Spec-Zone.ru › Ansible 2.8

bigip_firewall_dos_vector – Управление конфигурацией вектора атаки в профиле DoS AFM

Новая в версии 2.8.

  • Краткое описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Краткое описание

  • Управление конфигурацией вектора атаки в профиле DoS AFM. Помимо стандартных векторов профилей DoS AFM, этот модуль может управлять векторами конфигурации устройства. Подробную информацию об этом методе см. в документации модуля.

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • BIG-IP >= v13.0.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
allow_advertisement
boolean
    Варианты:
  • no
  • yes
Указывает, что адреса, помеченные для блокировки, рекламируются маршрутизаторам BGP
attack_ceiling
string
Указывает абсолютный максимальный допустимый показатель для пакетов этого типа.
Это значение устанавливает ограничение скорости пакетов до заданного значения пакетов в секунду, если оно указано.
Чтобы не устанавливать жёсткого лимита и позволить автоматическим порогам управлять всеми ограничениями скорости, установите это значение в infinite.
attack_floor
string
Указывает пакеты в секунду, чтобы идентифицировать атаку.
Эти значения устанавливают абсолютный минимальный показатель пакетов, который необходимо разрешить, прежде чем атака будет идентифицирована.
Поскольку автоматические пороги обнаружения со временем корректируются в соответствии с трафиком и использованием ЦП в системе, это значение нижнего порога атаки становится менее важным.
Это значение не должно превышать значение в attack_floor.
auto_blacklist
boolean
    Варианты:
  • no
  • yes
Автоматически блокирует обнаруженные вредоносные субъекты.
Для активации этого параметра также должен быть активирован bad_actor_detection.
Этот параметр не поддерживается вектором dns-malformed.
Этот параметр не поддерживается вектором qdcount.
bad_actor_detection
boolean
    Варианты:
  • no
  • yes
Включить или отключить обнаружение вредоносных субъектов для вектора, если он доступен.
Этот параметр должен быть активирован для активации параметра auto_blacklist.
Этот параметр не поддерживается вектором dns-malformed.
Этот параметр не поддерживается вектором qdcount.
blacklist_detection_seconds
integer
Время обнаружения, в секундах, перед блокировкой.
blacklist_duration
integer
Длительность блокировки, в секундах.
detection_threshold_eps
string
Список количества пакетов в секунду, которое система должна обнаружить в трафике, чтобы определить атаку.

алиасы: rate_threshold
detection_threshold_percent
string
Список процентного порога увеличения со временем, который система должна обнаружить в трафике, чтобы определить атаку.
Вектор tcp-half-open не поддерживает этот параметр.

алиасы: rate_increase
mitigation_threshold_eps
string
Укажите максимальное количество пакетов этого типа в секунду, которые система разрешает для вектора.
Система отбрасывает пакеты, как только уровень трафика превышает ограничение скорости.

алиасы: rate_limit
name
string
    Варианты:
  • ext-hdr-too-large
  • hop-cnt-low
  • host-unreachable
  • icmp-frag
  • icmpv4-flood
  • icmpv6-flood
  • ip-frag-flood
  • ip-low-ttl
  • ip-opt-frames
  • ipv6-frag-flood
  • opt-present-with-illegal-len
  • sweep
  • tcp-bad-urg
  • tcp-half-open
  • tcp-opt-overruns-tcp-hdr
  • tcp-psh-flood
  • tcp-rst-flood
  • tcp-syn-flood
  • tcp-syn-oversize
  • tcp-synack-flood
  • tcp-window-size
  • tidcmp
  • too-many-ext-hdrs
  • udp-flood
  • unk-tcp-opt-type
  • a
  • aaaa
  • any
  • axfr
  • cname
  • dns-malformed
  • ixfr
  • mx
  • ns
  • other
  • ptr
  • qdcount
  • soa
  • srv
  • txt
  • ack
  • bye
  • cancel
  • invite
  • message
  • notify
  • options
  • other
  • prack
  • publish
  • register
  • sip-malformed
  • subscribe
  • uri-limit
Указывает имя вектора для изменения.
Векторы, поставляемые с устройством, «зашиты» в том смысле, что список векторов известен системе, и пользователи не могут добавлять новые. Пользователи изменяют только существующие векторы, все из которых по умолчанию отключены.
При ext-hdr-too-large, настраивается сетевой вектор безопасности «размер заголовка расширения IPv6 слишком велик».
При hop-cnt-low, настраивается сетевой вектор безопасности «счётчик переходов IPv6 <= <настраиваемое>».
При host-unreachable, настраивается сетевой вектор безопасности «Хост недоступен».
При icmp-frag, настраивается сетевой вектор безопасности «фрагментация ICMP».
При icmpv4-flood, настраивается сетевой вектор безопасности «ICMPv4 флуд».
При icmpv6-flood, настраивается сетевой вектор безопасности «ICMPv6 флуд».
При ip-frag-flood, настраивается сетевой вектор безопасности «IP Fragment Flood».
При ip-low-ttl, настраивается сетевой вектор безопасности «TTL <= <настраиваемое>».
При ip-opt-frames, настраивается сетевой вектор безопасности «IP Option Frames».
При ipv6-ext-hdr-frames, настраивается сетевой вектор безопасности «IPv6 Extended Header Frames».
При ipv6-frag-flood, настраивается сетевой вектор безопасности «IPv6 Fragment Flood».
При opt-present-with-illegal-len, настраивается сетевой вектор безопасности «Опция присутствует с неправильной длиной».
При sweep, настраивается сетевой вектор безопасности «Скан».
При tcp-bad-urg, настраивается сетевой вектор безопасности «TCP Flags-Bad URG».
При tcp-half-open, настраивается сетевой вектор безопасности «TCP Half Open».
При tcp-opt-overruns-tcp-hdr, настраивается сетевой вектор безопасности «TCP Option Overruns TCP Header».
При tcp-psh-flood, настраивается сетевой вектор безопасности «TCP PUSH Flood».
При tcp-rst-flood, настраивается сетевой вектор безопасности «TCP RST Flood».
При tcp-syn-flood, настраивается сетевой вектор безопасности «TCP SYN Flood».
При tcp-syn-oversize, настраивается сетевой вектор безопасности «TCP SYN Oversize».
При tcp-synack-flood, настраивается сетевой вектор безопасности «TCP SYN ACK Flood».
При tcp-window-size, настраивается сетевой вектор безопасности «TCP Window Size».
При tidcmp, настраивается сетевой вектор безопасности «TIDCMP».
При too-many-ext-hdrs, настраивается сетевой вектор безопасности «Слишком много расширенных заголовков».
При udp-flood, настраивается сетевой вектор безопасности «UDP Flood».
При unk-tcp-opt-type, настраивается сетевой вектор безопасности «Неизвестный тип TCP опции».
При a, настраивается протокольный вектор безопасности DNS «Запрос DNS A».
При aaaa, настраивается протокольный вектор безопасности DNS «Запрос DNS AAAA».
При any, настраивается протокольный вектор безопасности DNS «Запрос DNS ANY».
При axfr, настраивается протокольный вектор безопасности DNS «Запрос DNS AXFR».
При cname, настраивается протокольный вектор безопасности DNS «Запрос DNS CNAME».
При dns-malformed, настраивается протокольный вектор безопасности DNS «dns-malformed».
При ixfr, настраивается протокольный вектор безопасности DNS «Запрос DNS IXFR».
При mx, настраивается протокольный вектор безопасности DNS «Запрос DNS MX».
При ns, настраивается протокольный вектор безопасности DNS «Запрос DNS NS».
При other, настраивается протокольный вектор безопасности DNS «Запрос DNS OTHER».
При ptr, настраивается протокольный вектор безопасности DNS «Запрос DNS PTR».
При qdcount, настраивается протокольный вектор безопасности DNS «Запрос DNS QDCOUNT».
При soa, настраивается протокольный вектор безопасности DNS «Запрос DNS SOA».
При srv, настраивается протокольный вектор безопасности DNS «Запрос DNS SRV».
При txt, настраивается протокольный вектор безопасности DNS «Запрос DNS TXT».
При ack, настраивается протокольный вектор безопасности SIP «Метод SIP ACK».
При bye, настраивается протокольный вектор безопасности SIP «Метод SIP BYE».
При cancel, настраивается протокольный вектор безопасности SIP «Метод SIP CANCEL».
При invite, настраивается протокольный вектор безопасности SIP «Метод SIP INVITE».
При message, настраивается протокольный вектор безопасности SIP «Метод SIP MESSAGE».
При notify, настраивается протокольный вектор безопасности SIP «Метод SIP NOTIFY».
При options, настраивается протокольный вектор безопасности SIP «Метод SIP OPTIONS».
При other, настраивается протокольный вектор безопасности SIP «Метод SIP OTHER».
При prack, настраивается протокольный вектор безопасности SIP «Метод SIP PRACK».
При publish, настраивается протокольный вектор безопасности SIP «Метод SIP PUBLISH».
При register, настраивается протокольный вектор безопасности SIP «Метод SIP REGISTER».
При sip-malformed, настраивается протокольный вектор безопасности SIP «sip-malformed».
При subscribe, настраивается протокольный вектор безопасности SIP «Метод SIP SUBSCRIBE».
При uri-limit, настраивается протокольный вектор безопасности SIP «uri-limit».
partition
string
По умолчанию:
"Common"
Раздел устройства для управления ресурсами.
пароль
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
пороговое_значение_обнаружения_по_ip_источнику
строка
Указывает количество пакетов в секунду для идентификации IP-адреса как плохого актера.
пороговое_значение_уменьшения_нагрузки_по_ip_источнику
строка
Указывает предел скорости, применяемый к IP-адресу источника, который идентифицирован как плохой актер.
профиль
строка / обязательно
Указывает имя профиля для управления векторами.
Имя device-config зарезервировано для использования этим модулем.
Векторы можно управлять в профилях DoS или в конфигурации устройства. Указав профиль 'device-config', этот модуль специально настроит конфигурацию предоставленных векторов для конфигурации устройства.
поставщик
словарь
добавлен в 2.5
Объект словаря, содержащий сведения о подключении.
пароль
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
сервер
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER.
порт_сервера
целое число
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT.
ключ_ssh_файл
путь
Указывает файл SSH-ключа для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE.
таймаут
целое число
По умолчанию:
10
Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут превышен до завершения операции, модуль выдаст ошибку.
транспорт
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное подключение для использования при подключении к удаленному устройству.
пользователь
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную окружения F5_USER.
проверять_сертификаты
булево
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с самозаверенными сертификатами.
Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS.
сервер
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER.
порт_сервера
целое число
добавлен в 2.2
По умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT.
имитировать_автоматический_порог
булево
    Варианты:
  • no
  • yes
Указывает, что результаты текущих автоматических пороговых значений регистрируются, хотя вручную устанавливаются пороги, и по автоматическим порогам никаких действий не предпринимается.
Вектор sweep не поддерживает этот параметр.
состояние
строка / обязательно
    Варианты:
  • mitigate
  • detect-only
  • learn-only
  • disabled
Когда state равен mitigate, гарантирует, что вектор применяет ограничения и пороги.
Когда state равен detect-only, гарантирует, что вектор не применяет ограничения и пороги (ограничение скорости, отбрасывание и т. д.), но все еще отслеживается в журналах и статистике.
Когда state равен disabled, гарантирует, что вектор не применяет ограничения и пороги, но все еще отслеживается в журналах и статистике.
Когда state равен learn-only, гарантирует, что вектор не «обнаруживает» атаки. Выполняется только обучение и сбор статистики.
режим_порога
строка
    Варианты:
  • manual
  • stress-based-mitigation
  • fully-automatic
Вектор dns-malformed не поддерживает fully-automatic, или stress-based-mitigation для этого параметра.
Вектор qdcount не поддерживает fully-automatic, или stress-based-mitigation для этого параметра.
Вектор sip-malformed не поддерживает fully-automatic, или stress-based-mitigation для этого параметра.
пользователь
строка / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве.
Вы можете опустить этот параметр, установив переменную окружения F5_USER.
проверять_сертификаты
булево
добавлен в 2.0
    Варианты:
  • no
  • yes ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с самозаверенными сертификатами.
Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP ≥ 12.
  • Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что специфичная для BIG-IP конфигурация сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Enable DNS AAAA vector mitigation
  bigip_firewall_dos_vector:
    name: aaaa
    state: mitigate
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны в здесь, следующие являются полями, уникальными для данного модуля:

Ключ Возвращённое значение Описание
allow_advertisement
boolean
изменено
Новое значение параметра «Разрешить внешнюю рекламу».

Пример:
True
attack_ceiling
string
изменено
Новое значение параметра «Потолок атак EPS».

Пример:
infinite
attack_floor
string
изменено
Новое значение параметра «Порог атак EPS».

Пример:
infinite
auto_blacklist
boolean
изменено
Новое значение параметра «Автоматическое добавление в чёрный список».

bad_actor_detection
boolean
изменено
Новое значение параметра «Обнаружение вредоносных действий».

blacklist_category
string
изменено
Новое значение параметра «Имя категории».

Пример:
/Common/cloud_provider_networks
blacklist_detection_seconds
integer
изменено
Новое значение параметра «Время обнаружения непрерывных атак».

Пример:
60
blacklist_duration
integer
изменено
Новое значение параметра «Время действия категории».

Пример:
14400
detection_threshold_eps
string
изменено
Новое значение параметра «Пороговое значение обнаружения EPS».

Пример:
infinite
detection_threshold_percent
string
изменено
Новое значение параметра «Процентное пороговое значение обнаружения».

Пример:
infinite
mitigation_threshold_eps
string
изменено
Новое значение параметра «Пороговое значение смягчения EPS».

Пример:
infinite
per_source_ip_detection_threshold
string
изменено
Новое значение параметра «Пороговое значение обнаружения EPS на IP-адрес источника».

Пример:
23
per_source_ip_mitigation_threshold
string
изменено
Новое значение параметра «Пороговое значение смягчения EPS на IP-адрес источника».

Пример:
infinite
simulate_auto_threshold
boolean
изменено
Новое значение параметра «Имитировать автоматический порог».

state
string
изменено
Новое состояние вектора.

Пример:
mitigate
threshold_mode
string
изменено
Новое значение параметра «Пороговое значение смягчения EPS».

Пример:
infinite


Статус

  • В этом модуле не гарантируется обратная совместимость. [превью]
  • Этот модуль поддерживается партнёром Ansible. [сертифицировано]

Авторы

  • Tim Rupp (@caphrim007)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_firewall_dos_vector_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API