Spec-Zone.ru › Ansible 2.9

bigip_asm_dos_application – Управление параметрами приложений для профиля DOS

Новая в версии 2.9.

  • Краткое описание
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата
  • Статус

Краткое описание

  • Управляет параметрами приложений для профиля ASM/AFM DOS.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
geolocations
словарь
Управляет списком разрешенных и заблокированных стран геолокаций.
blacklist
список
Список стран, которые нужно заблокировать. Не должно быть перекрывающихся элементов с whitelist.
whitelist
список
Список стран, которые нужно разрешить. Не должно быть перекрывающихся элементов с blacklist.
heavy_urls
словарь
Управляет защитой от тяжелых URL-адресов.
Тяжелые URL-адреса — это небольшое количество URL-адресов сайта, которые могут потреблять значительные ресурсы сервера за каждый запрос.
auto_detect
логическое значение
    Варианты:
  • нет
  • да
Включает или выключает автоматическое определение тяжелых URL-адресов.
exclude
список
Указывает список URL-адресов или шаблонов для исключения из тяжелых URL-адресов.
include
список
Настраивает дополнительные URL-адреса для включения в тяжелые URL-адреса, которые были автоматически определены.
threshold
строка
Указывает порог запросов в секунду, при котором данный URL считается подверженным атаке.
Принимаемый диапазон значений — от 1 до 4294967295 включительно, или auto.
url
строка
Указывает URL-адрес, который нужно добавить в список тяжелых URL-адресов дополнительно к автоматически определённым.
latency_threshold
целое число
Указывает порог задержки для автоматического определения тяжелых URL-адресов.
Принимаемый диапазон значений — от 0 до 4294967295 миллисекунд включительно.
mobile_detection
словарь
Настраивает обнаружение мобильных приложений, созданных с помощью Anti-Bot Mobile SDK, и определяет, как обрабатываются запросы от клиентов мобильных приложений.
allow_android_rooted_device
логическое значение
    Варианты:
  • нет
  • да
Когда yes устройство позволит трафик с рутированных устройств Android.
allow_any_android_package
логическое значение
    Варианты:
  • нет
  • да
Когда yes разрешает любого издателя приложений.
Издатель определяется сертификатом, используемым для подписания приложения.
allow_any_ios_package
логическое значение
    Варианты:
  • нет
  • да
Когда yes разрешает любой пакет iOS.
Имя пакета — уникальный идентификатор мобильного приложения.
allow_emulators
логическое значение
    Варианты:
  • нет
  • да
Когда yes разрешает трафик от приложений, работающих в эмуляторах.
allow_jailbroken_devices
логическое значение
    Варианты:
  • нет
  • да
Когда yes разрешает трафик с джейлбрейк-устройств iOS.
android_publishers
список
Этот параметр не имеет эффекта, когда allow_any_android_package установлено в yes.
Указывает разрешённые сертификаты издателей для приложений Android.
Сертификат издателя необходимо предварительно установить на BIG-IP.
Имя сертификата, расположенное в другом разделе, отличном от указанного в параметре partition, должно быть предоставлено в формате full_path, /Foo/cert.crt.
client_side_challenge_mode
строка
    Варианты:
  • pass
  • cshui
Действие, которое нужно выполнить, когда необходимо представить CAPTCHA или проверку целостности на стороне клиента.
Пользователь мобильного приложения не увидит проверку CAPTCHA, и мобильному приложению не будет представлена проверка целостности на стороне клиента. Такие варианты для мобильных приложений — pass или cshui.
Когда pass, трафик проходит без инцидентов.
Когда cshui, SDK проверяет наличие действий пользователя с экраном в последние несколько секунд. Если таких действий не обнаружено, трафик блокируется.
enabled
логическое значение
    Варианты:
  • нет
  • да
Если yes, запросы от мобильных приложений, созданных с помощью Anti-Bot Mobile SDK, будут обнаружены и обработаны в соответствии с заданными параметрами.
Если no, эти запросы будут обрабатываться как любые другие запросы, что может привести к атакам или ложным срабатываниям.
ios_allowed_package_names
список
Указывает имена пакетов iOS, для которых разрешается трафик.
Этот параметр не имеет эффекта, если allow_any_ios_package установлено в yes.
partition
строка
Значение по умолчанию:
"Общие"
Раздел устройства для управления ресурсами.
profile
строка / обязательно
Указывает имя профиля для управления настройками приложения.
provider
словарь
добавлено в 2.5
Объект словаря, содержащий данные подключения.
auth_provider
строка
Настраивает поставщика аутентификации для получения токенов аутентификации с удаленного устройства.
Этот параметр действительно используется при работе с устройствами BIG-IQ.
password
строка / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, задав переменную среды F5_PASSWORD.

псевдонимы: pass, pwd
server
строка / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, задав переменную среды F5_SERVER.
server_port
целое число
Значение по умолчанию:
443
Порт сервера BIG-IP.
Вы можете опустить этот параметр, задав переменную среды F5_SERVER_PORT.
ssh_keyfile
путь
Указывает SSH-ключ для аутентификации подключения к удалённому устройству. Этот аргумент используется только для транспортов cli.
Вы можете опустить этот параметр, задав переменную среды ANSIBLE_NET_SSH_KEYFILE.
timeout
целое число
Указывает время ожидания в секундах для связи с сетевым устройством при подключении или отправке команд. Если время ожидания истечёт до завершения операции, модуль вернёт ошибку.
transport
строка
    Варианты:
  • cli
  • rest ←
Настраивает транспортное подключение для подключения к удалённому устройству.
пользователь
строка / обязательно
Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве.
Этот параметр можно опустить, установив переменную среды F5_USER.
validate_certs
булево
    Варианты:
  • нет
  • да ←
Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, использующих самозаверенные сертификаты.
Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS.
rtbh_duration
целое число
Указывает продолжительность объявления маршрутов RTBH BGP в секундах.
Допустимый диапазон от 0 до 4294967295 включительно.
rtbh_enable
булево
    Варианты:
  • нет
  • да
Указывает, следует ли включить удаленное запрос черных дыр RTBH атакующих IP-адресов путем объявления маршрутов BGP.
scrubbing_duration
целое число
Указывает продолжительность объявления маршрутов отчистки трафика BGP в секундах.
Допустимый диапазон от 0 до 4294967295 включительно.
scrubbing_enable
булево
    Варианты:
  • нет
  • да
Указывает, следует ли включить отчистку трафика во время атак, объявляя маршруты BGP.
single_page_application
булево
    Варианты:
  • нет
  • да
Указывает, когда yes, что система поддерживает приложения Single Page Applications.
state
строка
    Варианты:
  • present ←
  • absent
Когда state равно present, гарантирует, что объект Application существует.
Когда state равно absent, гарантирует, что объект Application удален.
trigger_irule
булево
    Варианты:
  • нет
  • да
Указывает, когда yes, что система активирует событие iRule Application DoS.

Примечания

Примечание

  • Требуется BIG-IP >= 13.1.0
  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
  • Требуется версия программного обеспечения BIG-IP >= 12.
  • Модули F5 только изменяют текущую конфигурацию продукта F5. Чтобы гарантировать сохранение специфичных для BIG-IP настроек на диске, убедитесь, что включена хотя бы одна задача, использующая модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Create an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    geolocations:
      blacklist:
        - Afghanistan
        - Andora
      whitelist:
        - Cuba
    heavy_urls:
      auto_detect: yes
      latency_threshold: 1000
    rtbh_duration: 3600
    rtbh_enable: yes
    single_page_application: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Update an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    mobile_detection:
      enabled: yes
      allow_any_ios_package: yes
      allow_emulators: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

- name: Remove an ASM dos application profile
  bigip_asm_dos_application:
    profile: dos_foo
    state: absent
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны в этой статье. Следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
geolocations
сложный
изменённое
Указывает белый и чёрный списки стран для геолокации.

Пример:
словарь/хеш значений
blacklist
список
изменённое
Список стран, которые нужно поместить в чёрный список.

Пример:
['Россия', 'Германия']
whitelist
список
изменённое
Список стран, которые нужно поместить в белый список.

Пример:
['Соединённые Штаты Америки', 'Соединённое Королевство']
heavy_urls
сложный
изменённое
Управляет защитой от URL с высоким трафиком.

Пример:
словарь/хеш значений
auto_detect
булево
изменённое
Включает или отключает автоматическое обнаружение URL с высоким трафиком.

Пример:
True
exclude
список
изменённое
Указывает список URL-адресов или подстановочных знаков для исключения из URL с высоким трафиком.

Пример:
['/exclude.html', '/exclude2.html']
include
сложный
изменённое
Настраивает дополнительные URL-адреса для включения в URL с высоким трафиком.

Пример:
словарь/хеш значений
threshold
строка
изменённое
Порог запросов в секунду

Пример:
auto
url
строка
изменённое
URL-адрес, который нужно добавить в список URL с высоким трафиком.

Пример:
/include.html
latency_threshold
целое число
изменённое
Устанавливает порог задержки для автоматического обнаружения URL с высоким трафиком.

Пример:
2000
mobile_detection
сложный
изменённое
Настраивает обнаружение мобильных приложений, созданных с помощью Anti-Bot Mobile SDK.

Пример:
словарь/хеш значений
allow_android_rooted_device
булево
изменённое
Разрешает трафик с укоренённых устройств Android.

allow_any_android_package
булево
изменённое
Разрешает любого издателя приложений.

allow_any_ios_package
булево
изменённое
Разрешает любой пакет iOS.

Пример:
True
allow_emulators
булево
изменённое
Разрешает трафик из приложений, запущенных в эмуляторах.

Пример:
True
allow_jailbroken_devices
булево
изменённое
Разрешает трафик с джейлбрейкнутых устройств iOS.

android_publishers
список
изменённое
Разрешённые сертификаты издателей для приложений Android.

Пример:
['/Common/cert1.crt', '/Common/cert2.crt']
client_side_challenge_mode
строка
изменённое
Действие, которое необходимо выполнить, когда требуется отобразить CAPTCHA или вызов Client Side Integrity.

Пример:
pass
enable
булево
изменённое
Включает или отключает автоматическое обнаружение мобильных устройств.

Пример:
True
ios_allowed_package_names
список
изменённое
Имена пакетов iOS, разрешающих трафик.

Пример:
['package1', 'package2']
rtbh_duration
целое число
изменённое
Продолжительность объявления маршрута RTBH BGP.

Пример:
3600
rtbh_enable
булево
изменённое
Включает удалённый запрос чёрной дыры атакующих IP-адресов.

scrubbing_duration
целое число
изменённое
Продолжительность объявления маршрута очищения трафика BGP.

Пример:
3600
scrubbing_enable
булево
изменённое
Включает очистку трафика во время атак.

Пример:
True
single_page_application
булево
изменённое
Включает поддержку одностраничных приложений.

trigger_irule
булево
изменённое
Активирует событие iRule Application DoS.

Пример:
True


Статус

  • Этот модуль не гарантирует обратной совместимости. [превью]
  • Этот модуль поддерживается партнёром Ansible. [сертифицированный]

Авторы

  • Wojciech Wypior (@wojtek0806)

Подсказка

Если вы заметили какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_asm_dos_application_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API