Spec-Zone.ru › Ansible

f5networks.f5_modules.bigip_firewall_dos_vector module – Управление конфигурацией вектора атаки в профиле AFM DoS

Примечание

Этот модуль является частью коллекции f5networks.f5_modules (версия 1.31.0).

Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните команду ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install f5networks.f5_modules. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробной информации.

Для использования в playbook укажите: f5networks.f5_modules.bigip_firewall_dos_vector.

Новое в f5networks.f5_modules 1.0.0

  • Краткое описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Краткое описание

  • Управление конфигурацией вектора атаки в профиле AFM (Advanced Firewall Manager) DoS. В дополнение к обычным векторам профиля AFM DoS, этот модуль может управлять векторами конфигурации устройства. См. документацию по модулю для получения подробной информации об этом методе.

Требования

Следующие требования необходимы на хосте, который выполняет этот модуль.

  • BIG-IP >= v13.0.0

Параметры

Параметр

Комментарии

allow_advertisement

boolean

Указывает адреса, которые идентифицированы для добавления в черный список и объявляются маршрутизаторам BGP.

Варианты:

  • false
  • true

attack_ceiling

string

Указывает абсолютный максимальный допустимый уровень пакетов этого типа.

Это значение ограничивает скорость пакетов до значения «пакетов в секунду», если указано.

Чтобы не устанавливать жесткого предела и разрешить автоматическим пороговым значениям управлять всеми ограничениями скорости, установите это значение в infinite.

attack_floor

string

Указывает количество пакетов в секунду для идентификации атаки.

Эти параметры обеспечивают абсолютный минимум пакетов, которые разрешается пропускать, прежде чем будет обнаружена атака.

По мере того, как автоматические пороговые значения обнаружения адаптируются к трафику и использованию процессора в системе с течением времени, это значение становится менее актуальным.

Это значение не должно превышать значение в attack_floor.

auto_blacklist

boolean

Автоматически добавляет обнаруженных злоумышленников в черный список.

Для включения этого параметра необходимо также включить bad_actor_detection.

Этот параметр не поддерживается вектором dns-malformed.

Этот параметр не поддерживается вектором qdcount.

Варианты:

  • false
  • true

bad_actor_detection

boolean

Включено или выключено обнаружение злоумышленников для вектора, если доступно.

Этот параметр должен быть включен для включения параметра auto_blacklist.

Этот параметр не поддерживается вектором dns-malformed.

Этот параметр не поддерживается вектором qdcount.

Варианты:

  • false
  • true

blacklist_detection_seconds

integer

Обнаружение перед добавлением в черный список, в секундах.

blacklist_duration

integer

Продолжительность действия черного списка, в секундах.

detection_threshold_eps

псевдонимы: rate_threshold

string

Указывает, сколько пакетов в секунду система должна обнаружить в трафике, чтобы обнаружить эту атаку.

detection_threshold_percent

псевдонимы: rate_increase

string

Указывает пороговое значение процентного увеличения трафика с течением времени, которое система должна обнаружить, чтобы определить эту атаку.

Вектор tcp-half-open не поддерживает этот параметр.

mitigation_threshold_eps

псевдонимы: rate_limit

string

Указывает максимальное количество пакетов этого типа в секунду, разрешаемое системой для вектора.

Система отбрасывает пакеты, как только уровень трафика превышает ограничение скорости.

name

string / обязательно

Указывает имя вектора, который необходимо изменить.

Векторы, поставляемые с устройством, «жестко закодированы», то есть список векторов известен системе, и пользователи не могут добавлять новые. Пользователи только изменяют существующие векторы; все они по умолчанию отключены.

При bad-icmp-chksum, настраивается сетевой вектор «Плохая проверка контрольной суммы ICMP».

При bad-icmp-frame, настраивается сетевой вектор «Плохой кадр ICMP».

При bad-igmp-frame, настраивается сетевой вектор «Плохой кадр IGMP».

При bad-ip-opt, настраивается сетевой вектор «Незаконная длина параметра IP».

При bad-ipv6-hop-cnt, настраивается сетевой вектор «Плохой счётчик переходов IPv6».

При bad-ipv6-ver, настраивается сетевой вектор «Плохой номер версии IPv6».

При bad-sctp-chksum, настраивается сетевой вектор «Плохая проверка контрольной суммы SCTP».

При bad-tcp-chksum, настраивается сетевой вектор «Плохая проверка контрольной суммы TCP».

При bad-tcp-flags-all-clr, настраивается сетевой вектор «Плохие флаги TCP (все очищены)».

При bad-tcp-flags-all-set, настраивается сетевой вектор «Плохие флаги TCP (все флаги установлены)».

При bad-ttl-val, настраивается сетевой вектор «Неправильное значение TTL IP».

При bad-udp-chksum, настраивается сетевой вектор «Плохая проверка контрольной суммы UDP».

При bad-udp-hdr, настраивается сетевой вектор «Неправильный заголовок UDP (длина UDP > длина IP или длина L2)».

При bad-ver, настраивается сетевой вектор «Плохой номер версии IP».

При arp-flood, настраивается сетевой вектор «ARP Flood».

При flood, настраивается сетевой вектор «Flood одного конечного узла».

При igmp-flood, настраивается сетевой вектор «IGMP Flood».

При igmp-frag-flood, настраивается сетевой вектор «IGMP фрагментация Flood».

При ip-bad-src, настраивается сетевой вектор «Плохой источник».

При ip-err-chksum, настраивается сетевой вектор «Проверка контрольной суммы ошибки IP».

При ip-len-gt-l2-len, настраивается сетевой вектор «Длина IP > длина L2».

При ip-other-frag, настраивается сетевой вектор «Ошибка фрагментации IP».

При ip-overlap-frag, настраивается сетевой вектор «Перекрытие фрагментации IP».

При ip-short-frag, настраивается сетевой вектор «Фрагмент IP слишком мал».

При ip-uncommon-proto, настраивается сетевой вектор «Необычный протокол IP».

При ip-unk-prot, настраивается сетевой вектор «Неизвестный протокол IP».

При ipv4-mapped-ipv6, настраивается сетевой вектор «IPv4, сопоставленный с IPv6».

При ipv6-atomic-frag, настраивается сетевой вектор «Атомарный фрагмент IPv6».

При ipv6-bad-src, настраивается сетевой вектор «Плохой адрес IPv6».

При ipv6-len-gt-l2-len, настраивается сетевой вектор «Длина IPv6 > длина L2».

При ipv6-other-frag, настраивается сетевой вектор «Ошибка фрагментации IPv6».

При ipv6-overlap-frag, настраивается сетевой вектор «Перекрытие фрагментации IPv6».

При ipv6-short-frag, настраивается сетевой вектор «Фрагмент IPv6 слишком мал».

При l2-len-ggt-ip-len, настраивается сетевой вектор «Длина L2 >> длина IP».

При l4-ext-hdrs-go-end, настраивается сетевой вектор «Отсутствует L4 (заголовки расширений переходят за пределы кадра)».

При land-attack, настраивается сетевой вектор «Атака LAND».

При no-l4, настраивается сетевой вектор «Отсутствует L4».

При no-listener-match, настраивается сетевой вектор «Нет совпадения слушателя».

При non-tcp-connection, настраивается сетевой вектор «Нет подключения TCP».

При payload-len-ls-l2-len, настраивается сетевой вектор «Длина полезной нагрузки < длина L2».

При routing-header-type-0, настраивается сетевой вектор «Тип заголовка маршрутизации 0».

При syn-and-fin-set, настраивается сетевой вектор «Установка флагов SYN и FIN».

При tcp-ack-flood, настраивается сетевой вектор «TCP BADACK Flood».

При tcp-hdr-len-gt-l2-len, настраивается сетевой вектор «Длина заголовка TCP > длина L2».

При tcp-hdr-len-too-short, настраивается сетевой вектор «Длина заголовка TCP слишком мала (длина < 5)».

При hdr-len-gt-l2-len, настраивается сетевой вектор «Длина заголовка > длина L2».

При hdr-len-too-short, настраивается сетевой вектор «Длина заголовка слишком мала».

При bad-ext-hdr-order, настраивается сетевой вектор «Неправильный порядок расширенных заголовков IPv6».

При ext-hdr-too-large, настраивается сетевой вектор «Расширенный заголовок IPv6 слишком большой».

При hop-cnt-low, настраивается сетевой вектор «Счётчик переходов IPv6 ≤ <настраиваемое значение>».

При host-unreachable, настраивается сетевой вектор «Хост недоступен».

При icmp-frag, настраивается сетевой вектор «Фрагмент ICMP».

При icmp-frame-too-large, настраивается сетевой вектор «Размер кадра ICMP слишком большой».

При icmpv4-flood, настраивается сетевой вектор «ICMPv4 flood».

При icmpv6-flood, настраивается сетевой вектор «ICMPv6 flood».

При ip-frag-flood, настраивается сетевой вектор «IP Fragment Flood».

При ip-low-ttl, настраивается сетевой вектор «TTL ≤ <настраиваемое значение>».

При ip-opt-frames, настраивается сетевой вектор «Кадры с параметрами IP».

При ipv6-ext-hdr-frames, настраивается сетевой вектор «Кадры с расширенными заголовками IPv6».

При ipv6-frag-flood, настраивается сетевой вектор «IPv6 Fragment Flood».

При opt-present-with-illegal-len, настраивается сетевой вектор «Наличие параметра с некорректной длиной».

При sweep, настраивается сетевой вектор «Сканирование».

При tcp-bad-urg, настраивается сетевой вектор «Плохой URG в флагах TCP».

При tcp-half-open, настраивается сетевой вектор «Полуоткрытое TCP-соединение».

При tcp-opt-overruns-tcp-hdr, настраивается сетевой вектор «Параметры TCP выходят за пределы заголовка TCP».

При tcp-psh-flood, настраивается сетевой вектор «PUSH Flood TCP».

При tcp-rst-flood, настраивается сетевой вектор «TCP RST Flood».

При tcp-syn-flood, настраивается сетевой вектор «TCP SYN Flood».

При tcp-syn-oversize, настраивается сетевой вектор «TCP SYN переполнение».

При tcp-synack-flood, настраивается сетевой вектор «TCP SYN ACK Flood».

При tcp-window-size, настраивается сетевой вектор «Размер окна TCP».

При tidcmp, настраивается сетевой вектор «TIDCMP».

При too-many-ext-hdrs, настраивается сетевой вектор «Слишком много заголовков расширения».

При dup-ext-hdr, настраивается сетевой вектор «Дублирующиеся заголовки расширения IPv6».

При fin-only-set, настраивается сетевой вектор «Только установлен флаг FIN».

При ether-brdcst-pkt, настраивается сетевой вектор «Кадр Ethernet с широковещательным адресом».

При ether-multicst-pkt, настраивается сетевой вектор «Кадр Ethernet с многоадресным адресом».

При ether-mac-sa-eq-da, настраивается сетевой вектор «MAC-адрес источника Ethernet = MAC-адрес назначения».

При udp-flood, настраивается сетевой вектор «UDP Flood».

При unk-ipopt-type, настраивается сетевой вектор «Неизвестный тип параметра».

При unk-tcp-opt-type, настраивается сетевой вектор «Неизвестный тип параметра TCP».

При a, настраивается сетевой вектор «DNS A запрос».

При aaaa, настраивается сетевой вектор «DNS AAAA запрос».

При any, настраивается сетевой вектор «DNS ANY запрос».

При axfr, настраивается сетевой вектор «DNS AXFR запрос».

При cname, настраивается сетевой вектор «DNS CNAME запрос».

При dns-malformed, настраивается сетевой вектор «dns-malformed».

При dns-nxdomain-query, настраивается сетевой вектор «dns-nxdomain-query».

При dns-response-flood, настраивается сетевой вектор «dns-response-flood».

При dns-oversize, настраивается сетевой вектор «dns-oversize».

При ixfr, настраивается сетевой вектор «DNS IXFR запрос».

При mx, настраивается сетевой вектор «DNS MX запрос».

При ns, настраивается сетевой вектор «DNS NS запрос».

При other, настраивается сетевой вектор «DNS OTHER запрос».

При ptr, настраивается сетевой вектор «DNS PTR запрос».

При qdcount, настраивается сетевой вектор «DNS QDCOUNT запрос».

При soa, настраивается сетевой вектор «DNS SOA запрос».

При srv, настраивается сетевой вектор «DNS SRV запрос».

При txt, настраивается сетевой вектор «DNS TXT запрос».

При ack, настраивается сетевой вектор «SIP ACK метод».

При bye, настраивается сетевой вектор «SIP BYE метод».

При cancel, настраивается сетевой вектор «SIP CANCEL метод».

При invite, настраивается сетевой вектор «SIP INVITE метод».

При message, настраивается сетевой вектор «SIP MESSAGE метод».

При notify, настраивается сетевой вектор «SIP NOTIFY метод».

При options, настраивается сетевой вектор «SIP OPTIONS метод».

При other, настраивается сетевой вектор «SIP OTHER метод».

При prack, настраивается сетевой вектор «SIP PRACK метод».

При publish, настраивается сетевой вектор «SIP PUBLISH метод».

При register, настраивается сетевой вектор «SIP REGISTER метод».

При sip-malformed, настраивает вектор безопасности протокола SIP «sip-malformed».

При subscribe, настраивает вектор безопасности протокола SIP «SIP SUBSCRIBE Method».

При uri-limit, настраивает вектор безопасности протокола SIP «uri-limit».

Выбор:

  • "bad-icmp-chksum"
  • "bad-icmp-frame"
  • "bad-igmp-frame"
  • "bad-ip-opt"
  • "bad-ipv6-hop-cnt"
  • "bad-ipv6-ver"
  • "bad-sctp-chksum"
  • "bad-tcp-chksum"
  • "bad-tcp-flags-all-clr"
  • "bad-tcp-flags-all-set"
  • "bad-ttl-val"
  • "bad-udp-chksum"
  • "bad-udp-hdr"
  • "bad-ver"
  • "arp-flood"
  • "flood"
  • "igmp-flood"
  • "igmp-frag-flood"
  • "ip-bad-src"
  • "ip-err-chksum"
  • "ip-len-gt-l2-len"
  • "ip-other-frag"
  • "ip-overlap-frag"
  • "ip-short-frag"
  • "ip-uncommon-proto"
  • "ip-unk-prot"
  • "ipv4-mapped-ipv6"
  • "ipv6-atomic-frag"
  • "ipv6-bad-src"
  • "ipv6-len-gt-l2-len"
  • "ipv6-other-frag"
  • "ipv6-overlap-frag"
  • "ipv6-short-frag"
  • "l2-len-ggt-ip-len"
  • "l4-ext-hdrs-go-end"
  • "land-attack"
  • "no-l4"
  • "no-listener-match"
  • "non-tcp-connection"
  • "payload-len-ls-l2-len"
  • "routing-header-type-0"
  • "syn-and-fin-set"
  • "tcp-ack-flood"
  • "tcp-hdr-len-gt-l2-len"
  • "tcp-hdr-len-too-short"
  • "hdr-len-gt-l2-len"
  • "hdr-len-too-short"
  • "bad-ext-hdr-order"
  • "ext-hdr-too-large"
  • "hop-cnt-low"
  • "host-unreachable"
  • "icmp-frag"
  • "icmp-frame-too-large"
  • "icmpv4-flood"
  • "icmpv6-flood"
  • "ip-frag-flood"
  • "ip-low-ttl"
  • "ip-opt-frames"
  • "ipv6-ext-hdr-frames"
  • "ipv6-frag-flood"
  • "opt-present-with-illegal-len"
  • "sweep"
  • "tcp-bad-urg"
  • "tcp-half-open"
  • "tcp-opt-overruns-tcp-hdr"
  • "tcp-psh-flood"
  • "tcp-rst-flood"
  • "tcp-syn-flood"
  • "tcp-syn-oversize"
  • "tcp-synack-flood"
  • "tcp-window-size"
  • "tidcmp"
  • "too-many-ext-hdrs"
  • "dup-ext-hdr"
  • "fin-only-set"
  • "ether-brdcst-pkt"
  • "ether-multicst-pkt"
  • "ether-mac-sa-eq-da"
  • "udp-flood"
  • "unk-ipopt-type"
  • "unk-tcp-opt-type"
  • "a"
  • "aaaa"
  • "any"
  • "axfr"
  • "cname"
  • "dns-malformed"
  • "dns-nxdomain-query"
  • "dns-response-flood"
  • "dns-oversize"
  • "ixfr"
  • "mx"
  • "ns"
  • "other"
  • "ptr"
  • "qdcount"
  • "soa"
  • "srv"
  • "txt"
  • "ack"
  • "bye"
  • "cancel"
  • "invite"
  • "message"
  • "notify"
  • "options"
  • "other"
  • "prack"
  • "publish"
  • "register"
  • "sip-malformed"
  • "subscribe"
  • "uri-limit"

partition

string

Раздел устройства для управления ресурсами.

По умолчанию: "Common"

per_source_ip_detection_threshold

string

Указывает количество пакетов в секунду для идентификации IP-адреса как плохого актера.

per_source_ip_mitigation_threshold

string

Указывает ограничение скорости, применяемое к IP-адресу источника, который идентифицирован как плохой актер.

profile

string / обязательно

Указывает имя профиля для управления векторами.

Имя device-config зарезервировано для использования этим модулем.

Векторы могут управляться как в профилях DoS, так и в конфигурации устройства. Указав профиль «device-config», этот модуль будет настраивать конфигурацию предоставленных векторов в соответствии с конфигурацией устройства.

provider

dictionary

добавлен в f5networks.f5_modules 1.0.0

Объект словаря, содержащий данные подключения.

auth_provider

string

Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства.

Этот параметр действительно используется при работе с устройствами BIG-IQ.

no_f5_teem

boolean

Если yes, данные телеметрии TEEM не отправляются в F5.

Вы можете опустить этот параметр, установив переменную среды F5_TELEMETRY_OFF.

Предыдущая переменная F5_TEEM устарела, так как её название было запутанным.

Выбор:

  • false ← (по умолчанию)
  • true

password

aliases: pass, pwd

string / обязательно

Пароль учетной записи пользователя, используемой для подключения к BIG-IP или BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

server

string / обязательно

Хост BIG-IP или хост BIG-IQ.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER.

server_port

integer

Порт сервера BIG-IP.

Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.

По умолчанию: 443

timeout

integer

Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут превышен до завершения операции, модуль выдаст ошибку.

transport

строка

Настраивает соединение транспорта для подключения к удалённому устройству.

Варианты:

  • "rest" ← (по умолчанию)

user

строка / обязательно

Имя пользователя для подключения к BIG-IP или BIG-IQ. Этот пользователь должен иметь административные привилегии на устройстве.

Вы можете опустить этот параметр, установив переменную среды F5_USER.

validate_certs

логическое

Если no, сертификаты SSL не будут проверяться. Используйте только на контролируемых вами сайтах, использующих самозаверяющие сертификаты.

Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.

Варианты:

  • false
  • true ← (по умолчанию)

simulate_auto_threshold

логическое

Указывает, что результаты текущих автоматических пороговых значений регистрируются, хотя применяются ручные пороги, и никакие действия не выполняются по автоматическим порогам.

Вектор sweep не поддерживает этот параметр.

Варианты:

  • false
  • true

state

строка

Когда state имеет значение mitigate, гарантируется, что вектор применяет ограничения и пороги.

Когда state имеет значение detect-only, гарантируется, что вектор не применяет ограничения и пороги (ограничение скорости, отбрасывание и т. д.), но он все равно отслеживается в журналах и статистике.

Когда state имеет значение disabled, гарантируется, что вектор не применяет ограничения и пороги, но он все равно отслеживается в журналах и статистике.

Когда state имеет значение learn-only, гарантируется, что вектор не «обнаруживает» никаких атак. Выполняется только обучение и сбор статистики.

Варианты:

  • "mitigate"
  • "detect-only"
  • "learn-only"
  • "disabled"

threshold_mode

строка

Вектор dns-malformed не поддерживает fully-automatic или stress-based-mitigation для этого параметра.

Вектор qdcount не поддерживает fully-automatic или stress-based-mitigation для этого параметра.

Вектор sip-malformed не поддерживает fully-automatic или stress-based-mitigation для этого параметра.

Варианты:

  • "manual"
  • "stress-based-mitigation"
  • "fully-automatic"

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP ≥ 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что специфичная для BIG-IP конфигурация сохранится на диске, убедитесь, что включен хотя бы один task, использующий модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Enable DNS AAAA vector mitigation
  bigip_firewall_dos_vector:
    name: aaaa
    state: mitigate
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

allow_advertisement

boolean

Новый параметр «Разрешить внешнюю рекламу».

Возвращено: changed

Пример: true

attack_ceiling

string

Новый параметр «Потолок атаки EPS».

Возвращено: changed

Пример: "infinite"

attack_floor

string

Новый параметр «Порог атаки EPS».

Возвращено: changed

Пример: "infinite"

auto_blacklist

boolean

Новый параметр «Автоматический черный список».

Возвращено: changed

Пример: false

bad_actor_detection

boolean

Новый параметр «Обнаружение вредоносных агентов».

Возвращено: changed

Пример: false

blacklist_category

string

Новый параметр «Имя категории».

Возвращено: changed

Пример: "/Common/cloud_provider_networks"

blacklist_detection_seconds

integer

Новый параметр «Время обнаружения устойчивой атаки».

Возвращено: changed

Пример: 60

blacklist_duration

integer

Новый параметр «Время действия категории».

Возвращено: changed

Пример: 14400

detection_threshold_eps

string

Новый параметр «Порог обнаружения EPS».

Возвращено: changed

Пример: "infinite"

detection_threshold_percent

string

Новый параметр «Порог обнаружения в процентах».

Возвращено: changed

Пример: "infinite"

mitigation_threshold_eps

string

Новый параметр «Порог смягчения EPS».

Возвращено: changed

Пример: "infinite"

per_source_ip_detection_threshold

string

Новый параметр «Порог обнаружения EPS для каждого источника IP».

Возвращено: changed

Пример: "23"

per_source_ip_mitigation_threshold

string

Новый параметр «Порог смягчения EPS для каждого источника IP».

Возвращено: changed

Пример: "infinite"

simulate_auto_threshold

boolean

Новый параметр «Имитировать автоматический порог».

Возвращено: changed

Пример: false

state

string

Новое состояние вектора.

Возвращено: changed

Пример: "mitigate"

threshold_mode

string

Новый параметр «Порог смягчения EPS».

Возвращено: changed

Пример: "infinite"

Авторы

  • Tim Rupp (@caphrim007)
  • Nitin Khanna (@nitinthewiz)

Справочные ссылки

  • Отслеживание проблем
  • Главная страница
  • Репозиторий (исходные файлы)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/f5networks/f5_modules/bigip_firewall_dos_vector_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API