Spec-Zone.ru › Ansible 2.6

panos_security_rule - Создание политики правил безопасности на устройствах PAN-OS или консоли управления Panorama.

Новая версия 2.4.

  • Обзор
    • Требования
  • Параметры
  • Примечания
  • Примеры
  • Статус
  • Техническое обслуживание
    • Автор

Обзор

  • Политики безопасности позволяют вам применять правила и принимать действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, соответствующее трафику, применяется, более специфические правила должны предшествовать более общим.

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • pan-python можно получить из PyPi https://pypi.org/project/pan-python/
  • pandevice можно получить из PyPi https://pypi.org/project/pandevice/
  • xmltodict можно получить из PyPi https://pypi.org/project/xmltodict/

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action По умолчанию:
"разрешить"
Действие, применяемое после совпадения правил.
antivirus
Имя уже определенного профиля антивируса.
api_key
Ключ API, который можно использовать вместо учетных данных username/password.
application По умолчанию:
"любой"
Список приложений.
commit
bool
    Варианты:
  • нет
  • да ←
Сохранить конфигурацию, если она изменена.
data_filtering
Имя уже определенного профиля фильтрации данных.
description
Описание правила безопасности.
destination_ip По умолчанию:
"любой"
Список адресов назначения.
destination_zone По умолчанию:
"любой"
Список зон назначения.
devicegroup
- Группы устройств используются для взаимодействия Panorama с брандмауэрами. Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром.
file_blocking
Имя уже определенного профиля блокировки файлов.
group_profile
- Группа профилей безопасности, которая уже определена в системе. Этот параметр заменяет параметры antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles По умолчанию:
"любой"
- Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может определяться HIP, который сообщает брандмауэру о локальной конфигурации пользователя.
ip_address
обязательно
IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается.
log_end По умолчанию:
"да"
Вести журнал по окончании сессии?
log_start
Вести журнал при запуске сессии?
operation По умолчанию:
"добавить"
Действие, которое нужно выполнить. Допустимые значения: добавить/обновить/найти/удалить.
password
обязательно
Пароль для аутентификации, если не задан api_key.
rule_name
обязательно
Имя правила безопасности.
rule_type По умолчанию:
"универсальный"
Тип правила безопасности (версия PanOS 6.1 и выше).
service По умолчанию:
"application-default"
Список служб.
source_ip По умолчанию:
"любой"
Список исходных адресов.
source_user По умолчанию:
"любой"
Использование пользователей для применения политики для отдельных пользователей или группы пользователей.
source_zone По умолчанию:
"любой"
Список исходных зон.
spyware
Имя уже определенного профиля шпионского ПО.
tag_name
Административные метки, которые можно добавить к правилу. Обратите внимание, что метки должны быть уже определены.
url_filtering
Имя уже определенного профиля фильтрации URL.
username По умолчанию:
"admin"
Имя пользователя для аутентификации, если не задан api_key.
vulnerability
Имя уже определенного профиля уязвимостей.
wildfire_analysis
Имя уже определенного профиля анализа Wildfire.

Примечания

Примечание

  • Режим проверки (checkmode) не поддерживается.
  • Поддерживается Panorama.

Примеры

- name: add an SSH inbound rule to devicegroup
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    tag_name: ['ProjectX']
    source_zone: ['public']
    destination_zone: ['private']
    source_ip: ['any']
    source_user: ['any']
    destination_ip: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'Cloud Edge'

- name: add a rule to allow HTTP multimedia only from CDNs
  panos_security_rule:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    operation: 'add'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    source_zone: ['public']
    destination_zone: ['private']
    source_ip: ['any']
    source_user: ['any']
    destination_ip: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'

- name: add a more complex rule that uses security profiles
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'

- name: delete a devicegroup security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    api_key: '{{ api_key }}'
    operation: 'delete'
    rule_name: 'Allow telnet'
    devicegroup: 'DC Firewalls'

- name: find a specific security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    password: '{{ password }}'
    operation: 'find'
    rule_name: 'Allow RDP to DCs'
  register: result
- debug: msg='{{result.stdout_lines}}'

Статус

Этот модуль помечен как предварительный, что означает, что он не гарантирует обратную совместимость интерфейса.

Техническое обслуживание

Этот модуль помечен как сообщество, что означает, что его поддерживает сообщество Ansible. См. Техническое обслуживание и поддержка модулей для получения дополнительной информации.

Список других модулей, также поддерживаемых сообществом Ansible, см. здесь.

Автор

  • Иван Божер (@ivanbojer), Роберт Хаген (@rnh556)

Подсказка

Если вы заметите какие-либо проблемы в этом руководстве, вы можете изменить этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/panos_security_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API