bigip_firewall_dos_vector – Управление конфигурацией вектора атаки в профиле DoS AFM
Новая в версии 2.8.
Краткое описание
- Управление конфигурацией вектора атаки в профиле DoS AFM. Помимо стандартных векторов профилей DoS AFM, этот модуль может управлять векторами конфигурации устройства. Подробную информацию об этом методе см. в документации модуля.
Требования
Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.
- BIG-IP >= v13.0.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| allow_advertisement boolean |
| Указывает, что адреса, помеченные для блокировки, рекламируются маршрутизаторам BGP | |
| attack_ceiling string | Указывает абсолютный максимальный допустимый показатель для пакетов этого типа. Это значение устанавливает ограничение скорости пакетов до заданного значения пакетов в секунду, если оно указано. Чтобы не устанавливать жёсткого лимита и позволить автоматическим порогам управлять всеми ограничениями скорости, установите это значение в infinite. | ||
| attack_floor string | Указывает пакеты в секунду, чтобы идентифицировать атаку. Эти значения устанавливают абсолютный минимальный показатель пакетов, который необходимо разрешить, прежде чем атака будет идентифицирована. Поскольку автоматические пороги обнаружения со временем корректируются в соответствии с трафиком и использованием ЦП в системе, это значение нижнего порога атаки становится менее важным. Это значение не должно превышать значение в attack_floor. | ||
| auto_blacklist boolean |
| Автоматически блокирует обнаруженные вредоносные субъекты. Для активации этого параметра также должен быть активирован bad_actor_detection. Этот параметр не поддерживается вектором dns-malformed. Этот параметр не поддерживается вектором qdcount. | |
| bad_actor_detection boolean |
| Включить или отключить обнаружение вредоносных субъектов для вектора, если он доступен. Этот параметр должен быть активирован для активации параметра auto_blacklist. Этот параметр не поддерживается вектором dns-malformed. Этот параметр не поддерживается вектором qdcount. | |
| blacklist_detection_seconds integer | Время обнаружения, в секундах, перед блокировкой. | ||
| blacklist_duration integer | Длительность блокировки, в секундах. | ||
| detection_threshold_eps string | Список количества пакетов в секунду, которое система должна обнаружить в трафике, чтобы определить атаку. алиасы: rate_threshold | ||
| detection_threshold_percent string | Список процентного порога увеличения со временем, который система должна обнаружить в трафике, чтобы определить атаку. Вектор tcp-half-open не поддерживает этот параметр.алиасы: rate_increase | ||
| mitigation_threshold_eps string | Укажите максимальное количество пакетов этого типа в секунду, которые система разрешает для вектора. Система отбрасывает пакеты, как только уровень трафика превышает ограничение скорости. алиасы: rate_limit | ||
| name string |
| Указывает имя вектора для изменения. Векторы, поставляемые с устройством, «зашиты» в том смысле, что список векторов известен системе, и пользователи не могут добавлять новые. Пользователи изменяют только существующие векторы, все из которых по умолчанию отключены. При ext-hdr-too-large, настраивается сетевой вектор безопасности «размер заголовка расширения IPv6 слишком велик».При hop-cnt-low, настраивается сетевой вектор безопасности «счётчик переходов IPv6 <= <настраиваемое>».При host-unreachable, настраивается сетевой вектор безопасности «Хост недоступен».При icmp-frag, настраивается сетевой вектор безопасности «фрагментация ICMP».При icmpv4-flood, настраивается сетевой вектор безопасности «ICMPv4 флуд».При icmpv6-flood, настраивается сетевой вектор безопасности «ICMPv6 флуд».При ip-frag-flood, настраивается сетевой вектор безопасности «IP Fragment Flood».При ip-low-ttl, настраивается сетевой вектор безопасности «TTL <= <настраиваемое>».При ip-opt-frames, настраивается сетевой вектор безопасности «IP Option Frames».При ipv6-ext-hdr-frames, настраивается сетевой вектор безопасности «IPv6 Extended Header Frames».При ipv6-frag-flood, настраивается сетевой вектор безопасности «IPv6 Fragment Flood».При opt-present-with-illegal-len, настраивается сетевой вектор безопасности «Опция присутствует с неправильной длиной».При sweep, настраивается сетевой вектор безопасности «Скан».При tcp-bad-urg, настраивается сетевой вектор безопасности «TCP Flags-Bad URG».При tcp-half-open, настраивается сетевой вектор безопасности «TCP Half Open».При tcp-opt-overruns-tcp-hdr, настраивается сетевой вектор безопасности «TCP Option Overruns TCP Header».При tcp-psh-flood, настраивается сетевой вектор безопасности «TCP PUSH Flood».При tcp-rst-flood, настраивается сетевой вектор безопасности «TCP RST Flood».При tcp-syn-flood, настраивается сетевой вектор безопасности «TCP SYN Flood».При tcp-syn-oversize, настраивается сетевой вектор безопасности «TCP SYN Oversize».При tcp-synack-flood, настраивается сетевой вектор безопасности «TCP SYN ACK Flood».При tcp-window-size, настраивается сетевой вектор безопасности «TCP Window Size».При tidcmp, настраивается сетевой вектор безопасности «TIDCMP».При too-many-ext-hdrs, настраивается сетевой вектор безопасности «Слишком много расширенных заголовков».При udp-flood, настраивается сетевой вектор безопасности «UDP Flood».При unk-tcp-opt-type, настраивается сетевой вектор безопасности «Неизвестный тип TCP опции».При a, настраивается протокольный вектор безопасности DNS «Запрос DNS A».При aaaa, настраивается протокольный вектор безопасности DNS «Запрос DNS AAAA».При any, настраивается протокольный вектор безопасности DNS «Запрос DNS ANY».При axfr, настраивается протокольный вектор безопасности DNS «Запрос DNS AXFR».При cname, настраивается протокольный вектор безопасности DNS «Запрос DNS CNAME».При dns-malformed, настраивается протокольный вектор безопасности DNS «dns-malformed».При ixfr, настраивается протокольный вектор безопасности DNS «Запрос DNS IXFR».При mx, настраивается протокольный вектор безопасности DNS «Запрос DNS MX».При ns, настраивается протокольный вектор безопасности DNS «Запрос DNS NS».При other, настраивается протокольный вектор безопасности DNS «Запрос DNS OTHER».При ptr, настраивается протокольный вектор безопасности DNS «Запрос DNS PTR».При qdcount, настраивается протокольный вектор безопасности DNS «Запрос DNS QDCOUNT».При soa, настраивается протокольный вектор безопасности DNS «Запрос DNS SOA».При srv, настраивается протокольный вектор безопасности DNS «Запрос DNS SRV».При txt, настраивается протокольный вектор безопасности DNS «Запрос DNS TXT».При ack, настраивается протокольный вектор безопасности SIP «Метод SIP ACK».При bye, настраивается протокольный вектор безопасности SIP «Метод SIP BYE».При cancel, настраивается протокольный вектор безопасности SIP «Метод SIP CANCEL».При invite, настраивается протокольный вектор безопасности SIP «Метод SIP INVITE».При message, настраивается протокольный вектор безопасности SIP «Метод SIP MESSAGE».При notify, настраивается протокольный вектор безопасности SIP «Метод SIP NOTIFY».При options, настраивается протокольный вектор безопасности SIP «Метод SIP OPTIONS».При other, настраивается протокольный вектор безопасности SIP «Метод SIP OTHER».При prack, настраивается протокольный вектор безопасности SIP «Метод SIP PRACK».При publish, настраивается протокольный вектор безопасности SIP «Метод SIP PUBLISH».При register, настраивается протокольный вектор безопасности SIP «Метод SIP REGISTER».При sip-malformed, настраивается протокольный вектор безопасности SIP «sip-malformed».При subscribe, настраивается протокольный вектор безопасности SIP «Метод SIP SUBSCRIBE».При uri-limit, настраивается протокольный вектор безопасности SIP «uri-limit». | |
| partition string | По умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| пароль строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD. псевдонимы: pass, pwd | ||
| пороговое_значение_обнаружения_по_ip_источнику строка | Указывает количество пакетов в секунду для идентификации IP-адреса как плохого актера. | ||
| пороговое_значение_уменьшения_нагрузки_по_ip_источнику строка | Указывает предел скорости, применяемый к IP-адресу источника, который идентифицирован как плохой актер. | ||
| профиль строка / обязательно | Указывает имя профиля для управления векторами. Имя device-config зарезервировано для использования этим модулем.Векторы можно управлять в профилях DoS или в конфигурации устройства. Указав профиль 'device-config', этот модуль специально настроит конфигурацию предоставленных векторов для конфигурации устройства. | ||
| поставщик словарь добавлен в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| пароль строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD. псевдонимы: pass, pwd | ||
| сервер строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER. | ||
| порт_сервера целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT. | |
| ключ_ssh_файл путь | Указывает файл SSH-ключа для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE. | ||
| таймаут целое число | По умолчанию: 10 | Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут превышен до завершения операции, модуль выдаст ошибку. | |
| транспорт строка |
| Настраивает транспортное подключение для использования при подключении к удаленному устройству. | |
| пользователь строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную окружения F5_USER. | ||
| проверять_сертификаты булево |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с самозаверенными сертификатами.Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS. | |
| сервер строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER. | ||
| порт_сервера целое число добавлен в 2.2 | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT. | |
| имитировать_автоматический_порог булево |
| Указывает, что результаты текущих автоматических пороговых значений регистрируются, хотя вручную устанавливаются пороги, и по автоматическим порогам никаких действий не предпринимается. Вектор sweep не поддерживает этот параметр. | |
| состояние строка / обязательно |
| Когда state равен mitigate, гарантирует, что вектор применяет ограничения и пороги.Когда state равен detect-only, гарантирует, что вектор не применяет ограничения и пороги (ограничение скорости, отбрасывание и т. д.), но все еще отслеживается в журналах и статистике.Когда state равен disabled, гарантирует, что вектор не применяет ограничения и пороги, но все еще отслеживается в журналах и статистике.Когда state равен learn-only, гарантирует, что вектор не «обнаруживает» атаки. Выполняется только обучение и сбор статистики. | |
| режим_порога строка |
| Вектор dns-malformed не поддерживает fully-automatic, или stress-based-mitigation для этого параметра.Вектор qdcount не поддерживает fully-automatic, или stress-based-mitigation для этого параметра.Вектор sip-malformed не поддерживает fully-automatic, или stress-based-mitigation для этого параметра. | |
| пользователь строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную окружения F5_USER. | ||
| проверять_сертификаты булево добавлен в 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых лично, с самозаверенными сертификатами.Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP ≥ 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что специфичная для BIG-IP конфигурация сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Enable DNS AAAA vector mitigation
bigip_firewall_dos_vector:
name: aaaa
state: mitigate
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны в здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращённое значение | Описание |
|---|---|---|
| allow_advertisement boolean | изменено | Новое значение параметра «Разрешить внешнюю рекламу». Пример: True |
| attack_ceiling string | изменено | Новое значение параметра «Потолок атак EPS». Пример: infinite |
| attack_floor string | изменено | Новое значение параметра «Порог атак EPS». Пример: infinite |
| auto_blacklist boolean | изменено | Новое значение параметра «Автоматическое добавление в чёрный список». |
| bad_actor_detection boolean | изменено | Новое значение параметра «Обнаружение вредоносных действий». |
| blacklist_category string | изменено | Новое значение параметра «Имя категории». Пример: /Common/cloud_provider_networks |
| blacklist_detection_seconds integer | изменено | Новое значение параметра «Время обнаружения непрерывных атак». Пример: 60 |
| blacklist_duration integer | изменено | Новое значение параметра «Время действия категории». Пример: 14400 |
| detection_threshold_eps string | изменено | Новое значение параметра «Пороговое значение обнаружения EPS». Пример: infinite |
| detection_threshold_percent string | изменено | Новое значение параметра «Процентное пороговое значение обнаружения». Пример: infinite |
| mitigation_threshold_eps string | изменено | Новое значение параметра «Пороговое значение смягчения EPS». Пример: infinite |
| per_source_ip_detection_threshold string | изменено | Новое значение параметра «Пороговое значение обнаружения EPS на IP-адрес источника». Пример: 23 |
| per_source_ip_mitigation_threshold string | изменено | Новое значение параметра «Пороговое значение смягчения EPS на IP-адрес источника». Пример: infinite |
| simulate_auto_threshold boolean | изменено | Новое значение параметра «Имитировать автоматический порог». |
| state string | изменено | Новое состояние вектора. Пример: mitigate |
| threshold_mode string | изменено | Новое значение параметра «Пороговое значение смягчения EPS». Пример: infinite |
Статус
- В этом модуле не гарантируется обратная совместимость. [превью]
- Этот модуль поддерживается партнёром Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_firewall_dos_vector_module.html