Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_firewall_dos_vector – Управление конфигурацией вектора атаки в профиле DoS AFM

Примечание

Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Для использования в книге задач укажите: f5networks.f5_modules.bigip_firewall_dos_vector.

Новое в версии 1.0.0: модуля f5networks.f5_modules

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Управление конфигурацией векторов атаки в профиле DoS AFM (Advanced Firewall Manager). Кроме обычных векторов профилей DoS AFM, этот модуль может управлять векторами конфигурации устройства. Подробности об этом методе см. в документации модуля.

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • BIG-IP >= v13.0.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
allow_advertisement
boolean
    Варианты:
  • no
  • yes
Указывает адреса, помеченные для чёрного списка, которые будут объявлены маршрутизаторам BGP.
attack_ceiling
string
Устанавливает абсолютный максимальный допустимый уровень пакетов данного типа.
Это ограничение устанавливает ограничение скорости до значений пакетов в секунду, при указании.
Чтобы не устанавливать жёсткого лимита и разрешить автоматическое определение порогов для управления всеми ограничениями скорости, установите это значение в infinite.
attack_floor
string
Указывает пакеты в секунду для определения атаки.
Эти значения обеспечивают абсолютный минимум пакетов, допускаемых до определения атаки.
По мере того, как автоматические пороговые значения обнаружения корректируются с учетом трафика и использования ЦП на системе со временем, этот нижний порог атаки становится менее актуальным.
Это значение не должно превышать значение в attack_floor.
auto_blacklist
boolean
    Варианты:
  • no
  • yes
Автоматически добавляет обнаруженных злоумышленников в чёрный список.
Для включения этого параметра также должен быть включён bad_actor_detection.
Этот параметр не поддерживается вектором dns-malformed.
Этот параметр не поддерживается вектором qdcount.
bad_actor_detection
boolean
    Варианты:
  • no
  • yes
Включает или отключает обнаружение злоумышленников для вектора, если доступно.
Этот параметр необходимо включить для включения параметра auto_blacklist.
Этот параметр не поддерживается вектором dns-malformed.
Этот параметр не поддерживается вектором qdcount.
blacklist_detection_seconds
integer
Время обнаружения перед добавлением в чёрный список, в секундах.
blacklist_duration
integer
Продолжительность действия чёрного списка, в секундах.
detection_threshold_eps
string
Указывает количество пакетов в секунду, которое система должна обнаружить в трафике для обнаружения атаки.

алиасы: rate_threshold
detection_threshold_percent
string
Указывает процентное увеличение со временем, которое система должна обнаружить в трафике для обнаружения атаки.
Вектор tcp-half-open не поддерживает этот параметр.

алиасы: rate_increase
mitigation_threshold_eps
string
Устанавливает максимальное количество пакетов этого типа в секунду, которое система допускает для вектора.
Система отбрасывает пакеты, когда уровень трафика превышает ограничение скорости.

алиасы: rate_limit
name
string / required
    Варианты:
  • bad-icmp-chksum
  • bad-icmp-frame
  • bad-igmp-frame
  • bad-ip-opt
  • bad-ipv6-hop-cnt
  • bad-ipv6-ver
  • bad-sctp-chksum
  • bad-tcp-chksum
  • bad-tcp-flags-all-clr
  • bad-tcp-flags-all-set
  • bad-ttl-val
  • bad-udp-chksum
  • bad-udp-hdr
  • bad-ver
  • arp-flood
  • flood
  • igmp-flood
  • igmp-frag-flood
  • ip-bad-src
  • ip-err-chksum
  • ip-len-gt-l2-len
  • ip-other-frag
  • ip-overlap-frag
  • ip-short-frag
  • ip-uncommon-proto
  • ip-unk-prot
  • ipv4-mapped-ipv6
  • ipv6-atomic-frag
  • ipv6-bad-src
  • ipv6-len-gt-l2-len
  • ipv6-other-frag
  • ipv6-overlap-frag
  • ipv6-short-frag
  • l2-len-ggt-ip-len
  • l4-ext-hdrs-go-end
  • land-attack
  • no-l4
  • no-listener-match
  • non-tcp-connection
  • payload-len-ls-l2-len
  • routing-header-type-0
  • syn-and-fin-set
  • tcp-ack-flood
  • tcp-hdr-len-gt-l2-len
  • tcp-hdr-len-too-short
  • hdr-len-gt-l2-len
  • hdr-len-too-short
  • bad-ext-hdr-order
  • ext-hdr-too-large
  • hop-cnt-low
  • host-unreachable
  • icmp-frag
  • icmp-frame-too-large
  • icmpv4-flood
  • icmpv6-flood
  • ip-frag-flood
  • ip-low-ttl
  • ip-opt-frames
  • ipv6-ext-hdr-frames
  • ipv6-frag-flood
  • opt-present-with-illegal-len
  • sweep
  • tcp-bad-urg
  • tcp-half-open
  • tcp-opt-overruns-tcp-hdr
  • tcp-psh-flood
  • tcp-rst-flood
  • tcp-syn-flood
  • tcp-syn-oversize
  • tcp-synack-flood
  • tcp-window-size
  • tidcmp
  • too-many-ext-hdrs
  • dup-ext-hdr
  • fin-only-set
  • ether-brdcst-pkt
  • ether-multicst-pkt
  • ether-mac-sa-eq-da
  • udp-flood
  • unk-ipopt-type
  • unk-tcp-opt-type
  • a
  • aaaa
  • any
  • axfr
  • cname
  • dns-malformed
  • dns-nxdomain-query
  • dns-response-flood
  • dns-oversize
  • ixfr
  • mx
  • ns
  • other
  • ptr
  • qdcount
  • soa
  • srv
  • txt
  • ack
  • bye
  • cancel
  • invite
  • message
  • notify
  • options
  • other
  • prack
  • publish
  • register
  • sip-malformed
  • subscribe
  • uri-limit
Указывает имя вектора, который необходимо изменить.
Векторы, поставляемые с устройством, «жестко закодированы» в том смысле, что список векторов известен системе, и пользователи не могут добавлять новые векторы. Пользователи могут только изменять существующие векторы; все они по умолчанию отключены.
При bad-icmp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма ICMP».
При bad-icmp-frame, настраивает вектор сетевой безопасности «Неверная рамка ICMP».
При bad-igmp-frame, настраивает вектор сетевой безопасности «Неверная рамка IGMP».
При bad-ip-opt, настраивает вектор сетевой безопасности «Неправильная длина опции IP».
При bad-ipv6-hop-cnt, настраивает вектор сетевой безопасности «Неверный счётчик переходов IPv6».
При bad-ipv6-ver, настраивает вектор сетевой безопасности «Неверная версия IPv6».
При bad-sctp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма SCTP».
При bad-tcp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма TCP».
При bad-tcp-flags-all-clr, настраивает вектор сетевой безопасности «Неверные флаги TCP (все сброшены)».
При bad-tcp-flags-all-set, настраивает вектор сетевой безопасности «Неверные флаги TCP (все флаги установлены)».
При bad-ttl-val, настраивает вектор сетевой безопасности «Неверное значение TTL IP».
При bad-udp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма UDP».
При bad-udp-hdr, настраивает вектор сетевой безопасности «Неверный заголовок UDP (длина UDP > длина IP или длина L2)».
При bad-ver, настраивает вектор сетевой безопасности «Неверная версия IP».
При arp-flood, настраивает вектор сетевой безопасности «Атака ARP Flood».
При flood, настраивает вектор сетевой безопасности «Атака Flood на один конечный пункт».
При igmp-flood, настраивает вектор сетевой безопасности «Атака IGMP Flood».
При igmp-frag-flood, настраивает вектор сетевой безопасности «Атака фрагментации IGMP Flood».
При ip-bad-src, настраивает вектор сетевой безопасности «Неверный источник».
При ip-err-chksum, настраивает вектор сетевой безопасности «Контрольная сумма ошибок IP».
При ip-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина IP > длина L2».
При ip-other-frag, настраивает вектор сетевой безопасности «Ошибка фрагментации IP».
При ip-overlap-frag, настраивает вектор сетевой безопасности «Перекрытие фрагментации IP».
При ip-short-frag, настраивает вектор сетевой безопасности «Фрагмент IP слишком мал».
При ip-uncommon-proto, настраивает вектор сетевой безопасности «Необычный протокол IP».
При ip-unk-prot, настраивает вектор сетевой безопасности «Неизвестный протокол IP».
При ipv4-mapped-ipv6, настраивает вектор сетевой безопасности «IPv4, сопоставленный с IPv6».
При ipv6-atomic-frag, настраивает вектор сетевой безопасности «Атомарный фрагмент IPv6».
При ipv6-bad-src, настраивает вектор сетевой безопасности «Неверный адрес IPv6».
При ipv6-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина IPv6 > длина L2».
При ipv6-other-frag, настраивает вектор сетевой безопасности «Ошибка фрагментации IPv6».
При ipv6-overlap-frag, настраивает вектор сетевой безопасности «Перекрытие фрагментации IPv6».
При ipv6-short-frag, настраивает вектор сетевой безопасности «Фрагмент IPv6 слишком мал».
При l2-len-ggt-ip-len, настраивает вектор сетевой безопасности «Длина L2 значительно превышает длину IP».
При l4-ext-hdrs-go-end, настраивает вектор сетевой безопасности «Отсутствует L4 (заголовочные данные расширения переходят за конец кадра)».
При land-attack, настраивает вектор сетевой безопасности «Атака LAND».
При no-l4, настраивает вектор сетевой безопасности «Отсутствует L4».
При no-listener-match, настраивает вектор сетевой безопасности «Нет совпадения слушателей».
При non-tcp-connection, настраивает вектор сетевой безопасности «Отсутствие TCP-соединения».
При payload-len-ls-l2-len, настраивает вектор сетевой безопасности «Длина полезной нагрузки < длина L2».
При routing-header-type-0, настраивает вектор сетевой безопасности «Тип заголовка маршрутизации 0».
При syn-and-fin-set, настраивает вектор сетевой безопасности «Установлены флаги SYN и FIN».
При tcp-ack-flood, настраивает вектор сетевой безопасности «Flood BADACK TCP».
При tcp-hdr-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина заголовка TCP > длина L2».
При tcp-hdr-len-too-short, настраивает вектор сетевой безопасности «Длина заголовка TCP слишком короткая (длина < 5)».
При hdr-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина заголовка > длина L2».
При hdr-len-too-short, настраивает вектор сетевой безопасности «Слишком короткая длина заголовка».
При bad-ext-hdr-order, настраивает вектор сетевой безопасности «Неправильный порядок расширенных заголовков IPv6».
При ext-hdr-too-large, настраивает вектор сетевой безопасности «Слишком большой заголовок расширения IPv6».
При hop-cnt-low, настраивает вектор сетевой безопасности «Счётчик переходов IPv6 ≤ <настраиваемый параметр>».
При host-unreachable, настраивает вектор сетевой безопасности «Хост недоступен».
При icmp-frag, настраивает вектор сетевой безопасности «Фрагмент ICMP».
При icmp-frame-too-large, настраивает вектор сетевой безопасности «Слишком большой кадр ICMP».
При icmpv4-flood, настраивает вектор сетевой безопасности «ICMPv4 flood».
При icmpv6-flood, настраивает вектор сетевой безопасности «ICMPv6 flood».
При ip-frag-flood, настраивает вектор сетевой безопасности «Flood фрагментации IP».
При ip-low-ttl, настраивает вектор сетевой безопасности «TTL ≤ <настраиваемый параметр>».
При ip-opt-frames, настраивает вектор сетевой безопасности «Кадры с опциями IP».
При ipv6-ext-hdr-frames, настраивает вектор сетевой безопасности «Кадры с расширенными заголовками IPv6».
При ipv6-frag-flood, настраивает вектор сетевой безопасности «Flood фрагментации IPv6».
При opt-present-with-illegal-len, настраивает вектор сетевой безопасности «Наличие опции с неправильной длиной».
При sweep, настраивает вектор сетевой безопасности «Сканирование».
При tcp-bad-urg, настраивает вектор сетевой безопасности «Плохой флаг URG TCP».
При tcp-half-open, настраивает вектор сетевой безопасности «Полуоткрытое TCP-соединение».
При tcp-opt-overruns-tcp-hdr, настраивает вектор сетевой безопасности «TCP-опции выходят за пределы заголовка TCP».
При tcp-psh-flood, настраивает вектор сетевой безопасности «TCP PUSH Flood».
При tcp-rst-flood, настраивает вектор сетевой безопасности «TCP RST Flood».
При tcp-syn-flood, настраивает вектор сетевой безопасности «TCP SYN Flood».
При tcp-syn-oversize, настраивает вектор сетевой безопасности «TCP SYN переполнение».
При tcp-synack-flood, настраивает вектор сетевой безопасности «TCP SYN ACK Flood».
При tcp-window-size, настраивает вектор сетевой безопасности «Размер окна TCP».
При tidcmp, настраивает вектор сетевой безопасности «TIDCMP».
При too-many-ext-hdrs, настраивает вектор сетевой безопасности «Слишком много заголовков расширения».
При dup-ext-hdr, настраивает вектор сетевой безопасности «Дублирование расширенных заголовков IPv6».
При fin-only-set, настраивает вектор сетевой безопасности «Только установлен флаг FIN».
При ether-brdcst-pkt, настраивает вектор сетевой безопасности «Кадр Ethernet широковещательной рассылки».
При ether-multicst-pkt, настраивает вектор сетевой безопасности «Кадр Ethernet многоадресной рассылки».
При ether-mac-sa-eq-da, настраивает вектор сетевой безопасности «MAC-адрес источника Ethernet = MAC-адрес назначения».
При udp-flood, настраивает вектор сетевой безопасности «UDP Flood».
При unk-ipopt-type, настраивает вектор сетевой безопасности «Неизвестный тип опции».
При unk-tcp-opt-type, настраивает вектор сетевой безопасности «Неизвестный тип опции TCP».
При a, настраивает вектор безопасности протокола DNS «Запрос DNS A».
При aaaa, настраивает вектор безопасности протокола DNS «Запрос DNS AAAA».
При any, настраивает вектор безопасности протокола DNS «Запрос DNS ANY».
При axfr, настраивает вектор безопасности протокола DNS «Запрос DNS AXFR».
При cname, настраивает вектор безопасности протокола DNS «Запрос DNS CNAME».
При dns-malformed, настраивает вектор безопасности протокола DNS «dns-malformed».
При dns-nxdomain-query, настраивает вектор безопасности протокола DNS «dns-nxdomain-query».
При dns-response-flood, настраивает вектор безопасности протокола DNS «dns-response-flood».
При dns-oversize, настраивает вектор безопасности протокола DNS «dns-oversize».
При ixfr, настраивает вектор безопасности протокола DNS «Запрос DNS IXFR».
При mx, настраивает вектор безопасности протокола DNS «Запрос DNS MX».
При ns, настраивает вектор безопасности протокола DNS «Запрос DNS NS».
При other, настраивает вектор безопасности протокола DNS «Запрос DNS OTHER».
При ptr, настраивает вектор безопасности протокола DNS «Запрос DNS PTR».
При qdcount, настраивает вектор безопасности протокола DNS «Запрос DNS QDCOUNT».
При soa, настраивает вектор безопасности протокола DNS «Запрос DNS SOA».
При srv, настраивает вектор безопасности протокола DNS «Запрос DNS SRV».
При txt, настраивает вектор безопасности протокола DNS «Запрос DNS TXT».
При ack, настраивает вектор безопасности протокола SIP «Метод SIP ACK».
При bye, настраивает вектор безопасности протокола SIP «Метод SIP BYE».
При cancel, настраивает вектор безопасности протокола SIP «Метод SIP CANCEL».
При invite, настраивает вектор безопасности протокола SIP «Метод SIP INVITE».
При message, настраивает вектор безопасности протокола SIP «Метод SIP MESSAGE».
При notify, настраивает вектор безопасности протокола SIP «Метод SIP NOTIFY».
При options, настраивает вектор безопасности протокола SIP «Метод SIP OPTIONS».
При other, настраивает вектор безопасности протокола SIP «Метод SIP OTHER».
При prack, настраивает вектор безопасности протокола SIP «Метод SIP PRACK».
При publish, настраивает вектор безопасности протокола SIP «Метод SIP PUBLISH».
При register, настраивает вектор безопасности протокола SIP «Метод SIP REGISTER».
При sip-malformed, настраивает вектор безопасности протокола SIP «sip-malformed».
При subscribe, настраивает вектор безопасности протокола SIP «Метод SIP SUBSCRIBE».
При uri-limit, настраивает вектор безопасности протокола SIP «uri-limit».
partition
string
Default:
"Common"
Раздел устройства для управления ресурсами.
per_source_ip_detection_threshold
string
Указывает количество пакетов в секунду для идентификации IP-адреса как вредоносного.
per_source_ip_mitigation_threshold
string
Указывает лимит скорости, применяемый к IP-адресу источника, идентифицированному как вредоносный.
profile
string / required
Указывает имя профиля для управления векторами.
Имя device-config зарезервировано для использования этим модулем.
Векторы можно управлять в профилях DoS или конфигурации устройства. Указав профиль 'device-config', этот модуль будет настраивать предоставленные векторы специально для конфигурации устройства.
provider
dictionary
добавлен в 1.0.0 f5networks.f5_modules
Объект словаря, содержащий данные соединения.
auth_provider
string
Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства.
Этот параметр используется при работе с устройствами BIG-IQ.
no_f5_teem
boolean
    Choices:
  • нет
  • да
Если yes, данные телеметрии TEEM не отправляются в F5.
Этот параметр можно опустить, установив переменную окружения F5_TEEM.
password
string / required
Пароль учетной записи пользователя для подключения к BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
server
string / required
Хост BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER.
server_port
integer
Default:
443
Порт сервера BIG-IP.
Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT.
timeout
integer
Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку.
transport
string
    Choices:
  • rest ←
Настраивает транспортное соединение для подключения к удаленному устройству.
user
string / required
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве.
Этот параметр можно опустить, установив переменную окружения F5_USER.
validate_certs
boolean
    Choices:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самозаверяющими сертификатами.
Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS.
simulate_auto_threshold
boolean
    Choices:
  • нет
  • да
Указывает, что результаты текущих автоматических пороговых значений регистрируются, но применяются ручные пороги, и никакие действия по автоматическим порогам не выполняются.
Вектор sweep не поддерживает этот параметр.
state
string
    Choices:
  • mitigate
  • detect-only
  • learn-only
  • disabled
При state mitigate, обеспечивает, что вектор соблюдает ограничения и пороги.
При state detect-only, обеспечивает, что вектор не соблюдает ограничения и пороги (ограничение скорости, отбрасывание и т.д.), но все еще отслеживается в журналах и статистике.
При state disabled, обеспечивает, что вектор не соблюдает ограничения и пороги, но все еще отслеживается в журналах и статистике.
При state learn-only, обеспечивает, что вектор не «обнаруживает» никаких атак. Выполняется только обучение и сбор статистики.
threshold_mode
string
    Choices:
  • manual
  • stress-based-mitigation
  • fully-automatic
Вектор dns-malformed не поддерживает fully-automatic или stress-based-mitigation для этого параметра.
Вектор qdcount не поддерживает fully-automatic или stress-based-mitigation для этого параметра.
Вектор sip-malformed не поддерживает fully-automatic или stress-based-mitigation для этого параметра.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохраняется на диске, включите хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Enable DNS AAAA vector mitigation
  bigip_firewall_dos_vector:
    name: aaaa
    state: mitigate
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
allow_advertisement
boolean
изменено
Новое значение параметра разрешения внешней рекламы.

Пример:
True
attack_ceiling
string
изменено
Новое значение параметра потолка атаки EPS.

Пример:
infinite
attack_floor
string
изменено
Новое значение параметра пола атаки EPS.

Пример:
infinite
auto_blacklist
boolean
изменено
Новое значение параметра авто-черного списка.

bad_actor_detection
boolean
изменено
Новое значение параметра обнаружения вредоносных действий.

blacklist_category
string
изменено
Новое значение параметра имени категории.

Пример:
/Common/cloud_provider_networks
blacklist_detection_seconds
integer
изменено
Новое значение параметра времени обнаружения непрерывной атаки.

Пример:
60
blacklist_duration
integer
изменено
Новое значение параметра времени длительности категории.

Пример:
14400
detection_threshold_eps
string
изменено
Новое значение параметра порога обнаружения EPS.

Пример:
infinite
detection_threshold_percent
string
изменено
Новое значение параметра порога обнаружения проценты.

Пример:
infinite
mitigation_threshold_eps
string
изменено
Новое значение параметра порога смягчения EPS.

Пример:
infinite
per_source_ip_detection_threshold
string
изменено
Новое значение параметра порога обнаружения IP-адреса источника EPS.

Пример:
23
per_source_ip_mitigation_threshold
string
изменено
Новое значение параметра порога смягчения IP-адреса источника EPS.

Пример:
infinite
simulate_auto_threshold
boolean
изменено
Новое значение параметра имитации автоматического порога.

state
string
изменено
Новое состояние вектора.

Пример:
mitigate
threshold_mode
string
изменено
Новое значение параметра порога смягчения EPS.

Пример:
infinite


Авторы

  • Тим Рупп (@caphrim007)
  • Нитин Кханна (@nitinthewiz)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_firewall_dos_vector_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API