Spec-Zone.ru › Ansible 2.7

panos_security_rule – Создание политики правил безопасности на устройствах PAN-OS или консоли управления Panorama.

Новое в версии 2.4.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Статус

Обзор

  • Политики безопасности позволяют вам применять правила и предпринимать действия, и могут быть как общими, так и специфичными по мере необходимости. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, которое соответствует трафику, применяется, более специфические правила должны предшествовать более общим.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • pan-python можно получить из PyPi https://pypi.org/project/pan-python/
  • pandevice можно получить из PyPi https://pypi.org/project/pandevice/
  • xmltodict можно получить из PyPi https://pypi.org/project/xmltodict/

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
-
Значение по умолчанию:
"разрешить"
Действие, которое нужно применить после совпадения правил.
antivirus
-
Имя уже определенного профиля антивируса.
api_key
-
Ключ API, который можно использовать вместо учетных данных имя пользователя/пароль.
application
-
Значение по умолчанию:
"любой"
Список приложений.
commit
boolean
    Варианты:
  • нет
  • да ←
Подтвердить конфигурацию, если она изменена.
data_filtering
-
Имя уже определенного профиля фильтрации данных.
description
-
Описание правила безопасности.
destination_ip
-
Значение по умолчанию:
"любой"
Список адресов назначения.
destination_zone
-
Значение по умолчанию:
"любой"
Список зон назначения.
devicegroup
-
- Группы устройств используются для взаимодействия Panorama с брандмауэрами. Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром.
file_blocking
-
Имя уже определенного профиля блокировки файлов.
group_profile
-
- Группа профилей безопасности, которая уже определена в системе. Это свойство заменяет свойства antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles
-
Значение по умолчанию:
"любой"
- Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете базировать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр об локальной конфигурации пользователя.
ip_address
- / обязательно
IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается.
log_end
-
Значение по умолчанию:
"да"
Вести ли журнал в конце сеанса.
log_start
-
Вести ли журнал в начале сеанса.
operation
-
Значение по умолчанию:
"добавить"
Действие, которое необходимо выполнить. Допустимые значения — добавить/обновить/найти/удалить.
password
- / обязательно
Учетные данные пароля для использования для аутентификации, если не задан параметр api_key.
rule_name
- / обязательно
Имя правила безопасности.
rule_type
-
Значение по умолчанию:
"универсальный"
Тип правила безопасности (версия PanOS 6.1 и выше).
service
-
Значение по умолчанию:
"application-default"
Список служб.
source_ip
-
Значение по умолчанию:
"любой"
Список адресов источника.
source_user
-
Значение по умолчанию:
"любой"
Использовать пользователей для применения политики для отдельных пользователей или группы пользователей.
source_zone
-
Значение по умолчанию:
"любой"
Список зон источника.
spyware
-
Имя уже определенного профиля шпионского ПО.
tag_name
-
Административные теги, которые можно добавить к правилу. Обратите внимание, что теги должны быть уже определены.
url_filtering
-
Имя уже определенного профиля фильтрации URL.
username
-
Значение по умолчанию:
"admin"
Учетные данные имени пользователя для использования для аутентификации, если не задан параметр api_key.
vulnerability
-
Имя уже определенного профиля уязвимостей.
wildfire_analysis
-
Имя уже определенного профиля анализа Wildfire.

Примечания

Примечание

  • Режим проверки не поддерживается.
  • Поддерживается Panorama.

Примеры

- name: add an SSH inbound rule to devicegroup
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    tag_name: ['ProjectX']
    source_zone: ['public']
    destination_zone: ['private']
    source_ip: ['any']
    source_user: ['any']
    destination_ip: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'Cloud Edge'

- name: add a rule to allow HTTP multimedia only from CDNs
  panos_security_rule:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    operation: 'add'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    source_zone: ['public']
    destination_zone: ['private']
    source_ip: ['any']
    source_user: ['any']
    destination_ip: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'

- name: add a more complex rule that uses security profiles
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'

- name: delete a devicegroup security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    api_key: '{{ api_key }}'
    operation: 'delete'
    rule_name: 'Allow telnet'
    devicegroup: 'DC Firewalls'

- name: find a specific security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    password: '{{ password }}'
    operation: 'find'
    rule_name: 'Allow RDP to DCs'
  register: result
- debug: msg='{{result.stdout_lines}}'

Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Иван Бойер (@ivanbojer), Роберт Хаген (@rnh556)

Подсказка

Если вы заметите какие-либо проблемы в этом документе, вы можете изменить этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/panos_security_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API