get-violation-details
Описание
Получает нарушения для ресурса на основе указанной политики Firewall Manager и учетной записи Amazon Web Services.
См. также: Документацию API AWS
Синтаксис
get-violation-details
--policy-id <value>
--member-account <value>
--resource-id <value>
--resource-type <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--policy-id (строка)
Идентификатор политики Firewall Manager, для которой требуется информация о нарушениях. Вы можете получить подробности о нарушениях для следующих типов политик:
- WAF
- DNS Firewall
- Импортированный сетевой брандмауэр
- Сетевой брандмауэр
- Аудит содержимого сетевых групп
- Сетевой ACL
- Брандмауэр сторонних разработчиков
--member-account (строка)
--resource-id (строка)
--resource-type (строка)
AWS::WAFv2::WebACL , AWS::EC2::Instance , AWS::EC2::NetworkInterface , AWS::EC2::SecurityGroup , AWS::NetworkFirewall::FirewallPolicy и AWS::EC2::Subnet .--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные через JSON. Невозможно передавать произвольные двоичные данные с помощью значения, предоставленного через JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет выведен пример ввода YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладочную регистрацию.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включить
- выключить
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию равно 60 секундам.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию равно 60 секундам.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет рассматриваться как двоичный и использовать содержимое файла непосредственно, независимо от настройки cli-binary-format. При использовании file:// содержимое файла необходимо правильно отформатировать для заданной настройки cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить страницу cli для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запрошение параметров ввода CLI.
Вывод
ViolationDetail -> (структура)
Подробности нарушения для ресурса.
PolicyId -> (строка)
MemberAccount -> (строка)
ResourceId -> (строка)
ResourceType -> (строка)
ResourceViolations -> (список)
Список нарушений для запрошенного ресурса.
(структура)
Подробности нарушения на основе типа ресурса.
AwsVPCSecurityGroupViolation -> (структура)
Подробности нарушения для групп безопасности.
ViolationTarget -> (строка)
ViolationTargetDescription -> (строка)
PartialMatches -> (список)
Список правил, указанных в группе безопасности политики Firewall Manager, частично соответствующих правилу ViolationTarget.
(структура)
Правило-ссылка, частично соответствующее правилу ViolationTarget, и причина нарушения.
Reference -> (строка)
TargetViolationReasons -> (список)
Причина нарушения.
(строка)
PossibleSecurityGroupRemediationActions -> (список)
Варианты исправления правила, указанного в ViolationTarget.
(структура)
Вариант исправления правила, указанного в ViolationTarget.
RemediationActionType -> (строка)
Description -> (строка)
RemediationResult -> (структура)
Конечное состояние правила, указанного в ViolationTarget, после его исправления.
IPV4Range -> (строка)
IPV6Range -> (строка)
PrefixListId -> (строка)
Protocol -> (строка)
tcp, udp, icmp, icmpv6) или номер.FromPort -> (целое)
-1 означает все типы ICMP/ICMPv6.ToPort -> (целое)
-1 означает все коды ICMP/ICMPv6.IsDefaultAction -> (булево)
AwsEc2NetworkInterfaceViolation -> (структура)
Подробности нарушения для сетевого интерфейса.
ViolationTarget -> (строка)
ViolatingSecurityGroups -> (список)
Список групп безопасности, которые нарушают правила, указанные в основной группе безопасности политики Firewall Manager.
(строка)
AwsEc2InstanceViolation -> (структура)
Подробности нарушения для экземпляра EC2.
ViolationTarget -> (строка)
AwsEc2NetworkInterfaceViolations -> (список)
Подробности нарушения для сетевых интерфейсов, связанных с экземпляром EC2.
(структура)
Подробности нарушения для сетевых интерфейсов, связанных с экземпляром EC2.
ViolationTarget -> (строка)
ViolatingSecurityGroups -> (список)
Список групп безопасности, которые нарушают правила, указанные в основной группе безопасности политики Firewall Manager.
(строка)
NetworkFirewallMissingFirewallViolation -> (структура)
Подробности нарушения для политики Network Firewall, указывающей, что в VPC подсети нет управляемого Firewall Manager брандмауэра.
ViolationTarget -> (строка)
VPC -> (строка)
AvailabilityZone -> (строка)
TargetViolationReason -> (строка)
NetworkFirewallMissingSubnetViolation -> (структура)
Подробности нарушения для политики Network Firewall, указывающей, что в доступной зоне отсутствует ожидаемая управляемая подсеть Firewall Manager.
ViolationTarget -> (строка)
VPC -> (строка)
AvailabilityZone -> (строка)
TargetViolationReason -> (строка)
NetworkFirewallMissingExpectedRTViolation -> (структура)
Подробности нарушения для политики Network Firewall, указывающей, что подсеть не связана с ожидаемой управляемой таблицей маршрутизации Firewall Manager.
ViolationTarget -> (строка)
VPC -> (строка)
AvailabilityZone -> (строка)
CurrentRouteTable -> (строка)
ExpectedRouteTable -> (строка)
NetworkFirewallPolicyModifiedViolation -> (структура)
Подробности нарушения для политики сетевого брандмауэра, указывающие на то, что политика брандмауэра в отдельной учетной записи была изменена таким образом, что стала несоответствующей требованиям. Например, владелец отдельной учетной записи может удалить группу правил, изменить приоритет группы правил без установления соединения или изменить действие по умолчанию политики.
ViolationTarget -> (строка)
CurrentPolicyDescription -> (структура)
Политика, которая в настоящее время используется в отдельной учетной записи.
StatelessRuleGroups -> (список)
Группы правил без установления соединения, используемые в политике брандмауэра сетевого брандмауэра.
(структура)
Группа правил сетевого брандмауэра без установления соединения, используемая в NetworkFirewallPolicyDescription.
RuleGroupName -> (строка)
ResourceId -> (строка)
Priority -> (целое число)
StatelessDefaultActions -> (список)
Действия, которые необходимо выполнить для пакетов, не соответствующих ни одной из групп правил без установления соединения.
(строка)
StatelessFragmentDefaultActions -> (список)
Действия, которые необходимо выполнить для фрагментов пакетов, не соответствующих ни одной из групп правил без установления соединения.
(строка)
StatelessCustomActions -> (список)
Имена настраиваемых действий, доступных для использования в настройках действий по умолчанию для правил без установления соединения.
(строка)
StatefulRuleGroups -> (список)
Группы правил с установлением соединения, используемые в политике брандмауэра сетевого брандмауэра.
(структура)
Группа правил сетевого брандмауэра с установлением соединения, используемая в NetworkFirewallPolicyDescription.
RuleGroupName -> (строка)
ResourceId -> (строка)
Priority -> (целое число)
Значение целого числа, указывающее порядок выполнения групп правил с установлением соединения в одной политике сетевого брандмауэра. Это значение применяется только к политикам брандмауэра, в которых в настройках параметров двигателя состояний указан порядок правил STRICT_ORDER.
Сетевой брандмауэр оценивает каждую группу правил с установлением соединения для пакета, начиная с группы с наименьшим значением приоритета. Необходимо убедиться, что значения приоритета уникальны в каждой политике. Сведения о
Вы можете изменить значения приоритетов своих групп правил в любое время. Для упрощения вставки групп правил в дальнейшем пронумеруйте их, оставив достаточно большое расстояние между значениями, например, используйте 100, 200 и т. д.
Override -> (структура)
Действие, которое позволяет владельцу политики переопределить поведение группы правил в рамках политики.
Action -> (строка)
DROP на ALERT. Это относится только к управляемым группам правил.StatefulDefaultActions -> (список)
Действия по умолчанию для пакета, не соответствующего ни одному из правил с установлением соединения. Действие по умолчанию для правил с установлением соединения является необязательным и допустимо только при использовании строгого порядка правил.
Допустимые значения действия по умолчанию для правил с установлением соединения:
- aws:drop_strict
- aws:drop_established
- aws:alert_strict
- aws:alert_established
(строка)
StatefulEngineOptions -> (структура)
Дополнительные параметры, определяющие, как сетевой брандмауэр обрабатывает правила с установлением соединения. Группы правил с установлением соединения, которые вы используете в своей политике, должны иметь параметры правил с установлением соединения, совместимые с этими параметрами.
RuleOrder -> (строка)
Указывает, как управлять порядком оценки правил с установлением соединения для политики. Правила с установлением соединения предоставляются движку правил в виде совместимых со стандартом Suricata строк, и Suricata оценивает их на основе определенных параметров. Более подробную информацию см. в разделе Порядок оценки правил с установлением соединения в Руководстве разработчика сетевого брандмауэра.
По умолчанию: DEFAULT_ACTION_ORDER
StreamExceptionPolicy -> (строка)
Указывает, как сетевой брандмауэр должен обрабатывать трафик, когда сетевое соединение прерывается во время передачи.
-
DROP- Отключение и отбрасывание всего последующего трафика, направленного на брандмауэр. -
CONTINUE- Продолжение применения правил к последующему трафику без контекста трафика до прерывания. Это влияет на поведение правил, зависящих от контекста. Например, при правиле с установлением соединения, которое отбрасывает HTTP-трафик, сетевой брандмауэр не будет сопоставлять последующий трафик, поскольку у него не будет контекста начальной сессии, определяющего протокол прикладного уровня как HTTP. Однако правило уровня TCP, использующее правилоflow:stateless, все равно будет сопоставляться, как и действие по умолчаниюaws:drop_strict. -
REJECT- Отключение и отбрасывание всего последующего трафика, направленного на брандмауэр. С этим параметром сетевой брандмауэр также отправляет пакет TCP-отклонения обратно клиенту, чтобы клиент мог сразу установить новое соединение. С новым соединением сетевой брандмауэр будет иметь контекст и правильно применять правила. Для приложений, которые зависят от долгоживущих TCP-соединений, которые вызывают таймауты бездействия балансировщика нагрузки Gateway, это рекомендуемый параметр. -
FMS_IGNORE- Firewall Manager не отслеживает и не изменяет параметры политики исключения потока сетевого брандмауэра.
Дополнительную информацию см. в разделе Политика исключения потока в вашей политике брандмауэра в Руководстве разработчика сетевого брандмауэра.
По умолчанию: FMS_IGNORE
ExpectedPolicyDescription -> (структура)
Политика, которая должна использоваться в отдельной учетной записи для соответствия требованиям.
StatelessRuleGroups -> (список)
Группы правил без установления соединения, используемые в политике брандмауэра сетевого брандмауэра.
(структура)
Группа правил сетевого брандмауэра без установления соединения, используемая в NetworkFirewallPolicyDescription.
RuleGroupName -> (строка)
ResourceId -> (строка)
Priority -> (целое число)
StatelessDefaultActions -> (список)
Действия, которые необходимо выполнить для пакетов, не соответствующих ни одной из групп правил без установления соединения.
(строка)
StatelessFragmentDefaultActions -> (список)
Действия, которые необходимо выполнить для фрагментов пакетов, не соответствующих ни одной из групп правил без установления соединения.
(строка)
StatelessCustomActions -> (список)
Имена настраиваемых действий, доступных для использования в настройках действий по умолчанию для правил без установления соединения.
(строка)
StatefulRuleGroups -> (список)
Группы правил с установлением соединения, используемые в политике брандмауэра сетевого брандмауэра.
(структура)
Группа правил сетевого брандмауэра с установлением соединения, используемая в NetworkFirewallPolicyDescription.
RuleGroupName -> (строка)
ResourceId -> (строка)
Priority -> (целое число)
Значение целого числа, указывающее порядок выполнения групп правил с установлением соединения в одной политике сетевого брандмауэра. Это значение применяется только к политикам брандмауэра, в которых в настройках параметров двигателя состояний указан порядок правил STRICT_ORDER.
Сетевой брандмауэр оценивает каждую группу правил с установлением соединения для пакета, начиная с группы с наименьшим значением приоритета. Необходимо убедиться, что значения приоритета уникальны в каждой политике. Сведения о
Вы можете изменить значения приоритетов своих групп правил в любое время. Для упрощения вставки групп правил в дальнейшем пронумеруйте их, оставив достаточно большое расстояние между значениями, например, используйте 100, 200 и т. д.
Override -> (структура)
Действие, которое позволяет владельцу политики переопределить поведение группы правил в рамках политики.
Action -> (строка)
DROP на ALERT. Это относится только к управляемым группам правил.StatefulDefaultActions -> (список)
Действия по умолчанию для пакета, не соответствующего ни одному из правил с установлением соединения. Действие по умолчанию для правил с установлением соединения является необязательным и допустимо только при использовании строгого порядка правил.
Допустимые значения действия по умолчанию для правил с установлением соединения:
- aws:drop_strict
- aws:drop_established
- aws:alert_strict
- aws:alert_established
(строка)
StatefulEngineOptions -> (структура)
Дополнительные параметры, определяющие, как сетевой брандмауэр обрабатывает правила с установлением соединения. Группы правил с установлением соединения, которые вы используете в своей политике, должны иметь параметры правил с установлением соединения, совместимые с этими параметрами.
RuleOrder -> (строка)
Указывает, как управлять порядком оценки правил с установлением соединения для политики. Правила с установлением соединения предоставляются движку правил в виде совместимых со стандартом Suricata строк, и Suricata оценивает их на основе определенных параметров. Более подробную информацию см. в разделе Порядок оценки правил с установлением соединения в Руководстве разработчика сетевого брандмауэра.
По умолчанию: DEFAULT_ACTION_ORDER
StreamExceptionPolicy -> (строка)
Указывает, как сетевой брандмауэр должен обрабатывать трафик, когда сетевое соединение прерывается во время передачи.
-
DROP- Отключение и отбрасывание всего последующего трафика, направленного на брандмауэр. -
CONTINUE- Продолжение применения правил к последующему трафику без контекста трафика до прерывания. Это влияет на поведение правил, зависящих от контекста. Например, при правиле с установлением соединения, которое отбрасывает HTTP-трафик, сетевой брандмауэр не будет сопоставлять последующий трафик, поскольку у него не будет контекста начальной сессии, определяющего протокол прикладного уровня как HTTP. Однако правило уровня TCP, использующее правилоflow:stateless, все равно будет сопоставляться, как и действие по умолчаниюaws:drop_strict. -
REJECT- Отключение и отбрасывание всего последующего трафика, направленного на брандмауэр. С этим параметром сетевой брандмауэр также отправляет пакет TCP-отклонения обратно клиенту, чтобы клиент мог сразу установить новое соединение. С новым соединением сетевой брандмауэр будет иметь контекст и правильно применять правила. Для приложений, которые зависят от долгоживущих TCP-соединений, которые вызывают таймауты бездействия балансировщика нагрузки Gateway, это рекомендуемый параметр. -
FMS_IGNORE- Firewall Manager не отслеживает и не изменяет параметры политики исключения потока сетевого брандмауэра.
Дополнительную информацию см. в разделе Политика исключения потока в вашей политике брандмауэра в Руководстве разработчика сетевого брандмауэра.
По умолчанию: FMS_IGNORE
NetworkFirewallInternetTrafficNotInspectedViolation -> (структура)
Подробные данные о нарушении для подсети, трафик которой не проверялся.
SubnetId -> (строка)
SubnetAvailabilityZone -> (строка)
RouteTableId -> (строка)
ViolatingRoutes -> (список)
Маршрут или маршруты, нарушающие правила.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
IsRouteTableUsedInDifferentAZ -> (булево)
CurrentFirewallSubnetRouteTable -> (строка)
ExpectedFirewallEndpoint -> (строка)
FirewallSubnetId -> (строка)
ExpectedFirewallSubnetRoutes -> (список)
Ожидаемые маршруты подсети брандмауэра.
(структура)
Информация об ожидаемом маршруте в таблице маршрутизации.
IpV4Cidr -> (строка)
PrefixListId -> (строка)
IpV6Cidr -> (строка)
ContributingSubnets -> (список)
Информация о подсетях, участвующих в маршрутизации.
(строка)
AllowedTargets -> (список)
Информация о разрешенных целевых объектах.
(строка)
RouteTableId -> (строка)
ActualFirewallSubnetRoutes -> (список)
Фактические маршруты подсети брандмауэра.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
InternetGatewayId -> (строка)
CurrentInternetGatewayRouteTable -> (строка)
ExpectedInternetGatewayRoutes -> (список)
Ожидаемые маршруты интернет-шлюза.
(структура)
Информация об ожидаемом маршруте в таблице маршрутизации.
IpV4Cidr -> (строка)
PrefixListId -> (строка)
IpV6Cidr -> (строка)
ContributingSubnets -> (список)
Информация о подсетях, участвующих в маршрутизации.
(строка)
AllowedTargets -> (список)
Информация о разрешенных целевых объектах.
(строка)
RouteTableId -> (строка)
ActualInternetGatewayRoutes -> (список)
Фактические маршруты интернет-шлюза.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
VpcId -> (строка)
NetworkFirewallInvalidRouteConfigurationViolation -> (структура)
Конфигурация маршрутизации неверна.
AffectedSubnets -> (список)
Затронутые подсети.
(строка)
RouteTableId -> (строка)
IsRouteTableUsedInDifferentAZ -> (булево)
ViolatingRoute -> (структура)
Маршрут, нарушающий правила.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
CurrentFirewallSubnetRouteTable -> (строка)
ExpectedFirewallEndpoint -> (строка)
ActualFirewallEndpoint -> (строка)
ExpectedFirewallSubnetId -> (строка)
ActualFirewallSubnetId -> (строка)
ExpectedFirewallSubnetRoutes -> (список)
Ожидаемые маршруты подсети брандмауэра.
(структура)
Информация об ожидаемом маршруте в таблице маршрутизации.
IpV4Cidr -> (строка)
PrefixListId -> (строка)
IpV6Cidr -> (строка)
ContributingSubnets -> (список)
Информация о подсетях, участвующих в маршрутизации.
(строка)
AllowedTargets -> (список)
Информация о разрешенных целевых объектах.
(строка)
RouteTableId -> (строка)
ActualFirewallSubnetRoutes -> (список)
Фактические маршруты подсети брандмауэра.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
InternetGatewayId -> (строка)
CurrentInternetGatewayRouteTable -> (строка)
ExpectedInternetGatewayRoutes -> (список)
Ожидаемые маршруты интернет-шлюза.
(структура)
Информация об ожидаемом маршруте в таблице маршрутизации.
IpV4Cidr -> (строка)
PrefixListId -> (строка)
IpV6Cidr -> (строка)
ContributingSubnets -> (список)
Информация о подсетях, участвующих в маршрутизации.
(строка)
AllowedTargets -> (список)
Информация о разрешенных целевых объектах.
(строка)
RouteTableId -> (строка)
ActualInternetGatewayRoutes -> (список)
Фактические маршруты интернет-шлюза.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
VpcId -> (строка)
NetworkFirewallBlackHoleRouteDetectedViolation -> (структура)
Подробные данные о нарушении для маршрута интернет-шлюза с неактивным состоянием в таблице маршрутизации подсети клиента или таблице маршрутизации подсети Network Firewall.
ViolationTarget -> (строка)
RouteTableId -> (строка)
VpcId -> (строка)
ViolatingRoutes -> (список)
Информация о маршруте или маршрутах, нарушающих правила.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
NetworkFirewallUnexpectedFirewallRoutesViolation -> (структура)
Неожиданный маршрут брандмауэра.
FirewallSubnetId -> (строка)
ViolatingRoutes -> (список)
Маршруты, нарушающие правила.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
RouteTableId -> (строка)
FirewallEndpoint -> (строка)
VpcId -> (строка)
NetworkFirewallUnexpectedGatewayRoutesViolation -> (структура)
Неожиданный маршрут шлюза.
GatewayId -> (строка)
ViolatingRoutes -> (список)
Маршруты, нарушающие правила.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (строка)
TargetType -> (строка)
Destination -> (строка)
Target -> (строка)
RouteTableId -> (строка)
VpcId -> (строка)
NetworkFirewallMissingExpectedRoutesViolation -> (структура)
Отсутствуют ожидаемые маршруты в сетевом брандмауэре.
ViolationTarget -> (string)
ExpectedRoutes -> (list)
Ожидаемые маршруты.
(структура)
Информация об ожидаемом маршруте в таблице маршрутизации.
IpV4Cidr -> (string)
PrefixListId -> (string)
IpV6Cidr -> (string)
ContributingSubnets -> (list)
Информация об участвующих подсетях.
(строка)
AllowedTargets -> (list)
Информация об разрешенных целях.
(строка)
RouteTableId -> (string)
VpcId -> (string)
DnsRuleGroupPriorityConflictViolation -> (structure)
Подробности нарушения для политики брандмауэра DNS, которая указывает, что группа правил, которую Firewall Manager пытался связать с VPC, имеет тот же приоритет, что и группа правил, которая уже связана.
ViolationTarget -> (string)
ViolationTargetDescription -> (string)
ConflictingPriority -> (integer)
ConflictingPolicyId -> (string)
UnavailablePriorities -> (list)
Приоритеты групп правил, которые уже связаны с VPC. Чтобы повторить операцию, выберите настройки приоритета, которые не входят в этот список, для групп правил в вашей новой политике DNS Firewall.
(целое число)
DnsDuplicateRuleGroupViolation -> (structure)
Подробности нарушения для политики брандмауэра DNS, которая указывает, что группа правил, которую Firewall Manager пытался связать с VPC, уже связана с VPC и не может быть связана снова.
ViolationTarget -> (string)
ViolationTargetDescription -> (string)
DnsRuleGroupLimitExceededViolation -> (structure)
Подробности нарушения для политики брандмауэра DNS, которая указывает, что VPC достигла предела для связанных групп правил брандмауэра DNS. Firewall Manager пытался связать другую группу правил с VPC и потерпел неудачу.
ViolationTarget -> (string)
ViolationTargetDescription -> (string)
NumberOfRuleGroupsAlreadyAssociated -> (integer)
FirewallSubnetIsOutOfScopeViolation -> (structure)
Содержит подробности о подсети брандмауэра, которая нарушает область действия политики.
FirewallSubnetId -> (string)
VpcId -> (string)
SubnetAvailabilityZone -> (string)
SubnetAvailabilityZoneId -> (string)
VpcEndpointId -> (string)
RouteHasOutOfScopeEndpointViolation -> (structure)
Содержит подробности о конечной точке маршрута, которая нарушает область действия политики.
SubnetId -> (string)
VpcId -> (string)
RouteTableId -> (string)
ViolatingRoutes -> (list)
Список маршрутов, которые нарушают таблицу маршрутизации.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (string)
TargetType -> (string)
Destination -> (string)
Target -> (string)
SubnetAvailabilityZone -> (string)
SubnetAvailabilityZoneId -> (string)
CurrentFirewallSubnetRouteTable -> (string)
FirewallSubnetId -> (string)
FirewallSubnetRoutes -> (list)
Список маршрутов подсети брандмауэра.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (string)
TargetType -> (string)
Destination -> (string)
Target -> (string)
InternetGatewayId -> (string)
CurrentInternetGatewayRouteTable -> (string)
InternetGatewayRoutes -> (list)
Маршруты в таблице маршрутизации, связанной со шлюзом Интернет.
(структура)
Описание маршрута в таблице маршрутизации.
DestinationType -> (string)
TargetType -> (string)
Destination -> (string)
Target -> (string)
ThirdPartyFirewallMissingFirewallViolation -> (structure)
Подробности нарушения для удаленного брандмауэра.
ViolationTarget -> (string)
VPC -> (string)
AvailabilityZone -> (string)
TargetViolationReason -> (string)
ThirdPartyFirewallMissingSubnetViolation -> (structure)
Подробности нарушения для подсети стороннего брандмауэра, которая была удалена.
ViolationTarget -> (string)
VPC -> (string)
AvailabilityZone -> (string)
TargetViolationReason -> (string)
ThirdPartyFirewallMissingExpectedRouteTableViolation -> (structure)
Подробности нарушения для стороннего брандмауэра, у которого таблица маршрутизации, управляемая Firewall Manager, которая была связана со сторонним брандмауэром, была удалена.
ViolationTarget -> (string)
VPC -> (string)
AvailabilityZone -> (string)
CurrentRouteTable -> (string)
ExpectedRouteTable -> (string)
FirewallSubnetMissingVPCEndpointViolation -> (structure)
Подробности нарушения для подсети VPC-узла конечной точки стороннего брандмауэра, которая была удалена.
FirewallSubnetId -> (string)
VpcId -> (string)
SubnetAvailabilityZone -> (string)
SubnetAvailabilityZoneId -> (string)
InvalidNetworkAclEntriesViolation -> (structure)
Подробные данные о нарушении для записей в ресурсе сетевого ACL.
Vpc -> (строка)
Subnet -> (строка)
SubnetAvailabilityZone -> (строка)
CurrentAssociatedNetworkAcl -> (строка)
EntryViolations -> (список)
Подробная информация о нарушениях записей в сетевом ACL.
(структура)
Подробная информация о нарушении записи в сетевом ACL. Нарушение связано со спецификацией сетевого ACL внутри политики сетевого ACL Firewall Manager. Этот объект данных является частью InvalidNetworkAclEntriesViolation.
ExpectedEntry -> (структура)
Запись сетевого ACL, управляемая Firewall Manager, которая участвует в нарушении записи.
EntryDetail -> (структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL содержит набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении того, разрешено или запрещено передавать пакеты в подсеть, связанную с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила, которые должны выполняться сначала, в нужном порядке, и правила, которые должны выполняться в последнюю очередь, в нужном порядке. Firewall Manager назначает номера правил за вас при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, на которые распространяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево значение)
EntryRuleNumber -> (целое число)
EntryType -> (строка)
ExpectedEvaluationOrder -> (строка)
ExpectedEntry должно быть, согласно спецификациям политики сетевого ACL.ActualEvaluationOrder -> (строка)
ExpectedEntry находится в настоящее время.EntryAtExpectedEvaluationOrder -> (структура)
Запись, которая сейчас находится на месте ExpectedEvaluationOrder, вместо ожидаемой записи.
EntryDetail -> (структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL содержит набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении того, разрешено или запрещено передавать пакеты в подсеть, связанную с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила, которые должны выполняться сначала, в нужном порядке, и правила, которые должны выполняться в последнюю очередь, в нужном порядке. Firewall Manager назначает номера правил за вас при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, на которые распространяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево значение)
EntryRuleNumber -> (целое число)
EntryType -> (строка)
EntriesWithConflicts -> (список)
Список записей, которые конфликтуют с ExpectedEntry.
(структура)
Описание отдельного правила в сетевом ACL.
EntryDetail -> (структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL содержит набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении того, разрешено или запрещено передавать пакеты в подсеть, связанную с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила, которые должны выполняться сначала, в нужном порядке, и правила, которые должны выполняться в последнюю очередь, в нужном порядке. Firewall Manager назначает номера правил за вас при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, на которые распространяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево значение)
EntryRuleNumber -> (целое число)
EntryType -> (строка)
EntryViolationReasons -> (список)
Описание нарушений, обнаруженных Firewall Manager для этих записей.
(строка)
PossibleRemediationActions -> (структура)
Список возможных списков действий по исправлению. Каждое отдельное возможное действие по исправлению — это список отдельных действий по исправлению.
Описание -> (строка)
Действия -> (список)
Информация о действиях.
(структура)
Список действий по исправлению.
Описание -> (строка)
OrderedRemediationActions -> (список)
Отсортированный список действий по исправлению.
(структура)
Упорядоченный список действий, которые можно выполнить для исправления нарушения.
RemediationAction -> (структура)
Информация об действии, которое можно выполнить для исправления нарушения.
Описание -> (строка)
EC2CreateRouteAction -> (структура)
Информация о действии CreateRoute в API Amazon EC2.
Описание -> (строка)
DestinationCidrBlock -> (строка)
DestinationPrefixListId -> (строка)
DestinationIpv6CidrBlock -> (строка)
VpcEndpointId -> (структура)
Информация об идентификаторе VPC-эндпоинта. Поддерживается только для эндпоинтов Gateway Load Balancer.
ResourceId -> (строка)
Описание -> (строка)
GatewayId -> (структура)
Информация об идентификаторе интернет-шлюза или виртуального частного шлюза, подключенного к вашей VPC.
ResourceId -> (строка)
Описание -> (строка)
RouteTableId -> (структура)
Информация об идентификаторе таблицы маршрутизации для маршрута.
ResourceId -> (строка)
Описание -> (строка)
EC2ReplaceRouteAction -> (структура)
Информация о действии ReplaceRoute в API Amazon EC2.
Описание -> (строка)
DestinationCidrBlock -> (строка)
DestinationPrefixListId -> (строка)
DestinationIpv6CidrBlock -> (строка)
GatewayId -> (структура)
Информация об идентификаторе интернет-шлюза или виртуального частного шлюза.
ResourceId -> (строка)
Описание -> (строка)
RouteTableId -> (структура)
Информация об идентификаторе таблицы маршрутизации.
ResourceId -> (строка)
Описание -> (строка)
EC2DeleteRouteAction -> (структура)
Информация о действии DeleteRoute в API Amazon EC2.
Описание -> (строка)
DestinationCidrBlock -> (строка)
DestinationPrefixListId -> (строка)
DestinationIpv6CidrBlock -> (строка)
RouteTableId -> (структура)
Информация об идентификаторе таблицы маршрутизации.
ResourceId -> (строка)
Описание -> (строка)
EC2CopyRouteTableAction -> (структура)
Информация о действии CopyRouteTable в API Amazon EC2.
Описание -> (строка)
VpcId -> (структура)
Идентификатор VPC скопированной таблицы маршрутизации EC2, связанной с действием исправления.
ResourceId -> (строка)
Описание -> (строка)
RouteTableId -> (структура)
Идентификатор скопированной таблицы маршрутизации EC2, связанной с действием исправления.
ResourceId -> (строка)
Описание -> (строка)
EC2ReplaceRouteTableAssociationAction -> (структура)
Информация о действии ReplaceRouteTableAssociation в API Amazon EC2.
Описание -> (строка)
AssociationId -> (структура)
Информация об идентификаторе ассоциации.
ResourceId -> (строка)
Описание -> (строка)
RouteTableId -> (структура)
Информация об идентификаторе новой таблицы маршрутизации, которая будет связана с подсетью.
ResourceId -> (строка)
Описание -> (строка)
EC2AssociateRouteTableAction -> (структура)
Информация о действии AssociateRouteTable в API Amazon EC2.
Описание -> (строка)
RouteTableId -> (структура)
Идентификатор таблицы маршрутизации EC2, связанной с действием исправления.
ResourceId -> (строка)
Описание -> (строка)
SubnetId -> (структура)
Идентификатор подсети для таблицы маршрутизации EC2, связанной с действием исправления.
ResourceId -> (строка)
Описание -> (строка)
GatewayId -> (структура)
Идентификатор шлюза, который будет использоваться с таблицей маршрутизации EC2, связанной с действием исправления.
ResourceId -> (строка)
Описание -> (строка)
EC2CreateRouteTableAction -> (структура)
Информация о действии CreateRouteTable в API Amazon EC2.
Описание -> (строка)
VpcId -> (структура)
Информация об идентификаторе VPC.
ResourceId -> (строка)
Описание -> (строка)
FMSPolicyUpdateFirewallCreationConfigAction -> (структура)
Действие исправления для обновления конфигурации брандмауэра.
Описание -> (строка)
FirewallCreationConfig -> (строка)
CreateNetworkAclAction -> (структура)
Информация о действии в Amazon EC2.
Описание -> (строка)
Vpc -> (структура)
VPC, связанный с действием исправления.
ResourceId -> (строка)
Описание -> (строка)
FMSCanRemediate -> (булево)
ReplaceNetworkAclAssociationAction -> (структура)
Информация о действии в Amazon EC2.
Описание -> (строка)
AssociationId -> (структура)
Описание целевого объекта исправления.
ResourceId -> (строка)
Описание -> (строка)
NetworkAclId -> (структура)
Network ACL, связанный с действием исправления.
ResourceId -> (строка)
Описание -> (строка)
FMSCanRemediate -> (булево)
CreateNetworkAclEntriesAction -> (структура)
Информация о действии CreateNetworkAclEntries в Amazon EC2.
Description -> (строка)
NetworkAclId -> (структура)
Список правил управления сетью, связанных с действием по исправлению.
ResourceId -> (строка)
Description -> (строка)
NetworkAclEntriesToBeCreated -> (список)
Список правил, которые действие по исправлению создаст.
(структура)
Описание одного правила в списке правил управления сетью.
EntryDetail -> (структура)
Описание правила в списке правил управления сетью.
Каждый список правил управления сетью содержит набор пронумерованных правил входящего и исходящего трафика. При определении, разрешить или запретить пакет, Amazon Web Services обрабатывает правила в списке правил управления сетью в порядке возрастания номеров правил.
При управлении отдельным списком правил управления сетью вы явно указываете номера правил. При указании правил списка правил управления сетью в политике Firewall Manager вы предоставляете правила, которые нужно выполнить в первую очередь, в необходимом порядке, и правила, которые нужно выполнить в последнюю очередь, в необходимом порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики списка правил управления сетью.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, к которым применяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево)
EntryRuleNumber -> (целое число)
EntryType -> (строка)
FMSCanRemediate -> (булево)
DeleteNetworkAclEntriesAction -> (структура)
Информация о действии DeleteNetworkAclEntries в Amazon EC2.
Description -> (строка)
NetworkAclId -> (структура)
Список правил управления сетью, связанных с действием по исправлению.
ResourceId -> (строка)
Description -> (строка)
NetworkAclEntriesToBeDeleted -> (список)
Список записей, которые действие по исправлению удалит.
(структура)
Описание одного правила в списке правил управления сетью.
EntryDetail -> (структура)
Описание правила в списке правил управления сетью.
Каждый список правил управления сетью содержит набор пронумерованных правил входящего и исходящего трафика. При определении, разрешить или запретить пакет, Amazon Web Services обрабатывает правила в списке правил управления сетью в порядке возрастания номеров правил.
При управлении отдельным списком правил управления сетью вы явно указываете номера правил. При указании правил списка правил управления сетью в политике Firewall Manager вы предоставляете правила, которые нужно выполнить в первую очередь, в необходимом порядке, и правила, которые нужно выполнить в последнюю очередь, в необходимом порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики списка правил управления сетью.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, к которым применяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево)
EntryRuleNumber -> (целое число)
EntryType -> (строка)
FMSCanRemediate -> (булево)
Order -> (целое число)
IsDefaultAction -> (булево)
WebACLHasIncompatibleConfigurationViolation -> (структура)
Подробности нарушения для списка правил управления сетью, конфигурация которого несовместима с политикой Firewall Manager.
WebACLArn -> (строка)
Description -> (строка)
WebACLHasOutOfScopeResourcesViolation -> (структура)
Подробности нарушения для списка правил управления сетью, связанного по крайней мере с одним ресурсом, выходящим за рамки политики Firewall Manager.
WebACLArn -> (строка)
OutOfScopeResourceList -> (список)
Массив Amazon Resource Name (ARN) ресурсов, выходящих за рамки политики и связанных со списком правил управления сетью.
(строка)
ResourceTags -> (список)
ResourceTag объекты, связанные с ресурсом.
(структура)
Набор пар ключ:значение, связанных с ресурсом Amazon Web Services. Пара ключ:значение может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега представляет определенное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Key -> (строка)
Value -> (строка)
ResourceDescription -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.