Spec-Zone.ru › AWS CLI v2

[ aws . network-firewall ]

create-firewall

Описание

Создаёт брандмауэр Network Firewall и соответствующий FirewallStatus для VPC.

Брандмауэр определяет конфигурационные параметры для брандмауэра Network Firewall. Настройки, которые можно определить при создании, включают политику брандмауэра, подсети в вашем VPC, которые следует использовать для конечных точек брандмауэра, и любые теги, присоединённые к ресурсу Amazon Web Services брандмауэра.

После создания брандмауэра вы можете задать дополнительные параметры, такие как конфигурация ведения журнала.

Для обновления параметров брандмауэра используются операции, применяемые к самим параметрам, например UpdateLoggingConfiguration , AssociateSubnets и UpdateFirewallDeleteProtection .

Для управления тегами брандмауэра используйте стандартные операции по тегированию ресурсов Amazon Web Services, ListTagsForResource , TagResource и UntagResource .

Для получения информации о брандмауэрах используйте ListFirewalls и DescribeFirewall .

Для генерации отчёта о трафике, отслеживаемом брандмауэром за последние 30 дней, используйте StartAnalysisReport .

См. также: Документация API AWS

Синтаксис

  create-firewall
--firewall-name <value>
--firewall-policy-arn <value>
[--vpc-id <value>]
[--subnet-mappings <value>]
[--delete-protection | --no-delete-protection]
[--subnet-change-protection | --no-subnet-change-protection]
[--firewall-policy-change-protection | --no-firewall-policy-change-protection]
[--description <value>]
[--tags <value>]
[--encryption-configuration <value>]
[--enabled-analysis-types <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--firewall-name (строка)

Описание имени брандмауэра. Вы не можете изменить имя брандмауэра после его создания.

--firewall-policy-arn (строка)

Amazon Resource Name (ARN) политики FirewallPolicy, которую вы хотите использовать для брандмауэра.

--vpc-id (строка)

Уникальный идентификатор VPC, где Network Firewall должен создать брандмауэр.

Вы не можете изменить эту настройку после создания брандмауэра.

--subnet-mappings (список)

Общедоступные подсети, которые следует использовать для ваших брандмауэров Network Firewall. Каждая подсеть должна принадлежать разным зонам доступности в VPC. Network Firewall создаёт конечную точку брандмауэра в каждой подсети.

(структура)

Идентификатор подсети, которую вы хотите ассоциировать с брандмауэром. Это используется с CreateFirewall и AssociateSubnets . Network Firewall создаёт экземпляр связанного брандмауэра в каждой указанной вами подсети, чтобы фильтровать трафик в зоне доступности подсети.

SubnetId -> (строка)

Уникальный идентификатор подсети.

IPAddressType -> (строка)

Тип IP-адреса подсети. Вы не можете изменить тип IP-адреса после создания подсети.

Сокращённый синтаксис:

SubnetId=string,IPAddressType=string ...

Синтаксис JSON:

[
  {
    "SubnetId": "string",
    "IPAddressType": "DUALSTACK"|"IPV4"|"IPV6"
  }
  ...
]

--delete-protection | --no-delete-protection (логическое значение)

Флаг, указывающий, возможно ли удалить брандмауэр. Значение TRUE указывает, что брандмауэр защищён от удаления. Используйте эту настройку для защиты от случайного удаления используемого брандмауэра. При создании брандмауэра операция инициализирует этот флаг значением TRUE .

--subnet-change-protection | --no-subnet-change-protection (логическое значение)

Настройка, указывающая, защищён ли брандмауэр от изменений в ассоциациях подсетей. Используйте эту настройку для защиты от случайного изменения ассоциаций подсетей для используемого брандмауэра. При создании брандмауэра операция инициализирует эту настройку значением TRUE .

--firewall-policy-change-protection | --no-firewall-policy-change-protection (логическое значение)

Настройка, указывающая, защищён ли брандмауэр от изменения ассоциации политики брандмауэра. Используйте эту настройку для защиты от случайного изменения политики брандмауэра для используемого брандмауэра. При создании брандмауэра операция инициализирует эту настройку значением TRUE .

--description (строка)

Описание брандмауэра.

--tags (список)

Пары ключ-значение для ассоциации с ресурсом.

(структура)

Пара ключ-значение, ассоциированная с ресурсом Amazon Web Services. Пара ключ-значение может быть любой, которую вы определите. Как правило, ключ тега представляет категорию (например, «окружение»), а значение тега представляет определённое значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (строка)

Часть пары ключ-значение, которая определяет тег. Вы можете использовать ключ тега для описания категории информации, например, «клиент». Ключи тегов чувствительны к регистру.

Value -> (строка)

Часть пары ключ-значение, которая определяет тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «companyA» или «companyB». Значения тегов чувствительны к регистру.

Сокращённый синтаксис:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--encryption-configuration (структура)

Сложный тип, содержащий настройки шифрования ваших ресурсов брандмауэра.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключей, поддерживаемых KMS, если только вы не используете ключ, управляемый другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительные сведения см. в разделе Идентификатор ключа в Руководстве разработчика Amazon Web Services KMS .

Type -> (строка)

Тип ключа Amazon Web Services KMS, который следует использовать для шифрования ваших ресурсов Network Firewall.

Сокращённый синтаксис:

KeyId=string,Type=string

Синтаксис JSON:

{
  "KeyId": "string",
  "Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}

--enabled-analysis-types (список)

Необязательная настройка, указывающая конкретные типы анализа трафика для включения в брандмауэре.

(строка)

Синтаксис:

"string" "string" ...

Where valid values are:
  TLS_SNI
  HTTP_HOST

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения перекроют значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример JSON-ввода, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведется пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно валидирует входные данные команд и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку логирования.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого соединения SSL AWS CLI проверит сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определённого профиля из файла параметров.

--region (строка)

Используемая область. Перекрывает настройки конфигурации/среды.

--version (строка)

Отображение версии этого инструмента.

--color (строка)

Включение/отключение цветного вывода.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учётные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для проверки сертификатов SSL. Перекрывает настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде base64-кодированной строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для конфигурируемого cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить кли-пейджер для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запроса параметров ввода CLI.

Вывод

Брандмауэр -> (структура)

Настройки конфигурации брандмауэра. Эти настройки включают политику брандмауэра и подсети в вашей VPC, которые будут использоваться для конечных точек брандмауэра.

FirewallName -> (строка)

Описание имени брандмауэра. Вы не можете изменить имя брандмауэра после его создания.

FirewallArn -> (строка)

Amazon Resource Name (ARN) брандмауэра.

FirewallPolicyArn -> (строка)

Amazon Resource Name (ARN) политики брандмауэра.

Отношение брандмауэра к политике брандмауэра — многие ко одному. Каждый брандмауэр требует одной ассоциации с политикой брандмауэра, и вы можете использовать одну и ту же политику брандмауэра для нескольких брандмауэров.

VpcId -> (строка)

Уникальный идентификатор VPC, в которой используется брандмауэр.

SubnetMappings -> (список)

Общедоступные подсети, которые использует Network Firewall для брандмауэра. Каждая подсеть должна принадлежать разным зонам доступности.

(структура)

Идентификатор подсети, которую вы хотите ассоциировать с брандмауэром. Это используется с CreateFirewall и AssociateSubnets. Network Firewall создает экземпляр связанного брандмауэра в каждой указанной вами подсети для фильтрации трафика в зоне доступности подсети.

SubnetId -> (строка)

Уникальный идентификатор подсети.

IPAddressType -> (строка)

Тип IP-адреса подсети. Вы не можете изменить тип IP-адреса после создания подсети.

DeleteProtection -> (булево)

Флаг, указывающий, можно ли удалить брандмауэр. Значение TRUE указывает, что брандмауэр защищен от удаления. Используйте эту настройку для защиты от случайного удаления используемого брандмауэра. При создании брандмауэра эта настройка инициализируется значением TRUE.

SubnetChangeProtection -> (булево)

Настройка, указывающая, защищен ли брандмауэр от изменений ассоциаций подсетей. Используйте эту настройку для защиты от случайного изменения ассоциаций подсетей для используемого брандмауэра. При создании брандмауэра эта настройка инициализируется значением TRUE.

FirewallPolicyChangeProtection -> (булево)

Настройка, указывающая, защищен ли брандмауэр от изменения ассоциации с политикой брандмауэра. Используйте эту настройку для защиты от случайного изменения политики брандмауэра для используемого брандмауэра. При создании брандмауэра эта настройка инициализируется значением TRUE.

Description -> (строка)

Описание брандмауэра.

FirewallId -> (строка)

Уникальный идентификатор брандмауэра.

Tags -> (список)

(структура)

Пара ключ-значение, связанная с ресурсом Amazon Web Services. Пара ключ-значение может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега — определенное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (строка)

Часть пары ключ-значение, определяющая тег. Вы можете использовать ключ тега для описания категории информации, такой как «клиент». Ключи тегов чувствительны к регистру.

Value -> (строка)

Часть пары ключ-значение, определяющая тег. Вы можете использовать значение тега для описания определенного значения в категории, например «companyA» или «companyB». Значения тегов чувствительны к регистру.

EncryptionConfiguration -> (структура)

Сложный тип, содержащий настройки конфигурации шифрования Amazon Web Services KMS для вашего брандмауэра.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой идентификатор ключа, поддерживаемый KMS, если вы не используете ключ, управляемый другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Для получения дополнительной информации см. Идентификатор ключа в Руководстве разработчика Amazon Web Services KMS.

Type -> (строка)

Тип ключа Amazon Web Services KMS, который нужно использовать для шифрования ваших ресурсов Network Firewall.

EnabledAnalysisTypes -> (список)

Необязательная настройка, указывающая определенные типы анализа трафика для включения в брандмауэре.

(строка)

FirewallStatus -> (структура)

Подробная информация о текущем состоянии брандмауэра. Вы можете получить эту информацию для брандмауэра, вызвав DescribeFirewall и указав имя и ARN брандмауэра.

Status -> (строка)

Готовность настроенного брандмауэра обрабатывать сетевой трафик во всех зонах доступности, где он настроен. Эта настройка является READY только тогда, когда значение ConfigurationSyncStateSummary равно IN_SYNC, и значения Attachment Status для всех настроенных подсетей равны READY.

ConfigurationSyncStateSummary -> (строка)

Состояние синхронизации конфигурации брандмауэра. Это сводка состояний синхронизации, сообщенных в настройках Config для всех зон доступности, где настроен брандмауэр.

При создании брандмауэра или обновлении его конфигурации, например, добавлением группы правил в его политику брандмауэра, Network Firewall распределяет изменения конфигурации по всем зонам, где используется брандмауэр. Эта сводка указывает, были ли изменения конфигурации применены везде.

Это состояние должно быть IN_SYNC для готовности брандмауэра к использованию, но это не означает, что брандмауэр готов. Настройка Status указывает готовность брандмауэра.

SyncStates -> (карта)

Подсети, которые вы настроили для использования Network Firewall брандмауэром. Это содержит по одному элементу массива на каждую зону доступности, где вы настроили подсеть. Эти объекты предоставляют подробную информацию, которая обобщается в ConfigurationSyncStateSummary и Status, разбивая по зонам и объектам конфигурации.

key -> (строка)

value -> (структура)

Состояние конечной точки брандмауэра и конфигурации политики брандмауэра для одной подсети VPC.

Для каждой подсети VPC, которую вы связываете с брандмауэром, Network Firewall выполняет следующие действия:

  • Создает конечную точку брандмауэра в подсети, готовую принимать трафик.
  • Настраивает конечную точку с текущими настройками политики брандмауэра для предоставления поведения фильтрации для конечной точки.

При обновлении брандмауэра, например, для добавления ассоциации подсети или изменения группы правил в политике брандмауэра, затронутые состояния синхронизации отражают состояние несинхронизации или неготовности до завершения изменений.

Attachment -> (структура)

Состояние подключения ассоциации брандмауэра с одной подсетью VPC. Для каждой настроенной подсети Network Firewall создаёт подключение путём создания конечной точки брандмауэра в подсети, чтобы она была готова принимать трафик. Это часть FirewallStatus.

SubnetId -> (строка)

Уникальный идентификатор подсети, которую вы указали для использования в качестве конечной точки брандмауэра.

EndpointId -> (строка)

Идентификатор конечной точки брандмауэра, созданной Network Firewall в подсети. Вы используете это для идентификации конечной точки брандмауэра в таблицах маршрутизации VPC, когда вы перенаправляете трафик VPC через конечную точку.

Status -> (строка)

Текущее состояние конечной точки брандмауэра в подсети. Это значение отражает как создание конечной точки в подсети VPC, так и состояния синхронизации, которые сообщаются в настройках Config. Когда это значение равно READY, конечная точка доступна и правильно настроена для обработки сетевого трафика. Если конечная точка недоступна для трафика, это значение отразит её состояние, например, CREATING или DELETING.

StatusMessage -> (строка)

Если Network Firewall не удается создать или удалить конечную точку брандмауэра в подсети, он заполняет это сообщение с причиной ошибки или сбоя и способом ее устранения. Статус FAILED указывает на невосстановимое состояние, а статус ERROR указывает на проблему, которую можно исправить. В зависимости от ошибки, на заполнение этого поля может потребоваться до 15 минут. Для получения дополнительной информации о причинах сбоев или ошибок и доступных решениях для этого поля, см. Устранение неполадок с конечными точками брандмауэра в Руководстве разработчика Network Firewall.

Config -> (карта)

Состояние конфигурации конечной точки брандмауэра в одной подсети VPC. Network Firewall предоставляет каждой конечной точке правила, которые настроены в политике брандмауэра. Каждый раз, когда вы добавляете подсеть или изменяете связанную политику брандмауэра, Network Firewall синхронизирует правила в конечной точке, чтобы она могла правильно фильтровать сетевой трафик. Это часть FirewallStatus.

key -> (строка)

value -> (структура)

Предоставляет состояние конфигурации для одной политики или группы правил, которые используются для конечной точки брандмауэра. Network Firewall предоставляет каждой конечной точке правила, которые настроены в политике брандмауэра. Каждый раз, когда вы добавляете подсеть или изменяете связанную политику брандмауэра, Network Firewall синхронизирует правила в конечной точке, чтобы она могла правильно фильтровать сетевой трафик. Это часть SyncState для брандмауэра.

SyncStatus -> (строка)

Указывает, синхронизирован ли этот объект с версией, указанной в марке обновления.

UpdateToken -> (строка)

Текущая версия объекта, которая либо синхронизирована, либо ожидает синхронизации.

CapacityUsageSummary -> (структура)

Описание использования емкости ресурсов, содержащихся в наборах ссылок брандмауэра. Network Firewall рассчитывает использование емкости, взяв агрегированное количество всех ресурсов, используемых всеми наборами ссылок в брандмауэре.

CIDRs -> (структура)

Описание использования емкости блоков CIDR, используемых ссылками на наборы IP в брандмауэре.

AvailableCIDRCount -> (целое число)

Количество блоков CIDR, доступных для использования ссылками на наборы IP в брандмауэре.

UtilizedCIDRCount -> (целое число)

Количество блоков CIDR, используемых ссылками на наборы IP в брандмауэре.

IPSetReferences -> (карта)

Список ссылок на наборы IP, используемых брандмауэром.

key -> (строка)

value -> (структура)

Общая информация о наборе IP.

ResolvedCIDRCount -> (целое число)

Описание общего количества блоков CIDR, которые в настоящее время используются ссылками на наборы IP в брандмауэре. Чтобы определить, сколько блоков CIDR доступно для использования в брандмауэре, вы можете вызвать AvailableCIDRCount.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API