Spec-Zone.ru › Ansible 2.8

panos_security_policy – Создание политики безопасности правил на устройствах PanOS

Новое в версии 2.3.

  • УСТЕРЕЛО
  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Статус

УСТЕРЕЛО

Удалено в Ansible:
версия: 2.9
Почему: Этот модуль зависел от устаревшего SDK. В версии 2.4 используйте panos_security_rule вместо него.
Альтернатива: Используйте panos_security_rule вместо него.

Описание

  • Политики безопасности позволяют применять правила и совершать действия, и могут быть как общими, так и специфичными по мере необходимости. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое совпавшее правило применяется, более специфичные правила должны предшествовать более общим.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • pan-python можно получить с PyPI https://pypi.org/project/pan-python/
  • pandevice можно получить с PyPI https://pypi.org/project/pandevice/

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
-
Значение по умолчанию:
"allow"
Действие, применяемое при совпадении правил.
antivirus
-
Имя уже определенного профиля антивируса.
api_key
-
Ключ API, который может быть использован вместо учетных данных username/password.
application
-
Значение по умолчанию:
"any"
Список приложений.
commit
-
Значение по умолчанию:
"yes"
Сохранить конфигурацию, если она была изменена.
data_filtering
-
Имя уже определенного профиля фильтрации данных.
description
-
Описание правила безопасности.
destination
-
Значение по умолчанию:
"any"
Список адресов назначения.
devicegroup
-
Группы устройств используются для взаимодействия Panorama с брандмауэрами. Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром.
file_blocking
-
Имя уже определенного профиля блокировки файлов.
from_zone
-
Значение по умолчанию:
"any"
Список исходных зон.
group_profile
-
Группа профилей безопасности, уже определенная в системе. Это свойство заменяет свойства antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles
-
Значение по умолчанию:
"any"
Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может определяться профилем HIP, который уведомляет брандмауэр о локальной конфигурации пользователя.
ip_address
- / обязательно
IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается.
log_end
-
Значение по умолчанию:
"yes"
Записывать ли логи в конце сеанса.
log_start
-
Записывать ли логи в начале сеанса.
password
- / обязательно
Пароль для авторизации, если не задан api_key.
rule_name
- / обязательно
Имя правила безопасности.
rule_type
-
Значение по умолчанию:
"universal"
Тип правила безопасности (версия PanOS 6.1 и выше).
service
-
Значение по умолчанию:
"application-default"
Список служб.
source
-
Значение по умолчанию:
"any"
Список исходных адресов.
source_user
-
Значение по умолчанию:
"any"
Использовать пользователей для применения политики для отдельных пользователей или группы пользователей.
spyware
-
Имя уже определенного профиля шпионского ПО.
tag
-
Административные теги, которые могут быть добавлены к правилу. Обратите внимание, теги должны быть уже определены.
to_zone
-
Значение по умолчанию:
"any"
Список зон назначения.
url_filtering
-
Имя уже определенного профиля фильтрации URL.
username
-
Значение по умолчанию:
"admin"
Имя пользователя для авторизации, если не задан api_key.
vulnerability
-
Имя уже определенного профиля уязвимости.
wildfire_analysis
-
Имя уже определенного профиля анализа Wildfire.

Примечания

Примечание

  • Режим проверки (checkmode) не поддерживается.
  • Поддерживается Panorama

Примеры

- name: permit ssh to 1.1.1.1
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: Allow HTTP multimedia only from CDNs
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'
    commit: false

- name: more complex fictitious rule that uses profiles
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'
    commit: false

- name: deny all
  panos_security_policy:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    rule_name: 'DenyAll'
    log_start: true
    log_end: true
    action: 'deny'
    rule_type: 'interzone'
    commit: false

# permit ssh to 1.1.1.1 using panorama and pushing the configuration to firewalls
# that are defined in 'DeviceGroupA' device group
- name: permit ssh to 1.1.1.1 through Panorama
  panos_security_policy:
    ip_address: '10.5.172.92'
    password: 'paloalto'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    from_zone: ['public']
    to_zone: ['private']
    source: ['any']
    source_user: ['any']
    destination: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'DeviceGroupA'

Статус

  • Этот модуль будет удалён в версии 2.9. [устарел]
  • Дополнительную информацию см. в разделе УСТЕРЕЛО.

Авторы

  • Иван Боер (@ivanbojer)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/panos_security_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API