panos_security_policy – Создание политики правил безопасности на устройствах PanOS.
Новая в версии 2.3.
УСТЕРЕЛО
| Удалено в Ansible: | |
|---|---|
| версия: 2.9 | |
| Почему: | Этот модуль зависел от устаревшего SDK. В версии 2.4 используйте panos_security_rule вместо него. |
| Альтернатива: | Используйте panos_security_rule вместо него. |
Обзор
- Политики безопасности позволяют вам применять правила и выполнять действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, соответствующее трафику, применяется, более специфичные правила должны предшествовать более общим.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- pan-python можно получить из PyPi https://pypi.org/project/pan-python/
- pandevice можно получить из PyPi https://pypi.org/project/pandevice/
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action - | Значение по умолчанию: "разрешить" | Действие, выполняемое после совпадения правил. |
| antivirus - | Имя уже определенного профиля антивируса. | |
| api_key - | Ключ API, который можно использовать вместо учетных данных имя пользователя/пароль. | |
| application - | Значение по умолчанию: "любой" | Список приложений. |
| commit - | Значение по умолчанию: "да" | Зафиксировать конфигурацию, если она была изменена. |
| data_filtering - | Имя уже определенного профиля фильтрации данных. | |
| description - | Описание правила безопасности. | |
| destination - | Значение по умолчанию: "любой" | Список адресов назначения. |
| devicegroup - | Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром. | |
| file_blocking - | Имя уже определенного профиля блокировки файлов. | |
| from_zone - | Значение по умолчанию: "любой" | Список исходных зон. |
| group_profile - | Группа профилей безопасности, уже определенных в системе. Это свойство заменяет свойства antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis. | |
| hip_profiles - | Значение по умолчанию: "любой" | Если вы используете GlobalProtect с включенным профилем информации об устройстве (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который сообщает брандмауэру о локальной конфигурации пользователя. |
| ip_address - / обязательно | IP-адрес (или имя хоста) устройства Pan-OS, которое настраивается. | |
| log_end - | Значение по умолчанию: "да" | Выполнять ли логирование по окончании сеанса. |
| log_start - | Выполнять ли логирование при начале сеанса. | |
| password - / обязательно | Учетные данные пароля для использования для аутентификации, если не установлен api_key. | |
| rule_name - / обязательно | Имя правила безопасности. | |
| rule_type - | Значение по умолчанию: "универсальный" | Тип правила безопасности (PanOS версии 6.1 и выше). |
| service - | Значение по умолчанию: "application-default" | Список служб. |
| source - | Значение по умолчанию: "любой" | Список исходных адресов. |
| source_user - | Значение по умолчанию: "любой" | Использовать пользователей для применения политики для отдельных пользователей или группы пользователей. |
| spyware - | Имя уже определенного профиля шпионского ПО. | |
| tag - | Административные теги, которые могут быть добавлены к правилу. Обратите внимание, что теги должны быть уже определены. | |
| to_zone - | Значение по умолчанию: "любой" | Список зон назначения. |
| url_filtering - | Имя уже определенного профиля фильтрации URL. | |
| username - | Значение по умолчанию: "админ" | Учетные данные имени пользователя для использования для аутентификации, если не установлен api_key. |
| vulnerability - | Имя уже определенного профиля уязвимостей. | |
| wildfire_analysis - | Имя уже определенного профиля анализа wildfire. |
Примечания
Примечание
- Режим проверки (checkmode) не поддерживается.
- Поддерживается Panorama
Примеры
- name: permit ssh to 1.1.1.1
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'SSH permit'
description: 'SSH rule test'
from_zone: ['public']
to_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['any']
application: ['ssh']
service: ['application-default']
hip_profiles: ['any']
action: 'allow'
commit: false
- name: Allow HTTP multimedia only from CDNs
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'HTTP Multimedia'
description: 'Allow HTTP multimedia only to host at 1.1.1.1'
from_zone: ['public']
to_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['content-delivery-networks']
application: ['http-video', 'http-audio']
service: ['service-http', 'service-https']
hip_profiles: ['any']
action: 'allow'
commit: false
- name: more complex fictitious rule that uses profiles
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'Allow HTTP w profile'
log_start: false
log_end: true
action: 'allow'
antivirus: 'default'
vulnerability: 'default'
spyware: 'default'
url_filtering: 'default'
wildfire_analysis: 'default'
commit: false
- name: deny all
panos_security_policy:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
rule_name: 'DenyAll'
log_start: true
log_end: true
action: 'deny'
rule_type: 'interzone'
commit: false
# permit ssh to 1.1.1.1 using panorama and pushing the configuration to firewalls
# that are defined in 'DeviceGroupA' device group
- name: permit ssh to 1.1.1.1 through Panorama
panos_security_policy:
ip_address: '10.5.172.92'
password: 'paloalto'
rule_name: 'SSH permit'
description: 'SSH rule test'
from_zone: ['public']
to_zone: ['private']
source: ['any']
source_user: ['any']
destination: ['1.1.1.1']
category: ['any']
application: ['ssh']
service: ['application-default']
hip_profiles: ['any']
action: 'allow'
devicegroup: 'DeviceGroupA'
Статус
- Этот модуль будет удален в версии 2.9. [устарел]
- Дополнительная информация приведена в разделе УСТЕРЕЛО.
Авторы
- Иван Бойер (@ivanbojer)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/panos_security_policy_module.html