bigip_asm_dos_application – Управление параметрами приложений для профиля DOS
Новая в версии 2.9.
Краткое описание
- Управляет параметрами приложений для профиля ASM/AFM DOS.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||
|---|---|---|---|---|
| geolocations словарь | Управляет списком разрешенных и заблокированных стран геолокаций. | |||
| blacklist список | Список стран, которые нужно заблокировать. Не должно быть перекрывающихся элементов с whitelist. | |||
| whitelist список | Список стран, которые нужно разрешить. Не должно быть перекрывающихся элементов с blacklist. | |||
| heavy_urls словарь | Управляет защитой от тяжелых URL-адресов. Тяжелые URL-адреса — это небольшое количество URL-адресов сайта, которые могут потреблять значительные ресурсы сервера за каждый запрос. | |||
| auto_detect логическое значение |
| Включает или выключает автоматическое определение тяжелых URL-адресов. | ||
| exclude список | Указывает список URL-адресов или шаблонов для исключения из тяжелых URL-адресов. | |||
| include список | Настраивает дополнительные URL-адреса для включения в тяжелые URL-адреса, которые были автоматически определены. | |||
| threshold строка | Указывает порог запросов в секунду, при котором данный URL считается подверженным атаке. Принимаемый диапазон значений — от 1 до 4294967295 включительно, или auto. | |||
| url строка | Указывает URL-адрес, который нужно добавить в список тяжелых URL-адресов дополнительно к автоматически определённым. | |||
| latency_threshold целое число | Указывает порог задержки для автоматического определения тяжелых URL-адресов. Принимаемый диапазон значений — от 0 до 4294967295 миллисекунд включительно. | |||
| mobile_detection словарь | Настраивает обнаружение мобильных приложений, созданных с помощью Anti-Bot Mobile SDK, и определяет, как обрабатываются запросы от клиентов мобильных приложений. | |||
| allow_android_rooted_device логическое значение |
| Когда yes устройство позволит трафик с рутированных устройств Android. | ||
| allow_any_android_package логическое значение |
| Когда yes разрешает любого издателя приложений.Издатель определяется сертификатом, используемым для подписания приложения. | ||
| allow_any_ios_package логическое значение |
| Когда yes разрешает любой пакет iOS.Имя пакета — уникальный идентификатор мобильного приложения. | ||
| allow_emulators логическое значение |
| Когда yes разрешает трафик от приложений, работающих в эмуляторах. | ||
| allow_jailbroken_devices логическое значение |
| Когда yes разрешает трафик с джейлбрейк-устройств iOS. | ||
| android_publishers список | Этот параметр не имеет эффекта, когда allow_any_android_package установлено в yes. Указывает разрешённые сертификаты издателей для приложений Android. Сертификат издателя необходимо предварительно установить на BIG-IP. Имя сертификата, расположенное в другом разделе, отличном от указанного в параметре partition, должно быть предоставлено в формате full_path, /Foo/cert.crt. | |||
| client_side_challenge_mode строка |
| Действие, которое нужно выполнить, когда необходимо представить CAPTCHA или проверку целостности на стороне клиента. Пользователь мобильного приложения не увидит проверку CAPTCHA, и мобильному приложению не будет представлена проверка целостности на стороне клиента. Такие варианты для мобильных приложений — pass или cshui. Когда pass, трафик проходит без инцидентов.Когда cshui, SDK проверяет наличие действий пользователя с экраном в последние несколько секунд. Если таких действий не обнаружено, трафик блокируется. | ||
| enabled логическое значение |
| Если yes, запросы от мобильных приложений, созданных с помощью Anti-Bot Mobile SDK, будут обнаружены и обработаны в соответствии с заданными параметрами.Если no, эти запросы будут обрабатываться как любые другие запросы, что может привести к атакам или ложным срабатываниям. | ||
| ios_allowed_package_names список | Указывает имена пакетов iOS, для которых разрешается трафик. Этот параметр не имеет эффекта, если allow_any_ios_package установлено в yes. | |||
| partition строка | Значение по умолчанию: "Общие" | Раздел устройства для управления ресурсами. | ||
| profile строка / обязательно | Указывает имя профиля для управления настройками приложения. | |||
| provider словарь добавлено в 2.5 | Объект словаря, содержащий данные подключения. | |||
| auth_provider строка | Настраивает поставщика аутентификации для получения токенов аутентификации с удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | |||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, задав переменную среды F5_PASSWORD. псевдонимы: pass, pwd | |||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, задав переменную среды F5_SERVER. | |||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, задав переменную среды F5_SERVER_PORT. | ||
| ssh_keyfile путь | Указывает SSH-ключ для аутентификации подключения к удалённому устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, задав переменную среды ANSIBLE_NET_SSH_KEYFILE. | |||
| timeout целое число | Указывает время ожидания в секундах для связи с сетевым устройством при подключении или отправке команд. Если время ожидания истечёт до завершения операции, модуль вернёт ошибку. | |||
| transport строка |
| Настраивает транспортное подключение для подключения к удалённому устройству. | ||
| пользователь строка / обязательно | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Этот параметр можно опустить, установив переменную среды F5_USER. | |||
| validate_certs булево |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, использующих самозаверенные сертификаты.Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS. | ||
| rtbh_duration целое число | Указывает продолжительность объявления маршрутов RTBH BGP в секундах. Допустимый диапазон от 0 до 4294967295 включительно. | |||
| rtbh_enable булево |
| Указывает, следует ли включить удаленное запрос черных дыр RTBH атакующих IP-адресов путем объявления маршрутов BGP. | ||
| scrubbing_duration целое число | Указывает продолжительность объявления маршрутов отчистки трафика BGP в секундах. Допустимый диапазон от 0 до 4294967295 включительно. | |||
| scrubbing_enable булево |
| Указывает, следует ли включить отчистку трафика во время атак, объявляя маршруты BGP. | ||
| single_page_application булево |
| Указывает, когда yes, что система поддерживает приложения Single Page Applications. | ||
| state строка |
| Когда state равно present, гарантирует, что объект Application существует.Когда state равно absent, гарантирует, что объект Application удален. | ||
| trigger_irule булево |
| Указывает, когда yes, что система активирует событие iRule Application DoS. | ||
Примечания
Примечание
- Требуется BIG-IP >= 13.1.0
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP >= 12.
- Модули F5 только изменяют текущую конфигурацию продукта F5. Чтобы гарантировать сохранение специфичных для BIG-IP настроек на диске, убедитесь, что включена хотя бы одна задача, использующая модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create an ASM dos application profile
bigip_asm_dos_application:
profile: dos_foo
geolocations:
blacklist:
- Afghanistan
- Andora
whitelist:
- Cuba
heavy_urls:
auto_detect: yes
latency_threshold: 1000
rtbh_duration: 3600
rtbh_enable: yes
single_page_application: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Update an ASM dos application profile
bigip_asm_dos_application:
profile: dos_foo
mobile_detection:
enabled: yes
allow_any_ios_package: yes
allow_emulators: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Remove an ASM dos application profile
bigip_asm_dos_application:
profile: dos_foo
state: absent
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны в этой статье. Следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание | ||
|---|---|---|---|---|
| geolocations сложный | изменённое | Указывает белый и чёрный списки стран для геолокации. Пример: словарь/хеш значений | ||
| blacklist список | изменённое | Список стран, которые нужно поместить в чёрный список. Пример: ['Россия', 'Германия'] | ||
| whitelist список | изменённое | Список стран, которые нужно поместить в белый список. Пример: ['Соединённые Штаты Америки', 'Соединённое Королевство'] | ||
| heavy_urls сложный | изменённое | Управляет защитой от URL с высоким трафиком. Пример: словарь/хеш значений | ||
| auto_detect булево | изменённое | Включает или отключает автоматическое обнаружение URL с высоким трафиком. Пример: True | ||
| exclude список | изменённое | Указывает список URL-адресов или подстановочных знаков для исключения из URL с высоким трафиком. Пример: ['/exclude.html', '/exclude2.html'] | ||
| include сложный | изменённое | Настраивает дополнительные URL-адреса для включения в URL с высоким трафиком. Пример: словарь/хеш значений | ||
| threshold строка | изменённое | Порог запросов в секунду Пример: auto | ||
| url строка | изменённое | URL-адрес, который нужно добавить в список URL с высоким трафиком. Пример: /include.html | ||
| latency_threshold целое число | изменённое | Устанавливает порог задержки для автоматического обнаружения URL с высоким трафиком. Пример: 2000 | ||
| mobile_detection сложный | изменённое | Настраивает обнаружение мобильных приложений, созданных с помощью Anti-Bot Mobile SDK. Пример: словарь/хеш значений | ||
| allow_android_rooted_device булево | изменённое | Разрешает трафик с укоренённых устройств Android. | ||
| allow_any_android_package булево | изменённое | Разрешает любого издателя приложений. | ||
| allow_any_ios_package булево | изменённое | Разрешает любой пакет iOS. Пример: True | ||
| allow_emulators булево | изменённое | Разрешает трафик из приложений, запущенных в эмуляторах. Пример: True | ||
| allow_jailbroken_devices булево | изменённое | Разрешает трафик с джейлбрейкнутых устройств iOS. | ||
| android_publishers список | изменённое | Разрешённые сертификаты издателей для приложений Android. Пример: ['/Common/cert1.crt', '/Common/cert2.crt'] | ||
| client_side_challenge_mode строка | изменённое | Действие, которое необходимо выполнить, когда требуется отобразить CAPTCHA или вызов Client Side Integrity. Пример: pass | ||
| enable булево | изменённое | Включает или отключает автоматическое обнаружение мобильных устройств. Пример: True | ||
| ios_allowed_package_names список | изменённое | Имена пакетов iOS, разрешающих трафик. Пример: ['package1', 'package2'] | ||
| rtbh_duration целое число | изменённое | Продолжительность объявления маршрута RTBH BGP. Пример: 3600 | ||
| rtbh_enable булево | изменённое | Включает удалённый запрос чёрной дыры атакующих IP-адресов. | ||
| scrubbing_duration целое число | изменённое | Продолжительность объявления маршрута очищения трафика BGP. Пример: 3600 | ||
| scrubbing_enable булево | изменённое | Включает очистку трафика во время атак. Пример: True | ||
| single_page_application булево | изменённое | Включает поддержку одностраничных приложений. | ||
| trigger_irule булево | изменённое | Активирует событие iRule Application DoS. Пример: True | ||
Статус
- Этот модуль не гарантирует обратной совместимости. [превью]
- Этот модуль поддерживается партнёром Ansible. [сертифицированный]
Авторы
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы заметили какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_asm_dos_application_module.html