f5networks.f5_modules.bigip_firewall_dos_vector – Управление конфигурацией вектора атаки в профиле DoS AFM
Примечание
Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в книге задач укажите: f5networks.f5_modules.bigip_firewall_dos_vector.
Новое в версии 1.0.0: модуля f5networks.f5_modules
Обзор
- Управление конфигурацией векторов атаки в профиле DoS AFM (Advanced Firewall Manager). Кроме обычных векторов профилей DoS AFM, этот модуль может управлять векторами конфигурации устройства. Подробности об этом методе см. в документации модуля.
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- BIG-IP >= v13.0.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| allow_advertisement boolean |
| Указывает адреса, помеченные для чёрного списка, которые будут объявлены маршрутизаторам BGP. | |
| attack_ceiling string | Устанавливает абсолютный максимальный допустимый уровень пакетов данного типа. Это ограничение устанавливает ограничение скорости до значений пакетов в секунду, при указании. Чтобы не устанавливать жёсткого лимита и разрешить автоматическое определение порогов для управления всеми ограничениями скорости, установите это значение в infinite. | ||
| attack_floor string | Указывает пакеты в секунду для определения атаки. Эти значения обеспечивают абсолютный минимум пакетов, допускаемых до определения атаки. По мере того, как автоматические пороговые значения обнаружения корректируются с учетом трафика и использования ЦП на системе со временем, этот нижний порог атаки становится менее актуальным. Это значение не должно превышать значение в attack_floor. | ||
| auto_blacklist boolean |
| Автоматически добавляет обнаруженных злоумышленников в чёрный список. Для включения этого параметра также должен быть включён bad_actor_detection.Этот параметр не поддерживается вектором dns-malformed.Этот параметр не поддерживается вектором qdcount. | |
| bad_actor_detection boolean |
| Включает или отключает обнаружение злоумышленников для вектора, если доступно. Этот параметр необходимо включить для включения параметра auto_blacklist.Этот параметр не поддерживается вектором dns-malformed.Этот параметр не поддерживается вектором qdcount. | |
| blacklist_detection_seconds integer | Время обнаружения перед добавлением в чёрный список, в секундах. | ||
| blacklist_duration integer | Продолжительность действия чёрного списка, в секундах. | ||
| detection_threshold_eps string | Указывает количество пакетов в секунду, которое система должна обнаружить в трафике для обнаружения атаки. алиасы: rate_threshold | ||
| detection_threshold_percent string | Указывает процентное увеличение со временем, которое система должна обнаружить в трафике для обнаружения атаки. Вектор tcp-half-open не поддерживает этот параметр.алиасы: rate_increase | ||
| mitigation_threshold_eps string | Устанавливает максимальное количество пакетов этого типа в секунду, которое система допускает для вектора. Система отбрасывает пакеты, когда уровень трафика превышает ограничение скорости. алиасы: rate_limit | ||
| name string / required |
| ||
| Указывает имя вектора, который необходимо изменить. Векторы, поставляемые с устройством, «жестко закодированы» в том смысле, что список векторов известен системе, и пользователи не могут добавлять новые векторы. Пользователи могут только изменять существующие векторы; все они по умолчанию отключены. При bad-icmp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма ICMP».При bad-icmp-frame, настраивает вектор сетевой безопасности «Неверная рамка ICMP».При bad-igmp-frame, настраивает вектор сетевой безопасности «Неверная рамка IGMP».При bad-ip-opt, настраивает вектор сетевой безопасности «Неправильная длина опции IP».При bad-ipv6-hop-cnt, настраивает вектор сетевой безопасности «Неверный счётчик переходов IPv6».При bad-ipv6-ver, настраивает вектор сетевой безопасности «Неверная версия IPv6».При bad-sctp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма SCTP».При bad-tcp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма TCP».При bad-tcp-flags-all-clr, настраивает вектор сетевой безопасности «Неверные флаги TCP (все сброшены)».При bad-tcp-flags-all-set, настраивает вектор сетевой безопасности «Неверные флаги TCP (все флаги установлены)».При bad-ttl-val, настраивает вектор сетевой безопасности «Неверное значение TTL IP».При bad-udp-chksum, настраивает вектор сетевой безопасности «Неверная контрольная сумма UDP».При bad-udp-hdr, настраивает вектор сетевой безопасности «Неверный заголовок UDP (длина UDP > длина IP или длина L2)».При bad-ver, настраивает вектор сетевой безопасности «Неверная версия IP».При arp-flood, настраивает вектор сетевой безопасности «Атака ARP Flood».При flood, настраивает вектор сетевой безопасности «Атака Flood на один конечный пункт».При igmp-flood, настраивает вектор сетевой безопасности «Атака IGMP Flood».При igmp-frag-flood, настраивает вектор сетевой безопасности «Атака фрагментации IGMP Flood».При ip-bad-src, настраивает вектор сетевой безопасности «Неверный источник».При ip-err-chksum, настраивает вектор сетевой безопасности «Контрольная сумма ошибок IP».При ip-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина IP > длина L2».При ip-other-frag, настраивает вектор сетевой безопасности «Ошибка фрагментации IP».При ip-overlap-frag, настраивает вектор сетевой безопасности «Перекрытие фрагментации IP».При ip-short-frag, настраивает вектор сетевой безопасности «Фрагмент IP слишком мал».При ip-uncommon-proto, настраивает вектор сетевой безопасности «Необычный протокол IP».При ip-unk-prot, настраивает вектор сетевой безопасности «Неизвестный протокол IP».При ipv4-mapped-ipv6, настраивает вектор сетевой безопасности «IPv4, сопоставленный с IPv6».При ipv6-atomic-frag, настраивает вектор сетевой безопасности «Атомарный фрагмент IPv6».При ipv6-bad-src, настраивает вектор сетевой безопасности «Неверный адрес IPv6».При ipv6-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина IPv6 > длина L2».При ipv6-other-frag, настраивает вектор сетевой безопасности «Ошибка фрагментации IPv6».При ipv6-overlap-frag, настраивает вектор сетевой безопасности «Перекрытие фрагментации IPv6».При ipv6-short-frag, настраивает вектор сетевой безопасности «Фрагмент IPv6 слишком мал».При l2-len-ggt-ip-len, настраивает вектор сетевой безопасности «Длина L2 значительно превышает длину IP».При l4-ext-hdrs-go-end, настраивает вектор сетевой безопасности «Отсутствует L4 (заголовочные данные расширения переходят за конец кадра)».При land-attack, настраивает вектор сетевой безопасности «Атака LAND».При no-l4, настраивает вектор сетевой безопасности «Отсутствует L4».При no-listener-match, настраивает вектор сетевой безопасности «Нет совпадения слушателей».При non-tcp-connection, настраивает вектор сетевой безопасности «Отсутствие TCP-соединения».При payload-len-ls-l2-len, настраивает вектор сетевой безопасности «Длина полезной нагрузки < длина L2».При routing-header-type-0, настраивает вектор сетевой безопасности «Тип заголовка маршрутизации 0».При syn-and-fin-set, настраивает вектор сетевой безопасности «Установлены флаги SYN и FIN».При tcp-ack-flood, настраивает вектор сетевой безопасности «Flood BADACK TCP».При tcp-hdr-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина заголовка TCP > длина L2».При tcp-hdr-len-too-short, настраивает вектор сетевой безопасности «Длина заголовка TCP слишком короткая (длина < 5)».При hdr-len-gt-l2-len, настраивает вектор сетевой безопасности «Длина заголовка > длина L2».При hdr-len-too-short, настраивает вектор сетевой безопасности «Слишком короткая длина заголовка».При bad-ext-hdr-order, настраивает вектор сетевой безопасности «Неправильный порядок расширенных заголовков IPv6».При ext-hdr-too-large, настраивает вектор сетевой безопасности «Слишком большой заголовок расширения IPv6».При hop-cnt-low, настраивает вектор сетевой безопасности «Счётчик переходов IPv6 ≤ <настраиваемый параметр>».При host-unreachable, настраивает вектор сетевой безопасности «Хост недоступен».При icmp-frag, настраивает вектор сетевой безопасности «Фрагмент ICMP».При icmp-frame-too-large, настраивает вектор сетевой безопасности «Слишком большой кадр ICMP».При icmpv4-flood, настраивает вектор сетевой безопасности «ICMPv4 flood».При icmpv6-flood, настраивает вектор сетевой безопасности «ICMPv6 flood».При ip-frag-flood, настраивает вектор сетевой безопасности «Flood фрагментации IP».При ip-low-ttl, настраивает вектор сетевой безопасности «TTL ≤ <настраиваемый параметр>».При ip-opt-frames, настраивает вектор сетевой безопасности «Кадры с опциями IP».При ipv6-ext-hdr-frames, настраивает вектор сетевой безопасности «Кадры с расширенными заголовками IPv6».При ipv6-frag-flood, настраивает вектор сетевой безопасности «Flood фрагментации IPv6».При opt-present-with-illegal-len, настраивает вектор сетевой безопасности «Наличие опции с неправильной длиной».При sweep, настраивает вектор сетевой безопасности «Сканирование».При tcp-bad-urg, настраивает вектор сетевой безопасности «Плохой флаг URG TCP».При tcp-half-open, настраивает вектор сетевой безопасности «Полуоткрытое TCP-соединение».При tcp-opt-overruns-tcp-hdr, настраивает вектор сетевой безопасности «TCP-опции выходят за пределы заголовка TCP».При tcp-psh-flood, настраивает вектор сетевой безопасности «TCP PUSH Flood».При tcp-rst-flood, настраивает вектор сетевой безопасности «TCP RST Flood».При tcp-syn-flood, настраивает вектор сетевой безопасности «TCP SYN Flood».При tcp-syn-oversize, настраивает вектор сетевой безопасности «TCP SYN переполнение».При tcp-synack-flood, настраивает вектор сетевой безопасности «TCP SYN ACK Flood».При tcp-window-size, настраивает вектор сетевой безопасности «Размер окна TCP».При tidcmp, настраивает вектор сетевой безопасности «TIDCMP».При too-many-ext-hdrs, настраивает вектор сетевой безопасности «Слишком много заголовков расширения».При dup-ext-hdr, настраивает вектор сетевой безопасности «Дублирование расширенных заголовков IPv6».При fin-only-set, настраивает вектор сетевой безопасности «Только установлен флаг FIN».При ether-brdcst-pkt, настраивает вектор сетевой безопасности «Кадр Ethernet широковещательной рассылки».При ether-multicst-pkt, настраивает вектор сетевой безопасности «Кадр Ethernet многоадресной рассылки».При ether-mac-sa-eq-da, настраивает вектор сетевой безопасности «MAC-адрес источника Ethernet = MAC-адрес назначения».При udp-flood, настраивает вектор сетевой безопасности «UDP Flood».При unk-ipopt-type, настраивает вектор сетевой безопасности «Неизвестный тип опции».При unk-tcp-opt-type, настраивает вектор сетевой безопасности «Неизвестный тип опции TCP».При a, настраивает вектор безопасности протокола DNS «Запрос DNS A».При aaaa, настраивает вектор безопасности протокола DNS «Запрос DNS AAAA».При any, настраивает вектор безопасности протокола DNS «Запрос DNS ANY».При axfr, настраивает вектор безопасности протокола DNS «Запрос DNS AXFR».При cname, настраивает вектор безопасности протокола DNS «Запрос DNS CNAME».При dns-malformed, настраивает вектор безопасности протокола DNS «dns-malformed».При dns-nxdomain-query, настраивает вектор безопасности протокола DNS «dns-nxdomain-query».При dns-response-flood, настраивает вектор безопасности протокола DNS «dns-response-flood».При dns-oversize, настраивает вектор безопасности протокола DNS «dns-oversize».При ixfr, настраивает вектор безопасности протокола DNS «Запрос DNS IXFR».При mx, настраивает вектор безопасности протокола DNS «Запрос DNS MX».При ns, настраивает вектор безопасности протокола DNS «Запрос DNS NS».При other, настраивает вектор безопасности протокола DNS «Запрос DNS OTHER».При ptr, настраивает вектор безопасности протокола DNS «Запрос DNS PTR».При qdcount, настраивает вектор безопасности протокола DNS «Запрос DNS QDCOUNT».При soa, настраивает вектор безопасности протокола DNS «Запрос DNS SOA».При srv, настраивает вектор безопасности протокола DNS «Запрос DNS SRV».При txt, настраивает вектор безопасности протокола DNS «Запрос DNS TXT».При ack, настраивает вектор безопасности протокола SIP «Метод SIP ACK».При bye, настраивает вектор безопасности протокола SIP «Метод SIP BYE».При cancel, настраивает вектор безопасности протокола SIP «Метод SIP CANCEL».При invite, настраивает вектор безопасности протокола SIP «Метод SIP INVITE».При message, настраивает вектор безопасности протокола SIP «Метод SIP MESSAGE».При notify, настраивает вектор безопасности протокола SIP «Метод SIP NOTIFY».При options, настраивает вектор безопасности протокола SIP «Метод SIP OPTIONS».При other, настраивает вектор безопасности протокола SIP «Метод SIP OTHER».При prack, настраивает вектор безопасности протокола SIP «Метод SIP PRACK».При publish, настраивает вектор безопасности протокола SIP «Метод SIP PUBLISH». |
При register, настраивает вектор безопасности протокола SIP «Метод SIP REGISTER».При sip-malformed, настраивает вектор безопасности протокола SIP «sip-malformed».При subscribe, настраивает вектор безопасности протокола SIP «Метод SIP SUBSCRIBE».При uri-limit, настраивает вектор безопасности протокола SIP «uri-limit». | |||
| partition string | Default: "Common" | Раздел устройства для управления ресурсами. | |
| per_source_ip_detection_threshold string | Указывает количество пакетов в секунду для идентификации IP-адреса как вредоносного. | ||
| per_source_ip_mitigation_threshold string | Указывает лимит скорости, применяемый к IP-адресу источника, идентифицированному как вредоносный. | ||
| profile string / required | Указывает имя профиля для управления векторами. Имя device-config зарезервировано для использования этим модулем.Векторы можно управлять в профилях DoS или конфигурации устройства. Указав профиль 'device-config', этот модуль будет настраивать предоставленные векторы специально для конфигурации устройства. | ||
| provider dictionary добавлен в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий данные соединения. | ||
| auth_provider string | Настраивает поставщика аутентификации для получения маркеров аутентификации от удаленного устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem boolean |
| Если yes, данные телеметрии TEEM не отправляются в F5.Этот параметр можно опустить, установив переменную окружения F5_TEEM. | |
| password string / required | Пароль учетной записи пользователя для подключения к BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| server string / required | Хост BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER. | ||
| server_port integer | Default: 443 | Порт сервера BIG-IP. Этот параметр можно опустить, установив переменную окружения F5_SERVER_PORT. | |
| timeout integer | Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку. | ||
| transport string |
| Настраивает транспортное соединение для подключения к удаленному устройству. | |
| user string / required | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Этот параметр можно опустить, установив переменную окружения F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах с самозаверяющими сертификатами.Этот параметр можно опустить, установив переменную окружения F5_VALIDATE_CERTS. | |
| simulate_auto_threshold boolean |
| Указывает, что результаты текущих автоматических пороговых значений регистрируются, но применяются ручные пороги, и никакие действия по автоматическим порогам не выполняются. Вектор sweep не поддерживает этот параметр. | |
| state string |
| При state mitigate, обеспечивает, что вектор соблюдает ограничения и пороги.При state detect-only, обеспечивает, что вектор не соблюдает ограничения и пороги (ограничение скорости, отбрасывание и т.д.), но все еще отслеживается в журналах и статистике.При state disabled, обеспечивает, что вектор не соблюдает ограничения и пороги, но все еще отслеживается в журналах и статистике.При state learn-only, обеспечивает, что вектор не «обнаруживает» никаких атак. Выполняется только обучение и сбор статистики. | |
| threshold_mode string |
| Вектор dns-malformed не поддерживает fully-automatic или stress-based-mitigation для этого параметра.Вектор qdcount не поддерживает fully-automatic или stress-based-mitigation для этого параметра.Вектор sip-malformed не поддерживает fully-automatic или stress-based-mitigation для этого параметра. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохраняется на диске, включите хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Enable DNS AAAA vector mitigation
bigip_firewall_dos_vector:
name: aaaa
state: mitigate
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| allow_advertisement boolean | изменено | Новое значение параметра разрешения внешней рекламы. Пример: True |
| attack_ceiling string | изменено | Новое значение параметра потолка атаки EPS. Пример: infinite |
| attack_floor string | изменено | Новое значение параметра пола атаки EPS. Пример: infinite |
| auto_blacklist boolean | изменено | Новое значение параметра авто-черного списка. |
| bad_actor_detection boolean | изменено | Новое значение параметра обнаружения вредоносных действий. |
| blacklist_category string | изменено | Новое значение параметра имени категории. Пример: /Common/cloud_provider_networks |
| blacklist_detection_seconds integer | изменено | Новое значение параметра времени обнаружения непрерывной атаки. Пример: 60 |
| blacklist_duration integer | изменено | Новое значение параметра времени длительности категории. Пример: 14400 |
| detection_threshold_eps string | изменено | Новое значение параметра порога обнаружения EPS. Пример: infinite |
| detection_threshold_percent string | изменено | Новое значение параметра порога обнаружения проценты. Пример: infinite |
| mitigation_threshold_eps string | изменено | Новое значение параметра порога смягчения EPS. Пример: infinite |
| per_source_ip_detection_threshold string | изменено | Новое значение параметра порога обнаружения IP-адреса источника EPS. Пример: 23 |
| per_source_ip_mitigation_threshold string | изменено | Новое значение параметра порога смягчения IP-адреса источника EPS. Пример: infinite |
| simulate_auto_threshold boolean | изменено | Новое значение параметра имитации автоматического порога. |
| state string | изменено | Новое состояние вектора. Пример: mitigate |
| threshold_mode string | изменено | Новое значение параметра порога смягчения EPS. Пример: infinite |
Авторы
- Тим Рупп (@caphrim007)
- Нитин Кханна (@nitinthewiz)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_firewall_dos_vector_module.html