panos_security_rule - Создание политики правил безопасности на устройствах PAN-OS или консоли управления Panorama.
Новая версия 2.4.
Обзор
- Политики безопасности позволяют вам применять правила и принимать действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, соответствующее трафику, применяется, более специфические правила должны предшествовать более общим.
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- pan-python можно получить из PyPi https://pypi.org/project/pan-python/
- pandevice можно получить из PyPi https://pypi.org/project/pandevice/
- xmltodict можно получить из PyPi https://pypi.org/project/xmltodict/
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action | По умолчанию: "разрешить" | Действие, применяемое после совпадения правил. |
| antivirus | Имя уже определенного профиля антивируса. | |
| api_key | Ключ API, который можно использовать вместо учетных данных username/password. | |
| application | По умолчанию: "любой" | Список приложений. |
| commit bool |
| Сохранить конфигурацию, если она изменена. |
| data_filtering | Имя уже определенного профиля фильтрации данных. | |
| description | Описание правила безопасности. | |
| destination_ip | По умолчанию: "любой" | Список адресов назначения. |
| destination_zone | По умолчанию: "любой" | Список зон назначения. |
| devicegroup | - Группы устройств используются для взаимодействия Panorama с брандмауэрами. Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром. | |
| file_blocking | Имя уже определенного профиля блокировки файлов. | |
| group_profile | - Группа профилей безопасности, которая уже определена в системе. Этот параметр заменяет параметры antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis. | |
| hip_profiles | По умолчанию: "любой" | - Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может определяться HIP, который сообщает брандмауэру о локальной конфигурации пользователя. |
| ip_address обязательно | IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается. | |
| log_end | По умолчанию: "да" | Вести журнал по окончании сессии? |
| log_start | Вести журнал при запуске сессии? | |
| operation | По умолчанию: "добавить" | Действие, которое нужно выполнить. Допустимые значения: добавить/обновить/найти/удалить. |
| password обязательно | Пароль для аутентификации, если не задан api_key. | |
| rule_name обязательно | Имя правила безопасности. | |
| rule_type | По умолчанию: "универсальный" | Тип правила безопасности (версия PanOS 6.1 и выше). |
| service | По умолчанию: "application-default" | Список служб. |
| source_ip | По умолчанию: "любой" | Список исходных адресов. |
| source_user | По умолчанию: "любой" | Использование пользователей для применения политики для отдельных пользователей или группы пользователей. |
| source_zone | По умолчанию: "любой" | Список исходных зон. |
| spyware | Имя уже определенного профиля шпионского ПО. | |
| tag_name | Административные метки, которые можно добавить к правилу. Обратите внимание, что метки должны быть уже определены. | |
| url_filtering | Имя уже определенного профиля фильтрации URL. | |
| username | По умолчанию: "admin" | Имя пользователя для аутентификации, если не задан api_key. |
| vulnerability | Имя уже определенного профиля уязвимостей. | |
| wildfire_analysis | Имя уже определенного профиля анализа Wildfire. |
Примечания
Примечание
- Режим проверки (checkmode) не поддерживается.
- Поддерживается Panorama.
Примеры
- name: add an SSH inbound rule to devicegroup
panos_security_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
operation: 'add'
rule_name: 'SSH permit'
description: 'SSH rule test'
tag_name: ['ProjectX']
source_zone: ['public']
destination_zone: ['private']
source_ip: ['any']
source_user: ['any']
destination_ip: ['1.1.1.1']
category: ['any']
application: ['ssh']
service: ['application-default']
hip_profiles: ['any']
action: 'allow'
devicegroup: 'Cloud Edge'
- name: add a rule to allow HTTP multimedia only from CDNs
panos_security_rule:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
operation: 'add'
rule_name: 'HTTP Multimedia'
description: 'Allow HTTP multimedia only to host at 1.1.1.1'
source_zone: ['public']
destination_zone: ['private']
source_ip: ['any']
source_user: ['any']
destination_ip: ['1.1.1.1']
category: ['content-delivery-networks']
application: ['http-video', 'http-audio']
service: ['service-http', 'service-https']
hip_profiles: ['any']
action: 'allow'
- name: add a more complex rule that uses security profiles
panos_security_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
operation: 'add'
rule_name: 'Allow HTTP w profile'
log_start: false
log_end: true
action: 'allow'
antivirus: 'default'
vulnerability: 'default'
spyware: 'default'
url_filtering: 'default'
wildfire_analysis: 'default'
- name: delete a devicegroup security rule
panos_security_rule:
ip_address: '{{ ip_address }}'
api_key: '{{ api_key }}'
operation: 'delete'
rule_name: 'Allow telnet'
devicegroup: 'DC Firewalls'
- name: find a specific security rule
panos_security_rule:
ip_address: '{{ ip_address }}'
password: '{{ password }}'
operation: 'find'
rule_name: 'Allow RDP to DCs'
register: result
- debug: msg='{{result.stdout_lines}}'
Статус
Этот модуль помечен как предварительный, что означает, что он не гарантирует обратную совместимость интерфейса.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что его поддерживает сообщество Ansible. См. Техническое обслуживание и поддержка модулей для получения дополнительной информации.
Список других модулей, также поддерживаемых сообществом Ansible, см. здесь.
Автор
- Иван Божер (@ivanbojer), Роберт Хаген (@rnh556)
Подсказка
Если вы заметите какие-либо проблемы в этом руководстве, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/panos_security_rule_module.html