Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_asm_dos_application – Управление параметрами приложения для профиля DOS

Примечание

Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в плейбуке укажите: f5networks.f5_modules.bigip_asm_dos_application.

Введено в версии 1.0.0: модуля f5networks.f5_modules

  • Описание
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Управляет параметрами приложений для профиля ASM/AFM DOS.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
geolocations
словарь
Управляет белым и черным списками стран для геолокации.
blacklist
список / элементы=строка
Список стран, которые следует поместить в черный список. Не должно быть перекрывающихся элементов с whitelist.
whitelist
список / элементы=строка
Список стран, которые следует поместить в белый список. Не должно быть перекрывающихся элементов с blacklist.
heavy_urls
словарь
Управляет защитой от тяжелых URL-адресов.
Тяжелые URL-адреса — это небольшое количество URL-адресов сайта, которые могут потреблять значительные ресурсы сервера на запрос.
auto_detect
булево
    Варианты:
  • нет
  • да
Включает или выключает автоматическое определение тяжелых URL-адресов.
exclude
список / элементы=строка
Указывает список URL-адресов или шаблонов, которые следует исключить из тяжелых URL-адресов.
include
список / элементы=словарь
Настраивает дополнительные URL-адреса для включения в тяжелые URL-адреса, которые были автоматически обнаружены.
threshold
строка
Указывает порог запросов в секунду, когда URL-адрес считается под атакой.
Допустимый диапазон — от 1 до 4294967295 включительно, или auto.
url
строка / обязательно
Указывает URL-адрес, который следует добавить в список тяжелых URL-адресов дополнительно к автоматически обнаруженным.
latency_threshold
целое число
Указывает порог задержки для автоматического обнаружения тяжелых URL-адресов.
Допустимый диапазон — от 0 до 4294967295 миллисекунд включительно.
mobile_detection
словарь
Настраивает обнаружение мобильных приложений, созданных с помощью Anti-Bot Mobile SDK, и определяет, как обрабатываются запросы от этих мобильных клиентов.
allow_android_rooted_device
булево
    Варианты:
  • нет
  • да
При включении разрешается трафик с рутированных устройств Android.
allow_any_android_package
булево
    Варианты:
  • нет
  • да
При включении разрешается любой издатель приложений.
Издатель определяется сертификатом, используемым для подписания приложения.
allow_any_ios_package
булево
    Варианты:
  • нет
  • да
При включении разрешается любой пакет iOS.
Имя пакета — уникальный идентификатор мобильного приложения.
allow_emulators
булево
    Варианты:
  • нет
  • да
При включении разрешается трафик от приложений, запущенных в эмуляторах.
allow_jailbroken_devices
булево
    Варианты:
  • нет
  • да
При включении разрешается трафик с джейлбрейкнутых устройств iOS.
android_publishers
список / элементы=строка
Этот параметр не имеет эффекта, когда allow_any_android_package, установлен на yes.
Указывает разрешенные сертификаты издателя для приложений Android.
Сертификат издателя должен быть установлен на BIG-IP предварительно.
Имя сертификата, расположенного в другом разделе, чем указанный в параметре partition, должно быть предоставлено в формате full_path, например /Foo/cert.crt.
client_side_challenge_mode
строка
    Варианты:
  • пропустить
  • cshui
Действие при необходимости отображения CAPTCHA или проверки целостности клиента.
Пользователь мобильного приложения не увидит вызов CAPTCHA, и мобильному приложению не будет представлен вызов проверки целостности клиента. Такие варианты для мобильных приложений — pass или cshui.
При выборе pass, трафик пропускается без проблем.
При выборе cshui, SDK проверяет наличие взаимодействия человека с экраном в последние несколько секунд. Если таковых не обнаружено, трафик блокируется.
enabled
булево
    Варианты:
  • нет
  • да
Если yes, запросы от мобильных приложений, созданных с использованием Anti-Bot Mobile SDK, будут обнаружены и обработаны в соответствии с установленными параметрами.
Если no, эти запросы будут обработаны как любые другие запросы, что может привести к атакам или ложным срабатываниям.
ios_allowed_package_names
список / элементы=строка
Указывает имена пакетов iOS, для которых разрешен трафик.
Этот параметр не имеет эффекта, когда allow_any_ios_package установлен на yes.
partition
строка
По умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
profile
строка / обязательно
Указывает имя профиля для управления параметрами приложения.
provider
словарь
добавлен в 1.0.0 f5networks.f5_modules
Объект словаря, содержащий данные подключения.
auth_provider
строка
Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства.
Этот параметр действительно используется при работе с устройствами BIG-IQ.
no_f5_teem
булево
    Варианты:
  • нет
  • да
Если yes, данные телеметрии TEEM не отправляются в F5.
Вы можете опустить этот параметр, установив переменную среды F5_TEEM.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER.
server_port
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT.
timeout
целое число
Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания истечет до завершения операции, модуль выдаст ошибку.
transport
строка
    Варианты:
  • rest ←
Настраивает транспортное соединение для подключения к удаленному устройству.
user
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную среды F5_USER.
validate_certs
булево
    Варианты:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте это только на сайтах, контролируемых лично, которые используют самозаверенные сертификаты.
Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS.
rtbh_duration
целое число
Указывает длительность рекламы маршрута RTBH BGP в секундах.
Допустимый диапазон — от 0 до 4294967295 включительно.
rtbh_enable
булево
    Варианты:
  • нет
  • да
Указывает, следует ли включить удаленное триггерное создание черных дыр RTBH для атакующих IP-адресов путем рекламы маршрутов BGP.
scrubbing_duration
целое число
Указывает продолжительность рекламы маршрута BGP для очистки трафика в секундах.
Допустимый диапазон — от 0 до 4294967295 включительно.
END_OF_DOCUMENT_MARKER
scrubbing_enable
boolean
    Варианты:
  • no
  • yes
Указывает, нужно ли включить очистку трафика (Traffic Scrubbing) во время атак, рекламируя BGP-маршруты.
single_page_application
boolean
    Варианты:
  • no
  • yes
Указывает, что система поддерживает приложения Single Page Applications, когда yes.
state
string
    Варианты:
  • present ←
  • absent
Когда state имеет значение present, гарантирует, что объект Application существует.
Когда state имеет значение absent, гарантирует, что объект Application удален.
trigger_irule
boolean
    Варианты:
  • no
  • yes
Указывает, что система активирует событие Application DoS iRule, когда yes.

Примечания

Примечание

  • Требуется BIG-IP >= 13.1.0
  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы гарантировать сохранение конфигурации BIG-IP на диске, убедитесь, что включён хотя бы один этап, использующий модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля за правильным использованием модуля для сохранения текущей конфигурации.

Примеры

- name: Create an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    geolocations:
      blacklist:
        - Afghanistan
        - Andora
      whitelist:
        - Cuba
    heavy_urls:
      auto_detect: yes
      latency_threshold: 1000
    rtbh_duration: 3600
    rtbh_enable: yes
    single_page_application: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Update an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    mobile_detection:
      enabled: yes
      allow_any_ios_package: yes
      allow_emulators: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращённое значение Описание
geolocations
complex
changed
Указывает список разрешённых/запрещённых стран (геолокаций).

Пример:
хеш/словарь значений
blacklist
list / elements=string
changed
Список стран, которые будут помещены в чёрный список.

Пример:
['Россия', 'Германия']
whitelist
list / elements=string
changed
Список стран, которые будут помещены в белый список.

Пример:
['Соединённые Штаты Америки, Соединённое Королевство']
heavy_urls
complex
changed
Управление защитой от тяжёлых URL.

Пример:
хеш/словарь значений
auto_detect
boolean
changed
Включает или отключает автоматическое обнаружение тяжёлых URL.

Пример:
True
exclude
list / elements=string
changed
Указывает список URL-адресов или шаблонов для исключения из тяжёлых URL.

Пример:
['/exclude.html', '/exclude2.html']
include
complex
changed
Конфигурирует дополнительные URL-адреса для включения в тяжёлые URL.

Пример:
хеш/словарь значений
threshold
string
changed
Пороговое значение запросов в секунду.

Пример:
auto
url
string
changed
URL-адрес, который нужно добавить в список тяжёлых URL.

Пример:
/include.html
latency_threshold
integer
changed
Указывает пороговое значение задержки для автоматического обнаружения тяжёлых URL.

Пример:
2000
mobile_detection
complex
changed
Настройка обнаружения мобильных приложений, созданных с помощью Anti-Bot Mobile SDK.

Пример:
хеш/словарь значений
allow_android_rooted_device
boolean
changed
Разрешает трафик с укоренённых устройств Android.

allow_any_android_package
boolean
changed
Разрешает любого издателя приложений.

allow_any_ios_package
boolean
changed
Разрешает любые пакеты iOS.

Пример:
True
allow_emulators
boolean
changed
Разрешает трафик из приложений, запущенных на эмуляторах.

Пример:
True
allow_jailbroken_devices
boolean
changed
Разрешает трафик с джейлбрейк-устройств iOS.

android_publishers
list / elements=string
changed
Разрешённые сертификаты издателей для приложений Android.

Пример:
['/Common/cert1.crt', '/Common/cert2.crt']
client_side_challenge_mode
string
changed
Действие, которое нужно выполнить, если необходимо отобразить CAPTCHA или вызов Client Side Integrity.

Пример:
pass
enable
boolean
changed
Включает или отключает автоматическое обнаружение мобильных устройств.

Пример:
True
ios_allowed_package_names
list / elements=string
changed
Названия пакетов iOS, для которых разрешается трафик.

Пример:
['package1', 'package2']
rtbh_duration
integer
changed
Продолжительность рекламы RTBH BGP-маршрутов.

Пример:
3600
rtbh_enable
boolean
changed
Включает удалённое срабатывание блокировки (Remote Triggered Black Hole) атакующих IP-адресов.

scrubbing_duration
integer
changed
Продолжительность рекламы BGP-маршрутов для очистки трафика.

Пример:
3600
scrubbing_enable
boolean
changed
Включает очистку трафика во время атак.

Пример:
True
single_page_application
boolean
changed
Включает поддержку приложений Single Page Applications.

trigger_irule
boolean
changed
Активирует событие Application DoS iRule.

Пример:
True


Авторы

  • Wojciech Wypior (@wojtek0806)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_asm_dos_application_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API