Spec-Zone.ru › Ansible 2.7

panos_security_policy – Создание политики правил безопасности на устройствах PanOS.

Новая в версии 2.3.

  • УСТЕРЕЛО
  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Статус

УСТЕРЕЛО

Удалено в Ansible:
версия: 2.9
Почему: Этот модуль зависел от устаревшего SDK. В версии 2.4 используйте panos_security_rule вместо него.
Альтернатива: Используйте panos_security_rule вместо него.

Обзор

  • Политики безопасности позволяют вам применять правила и выполнять действия, и могут быть настолько общими или специфичными, насколько это необходимо. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, соответствующее трафику, применяется, более специфичные правила должны предшествовать более общим.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • pan-python можно получить из PyPi https://pypi.org/project/pan-python/
  • pandevice можно получить из PyPi https://pypi.org/project/pandevice/

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
-
Значение по умолчанию:
"разрешить"
Действие, выполняемое после совпадения правил.
antivirus
-
Имя уже определенного профиля антивируса.
api_key
-
Ключ API, который можно использовать вместо учетных данных имя пользователя/пароль.
application
-
Значение по умолчанию:
"любой"
Список приложений.
commit
-
Значение по умолчанию:
"да"
Зафиксировать конфигурацию, если она была изменена.
data_filtering
-
Имя уже определенного профиля фильтрации данных.
description
-
Описание правила безопасности.
destination
-
Значение по умолчанию:
"любой"
Список адресов назначения.
devicegroup
-
Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром.
file_blocking
-
Имя уже определенного профиля блокировки файлов.
from_zone
-
Значение по умолчанию:
"любой"
Список исходных зон.
group_profile
-
Группа профилей безопасности, уже определенных в системе. Это свойство заменяет свойства antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles
-
Значение по умолчанию:
"любой"
Если вы используете GlobalProtect с включенным профилем информации об устройстве (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который сообщает брандмауэру о локальной конфигурации пользователя.
ip_address
- / обязательно
IP-адрес (или имя хоста) устройства Pan-OS, которое настраивается.
log_end
-
Значение по умолчанию:
"да"
Выполнять ли логирование по окончании сеанса.
log_start
-
Выполнять ли логирование при начале сеанса.
password
- / обязательно
Учетные данные пароля для использования для аутентификации, если не установлен api_key.
rule_name
- / обязательно
Имя правила безопасности.
rule_type
-
Значение по умолчанию:
"универсальный"
Тип правила безопасности (PanOS версии 6.1 и выше).
service
-
Значение по умолчанию:
"application-default"
Список служб.
source
-
Значение по умолчанию:
"любой"
Список исходных адресов.
source_user
-
Значение по умолчанию:
"любой"
Использовать пользователей для применения политики для отдельных пользователей или группы пользователей.
spyware
-
Имя уже определенного профиля шпионского ПО.
tag
-
Административные теги, которые могут быть добавлены к правилу. Обратите внимание, что теги должны быть уже определены.
to_zone
-
Значение по умолчанию:
"любой"
Список зон назначения.
url_filtering
-
Имя уже определенного профиля фильтрации URL.
username
-
Значение по умолчанию:
"админ"
Учетные данные имени пользователя для использования для аутентификации, если не установлен api_key.
vulnerability
-
Имя уже определенного профиля уязвимостей.
wildfire_analysis
-
Имя уже определенного профиля анализа wildfire.

Примечания

Примечание

  • Режим проверки (checkmode) не поддерживается.
  • Поддерживается Panorama

Примеры

- name: permit ssh to 1.1.1.1
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: Allow HTTP multimedia only from CDNs
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: more complex fictitious rule that uses profiles
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'
    commit: false

- name: deny all
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'DenyAll'
    log_start: true
    log_end: true
    action: 'deny'
    rule_type: 'interzone'
    commit: false

# permit ssh to 1.1.1.1 using panorama and pushing the configuration to firewalls
# that are defined in 'DeviceGroupA' device group
- name: permit ssh to 1.1.1.1 through Panorama
  panos_security_policy:
    ip_address: '10.5.172.92'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'DeviceGroupA'

Статус

  • Этот модуль будет удален в версии 2.9. [устарел]
  • Дополнительная информация приведена в разделе УСТЕРЕЛО.

Авторы

  • Иван Бойер (@ivanbojer)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/panos_security_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API