data_filtering
Имя уже определенного профиля фильтрации данных.
description
Описание правила безопасности.
destination Значение по умолчанию:
"любой"
Список адресов назначения.
devicegroup
Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, мы предполагаем, что мы связываемся с брандмауэром.
file_blocking
Имя уже определенного профиля блокировки файлов.
from_zone Значение по умолчанию:
"любой"
Список исходных зон.
group_profile
Группа профилей безопасности, которая уже определена в системе. Это свойство заменяет свойства antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles Значение по умолчанию:
"любой"
Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр о локальной конфигурации пользователя.
ip_address
обязательно
IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается.
log_end Значение по умолчанию:
"да"
Вести ли протокол в конце сеанса.
log_start
Вести ли протокол в начале сеанса.
password
обязательно
Учетные данные пароля для использования для аутентификации, если не установлен api_key.
rule_name
обязательно
Имя правила безопасности.
rule_type Значение по умолчанию:
"универсальный"
Тип правила безопасности (версия PanOS 6.1 и выше).
service Значение по умолчанию:
"приложение-по-умолчанию"
Список сервисов.
source Значение по умолчанию:
"любой"
Список адресов источника.
source_user Значение по умолчанию:
"любой"
Использовать пользователей для применения политики для отдельных пользователей или группы пользователей.
spyware
Имя уже определенного профиля шпионского ПО.
tag
Административные метки, которые могут быть добавлены к правилу. Обратите внимание, что метки должны быть уже определены.
to_zone Значение по умолчанию:
"любой"
Список зон назначения.
url_filtering
Имя уже определенного профиля фильтрации URL.
username Значение по умолчанию:
"admin"
Учетные данные пользователя для использования для аутентификации, если не установлен api_key.
vulnerability
Имя уже определенного профиля уязвимости.
wildfire_analysis
Имя уже определенного профиля анализа wildfire.

Примечания

Примечание

  • Режим проверки не поддерживается.
  • Поддерживается Panorama

Примеры

- name: permit ssh to 1.1.1.1
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: Allow HTTP multimedia only from CDNs
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: more complex fictitious rule that uses profiles
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'
    commit: false

- name: deny all
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'DenyAll'
    log_start: true
    log_end: true
    action: 'deny'
    rule_type: 'interzone'
    commit: false

# permit ssh to 1.1.1.1 using panorama and pushing the configuration to firewalls
# that are defined in 'DeviceGroupA' device group
- name: permit ssh to 1.1.1.1 through Panorama
  panos_security_policy:
    ip_address: '10.5.172.92'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'DeviceGroupA'

Статус

Этот модуль помечен как устаревший и будет удален в версии 2.9. Для получения дополнительной информации см. УСТЕРЕВШЕЕ.

Автор

  • Иван Бойер (@ivanbojer)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/panos_security_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API