[ aws . network-firewall ]
create-firewall-policy
Описание
Создаёт политику брандмауэра для брандмауэра в соответствии со спецификациями.
Политика брандмауэра Network Firewall определяет поведение брандмауэра, в наборе правил без сохранения состояния и правил с сохранением состояния, а также других настроек. Вы можете использовать одну политику брандмауэра для нескольких брандмауэров.
См. также: Документацию AWS API
Синтаксис
create-firewall-policy
--firewall-policy-name <value>
--firewall-policy <value>
[--description <value>]
[--tags <value>]
[--dry-run | --no-dry-run]
[--encryption-configuration <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--firewall-policy-name (строка)
--firewall-policy (структура)
Группы правил и действия политики брандмауэра.
StatelessRuleGroupReferences -> (список)
Ссылки на группы правил без состояния, используемые в политике. Они определяют критерии соответствия в правилах без состояния.
(структура)
Идентификатор отдельной группы правил без состояния, используемый в политике брандмауэра для ссылки на группу правил.
ResourceArn -> (строка)
Priority -> (целое число)
StatelessDefaultActions -> (список)
Действия, выполняемые с пакетом, если он не соответствует ни одному из правил без состояния в политике. Если необходимо перенаправлять пакеты, не соответствующие правилам, для проверки состояния, укажите aws:forward_to_sfe .
Необходимо указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe . Кроме того, можно указать пользовательские действия, совместимые с выбранным вами стандартным действием.
Например, можно указать ["aws:pass"] или ["aws:pass", “customActionName”] . Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction.
(строка)
StatelessFragmentDefaultActions -> (список)
Действия, выполняемые с фрагментированным UDP-пакетом, если он не соответствует ни одному из правил без состояния в политике. Network Firewall управляет только фрагментами UDP-пакетов и по умолчанию отбрасывает фрагменты пакетов других протоколов. Если необходимо перенаправлять несоответствующие фрагментированные UDP-пакеты для проверки состояния, укажите aws:forward_to_sfe .
Необходимо указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe . Кроме того, можно указать пользовательские действия, совместимые с выбранным вами стандартным действием.
Например, можно указать ["aws:pass"] или ["aws:pass", “customActionName”] . Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction.
(строка)
StatelessCustomActions -> (список)
Определения пользовательских действий, доступные для использования в настройке StatelessDefaultActions политики брандмауэра. Каждому пользовательскому действию присваивается имя, затем оно может быть использовано по имени в спецификациях ваших действий по умолчанию.
(структура)
Необязательное нестандартное действие для обработки пакетов без состояния. Его можно определить дополнительно к стандартному действию, которое необходимо указать.
Определяются и именованные пользовательские действия, которые вы хотите использовать, а затем ссылаются на них по имени в настройках действий.
Пользовательские действия можно использовать в следующих местах:
- В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны по имени внутри
StatelessRulesAndCustomActions, где они определены. Их можно использовать в действиях правил без состояния, чтобы указать, что делать с пакетом, который соответствует атрибутам соответствия правила. - В спецификации FirewallPolicy в
StatelessCustomActions. Пользовательские действия доступны для использования внутри политики, где они определены. Их можно использовать для настроек действий по умолчанию политики без состояния, чтобы указать, что делать с пакетами, не соответствующими ни одному из правил политики без состояния.
ActionName -> (строка)
ActionDefinition -> (структура)
Пользовательское действие, связанное с именем действия.
PublishMetricAction -> (структура)
Критерии проверки состояния, которые публикуют указанные метрики в Amazon CloudWatch для соответствующих пакетов. Эта настройка определяет значение измерения CloudWatch, которое должно быть опубликовано.
Это пользовательское действие можно сочетать с любыми стандартными действиями правил без состояния. Например, его можно объединить в действии правила со стандартным действием перенаправления пакета для проверки состояния. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и перенаправляет его.
Dimensions -> (список)
(структура)
Значение, используемое в измерении пользовательской метрики Amazon CloudWatch. Оно используется в PublishMetrics CustomAction . Измерение пользовательской метрики CloudWatch — это пара имя/значение, являющаяся частью идентификатора метрики.
Network Firewall устанавливает имя измерения в CustomAction, а вы предоставляете значение измерения.
Дополнительные сведения о пользовательских измерениях метрик CloudWatch см. в руководстве пользователя Amazon CloudWatch «Публикация пользовательских метрик» .
Value -> (строка)
StatefulRuleGroupReferences -> (список)
Ссылки на группы правил с состоянием, используемые в политике. Они определяют критерии проверки в правилах с состоянием.
(структура)
Идентификатор отдельной группы правил с состоянием, используемый в политике брандмауэра для ссылки на группу правил.
ResourceArn -> (строка)
Priority -> (целое число)
Целое число, указывающее порядок выполнения групп правил с состоянием в отдельной политике FirewallPolicy . Это значение применимо только к политикам брандмауэра, которые указывают порядок правил STRICT_ORDER в настройках параметров движка состояния.
Network Firewall оценивает каждую группу правил с состоянием по отношению к пакету, начиная с группы с наименьшим значением приоритета. Необходимо убедиться, что значения приоритета уникальны в каждой политике.
Вы можете изменять значения приоритетов групп правил в любое время. Чтобы упростить вставку групп правил позже, пронумеруйте их, оставив большие интервалы между значениями, например, 100, 200 и т. д.
Override -> (структура)
Действие, которое позволяет владельцу политики переопределить поведение группы правил в рамках политики.
Action -> (строка)
DROP на ALERT. Это относится только к управляемым группам правил.StatefulDefaultActions -> (список)
Действия по умолчанию, выполняемые с пакетом, который не соответствует никакому правилу с состоянием. Действие по умолчанию для правил с состоянием необязательно и допустимо только при использовании строгого порядка правил.
Допустимые значения действия по умолчанию для правил с состоянием:
- aws:drop_strict
- aws:drop_established
- aws:alert_strict
- aws:alert_established
Дополнительные сведения см. в разделе Строгий порядок оценки в руководстве разработчика Network Firewall.
(строка)
StatefulEngineOptions -> (структура)
Дополнительные параметры, регулирующие обработку правил с состоянием в Network Firewall. Группы правил с состоянием, используемые в вашей политике, должны иметь параметры правил с состоянием, совместимые с этими параметрами.
RuleOrder -> (строка)
STRICT_ORDER — это значение по умолчанию и рекомендуется. При использовании STRICT_ORDER указывайте правила в порядке, в котором вы хотите их оценивать. Затем вы можете выбрать одно или несколько действий по умолчанию для пакетов, которые не соответствуют ни одному из правил. Выберите STRICT_ORDER, чтобы движок правил с состоянием определил порядок оценки правил. Действие по умолчанию для этого порядка правил — PASS, за которым следуют действия DROP , REJECT и ALERT. Правила с состоянием предоставляются движку правил в виде совместимых с Suricata строк, и Suricata оценивает их на основе ваших настроек. Дополнительные сведения см. в разделе Порядок оценки правил с состоянием в руководстве разработчика Network Firewall.StreamExceptionPolicy -> (строка)
Настраивает, как Network Firewall обрабатывает трафик при обрыве соединения в процессе. Разрывы соединения могут быть вызваны нарушениями в внешних сетях или в самом брандмауэре.
-
DROP— Network Firewall отключает работу и отбрасывает весь последующий трафик, направленный на брандмауэр. Это поведение по умолчанию. -
CONTINUE— Network Firewall продолжает применять правила к последующему трафику без контекста трафика до обрыва. Это влияет на поведение правил, которые зависят от этого контекста. Например, если у вас есть правило с состоянием дляdrop httpтрафика, Network Firewall не будет соответствовать этому трафику, поскольку служба не будет иметь контекста с инициализации сессии, определяющего протокол прикладного уровня как HTTP. Однако это поведение зависит от правила — правило на уровне TCP, использующее правилоflow:stateless, все равно будет соответствовать, как и действие по умолчаниюaws:drop_strict. -
REJECT— Network Firewall отключает работу и отбрасывает весь последующий трафик, направленный на брандмауэр. Network Firewall также отправляет пакет с отказом TCP обратно вашему клиенту, чтобы клиент мог немедленно установить новую сессию. Network Firewall будет иметь контекст новой сессии и будет применять правила к последующему трафику.
FlowTimeouts -> (структура)
Настраивает время, которое может пройти без трафика через брандмауэр, прежде чем брандмауэр определит, что соединение неактивно.
TcpIdleTimeoutSeconds -> (целое число)
Количество секунд, которое может пройти без трафика TCP через брандмауэр, прежде чем брандмауэр определит, что соединение неактивно. После истечения таймаута на простоях пакеты данных отбрасываются, однако следующий пакет TCP SYN считается новой потоковой передачей и обрабатывается брандмауэром. Клиенты или целевые адресаты могут использовать пакеты TCP keepalive для сброса таймаута на простоях.
Вы можете определить значение TcpIdleTimeoutSeconds в диапазоне от 60 до 6000 секунд. Если значение не указано, оно по умолчанию равно 350 секундам.
TLSInspectionConfigurationArn -> (строка)
PolicyVariables -> (структура)
Содержит переменные, которые можно использовать для переопределения параметров Suricata по умолчанию в вашей политике брандмауэра.
RuleVariables -> (массив)
IP-адреса IPv4 или IPv6 в формате CIDR, используемые для переменной Suricata HOME_NET. Если ваш брандмауэр использует инспекционный VPC, возможно, вы захотите переопределить переменную HOME_NET с CIDR ваших внутренних сетей. Если вы не переопределите HOME_NET своими собственными CIDR, Network Firewall по умолчанию использует CIDR вашего инспекционного VPC.
key -> (строка)
value -> (структура)
Список IP-адресов и диапазонов адресов в формате CIDR. Это часть RuleVariables .
Definition -> (список)
Список IP-адресов и диапазонов адресов в формате CIDR.
(строка)
JSON-синтаксис:
{
"StatelessRuleGroupReferences": [
{
"ResourceArn": "string",
"Priority": integer
}
...
],
"StatelessDefaultActions": ["string", ...],
"StatelessFragmentDefaultActions": ["string", ...],
"StatelessCustomActions": [
{
"ActionName": "string",
"ActionDefinition": {
"PublishMetricAction": {
"Dimensions": [
{
"Value": "string"
}
...
]
}
}
}
...
],
"StatefulRuleGroupReferences": [
{
"ResourceArn": "string",
"Priority": integer,
"Override": {
"Action": "DROP_TO_ALERT"
}
}
...
],
"StatefulDefaultActions": ["string", ...],
"StatefulEngineOptions": {
"RuleOrder": "DEFAULT_ACTION_ORDER"|"STRICT_ORDER",
"StreamExceptionPolicy": "DROP"|"CONTINUE"|"REJECT",
"FlowTimeouts": {
"TcpIdleTimeoutSeconds": integer
}
},
"TLSInspectionConfigurationArn": "string",
"PolicyVariables": {
"RuleVariables": {"string": {
"Definition": ["string", ...]
}
...}
}
}
--description (строка)
--tags (список)
Ключевые пары для ассоциации с ресурсом.
(структура)
Ключевая пара, ассоциированная с ресурсом Amazon Web Services. Ключевая пара может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Ключ -> (строка)
Значение -> (строка)
Сокращенная синтаксическая запись:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--dry-run | --no-dry-run (логическое значение)
Указывает, нужно ли брандмауэру Network Firewall просто проверить корректность запроса, а не выполнить его.
Если установлено значение TRUE, Network Firewall проверяет, может ли запрос быть успешно выполнен, но фактически не производит запрошенные изменения. Вызов возвращает значение, которое запрос вернул бы при выполнении с параметром dry run, установленным в FALSE, но не вносит добавлений или изменений в ваши ресурсы. Этот параметр позволяет убедиться, что у вас есть необходимые разрешения для выполнения запроса и что параметры запроса валидны.
Если установлено значение FALSE, Network Firewall производит запрошенные изменения в ваших ресурсах.
--encryption-configuration (структура)
Сложный тип, содержащий настройки шифрования ваших ресурсов политики брандмауэра.
KeyId -> (строка)
Type -> (строка)
Сокращенная синтаксическая запись:
KeyId=string,Type=string
Синтаксис JSON:
{
"KeyId": "string",
"Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения, используя предоставленное значение JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводит пример JSON-ввода, который может использоваться как аргумент для --cli-input-json. Аналогично, если предоставлено yaml-input, будет напечатан пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладочную запись журнала.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию по проверке SSL-сертификатов.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- text
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/окружения.
--version (строка)
Отображение версии этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- вкл
- выкл
- авто
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Образец сертификата CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/окружения.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться без блокировки и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время соединения сокета в секундах. Если значение равно 0, соединение сокета будет выполняться без блокировки и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого файла, сопоставляемого с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить тулбар для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать входные параметры CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы входных параметров CLI.
Вывод
UpdateToken -> (строка)
Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваши запросы, которые обращаются к политике брандмауэра. Токен отмечает состояние ресурса политики в момент запроса.
Для внесения изменений в политику вы предоставляете токен в запросе. Network Firewall использует токен, чтобы убедиться, что политика не изменилась с момента последнего ее получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. Если это произойдет, снова получите политику брандмауэра, чтобы получить актуальную копию с текущим токеном. При необходимости повторите изменения, а затем повторите операцию с новым токеном.
FirewallPolicyResponse -> (структура)
Основные свойства политики брандмауэра. Вместе с FirewallPolicy они определяют политику. Все объекты для политики брандмауэра можно получить, вызвав DescribeFirewallPolicy.
FirewallPolicyName -> (строка)
FirewallPolicyArn -> (строка)
Amazon Resource Name (ARN) политики брандмауэра.
Примечание
Если этот ответ относится к запросу создания, у которогоDryRun было установлено значение TRUE, то этот ARN является заглушкой, которая не прикреплена к валидному ресурсу.FirewallPolicyId -> (строка)
Description -> (строка)
FirewallPolicyStatus -> (строка)
Tags -> (список)
Ключевые пары для ассоциации с ресурсом.
(структура)
Ключевая пара, ассоциированная с ресурсом Amazon Web Services. Ключевая пара может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Ключ -> (строка)
Значение -> (строка)
ConsumedStatelessRuleCapacity -> (целое число)
ConsumedStatefulRuleCapacity -> (целое число)
NumberOfAssociations -> (целое число)
EncryptionConfiguration -> (структура)
Сложный тип, содержащий настройки шифрования Amazon Web Services KMS для вашей политики брандмауэра.
KeyId -> (строка)
Type -> (строка)
LastModifiedTime -> (метка времени)
© Copyright 2025, Amazon Web Services. Created using Sphinx.