Spec-Zone.ru › Ansible

f5networks.f5_modules.bigip_asm_dos_application модуль — Управление настройками приложений для профиля DOS

Примечание

Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.31.0).

Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в книге задач укажите: f5networks.f5_modules.bigip_asm_dos_application.

Добавлен в f5networks.f5_modules 1.0.0

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Управляет настройками приложений для профиля ASM/AFM DOS.

Параметры

Параметр

Комментарии

geolocations

словарь

Управляет списками разрешенных и запрещенных стран.

blacklist

список / элементы=строка

Список стран, которые будут помещены в черный список. Не должно быть пересечений с whitelist.

whitelist

список / элементы=строка

Список стран, которые будут помещены в белый список. Не должно быть пересечений с blacklist.

heavy_urls

словарь

Управляет защитой от атак на ресурсы, чрезмерно нагружаемые URL.

Heavy URL — это небольшое количество URL-адресов сайта, которые могут потреблять значительные ресурсы сервера на запрос.

auto_detect

логическое

Включает или отключает автоматическое определение URL с высокой нагрузкой.

Варианты:

  • false
  • true

exclude

список / элементы=строка

Указывает список URL-адресов или шаблонов, которые нужно исключить из списка URL с высокой нагрузкой.

include

список / элементы=словарь

Настраивает дополнительные URL-адреса для включения в список URL с высокой нагрузкой, которые были автоматически определены.

threshold

строка

Указывает порог запросов в секунду, при котором URL считается подверженным атаке.

Допустимый диапазон значений: от 1 до 4294967295 включительно, или auto.

url

строка / обязательно

Указывает URL-адрес, который нужно добавить в список URL с высокой нагрузкой, помимо автоматически обнаруженных.

latency_threshold

целое число

Указывает порог времени ожидания для автоматического определения URL с высокой нагрузкой.

Допустимый диапазон значений: от 0 до 4294967295 миллисекунд включительно.

mobile_detection

словарь

Настраивает обнаружение мобильных приложений, созданных с использованием Anti-Bot Mobile SDK, и определяет, как обрабатываются запросы от этих мобильных клиентов.

allow_android_rooted_device

логическое

Если true, то разрешается трафик с рутированных Android-устройств.

Варианты:

  • false
  • true

allow_any_android_package

логическое

Если true, разрешается любой издатель приложений.

Издатель определяется сертификатом, используемым для подписи приложения.

Варианты:

  • false
  • true

allow_any_ios_package

логическое

Если true, разрешается любой iOS-пакет.

Имя пакета — уникальный идентификатор мобильного приложения.

Варианты:

  • false
  • true

allow_emulators

логическое

Если true, разрешается трафик от приложений, запущенных в эмуляторах.

Варианты:

  • false
  • true

allow_jailbroken_devices

логическое

Если true, разрешается трафик с джейлбрейкнутых iOS-устройств.

Варианты:

  • false
  • true

android_publishers

список / элементы=строка

Этот параметр не имеет эффекта, когда allow_any_android_package установлено в true.

Указывает разрешенные издательские сертификаты для Android-приложений.

Издательский сертификат необходимо предварительно установить на BIG-IP.

Имя сертификата, расположенного в другом разделе, чем указанный в параметре partition, должно быть предоставлено в формате full_path, например, /Foo/cert.crt.

client_side_challenge_mode

string

Действие, которое следует предпринять, когда требуется отобразить CAPTCHA или вызов Client Side Integrity.

Пользователь мобильного приложения не увидит вызов CAPTCHA, а мобильное приложение не получит вызов Client Side Integrity. Такие опции для мобильных приложений являются pass или cshui.

Когда pass, трафик проходит без инцидентов.

Когда cshui, SDK проверяет наличие взаимодействия человека с экраном в последние несколько секунд. Если таковых взаимодействий не обнаружено, трафик блокируется.

Варианты:

  • "pass"
  • "cshui"

enabled

boolean

Когда true, запросы от мобильных приложений, созданных с помощью Anti-Bot Mobile SDK, обнаруживаются и обрабатываются в соответствии с заданными параметрами.

Когда false, эти запросы обрабатываются как любые другие запросы, что может допускать атаки или вызывать ложные срабатывания.

Варианты:

  • false
  • true

ios_allowed_package_names

list / elements=string

Указывает имена пакетов iOS, для которых разрешен трафик.

Этот параметр не оказывает влияния, когда allow_any_ios_package установлено в true.

partition

string

Раздел устройства для управления ресурсами.

По умолчанию: "Common"

profile

string / обязательно

Указывает имя профиля для управления параметрами приложения.

provider

dictionary

добавлен в f5networks.f5_modules 1.0.0

Объект типа dict, содержащий данные подключения.

auth_provider

string

Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства.

Этот параметр действительно используется при работе с устройствами BIG-IQ.

no_f5_teem

boolean

Если yes, данные телеметрии TEEM не отправляются в F5.

Вы можете опустить этот параметр, установив переменную среды F5_TELEMETRY_OFF.

Ранее использовавшаяся переменная F5_TEEM устарела, так как её имя вызывало путаницу.

Варианты:

  • false ← (по умолчанию)
  • true

password

aliases: pass, pwd

string / обязательно

Пароль учетной записи пользователя для подключения к BIG-IP или BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

server

string / обязательно

Хост BIG-IP или хост BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER.

server_port

integer

Порт сервера BIG-IP.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.

По умолчанию: 443

timeout

integer

Устанавливает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечёт до завершения операции, модуль выдаст ошибку.

transport

string

Настраивает транспортное соединение для подключения к удалённому устройству.

Варианты:

  • "rest" ← (по умолчанию)

user

string / обязательно

Имя пользователя для подключения к BIG-IP или BIG-IQ. У этого пользователя должны быть административные привилегии на устройстве.

Вы можете опустить этот параметр, установив переменную среды F5_USER.

validate_certs

boolean

Если no, сертификаты SSL не проверяются. Используйте это только на сайтах, контролируемых вами лично, с использованием самозаверяемых сертификатов.

Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.

Варианты:

  • false
  • true ← (по умолчанию)

rtbh_duration

integer

Устанавливает продолжительность рекламы маршрута RTBH BGP в секундах.

Допустимый диапазон значений - от 0 до 4294967295 включительно.

rtbh_enable

boolean

Указывает, следует ли включить удалённую функцию Triggered Black Hole RTBH атакующих IP-адресов путём рекламы маршрутов BGP.

Варианты:

  • false
  • true
END_OF_DOCUMENT_MARKER

scrubbing_duration

integer

Указывает продолжительность рекламы маршрутов BGP Traffic Scrubbing в секундах.

Допустимый диапазон значений от 0 до 4294967295 включительно.

scrubbing_enable

boolean

Указывает, следует ли включить Traffic Scrubbing во время атак посредством рекламы маршрутов BGP.

Варианты:

  • false
  • true

single_page_application

boolean

Когда true, указывает, что система поддерживает Single Page Applications.

Варианты:

  • false
  • true

state

string

Когда state имеет значение present, гарантирует существование объекта Application.

Когда state имеет значение absent, гарантирует удаление объекта Application.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

trigger_irule

boolean

Когда true, указывает, что система активирует событие iRule приложения Application DoS.

Варианты:

  • false
  • true

Примечания

Примечание

  • Требуется BIG-IP >= 13.1.0
  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы гарантировать сохранение специфичной для BIG-IP конфигурации в диске, убедитесь, что включён хотя бы один task, использующий модуль f5networks.f5_modules.bigip_config, для сохранения рабочей конфигурации. Обратитесь к документации модуля для правильного использования, позволяющего сохранить рабочую конфигурацию.

Примеры

- name: Create an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    geolocations:
      blacklist:
        - Afghanistan
        - Andora
      whitelist:
        - Cuba
    heavy_urls:
      auto_detect: true
      latency_threshold: 1000
    rtbh_duration: 3600
    rtbh_enable: true
    single_page_application: true
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Update an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    mobile_detection:
      enabled: true
      allow_any_ios_package: true
      allow_emulators: true
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

geolocations

сложный

Указывает список стран для включения/исключения в геолокационном разрешении.

Возвращено: изменено

Пример: "hash/dictionary of values"

blacklist

список / элементы=строка

Список стран, которые должны быть включены в черный список.

Возвращено: изменено

Пример: ["Russia", "Germany"]

whitelist

список / элементы=строка

Список стран, которые должны быть включены в белый список.

Возвращено: изменено

Пример: ["United States, United Kingdom"]

heavy_urls

сложный

Управляет защитой от атак с использованием ресурсоемких URL-адресов.

Возвращено: изменено

Пример: "hash/dictionary of values"

auto_detect

булево

Включает или отключает автоматическое определение ресурсоемких URL-адресов.

Возвращено: изменено

Пример: true

exclude

список / элементы=строка

Указывает список URL-адресов или масок для исключения из списка ресурсоемких URL-адресов.

Возвращено: изменено

Пример: ["/exclude.html", "/exclude2.html"]

include

сложный

Настраивает дополнительные URL-адреса для включения в список ресурсоемких URL-адресов.

Возвращено: изменено

Пример: "hash/dictionary of values"

threshold

строка

Пороговое значение запросов в секунду.

Возвращено: изменено

Пример: "auto"

url

строка

URL-адрес, который нужно добавить в список ресурсоемких URL-адресов.

Возвращено: изменено

Пример: "/include.html"

latency_threshold

целое число

Задает пороговое значение задержки для автоматического определения ресурсоемких URL-адресов.

Возвращено: изменено

Пример: 2000

mobile_detection

сложный

Настраивает определение мобильных приложений, созданных с помощью Anti-Bot Mobile SDK.

Возвращено: изменено

Пример: "hash/dictionary of values"

allow_android_rooted_device

булево

Разрешает трафик с укорененных устройств Android.

Возвращено: изменено

Пример: false

allow_any_android_package

булево

Разрешает любого издателя приложений.

Возвращено: изменено

Пример: false

allow_any_ios_package

булево

Разрешает любой пакет iOS.

Возвращено: изменено

Пример: true

allow_emulators

булево

Разрешает трафик с приложений, запущенных в эмуляторах.

Возвращено: изменено

Пример: true

allow_jailbroken_devices

булево

Разрешает трафик с джейлбрейкнутых устройств iOS.

Возвращено: изменено

Пример: false

END_OF_DOCUMENT_MARKER

android_publishers

список / элементы=строка

Разрешённые издательские сертификаты для приложений Android.

Возвращаемое значение: изменённое

Пример: ["/Common/cert1.crt", "/Common/cert2.crt"]

client_side_challenge_mode

строка

Действие, которое нужно выполнить, когда необходимо представить проверочное задание CAPTCHA или Client Side Integrity.

Возвращаемое значение: изменённое

Пример: "pass"

enable

логическое значение

Включает или отключает автоматическое определение мобильного устройства.

Возвращаемое значение: изменённое

Пример: true

ios_allowed_package_names

список / элементы=строка

Имена пакетов iOS, для которых разрешен трафик.

Возвращаемое значение: изменённое

Пример: ["package1", "package2"]

rtbh_duration

целое число

Продолжительность объявления маршрута RTBH BGP.

Возвращаемое значение: изменённое

Пример: 3600

rtbh_enable

логическое значение

Включает удалённое срабатывание черной дыры для атакующих IP-адресов.

Возвращаемое значение: изменённое

Пример: false

scrubbing_duration

целое число

Продолжительность объявления маршрута Traffic Scrubbing BGP.

Возвращаемое значение: изменённое

Пример: 3600

scrubbing_enable

логическое значение

Включает очистку трафика во время атак.

Возвращаемое значение: изменённое

Пример: true

single_page_application

логическое значение

Включает поддержку одностраничных приложений.

Возвращаемое значение: изменённое

Пример: false

trigger_irule

логическое значение

Активирует событие iRule для приложения Application DoS.

Возвращаемое значение: изменённое

Пример: true

Авторы

  • Wojciech Wypior (@wojtek0806)

Ссылки на сборку

  • Отслеживание ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_asm_dos_application_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API