panos_security_rule – Создание политики правил безопасности на устройствах PAN-OS или консоли управления Panorama
Новая в версии 2.4.
УСТЕРЕЛО
| Удалено в Ansible: | |
|---|---|
| версия: 2.12 | |
| Почему: | Консолидация кодовой базы. |
| Альтернатива: | Используйте https://galaxy.ansible.com/PaloAltoNetworks/paloaltonetworks вместо этого. |
Синопсис
- Политики безопасности позволяют вам применять правила и принимать действия, и могут быть как общими, так и специфичными по мере необходимости. Правила политики сравниваются с входящим трафиком последовательно, и поскольку первое правило, которое соответствует трафику, применяется, более конкретные правила должны предшествовать более общим.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- pan-python можно получить с PyPI https://pypi.org/project/pan-python/
- pandevice можно получить с PyPI https://pypi.org/project/pandevice/
- xmltodict можно получить с PyPI https://pypi.org/project/xmltodict/
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action - | Значение по умолчанию: "allow" | Действие, которое применяется после совпадения правил. |
| antivirus - | Название уже определенного профиля антивируса. | |
| api_key - | Ключ API, который может быть использован вместо учетных данных username/password. | |
| application - | Значение по умолчанию: "any" | Список приложений. |
| category list | Значение по умолчанию: ["any"] | Категория. |
| commit boolean |
| Подтвердить конфигурацию, если она изменилась. |
| data_filtering - | Название уже определенного профиля фильтрации данных. | |
| description - | Описание правила безопасности. | |
| destination_ip - | Значение по умолчанию: "any" | Список адресов назначения. |
| destination_zone - | Значение по умолчанию: "any" | Список зон назначения. |
| devicegroup - | - Группы устройств используются для взаимодействия Panorama с брандмауэром(ами). Группа должна существовать в Panorama. Если группа устройств не определена, предполагается, что мы связываемся с брандмауэром. | |
| file_blocking - | Название уже определенного профиля блокировки файлов. | |
| group_profile - | - Группа профилей безопасности, которая уже определена в системе. Этот параметр заменяет параметры antivirus, vulnerability, spyware, url_filtering, file_blocking, data_filtering и wildfire_analysis. | |
| hip_profiles - | Значение по умолчанию: "any" | - Если вы используете GlobalProtect с включенным профилем информации о хосте (HIP), вы также можете основывать политику на информации, собранной GlobalProtect. Например, уровень доступа пользователя может быть определен HIP, который уведомляет брандмауэр о локальной конфигурации пользователя. |
| ip_address - / обязательно | IP-адрес (или имя хоста) устройства PAN-OS, которое настраивается. | |
| log_end boolean |
| Включать ли журналирование по завершении сессии. |
| log_start boolean |
| Включать ли журналирование при запуске сессии. |
| operation - |
| Действие, которое необходимо выполнить. Поддерживаются значения add/update/find/delete. |
| password - / обязательно | Пароль для аутентификации, если не установлен api_key. | |
| rule_name - / обязательно | Название правила безопасности. | |
| rule_type - | Значение по умолчанию: "universal" | Тип правила безопасности (версия PanOS 6.1 и выше). |
| service - | Значение по умолчанию: "application-default" | Список служб. |
| source_ip - | Значение по умолчанию: "any" | Список адресов источника. |
| source_user - | Значение по умолчанию: "any" | Используйте пользователей для применения политики для отдельных пользователей или группы пользователей. |
| source_zone - | Значение по умолчанию: "any" | Список зон источника. |
| spyware - | Название уже определенного профиля шпионского ПО. | |
| tag_name - | Административные теги, которые можно добавить к правилу. Обратите внимание, теги должны быть уже определены. | |
| url_filtering - | Название уже определенного профиля фильтрации URL. | |
| username - | Значение по умолчанию: "admin" | Имя пользователя для аутентификации, если не установлен api_key. |
| vulnerability - | Название уже определенного профиля уязвимости. | |
| wildfire_analysis - | Название уже определенного профиля анализа Wildfire. |
Примечания
Примечание
- Режим проверки (checkmode) не поддерживается.
- Поддерживается Panorama.
Примеры
- name: add an SSH inbound rule to devicegroup
panos_security_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
operation: 'add'
rule_name: 'SSH permit'
description: 'SSH rule test'
tag_name: ['ProjectX']
source_zone: ['public']
destination_zone: ['private']
source_ip: ['any']
source_user: ['any']
destination_ip: ['1.1.1.1']
category: ['any']
application: ['ssh']
service: ['application-default']
hip_profiles: ['any']
action: 'allow'
devicegroup: 'Cloud Edge'
- name: add a rule to allow HTTP multimedia only from CDNs
panos_security_rule:
ip_address: '10.5.172.91'
username: 'admin'
password: 'paloalto'
operation: 'add'
rule_name: 'HTTP Multimedia'
description: 'Allow HTTP multimedia only to host at 1.1.1.1'
source_zone: ['public']
destination_zone: ['private']
source_ip: ['any']
source_user: ['any']
destination_ip: ['1.1.1.1']
category: ['content-delivery-networks']
application: ['http-video', 'http-audio']
service: ['service-http', 'service-https']
hip_profiles: ['any']
action: 'allow'
- name: add a more complex rule that uses security profiles
panos_security_rule:
ip_address: '{{ ip_address }}'
username: '{{ username }}'
password: '{{ password }}'
operation: 'add'
rule_name: 'Allow HTTP w profile'
log_start: false
log_end: true
action: 'allow'
antivirus: 'default'
vulnerability: 'default'
spyware: 'default'
url_filtering: 'default'
wildfire_analysis: 'default'
- name: delete a devicegroup security rule
panos_security_rule:
ip_address: '{{ ip_address }}'
api_key: '{{ api_key }}'
operation: 'delete'
rule_name: 'Allow telnet'
devicegroup: 'DC Firewalls'
- name: find a specific security rule
panos_security_rule:
ip_address: '{{ ip_address }}'
password: '{{ password }}'
operation: 'find'
rule_name: 'Allow RDP to DCs'
register: result
- debug: msg='{{result.stdout_lines}}'
Статус
- Этот модуль будет удален в версии 2.12. [устарел]
- Для получения дополнительной информации см. УСТЕРЕЛО.
Авторы
- Иван Божер (@ivanbojer), Роберт Хаген (@rnh556)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/panos_security_rule_module.html