bigip_firewall_dos_vector – Управление конфигурацией векторов атак в профиле DoS AFM
Новая в версии 2.8.
Описание
- Управление конфигурацией векторов атак в профиле DoS AFM. Помимо стандартных векторов профилей DoS AFM, этот модуль может управлять векторами конфигурации устройства. Подробности о данном методе см. в документации модуля.
Требования
Ниже перечислены требования к хосту, на котором выполняется данный модуль.
- BIG-IP >= v13.0.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| allow_advertisement boolean |
| Указывает, что адреса, помеченные для блокировки, рекламируются маршрутизаторам BGP | |
| attack_ceiling string | Указывает абсолютный максимальный допустимый порог для пакетов этого типа. Это значение устанавливает ограничение скорости для пакетов, когда оно указано. Чтобы не устанавливать жёсткого ограничения и разрешить автоматическое определение порогов для управления всеми ограничениями скорости, установите это значение в infinite. | ||
| attack_floor string | Указывает количество пакетов в секунду для определения атаки. Эти значения устанавливают абсолютный минимум пакетов, которые должны быть допущены, прежде чем атака будет идентифицирована. По мере того, как автоматические пороговые значения обнаружения со временем адаптируются к трафику и использованию ЦП на системе, это значение порога атаки становится менее актуальным. Это значение не должно превышать значение в attack_floor. | ||
| auto_blacklist boolean |
| Автоматически блокирует выявленных злоумышленников. Для включения этого параметра также должен быть включен параметр bad_actor_detection. Этот параметр не поддерживается вектором dns-malformed. Этот параметр не поддерживается вектором qdcount. | |
| bad_actor_detection boolean |
| Включает или отключает обнаружение злоумышленников для вектора, если доступно. Этот параметр должен быть включен, чтобы включить параметр auto_blacklist. Этот параметр не поддерживается вектором dns-malformed. Этот параметр не поддерживается вектором qdcount. | |
| blacklist_detection_seconds integer | Время обнаружения, в секундах, до начала блокировки. | ||
| blacklist_duration integer | Продолжительность, в секундах, действия черного списка. | ||
| detection_threshold_eps string | Указывает количество пакетов в секунду, которые система должна обнаружить в трафике для определения атаки. псевдонимы: rate_threshold | ||
| detection_threshold_percent string | Указывает процентное увеличение со временем, которое система должна обнаружить в трафике для определения атаки. Вектор tcp-half-open не поддерживает этот параметр.псевдонимы: rate_increase | ||
| mitigation_threshold_eps string | Указывает максимальное количество пакетов этого типа в секунду, которое система допускает для вектора. Система отбрасывает пакеты, когда уровень трафика превышает лимит скорости. псевдонимы: rate_limit | ||
| name string |
| Указывает имя вектора для изменения. Векторы, поставляемые с устройством, "зашиты в железо", так как список векторов известен системе, и пользователи не могут добавлять новые. Пользователи только манипулируют существующими векторами, все из которых по умолчанию отключены. При ext-hdr-too-large, настраивается вектор сетевой безопасности «IPv6 extension header слишком большой».При hop-cnt-low, настраивается вектор сетевой безопасности «IPv6 hop count ≤ <настраиваемое>».При host-unreachable, настраивается вектор сетевой безопасности «Host Unreachable».При icmp-frag, настраивается вектор сетевой безопасности «ICMP Fragment».При icmpv4-flood, настраивается вектор сетевой безопасности «ICMPv4 flood».При icmpv6-flood, настраивается вектор сетевой безопасности «ICMPv6 flood».При ip-frag-flood, настраивается вектор сетевой безопасности «IP Fragment Flood».При ip-low-ttl, настраивается вектор сетевой безопасности «TTL ≤ <настраиваемое>».При ip-opt-frames, настраивается вектор сетевой безопасности «IP Option Frames».При ipv6-ext-hdr-frames, настраивается вектор сетевой безопасности «IPv6 Extended Header Frames».При ipv6-frag-flood, настраивается вектор сетевой безопасности «IPv6 Fragment Flood».При opt-present-with-illegal-len, настраивается вектор сетевой безопасности «Option Present With Illegal Length».При sweep, настраивается вектор сетевой безопасности «Sweep».При tcp-bad-urg, настраивается вектор сетевой безопасности «TCP Flags-Bad URG».При tcp-half-open, настраивается вектор сетевой безопасности «TCP Half Open».При tcp-opt-overruns-tcp-hdr, настраивается вектор сетевой безопасности «TCP Option Overruns TCP Header».При tcp-psh-flood, настраивается вектор сетевой безопасности «TCP PUSH Flood».При tcp-rst-flood, настраивается вектор сетевой безопасности «TCP RST Flood».При tcp-syn-flood, настраивается вектор сетевой безопасности «TCP SYN Flood».При tcp-syn-oversize, настраивается вектор сетевой безопасности «TCP SYN Oversize».При tcp-synack-flood, настраивается вектор сетевой безопасности «TCP SYN ACK Flood».При tcp-window-size, настраивается вектор сетевой безопасности «TCP Window Size».При tidcmp, настраивается вектор сетевой безопасности «TIDCMP».При too-many-ext-hdrs, настраивается вектор сетевой безопасности «Too Many Extension Headers».При udp-flood, настраивается вектор сетевой безопасности «UDP Flood».При unk-tcp-opt-type, настраивается вектор сетевой безопасности «Unknown TCP Option Type».При a, настраивается вектор безопасности протокола DNS «DNS A Query».При aaaa, настраивается вектор безопасности протокола DNS «DNS AAAA Query».При any, настраивается вектор безопасности протокола DNS «DNS ANY Query».При axfr, настраивается вектор безопасности протокола DNS «DNS AXFR Query».При cname, настраивается вектор безопасности протокола DNS «DNS CNAME Query».При dns-malformed, настраивается вектор безопасности протокола DNS «dns-malformed».При ixfr, настраивается вектор безопасности протокола DNS «DNS IXFR Query».При mx, настраивается вектор безопасности протокола DNS «DNS MX Query».При ns, настраивается вектор безопасности протокола DNS «DNS NS Query».При other, настраивается вектор безопасности протокола DNS «DNS OTHER Query».При ptr, настраивается вектор безопасности протокола DNS «DNS PTR Query».При qdcount, настраивается вектор безопасности протокола DNS «DNS QDCOUNT Query».При soa, настраивается вектор безопасности протокола DNS «DNS SOA Query».При srv, настраивается вектор безопасности протокола DNS «DNS SRV Query».При txt, настраивается вектор безопасности протокола DNS «DNS TXT Query».При ack, настраивается вектор безопасности протокола SIP «SIP ACK Method».При bye, настраивается вектор безопасности протокола SIP «SIP BYE Method».При cancel, настраивается вектор безопасности протокола SIP «SIP CANCEL Method».При invite, настраивается вектор безопасности протокола SIP «SIP INVITE Method».При message, настраивается вектор безопасности протокола SIP «SIP MESSAGE Method».При notify, настраивается вектор безопасности протокола SIP «SIP NOTIFY Method».При options, настраивается вектор безопасности протокола SIP «SIP OPTIONS Method».При other, настраивается вектор безопасности протокола SIP «SIP OTHER Method».При prack, настраивается вектор безопасности протокола SIP «SIP PRACK Method».При publish, настраивается вектор безопасности протокола SIP «SIP PUBLISH Method».При register, настраивается вектор безопасности протокола SIP «SIP REGISTER Method».При sip-malformed, настраивается вектор безопасности протокола SIP «sip-malformed».При subscribe, настраивается вектор безопасности протокола SIP «SIP SUBSCRIBE Method».При uri-limit, настраивается вектор безопасности протокола SIP «uri-limit». | |
| partition string | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| per_source_ip_detection_threshold string | Указывает количество пакетов в секунду для идентификации IP-адреса как злоумышленника. | ||
| per_source_ip_mitigation_threshold string | Указывает ограничение скорости, применяемое к источнику IP, идентифицированному как вредоносный. | ||
| profile string / обязательно | Указывает имя профиля для управления векторами. Имя device-config зарезервировано для использования этим модулем.Векторы можно управлять в профилях DoS или в конфигурации устройства. Указав профиль 'device-config', этот модуль будет настраивать конфигурацию указанных векторов для конфигурации устройства. | ||
| provider dictionary добавлено в 2.5 | Объект dict, содержащий сведения о подключении. | ||
| auth_provider string | Настраивает поставщика аутентификации для получения токенов аутентификации с удаленного устройства. Этот параметр используется при работе с устройствами BIG-IQ. | ||
| password string / обязательно | Пароль учетной записи пользователя для подключения к BIG-IP. Можно опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server string / обязательно | Хост BIG-IP. Можно опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port integer | По умолчанию: 443 | Порт сервера BIG-IP. Можно опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile path | Указывает файл ключа SSH для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Можно опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout integer | Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истекает до завершения операции, модуль выдаст ошибку. | ||
| transport string |
| Настраивает транспортное подключение для подключения к удаленному устройству. | |
| user string / обязательно | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Можно опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на управляемых вами сайтах с самозаверяемыми сертификатами.Можно опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| simulate_auto_threshold boolean |
| Указывает, что результаты текущих автоматических пороговых значений регистрируются, хотя применяются ручные пороги, и пороговые значения не учитываются. Вектор sweep не поддерживает этот параметр. | |
| state string / обязательно |
| Когда state равно mitigate, гарантирует, что вектор применит лимиты и пороги.Когда state равно detect-only, гарантирует, что вектор не применяет лимиты и пороги (ограничение скорости, доппинг и т.д.), но все еще отслеживается в логах и статистике.Когда state равно disabled, гарантирует, что вектор не применяет лимиты и пороги, но все еще отслеживается в логах и статистике.Когда state равно learn-only, гарантирует, что вектор не «обнаруживает» никакие атаки. Выполняется только обучение и сбор статистики. | |
| threshold_mode string |
| Вектор dns-malformed не поддерживает fully-automatic, или stress-based-mitigation для этого параметра.Вектор qdcount не поддерживает fully-automatic, или stress-based-mitigation для этого параметра.Вектор sip-malformed не поддерживает fully-automatic, или stress-based-mitigation для этого параметра. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 обрабатывают только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, убедитесь, что включен хотя бы один параметр, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Enable DNS AAAA vector mitigation
bigip_firewall_dos_vector:
name: aaaa
state: mitigate
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| allow_advertisement boolean | изменённое | Новое значение параметра «Разрешить внешнюю рекламу». Пример: True |
| attack_ceiling string | изменённое | Новое значение параметра «Потолок атаки» EPS. Пример: infinite |
| attack_floor string | изменённое | Новое значение параметра «Пол атаки» EPS. Пример: infinite |
| auto_blacklist boolean | изменённое | Новое значение параметра «Автоматический список запрещённых». |
| bad_actor_detection boolean | изменённое | Новое значение параметра «Обнаружение вредоносных действий». |
| blacklist_category string | изменённое | Новое значение параметра «Название категории». Пример: /Common/cloud_provider_networks |
| blacklist_detection_seconds integer | изменённое | Новое значение параметра «Время обнаружения непрерывной атаки». Пример: 60 |
| blacklist_duration integer | изменённое | Новое значение параметра «Время действия категории». Пример: 14400 |
| detection_threshold_eps string | изменённое | Новое значение параметра «Порог обнаружения» EPS. Пример: infinite |
| detection_threshold_percent string | изменённое | Новое значение параметра «Порог обнаружения» в процентах. Пример: infinite |
| mitigation_threshold_eps string | изменённое | Новое значение параметра «Порог смягчения» EPS. Пример: infinite |
| per_source_ip_detection_threshold string | изменённое | Новое значение параметра «Порог обнаружения на основе IP-адреса источника» EPS. Пример: 23 |
| per_source_ip_mitigation_threshold string | изменённое | Новое значение параметра «Порог смягчения на основе IP-адреса источника» EPS. Пример: infinite |
| simulate_auto_threshold boolean | изменённое | Новое значение параметра «Имитировать автоматический порог». |
| state string | изменённое | Новое состояние вектора. Пример: mitigate |
| threshold_mode string | изменённое | Новое значение параметра «Порог смягчения» EPS. Пример: infinite |
Статус
- Данный модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается партнёром Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
Подсказка
Если вы обнаружили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_firewall_dos_vector_module.html