f5networks.f5_modules.bigip_asm_dos_application – Управление параметрами приложения для профиля DOS
Примечание
Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в плейбуке укажите: f5networks.f5_modules.bigip_asm_dos_application.
Введено в версии 1.0.0: модуля f5networks.f5_modules
Описание
- Управляет параметрами приложений для профиля ASM/AFM DOS.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| geolocations словарь | Управляет белым и черным списками стран для геолокации. | |||
| blacklist список / элементы=строка | Список стран, которые следует поместить в черный список. Не должно быть перекрывающихся элементов с whitelist. | |||
| whitelist список / элементы=строка | Список стран, которые следует поместить в белый список. Не должно быть перекрывающихся элементов с blacklist. | |||
| heavy_urls словарь | Управляет защитой от тяжелых URL-адресов. Тяжелые URL-адреса — это небольшое количество URL-адресов сайта, которые могут потреблять значительные ресурсы сервера на запрос. | |||
| auto_detect булево |
| Включает или выключает автоматическое определение тяжелых URL-адресов. | ||
| exclude список / элементы=строка | Указывает список URL-адресов или шаблонов, которые следует исключить из тяжелых URL-адресов. | |||
| include список / элементы=словарь | Настраивает дополнительные URL-адреса для включения в тяжелые URL-адреса, которые были автоматически обнаружены. | |||
| threshold строка | Указывает порог запросов в секунду, когда URL-адрес считается под атакой. Допустимый диапазон — от 1 до 4294967295 включительно, или auto. | |||
| url строка / обязательно | Указывает URL-адрес, который следует добавить в список тяжелых URL-адресов дополнительно к автоматически обнаруженным. | |||
| latency_threshold целое число | Указывает порог задержки для автоматического обнаружения тяжелых URL-адресов. Допустимый диапазон — от 0 до 4294967295 миллисекунд включительно. | |||
| mobile_detection словарь | Настраивает обнаружение мобильных приложений, созданных с помощью Anti-Bot Mobile SDK, и определяет, как обрабатываются запросы от этих мобильных клиентов. | |||
| allow_android_rooted_device булево |
| При включении разрешается трафик с рутированных устройств Android. | ||
| allow_any_android_package булево |
| При включении разрешается любой издатель приложений. Издатель определяется сертификатом, используемым для подписания приложения. | ||
| allow_any_ios_package булево |
| При включении разрешается любой пакет iOS. Имя пакета — уникальный идентификатор мобильного приложения. | ||
| allow_emulators булево |
| При включении разрешается трафик от приложений, запущенных в эмуляторах. | ||
| allow_jailbroken_devices булево |
| При включении разрешается трафик с джейлбрейкнутых устройств iOS. | ||
| android_publishers список / элементы=строка | Этот параметр не имеет эффекта, когда allow_any_android_package, установлен на yes. Указывает разрешенные сертификаты издателя для приложений Android. Сертификат издателя должен быть установлен на BIG-IP предварительно. Имя сертификата, расположенного в другом разделе, чем указанный в параметре partition, должно быть предоставлено в формате full_path, например /Foo/cert.crt. | |||
| client_side_challenge_mode строка |
| Действие при необходимости отображения CAPTCHA или проверки целостности клиента. Пользователь мобильного приложения не увидит вызов CAPTCHA, и мобильному приложению не будет представлен вызов проверки целостности клиента. Такие варианты для мобильных приложений — pass или cshui.При выборе pass, трафик пропускается без проблем.При выборе cshui, SDK проверяет наличие взаимодействия человека с экраном в последние несколько секунд. Если таковых не обнаружено, трафик блокируется. | ||
| enabled булево |
| Если yes, запросы от мобильных приложений, созданных с использованием Anti-Bot Mobile SDK, будут обнаружены и обработаны в соответствии с установленными параметрами.Если no, эти запросы будут обработаны как любые другие запросы, что может привести к атакам или ложным срабатываниям. | ||
| ios_allowed_package_names список / элементы=строка | Указывает имена пакетов iOS, для которых разрешен трафик. Этот параметр не имеет эффекта, когда allow_any_ios_package установлен на yes. | |||
| partition строка | По умолчанию: "Общие" | Раздел устройства для управления ресурсами. | ||
| profile строка / обязательно | Указывает имя профиля для управления параметрами приложения. | |||
| provider словарь добавлен в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий данные подключения. | |||
| auth_provider строка | Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | |||
| no_f5_teem булево |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, установив переменную среды F5_TEEM. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | |||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | |||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | ||
| timeout целое число | Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истечет до завершения операции, модуль выдаст ошибку. | |||
| transport строка |
| Настраивает транспортное соединение для подключения к удаленному устройству. | ||
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | |||
| validate_certs булево |
| Если no, сертификаты SSL не проверяются. Используйте это только на сайтах, контролируемых лично, которые используют самозаверенные сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | ||
| rtbh_duration целое число | Указывает длительность рекламы маршрута RTBH BGP в секундах. Допустимый диапазон — от 0 до 4294967295 включительно. | |||
| rtbh_enable булево |
| Указывает, следует ли включить удаленное триггерное создание черных дыр RTBH для атакующих IP-адресов путем рекламы маршрутов BGP. | ||
| scrubbing_duration целое число | Указывает продолжительность рекламы маршрута BGP для очистки трафика в секундах. Допустимый диапазон — от 0 до 4294967295 включительно. | |||
| scrubbing_enable boolean |
| Указывает, нужно ли включить очистку трафика (Traffic Scrubbing) во время атак, рекламируя BGP-маршруты. | ||
| single_page_application boolean |
| Указывает, что система поддерживает приложения Single Page Applications, когда yes. | ||
| state string |
| Когда state имеет значение present, гарантирует, что объект Application существует.Когда state имеет значение absent, гарантирует, что объект Application удален. | ||
| trigger_irule boolean |
| Указывает, что система активирует событие Application DoS iRule, когда yes. | ||
Примечания
Примечание
- Требуется BIG-IP >= 13.1.0
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы гарантировать сохранение конфигурации BIG-IP на диске, убедитесь, что включён хотя бы один этап, использующий модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля за правильным использованием модуля для сохранения текущей конфигурации.
Примеры
- name: Create an ASM dos application profile
bigip_asm_dos_application:
profile: dos_foo
geolocations:
blacklist:
- Afghanistan
- Andora
whitelist:
- Cuba
heavy_urls:
auto_detect: yes
latency_threshold: 1000
rtbh_duration: 3600
rtbh_enable: yes
single_page_application: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Update an ASM dos application profile
bigip_asm_dos_application:
profile: dos_foo
mobile_detection:
enabled: yes
allow_any_ios_package: yes
allow_emulators: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove an ASM dos application profile
bigip_asm_dos_application:
profile: dos_foo
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращённое значение | Описание | ||
|---|---|---|---|---|
| geolocations complex | changed | Указывает список разрешённых/запрещённых стран (геолокаций). Пример: хеш/словарь значений | ||
| blacklist list / elements=string | changed | Список стран, которые будут помещены в чёрный список. Пример: ['Россия', 'Германия'] | ||
| whitelist list / elements=string | changed | Список стран, которые будут помещены в белый список. Пример: ['Соединённые Штаты Америки, Соединённое Королевство'] | ||
| heavy_urls complex | changed | Управление защитой от тяжёлых URL. Пример: хеш/словарь значений | ||
| auto_detect boolean | changed | Включает или отключает автоматическое обнаружение тяжёлых URL. Пример: True | ||
| exclude list / elements=string | changed | Указывает список URL-адресов или шаблонов для исключения из тяжёлых URL. Пример: ['/exclude.html', '/exclude2.html'] | ||
| include complex | changed | Конфигурирует дополнительные URL-адреса для включения в тяжёлые URL. Пример: хеш/словарь значений | ||
| threshold string | changed | Пороговое значение запросов в секунду. Пример: auto | ||
| url string | changed | URL-адрес, который нужно добавить в список тяжёлых URL. Пример: /include.html | ||
| latency_threshold integer | changed | Указывает пороговое значение задержки для автоматического обнаружения тяжёлых URL. Пример: 2000 | ||
| mobile_detection complex | changed | Настройка обнаружения мобильных приложений, созданных с помощью Anti-Bot Mobile SDK. Пример: хеш/словарь значений | ||
| allow_android_rooted_device boolean | changed | Разрешает трафик с укоренённых устройств Android. | ||
| allow_any_android_package boolean | changed | Разрешает любого издателя приложений. | ||
| allow_any_ios_package boolean | changed | Разрешает любые пакеты iOS. Пример: True | ||
| allow_emulators boolean | changed | Разрешает трафик из приложений, запущенных на эмуляторах. Пример: True | ||
| allow_jailbroken_devices boolean | changed | Разрешает трафик с джейлбрейк-устройств iOS. | ||
| android_publishers list / elements=string | changed | Разрешённые сертификаты издателей для приложений Android. Пример: ['/Common/cert1.crt', '/Common/cert2.crt'] | ||
| client_side_challenge_mode string | changed | Действие, которое нужно выполнить, если необходимо отобразить CAPTCHA или вызов Client Side Integrity. Пример: pass | ||
| enable boolean | changed | Включает или отключает автоматическое обнаружение мобильных устройств. Пример: True | ||
| ios_allowed_package_names list / elements=string | changed | Названия пакетов iOS, для которых разрешается трафик. Пример: ['package1', 'package2'] | ||
| rtbh_duration integer | changed | Продолжительность рекламы RTBH BGP-маршрутов. Пример: 3600 | ||
| rtbh_enable boolean | changed | Включает удалённое срабатывание блокировки (Remote Triggered Black Hole) атакующих IP-адресов. | ||
| scrubbing_duration integer | changed | Продолжительность рекламы BGP-маршрутов для очистки трафика. Пример: 3600 | ||
| scrubbing_enable boolean | changed | Включает очистку трафика во время атак. Пример: True | ||
| single_page_application boolean | changed | Включает поддержку приложений Single Page Applications. | ||
| trigger_irule boolean | changed | Активирует событие Application DoS iRule. Пример: True | ||
Авторы
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_asm_dos_application_module.html