Spec-Zone.ru › Ansible 2.9

panos_security_rule – Создание политики правил безопасности на устройствах PAN-OS или консоли управления Panorama

Новая в версии 2.4.

  • УСТЕРЕЛО
  • Синопсис
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Статус

УСТЕРЕЛО

Удалено в Ansible:
версия: 2.12
Почему: Консолидация кодовой базы.
Альтернатива: Используйте https://galaxy.ansible.com/PaloAltoNetworks/paloaltonetworks вместо этого.

Синопсис

  • Политики безопасности позволяют вам применять правила и принимать действия, и могут быть как общими, так и специфичными по мере необходимости. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, которое соответствует трафику, применяется, более конкретные правила должны предшествовать более общим.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • pan-python можно получить с PyPI https://pypi.org/project/pan-python/
  • pandevice можно получить с PyPI https://pypi.org/project/pandevice/
  • xmltodict можно получить с PyPI https://pypi.org/project/xmltodict/

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
-
Значение по умолчанию:
"allow"
Действие, которое применяется после совпадения правил.
antivirus
-
Название уже определенного профиля антивируса.
api_key
-
Ключ API, который может быть использован вместо учетных данных username/password.
application
-
Значение по умолчанию:
"any"
Список приложений.
category
list
Значение по умолчанию:
["any"]
Категория.
commit
boolean
    Варианты:
  • no
  • yes ←
Подтвердить конфигурацию, если она изменилась.
data_filtering
-
Название уже определенного профиля фильтрации данных.
description
-
Описание правила безопасности.
destination_ip
-
Значение по умолчанию:
"any"
Список адресов назначения.
destination_zone
-
Значение по умолчанию:
"any"
Список зон назначения.
devicegroup
-
- Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром.
file_blocking
-
Название уже определенного профиля блокировки файлов.
group_profile
-
- Группа профилей безопасности, которая уже определена в системе. Этот параметр заменяет параметры antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis.
hip_profiles
-
Значение по умолчанию:
"any"
- Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр о локальной конфигурации пользователя.
ip_address
- / обязательно
IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается.
log_end
boolean
    Варианты:
  • no
  • yes ←
Включать ли журналирование по завершении сессии.
log_start
boolean
    Варианты:
  • no
  • yes
Включать ли журналирование при запуске сессии.
operation
-
    Варианты:
  • add ←
  • update
  • delete
  • find
Действие, которое необходимо выполнить. Поддерживаются значения add/update/find/delete.
password
- / обязательно
Пароль для аутентификации, если не установлен api_key.
rule_name
- / обязательно
Название правила безопасности.
rule_type
-
Значение по умолчанию:
"universal"
Тип правила безопасности (версия PanOS 6.1 и выше).
service
-
Значение по умолчанию:
"application-default"
Список служб.
source_ip
-
Значение по умолчанию:
"any"
Список адресов источника.
source_user
-
Значение по умолчанию:
"any"
Используйте пользователей для применения политики для отдельных пользователей или группы пользователей.
source_zone
-
Значение по умолчанию:
"any"
Список зон источника.
spyware
-
Название уже определенного профиля шпионского ПО.
tag_name
-
Административные теги, которые можно добавить к правилу. Обратите внимание, теги должны быть уже определены.
url_filtering
-
Название уже определенного профиля фильтрации URL.
username
-
Значение по умолчанию:
"admin"
Имя пользователя для аутентификации, если не установлен api_key.
vulnerability
-
Название уже определенного профиля уязвимости.
wildfire_analysis
-
Название уже определенного профиля анализа Wildfire.

Примечания

Примечание

  • Режим проверки (checkmode) не поддерживается.
  • Поддерживается Panorama.

Примеры

- name: add an SSH inbound rule to devicegroup
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'SSH permit'
    description: 'SSH rule test'
    tag_name: ['ProjectX']
    source_zone: ['public']
    destination_zone: ['private']
    source_ip: ['any']
    source_user: ['any']
    destination_ip: ['1.1.1.1']
    category: ['any']
    application: ['ssh']
    service: ['application-default']
    hip_profiles: ['any']
    action: 'allow'
    devicegroup: 'Cloud Edge'

- name: add a rule to allow HTTP multimedia only from CDNs
  panos_security_rule:
    ip_address: '10.5.172.91'
    username: 'admin'
    password: 'paloalto'
    operation: 'add'
    rule_name: 'HTTP Multimedia'
    description: 'Allow HTTP multimedia only to host at 1.1.1.1'
    source_zone: ['public']
    destination_zone: ['private']
    source_ip: ['any']
    source_user: ['any']
    destination_ip: ['1.1.1.1']
    category: ['content-delivery-networks']
    application: ['http-video', 'http-audio']
    service: ['service-http', 'service-https']
    hip_profiles: ['any']
    action: 'allow'

- name: add a more complex rule that uses security profiles
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    username: '{{ username }}'
    password: '{{ password }}'
    operation: 'add'
    rule_name: 'Allow HTTP w profile'
    log_start: false
    log_end: true
    action: 'allow'
    antivirus: 'default'
    vulnerability: 'default'
    spyware: 'default'
    url_filtering: 'default'
    wildfire_analysis: 'default'

- name: delete a devicegroup security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    api_key: '{{ api_key }}'
    operation: 'delete'
    rule_name: 'Allow telnet'
    devicegroup: 'DC Firewalls'

- name: find a specific security rule
  panos_security_rule:
    ip_address: '{{ ip_address }}'
    password: '{{ password }}'
    operation: 'find'
    rule_name: 'Allow RDP to DCs'
  register: result
- debug: msg='{{result.stdout_lines}}'

Статус

  • Этот модуль будет удален в версии 2.12. [устарел]
  • Для получения дополнительной информации см. УСТЕРЕЛО.

Авторы

  • Иван Божер (@ivanbojer), Роберт Хаген (@rnh556)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/panos_security_rule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API