Spec-Zone.ru › AWS CLI v2

[ aws . network-firewall ]

create-rule-group

Описание

Создаёт указанную безсостоятельную или состоятельную группу правил, которая включает правила для проверки сетевого трафика, настройку ёмкости и теги.

Вы предоставляете описание вашей группы правил в запросе, используя либо RuleGroup, либо Rules.

См. также: Документацию API AWS

Синтаксис

  create-rule-group
--rule-group-name <value>
[--rule-group <value>]
[--rules <value>]
--type <value>
[--description <value>]
--capacity <value>
[--tags <value>]
[--dry-run | --no-dry-run]
[--encryption-configuration <value>]
[--source-metadata <value>]
[--analyze-rule-group | --no-analyze-rule-group]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--rule-group-name (строка)

Дескриптивное имя группы правил. Вы не можете изменить имя группы правил после её создания.

--rule-group (структура)

Объект, определяющий правила группы правил.

Примечание

Вы должны предоставить либо эту настройку группы правил, либо настройку Rules, но не обе.

RuleVariables -> (структура)

Настройки, доступные для использования в правилах группы правил. Вы можете использовать их только для состоятельных групп правил.

IPSets -> (карта)

Список IP-адресов и диапазонов адресов в нотации CIDR.

key -> (строка)

value -> (структура)

Список IP-адресов и диапазонов адресов в нотации CIDR. Это часть RuleVariables.

Definition -> (список)

Список IP-адресов и диапазонов адресов в нотации CIDR.

(строка)

PortSets -> (карта)

Список диапазонов портов.

key -> (строка)

value -> (структура)

Набор диапазонов портов для использования в правилах группы правил.

Definition -> (список)

Набор диапазонов портов.

(строка)

ReferenceSets -> (структура)

Список наборов ссылок группы правил.

IPSetReferences -> (карта)

Список ссылок на наборы IP-адресов.

key -> (строка)

value -> (структура)

Настраивает одну или несколько ссылок на наборы IP-адресов для группы правил, совместимой с Suricata. Используется в CreateRuleGroup или UpdateRuleGroup. Ссылка на набор IP-адресов — это переменная правила, ссылающаяся на ресурсы, которые вы создаёте и управляете в другой службе Amazon Web Services, например, в списке префиксов Amazon VPC. Ссылки на наборы IP-адресов Network Firewall позволяют динамически обновлять содержимое ваших правил. Когда вы создаёте, обновляете или удаляете ресурс, на который вы ссылаетесь в своём правиле, Network Firewall автоматически обновляет содержимое правила с изменениями. Дополнительную информацию о ссылках на наборы IP-адресов в Network Firewall см. в руководстве для разработчиков Network Firewall «Использование ссылок на наборы IP-адресов».

В настоящее время Network Firewall поддерживает списки префиксов Amazon VPC и группы ресурсов в ссылках на наборы IP-адресов.

ReferenceArn -> (строка)

Amazon Resource Name (ARN) ресурса, на который вы ссылаетесь в своей группе правил.

RulesSource -> (структура)

Состоятельные или безсостоятельные правила для группы правил.

RulesString -> (строка)

Критерии состоятельной проверки, предоставленные в совместимых с Suricata правилах. Suricata — это открытая платформа обнаружения угроз, которая включает стандартный язык правил для проверки сетевого трафика.

Эти правила содержат критерии проверки и действие для трафика, соответствующего критериям, поэтому у этого типа группы правил нет отдельной настройки действия.

Примечание

Вы не можете использовать ключевое слово priority, если опция RuleOrder в StatefulRuleOptions установлена в STRICT_ORDER.

RulesSourceList -> (структура)

Критерии состоятельной проверки для группы правил списка доменов.

Targets -> (список)

Домены, которые вы хотите проверять в потоках трафика. Допустимые спецификации домена следующие:

  • Явные имена. Например, abc.example.com соответствует только домену abc.example.com.
  • Имена, использующие символ подстановки домена, который вы указываете начальным символом ‘.’. Например, ``.example.com`` соответствует example.com и соответствует всем поддоменам example.com, таким как abc.example.com и www.example.com.

(строка)

TargetTypes -> (список)

Протоколы, которые вы хотите проверить. Укажите TLS_SNI для HTTPS. Укажите HTTP_HOST для HTTP. Вы можете указать одно или оба.

(строка)

GeneratedRulesType -> (строка)

Разрешить или запретить доступ к доменам в вашем списке целей.

StatefulRules -> (список)

Массив отдельных критериев проверки состоятельных правил, которые должны быть использованы вместе в группе состоятельных правил. Используйте этот параметр для указания простых правил Suricata с протоколом, исходным и конечным адресами, портами, направлением и параметрами правил. Дополнительную информацию о формате правил Suricata Rules см. в разделе Формат правил.

(структура)

Спецификация одного правила Suricata для использования в группе состоятельных правил. Используйте этот параметр для указания простого правила Suricata с протоколом, исходным и конечным адресами, портами, направлением и параметрами правил. Дополнительную информацию о формате правил Suricata Rules см. в разделе Формат правил.

Action -> (строка)

Определяет, что Network Firewall должно делать с пакетами в потоке трафика, когда поток соответствует критериям состоятельного правила. Для всех действий Network Firewall выполняет указанное действие и прекращает состоятельную проверку потока трафика.

Действия для состоятельного правила определены следующим образом:

  • PASS - Разрешает пакеты дойти до места назначения.
  • DROP - Блокирует пакеты от достижения места назначения и отправляет сообщение журнала об уведомлении, если журнал уведомлений настроен в Firewall LoggingConfiguration.
  • ALERT - Отправляет сообщение журнала об уведомлении, если журнал уведомлений настроен в Firewall LoggingConfiguration. Вы можете использовать это действие для проверки правила, которое вы намерены использовать для блокирования трафика. Вы можете активировать правило с действием ALERT, проверить в журналах, что правило фильтрует так, как вам нужно, а затем изменить действие на DROP.
  • REJECT - Блокирует трафик, соответствующий условиям состоятельного правила, и отправляет пакет TCP-сброса отправителю пакета. Пакет TCP-сброса — это пакет без полезной нагрузки и с установленным битом RST в флагах заголовка TCP. REJECT доступен только для TCP-трафика. Этот параметр не поддерживает протоколы FTP или IMAP.

Header -> (структура)

Критерии состоятельной проверки для этого правила, используемые для проверки потоков трафика.

Protocol -> (строка)

Протокол для проверки. Для указания всех можно использовать IP, поскольку весь трафик в Amazon Web Services и в интернете является IP.

Source -> (строка)

Исходный IP-адрес или диапазон адресов для проверки в нотации CIDR. Для соответствия любому адресу укажите ANY.

Укажите IP-адрес или блок IP-адресов в нотации CIDR. Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки Network Firewall для проверки IP-адреса 192.0.2.44, укажите 192.0.2.44/32.
  • Для настройки Network Firewall для проверки IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24.
  • Для настройки Network Firewall для проверки IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128.
  • Для настройки Network Firewall для проверки IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64.

Для получения дополнительной информации о нотации CIDR см. страницу Википедии «Бесклассовая междоменная маршрутизация».

SourcePort -> (строка)

Исходный порт для проверки. Вы можете указать отдельный порт, например 1994, и вы можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

Direction -> (строка)

Направление потока трафика для проверки. Если установлено значение ANY, проверка соответствует двустороннему трафику, как от источника к пункту назначения, так и от пункта назначения к источнику. Если установлено значение FORWARD, проверка соответствует только трафику от источника к пункту назначения.

Destination -> (строка)

Конечный IP-адрес или диапазон адресов для проверки в нотации CIDR. Для соответствия любому адресу укажите ANY.

Укажите IP-адрес или блок IP-адресов в нотации CIDR. Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки Network Firewall для проверки IP-адреса 192.0.2.44, укажите 192.0.2.44/32.
  • Для настройки Network Firewall для проверки IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24.
  • Для настройки Network Firewall для проверки IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128.
  • Для настройки Network Firewall для проверки IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64.

Для получения дополнительной информации о нотации CIDR см. страницу Википедии «Бесклассовая междоменная маршрутизация».

DestinationPort -> (строка)

Конечный порт для проверки. Вы можете указать отдельный порт, например 1994, и вы можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

RuleOptions -> (список)

Дополнительные параметры правила. Это настройки Suricata RuleOptions.

(структура)

Дополнительные настройки для состоятельного правила. Это часть конфигурации StatefulRule.

Keyword -> (строка)

Ключевое слово для параметра правила, совместимого с Suricata. Вы должны включить sid (ID подписи) и можете необязательно включить другие ключевые слова. Дополнительную информацию о совместимых с Suricata ключевых словах см. в документации Suricata по параметрам правил.

Settings -> (список)

Настройки параметра правила, совместимого с Suricata. Параметры правил имеют ноль или более значений настроек, а количество возможных и необходимых настроек зависит от Keyword. Для получения дополнительной информации о настройках для определенных параметров см. Параметры правил.

(строка)

StatelessRulesAndCustomActions -> (структура)

Критерии проверки без сохранения состояния, используемые в группе правил без сохранения состояния.

StatelessRules -> (список)

Определяет набор правил без сохранения состояния для использования в группе правил без сохранения состояния.

(структура)

Одно отдельное правило без сохранения состояния. Используется в StatelessRulesAndCustomActions.

RuleDefinition -> (структура)

Определяет критерии проверки пакетов 5-ти кортежей без сохранения состояния и действия, которые необходимо предпринять по отношению к пакету, соответствующему критериям.

MatchAttributes -> (структура)

Критерии, которые используется Брандмауэр сетей для проверки отдельных пакетов при проверке правил без сохранения состояния. Каждый набор атрибутов соответствия может включать один или несколько элементов, таких как IP-адрес, диапазон CIDR, номер порта, протокол и флаги TCP.

Sources -> (список)

IP-адреса и диапазоны адресов источника, которые необходимо проверить в формате CIDR. Если не указано, соответствует любому адресу источника.

(структура)

Определение одного IP-адреса. Используется в спецификациях источника и назначения атрибутов соответствия.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Брандмауэр сетей поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки Брандмауэра сетей на проверку IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Для настройки Брандмауэра сетей на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Для настройки Брандмауэра сетей на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Для настройки Брандмауэра сетей на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию о нотации CIDR см. в записи Википедии Classless Inter-Domain Routing .

Destinations -> (список)

IP-адреса и диапазоны адресов назначения, которые необходимо проверить в формате CIDR. Если не указано, соответствует любому адресу назначения.

(структура)

Определение одного IP-адреса. Используется в спецификациях источника и назначения атрибутов соответствия.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Брандмауэр сетей поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки Брандмауэра сетей на проверку IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Для настройки Брандмауэра сетей на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Для настройки Брандмауэра сетей на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Для настройки Брандмауэра сетей на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию о нотации CIDR см. в записи Википедии Classless Inter-Domain Routing .

SourcePorts -> (список)

Порт источника для проверки. Вы можете указать отдельный порт, например 1994 , и вы можете указать диапазон портов, например 1990:1994 . Для соответствия любому порту укажите ANY .

Если не указано, соответствует любому порту источника.

Это значение используется только для протоколов 6 (TCP) и 17 (UDP).

(структура)

Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в атрибутах соответствия правила без сохранения состояния, настройках SourcePorts и DestinationPorts .

FromPort -> (целое число)

Нижняя граница диапазона портов. Она должна быть меньше или равна значению ToPort .

ToPort -> (целое число)

Верхняя граница диапазона портов. Она должна быть больше или равна значению FromPort .

DestinationPorts -> (список)

Порт назначения для проверки. Вы можете указать отдельный порт, например 1994 , и вы можете указать диапазон портов, например 1990:1994 . Для соответствия любому порту укажите ANY .

Это значение используется только для протоколов 6 (TCP) и 17 (UDP).

(структура)

Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в атрибутах соответствия правила без сохранения состояния, настройках SourcePorts и DestinationPorts .

FromPort -> (целое число)

Нижняя граница диапазона портов. Она должна быть меньше или равна значению ToPort .

ToPort -> (целое число)

Верхняя граница диапазона портов. Она должна быть больше или равна значению FromPort .

Protocols -> (список)

Протоколы для проверки, указанные с использованием присвоенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, соответствует любому протоколу.

(целое число)

TCPFlags -> (список)

Флаги и маски TCP для проверки. Если не указано, соответствует любым настройкам. Это значение используется только для протокола 6 (TCP).

(структура)

Флаги и маски TCP для проверки пакетов, используемые в настройках атрибутов соответствия правил без сохранения состояния.

Flags -> (список)

Используется совместно с настройкой Masks для определения флагов, которые должны быть установлены и флагов, которые не должны быть установлены для соответствия пакету. Это значение может указывать только те значения, которые также указаны в настройке Masks .

Для флагов, указанных в настройке маски, для соответствия пакету должны выполняться следующие условия:

  • Флаги, установленные в этой настройке флагов, должны быть установлены в пакете.
  • Флаги, не установленные в этой настройке флагов, также не должны быть установлены в пакете.

(строка)

Masks -> (список)

Набор флагов для рассмотрения при проверке. Для проверки всех флагов в списке допустимых значений оставьте эту настройку без значения.

(строка)

Actions -> (список)

Действия, которые необходимо предпринять по отношению к пакету, соответствующему одному из атрибутов соответствия определения правила без сохранения состояния. Необходимо указать стандартное действие и можно добавить пользовательские действия.

Примечание

Брандмауэр сетей пересылает пакет для проверки по правилам с сохранением состояния только если вы укажете aws:forward_to_sfe для правила, которому соответствует пакет, или если пакет не соответствует ни одному правилу без сохранения состояния, и вы укажете aws:forward_to_sfe для настройки StatelessDefaultActions для FirewallPolicy .

Для каждого правила необходимо указать ровно одно из следующих стандартных действий.

  • aws:pass - Прекращает всю проверку пакета и разрешает его передачу в пункт назначения.
  • aws:drop - Прекращает всю проверку пакета и блокирует его передачу в пункт назначения.
  • aws:forward_to_sfe - Прекращает проверку без сохранения состояния пакета и пересылает его в движок правил с сохранением состояния для проверки.

Кроме того, можно указать пользовательское действие. Для этого определите пользовательское действие по имени и типу, а затем укажите имя, которое вы присвоили действию в этой настройке Actions . Дополнительную информацию об опциях см. в разделе CustomAction .

Для указания более одного действия в этой настройке разделите настройки запятой. Например, если у вас есть пользовательское действие PublishMetrics , которое вы назвали MyMetricsAction , то вы можете указать стандартное действие aws:pass и пользовательское действие с [“aws:pass”, “MyMetricsAction”] .

(строка)

Priority -> (целое число)

Указывает порядок выполнения этого правила по отношению ко всем правилам, определенным для группы правил без сохранения состояния. Брандмауэр сетей оценивает правила в группе правил, начиная с самого низкого значения приоритета. Необходимо убедиться, что значения приоритета уникальны для группы правил.

Каждая группа правил без сохранения состояния использует ровно один объект StatelessRulesAndCustomActions , и каждый объект StatelessRulesAndCustomActions содержит ровно один объект StatelessRules . Для обеспечения уникальных значений приоритета для ваших групп правил установите уникальные приоритеты для правил без сохранения состояния, которые вы определяете внутри любого одного объекта StatelessRules .

Вы можете изменить настройки приоритета правил в любое время. Чтобы упростить вставку правил позже, пронумеруйте их таким образом, чтобы между ними был большой диапазон, например, используйте 100, 200 и так далее.

CustomActions -> (список)

Определяет массив индивидуальных пользовательских определений действий, доступных для использования бессостоятельными правилами в этом StatelessRulesAndCustomActions спецификации. Вы присваиваете имя каждому пользовательскому действию, которое вы определяете, а затем можете использовать его по имени в вашем бессостоятельном правиле RuleDefinition Actions спецификации.

(структура)

Необязательное, нестандартное действие для обработки бессостоятельных пакетов. Вы можете определить его дополнительно к стандартному действию, которое необходимо указать.

Вы определяете и называете пользовательские действия, которые хотите использовать, а затем ссылаетесь на них по имени в настройках действий.

Вы можете использовать пользовательские действия в следующих местах:

  • В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны для использования по имени внутри StatelessRulesAndCustomActions, где вы их определяете. Вы можете использовать их для действий бессостоятельных правил, чтобы указать, что делать с пакетом, соответствующим атрибутам сопоставления правила.
  • В спецификации FirewallPolicy, в StatelessCustomActions. Пользовательские действия доступны для использования внутри политики, где вы их определяете. Вы можете использовать их для настроек параметров по умолчанию бессостоятельных действий политики, чтобы указать, что делать с пакетами, которые не соответствуют ни одному из бессостоятельных правил политики.

ActionName -> (строка)

Дескриптивное имя пользовательского действия. Вы не можете изменить имя пользовательского действия после его создания.

ActionDefinition -> (структура)

Пользовательское действие, связанное с именем действия.

PublishMetricAction -> (структура)

Критерии бессостоятельной инспекции, которые публикуют указанные метрики в Amazon CloudWatch для соответствующего пакета. Эта настройка определяет значение измерения CloudWatch для публикации.

Вы можете сочетать это пользовательское действие с любыми стандартными бессостоятельными действиями правил. Например, вы можете объединить это в действии правила со стандартным действием, которое пересылает пакет для состоятельной инспекции. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и пересылает его.

Dimensions -> (список)

(структура)

Значение, используемое в измерении пользовательской метрики Amazon CloudWatch. Это используется в PublishMetrics CustomAction. Измерение пользовательской метрики CloudWatch — это пара «имя/значение», которая является частью идентификатора метрики.

Network Firewall устанавливает имя измерения в CustomAction, а вы предоставляете значение измерения.

Дополнительную информацию об измерениях пользовательских метрик CloudWatch см. в руководстве пользователя Amazon CloudWatch, раздел «Публикация пользовательских метрик».

Value -> (строка)

Значение для использования в измерении пользовательской метрики.

StatefulRuleOptions -> (структура)

Дополнительные параметры, регулирующие, как Network Firewall обрабатывает состоятельные правила. Политики, в которых вы используете свою группу состоятельных правил, должны иметь настройки параметров состоятельных правил, совместимые с этими настройками. Применяются некоторые ограничения; для получения дополнительной информации см. Строгий порядок оценки в Руководстве разработчика Network Firewall.

RuleOrder -> (строка)

Указывает, как управлять порядком оценки правил для группы правил. DEFAULT_ACTION_ORDER — это поведение по умолчанию. Состоятельные правила предоставляются движку правил в виде совместимых с Suricata строк, и Suricata оценивает их на основе определенных настроек. Дополнительную информацию см. в разделе Порядок оценки состоятельных правил в Руководстве разработчика Network Firewall.

Синтаксис JSON:

{
  "RuleVariables": {
    "IPSets": {"string": {
          "Definition": ["string", ...]
        }
      ...},
    "PortSets": {"string": {
          "Definition": ["string", ...]
        }
      ...}
  },
  "ReferenceSets": {
    "IPSetReferences": {"string": {
          "ReferenceArn": "string"
        }
      ...}
  },
  "RulesSource": {
    "RulesString": "string",
    "RulesSourceList": {
      "Targets": ["string", ...],
      "TargetTypes": ["TLS_SNI"|"HTTP_HOST", ...],
      "GeneratedRulesType": "ALLOWLIST"|"DENYLIST"
    },
    "StatefulRules": [
      {
        "Action": "PASS"|"DROP"|"ALERT"|"REJECT",
        "Header": {
          "Protocol": "IP"|"TCP"|"UDP"|"ICMP"|"HTTP"|"FTP"|"TLS"|"SMB"|"DNS"|"DCERPC"|"SSH"|"SMTP"|"IMAP"|"MSN"|"KRB5"|"IKEV2"|"TFTP"|"NTP"|"DHCP",
          "Source": "string",
          "SourcePort": "string",
          "Direction": "FORWARD"|"ANY",
          "Destination": "string",
          "DestinationPort": "string"
        },
        "RuleOptions": [
          {
            "Keyword": "string",
            "Settings": ["string", ...]
          }
          ...
        ]
      }
      ...
    ],
    "StatelessRulesAndCustomActions": {
      "StatelessRules": [
        {
          "RuleDefinition": {
            "MatchAttributes": {
              "Sources": [
                {
                  "AddressDefinition": "string"
                }
                ...
              ],
              "Destinations": [
                {
                  "AddressDefinition": "string"
                }
                ...
              ],
              "SourcePorts": [
                {
                  "FromPort": integer,
                  "ToPort": integer
                }
                ...
              ],
              "DestinationPorts": [
                {
                  "FromPort": integer,
                  "ToPort": integer
                }
                ...
              ],
              "Protocols": [integer, ...],
              "TCPFlags": [
                {
                  "Flags": ["FIN"|"SYN"|"RST"|"PSH"|"ACK"|"URG"|"ECE"|"CWR", ...],
                  "Masks": ["FIN"|"SYN"|"RST"|"PSH"|"ACK"|"URG"|"ECE"|"CWR", ...]
                }
                ...
              ]
            },
            "Actions": ["string", ...]
          },
          "Priority": integer
        }
        ...
      ],
      "CustomActions": [
        {
          "ActionName": "string",
          "ActionDefinition": {
            "PublishMetricAction": {
              "Dimensions": [
                {
                  "Value": "string"
                }
                ...
              ]
            }
          }
        }
        ...
      ]
    }
  },
  "StatefulRuleOptions": {
    "RuleOrder": "DEFAULT_ACTION_ORDER"|"STRICT_ORDER"
  }
}

--rules (строка)

Строка, содержащая спецификации правил группы состоятельных правил в плоском формате Suricata, по одному правилу на строку. Используйте это для импорта ваших существующих групп правил, совместимых с Suricata.

Примечание

Вы должны указать либо эту настройку правил, либо заполненную RuleGroup настройку, но не обе сразу.

Вы можете указать спецификацию своей группы правил в плоском формате Suricata через эту настройку при создании или обновлении вашей группы правил. Ответ вызова возвращает объект RuleGroup, который Network Firewall заполнил из вашей строки.

--type (строка)

Указывает, является ли группа правил бессостоятельной или состоятельной. Если группа правил бессостоятельная, она содержит бессостоятельные правила. Если она состоятельная, она содержит состоятельные правила.

Возможные значения:

  • STATELESS
  • STATEFUL

--description (строка)

Описание группы правил.

--capacity (целое число)

Максимальные оперативные ресурсы, которые может использовать эта группа правил. Емкость группы правил фиксируется при создании. При обновлении группы правил вы ограничены этой емкостью. При ссылке на группу правил из политики брандмауэра Network Firewall резервирует эту емкость для группы правил.

Вы можете получить емкость, которая потребовалась бы для группы правил, прежде чем создать группу правил, вызвав CreateRuleGroup с DryRun установленным на TRUE.

Примечание

Вы не можете изменить или превысить эту емкость при обновлении группы правил, поэтому оставьте место для роста вашей группы правил.

Емкость для бессостоятельной группы правил

Для бессостоятельной группы правил необходимая емкость — это сумма требований к емкости отдельных правил, которые, по вашему предположению, будут в группе правил.

Для расчета требования к емкости одного правила умножьте значения требований к емкости каждого из настроек соответствия правила:

  • Настройка соответствия без указанных критериев имеет значение 1.
  • Настройка соответствия с Any имеет значение 1.
  • Все остальные настройки соответствия имеют значение, равное количеству элементов, указанных в настройке. Например, настройка протокола [«UDP»] и настройка источника [«10.0.0.0/24»] каждая имеет значение 1. Настройка протокола [«UDP», «TCP»] имеет значение 2. Настройка источника [«10.0.0.0/24», «10.0.0.1/24», «10.0.0.2/24»] имеет значение 3.

Правило без указанных критериев в любой из его настроек соответствия имеет требование к емкости 1. Правило с настройкой протокола [«UDP», «TCP»], настройкой источника [«10.0.0.0/24», «10.0.0.1/24», «10.0.0.2/24»] и одной спецификацией или отсутствием спецификации для каждой из других настроек соответствия имеет требование к емкости 6.

Емкость для состоятельной группы правил

Для состоятельной группы правил минимальная необходимая емкость — это количество отдельных правил, которые, по вашему предположению, будут в группе правил.

--tags (список)

Пары «ключ:значение» для ассоциации с ресурсом.

(структура)

Пара «ключ:значение», связанная с ресурсом Amazon Web Services. Пара «ключ:значение» может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега представляет конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (строка)

Часть пары «ключ:значение», определяющая тег. Вы можете использовать ключ тега для описания категории информации, например, «клиент». Ключи тегов чувствительны к регистру.

Value -> (строка)

Часть пары «ключ:значение», определяющая тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «companyA» или «companyB». Значения тегов чувствительны к регистру.

Сокращенный синтаксис:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--dry-run | --no-dry-run (логическое значение)

Указывает, хотите ли вы, чтобы Network Firewall только проверял правильность запроса, а не выполнял запрос.

Если установлено TRUE, Network Firewall проверяет, может ли запрос выполняться успешно, но фактически не вносит необходимые изменения. Вызов возвращает значение, которое запрос вернул бы, если бы вы запустили его с установленным значением dry run на FALSE, но не добавляет и не изменяет ваши ресурсы. Этот параметр позволяет убедиться, что у вас есть необходимые разрешения для выполнения запроса и что параметры вашего запроса допустимы.

Если установлено FALSE, Network Firewall вносит необходимые изменения в ваши ресурсы.

--encryption-configuration (структура)

Сложный тип, содержащий настройки шифрования ваших ресурсов группы правил.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключей, поддерживаемых KMS, если вы не используете ключ, управляемый другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Для получения дополнительной информации см. Идентификатор ключа в Руководстве разработчика Amazon Web Services KMS.

Type -> (строка)

Тип ключа Amazon Web Services KMS, используемого для шифрования ваших ресурсов Network Firewall.

Сокращенный синтаксис:

KeyId=string,Type=string

Синтаксис JSON:

{
  "KeyId": "string",
  "Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}

--source-metadata (структура)

Сложный тип, содержащий метаданные о группе правил, из которой скопирована ваша собственная группа правил. Вы можете использовать метаданные для отслеживания обновлений, внесенных в исходную группу правил.

SourceArn -> (строка)

Amazon Resource Name (ARN) группы правил, из которой скопирована ваша собственная группа правил.

SourceUpdateToken -> (строка)

Токен обновления управляемой Amazon Web Services группы правил, из которой скопирована ваша собственная группа правил. Чтобы определить токен обновления для управляемой группы правил, вызовите DescribeRuleGroup.

Сокращенный синтаксис:

SourceArn=string,SourceUpdateToken=string

Синтаксис JSON:

{
  "SourceArn": "string",
  "SourceUpdateToken": "string"
}

--analyze-rule-group | --no-analyze-rule-group (логическое значение)

Указывает, хотите ли вы, чтобы Network Firewall проанализировал бессостоятельные правила в группе правил на предмет поведения правил, такого как асимметричный маршрут. Если установлено TRUE, Network Firewall выполняет анализ, а затем создаёт для вас группу правил. Чтобы запустить анализатор бессостоятельной группы правил без создания группы правил, установите DryRun на TRUE.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения перекроют значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного в JSON значения, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (логическое значение)

Включить отладовую запись в журнал.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из вашего файла учетных данных.

--region (строка)

Регион для использования. Переопределяет параметры конфигурации/среды.

--version (строка)

Показать версию этого инструмента.

--color (строка)

Включение/выключение цветного вывода.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с пакетом сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображается как двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую, независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросы параметров ввода CLI.

Вывод

UpdateToken -> (строка)

Токен, используемый для оптимистической блокировки. Сеть Брандмауэр возвращает токен в ваши запросы, которые обращаются к группе правил. Токен отмечает состояние ресурса группы правил на момент запроса.

Чтобы внести изменения в группу правил, вы предоставляете токен в своем запросе. Сеть Брандмауэр использует токен, чтобы убедиться, что группа правил не изменилась с момента последнего ее извлечения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае получите группу правил снова, чтобы получить текущую копию с текущим токеном. Примените свои изменения по мере необходимости, затем повторите операцию с новым токеном.

RuleGroupResponse -> (структура)

Основные свойства группы правил. Это, наряду с RuleGroup, определяет группу правил. Вы можете получить все объекты для группы правил, вызвав DescribeRuleGroup.

RuleGroupArn -> (строка)

Amazon Resource Name (ARN) группы правил.

Примечание

Если этот ответ относится к запросу на создание, для которого DryRun был задан как TRUE, то этот ARN является временным и не привязан к валидному ресурсу.

RuleGroupName -> (строка)

Дескриптивное имя группы правил. Вы не можете изменить имя группы правил после ее создания.

RuleGroupId -> (строка)

Уникальный идентификатор группы правил.

Description -> (строка)

Описание группы правил.

Type -> (строка)

Указывает, является ли группа правил бессостоятельной или состоятельной. Если группа правил бессостоятельная, она содержит бессостоятельные правила. Если она состоятельная, она содержит состоятельные правила.

Capacity -> (целое число)

Максимальные операционные ресурсы, которые может использовать эта группа правил. Емкость группы правил фиксируется при создании. При обновлении группы правил вы ограничены этой емкостью. При ссылке на группу правил из политики брандмауэра, Сеть Брандмауэр резервирует эту емкость для группы правил.

Вы можете получить емкость, которая потребовалась бы для группы правил перед созданием группы правил, вызвав CreateRuleGroup с DryRun, установленным в TRUE.

RuleGroupStatus -> (строка)

Подробная информация о текущем состоянии группы правил.

Tags -> (список)

Ключи и значения для ассоциации с ресурсом.

(структура)

Пара ключ:значение, связанная с ресурсом Amazon Web Services. Пара ключ:значение может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «окружение»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (строка)

Часть пары ключ:значение, определяющая тег. Вы можете использовать ключ тега для описания категории информации, например, «клиент». Ключи тегов чувствительны к регистру.

Value -> (строка)

Часть пары ключ:значение, определяющая тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «компанияА» или «компанияБ». Значения тегов чувствительны к регистру.

ConsumedCapacity -> (целое число)

Количество единиц емкости, в настоящее время потребляемых правилами группы правил.

NumberOfAssociations -> (целое число)

Количество политик брандмауэра, использующих эту группу правил.

EncryptionConfiguration -> (структура)

Сложная структура, содержащая настройки конфигурации шифрования Amazon Web Services KMS для вашей группы правил.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любые идентификаторы ключей, поддерживаемые KMS, если не используете ключ, управляемый другой учетной записью. Если вы используете ключ, управляемый другой учетной записью, укажите ARN ключа. Дополнительная информация — в разделе Идентификатор ключа в руководстве разработчика Amazon Web Services KMS.

Type -> (строка)

Тип ключа Amazon Web Services KMS, который следует использовать для шифрования ваших ресурсов Network Firewall.

SourceMetadata -> (структура)

Сложная структура, содержащая метаданные о группе правил, из которой скопирована ваша собственная группа правил. Вы можете использовать метаданные для отслеживания обновлений версий исходной группы правил.

SourceArn -> (строка)

Amazon Resource Name (ARN) группы правил, из которой скопирована ваша собственная группа правил.

SourceUpdateToken -> (строка)

Токен обновления управляемой Amazon Web Services группы правил, из которой скопирована ваша собственная группа правил. Чтобы определить токен обновления для управляемой группы правил, вызовите DescribeRuleGroup.

SnsTopic -> (строка)

Amazon Resource Name (ARN) темы Amazon Simple Notification Service (SNS), которая используется для записи изменений в управляемой группе правил. Вы можете подписаться на тему SNS, чтобы получать уведомления при изменении управляемой группы правил, например, о новых версиях и истечении срока действия версии. Для получения дополнительной информации см. руководство разработчика Amazon Simple Notification Service.

LastModifiedTime -> (метка времени)

Последний раз, когда группа правил была изменена.

AnalysisResults -> (список)

Список результатов анализа для AnalyzeRuleGroup. Если вы установите AnalyzeRuleGroup на TRUE в CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup, Network Firewall проанализирует группу правил и выявит правила, которые могут неблагоприятно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое асимметрично маршрутизирует трафик, что влияет на способность службы правильно обрабатывать трафик, служба включит правило в список результатов анализа.

(структура)

Результат анализа аналитика бессостоятельной группы правил Network Firewall. Каждый раз, когда вы вызываете CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup для бессостоятельной группы правил, Network Firewall анализирует бессостоятельные группы правил в вашей учетной записи и выявляет правила, которые могут негативно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое асимметрично маршрутизирует трафик, что влияет на способность службы правильно обрабатывать трафик, служба включит правило в список результатов анализа.

Тип данных AnalysisResult не связан с отчётами об анализе трафика, которые вы генерируете с помощью StartAnalysisReport. Для получения информации о результатах отчётов об анализе трафика см. AnalysisTypeReportResult.

IdentifiedRuleIds -> (список)

Номер приоритета бессостоятельных правил, выявленных в ходе анализа.

(строка)

IdentifiedType -> (строка)

Типы конфигураций правил, которые Network Firewall анализирует в ваших группах правил. Network Firewall анализирует бессостоятельные группы правил для следующих типов конфигураций правил:

  • STATELESS_RULE_FORWARDING_ASYMMETRICALLY Причина: одно или несколько бессостоятельных правил с действием pass или forward асимметрично направляют трафик. В частности, набор исходных IP-адресов или связанных с ними номеров портов не совпадает с набором целевых IP-адресов или связанных с ними номеров портов. Для устранения: убедитесь, что существует обратный путь. Например, если правило разрешает трафик от источника 10.1.0.0/24 до назначения 20.1.0.0/24, вы должны разрешить обратный трафик от источника 20.1.0.0/24 до назначения 10.1.0.0/24.
  • STATELESS_RULE_CONTAINS_TCP_FLAGS Причина: по крайней мере одно бессостоятельное правило с действием pass или``forward`` содержит TCP-флаги, которые несогласованны в прямом и обратном направлениях. Для устранения: предотвратите проблемы асимметричной маршрутизации, вызванные TCP-флагами, выполнив следующие действия:
    • Удалите ненужные проверки TCP-флагов из правил.
    • Если вам необходимо проверять TCP-флаги, убедитесь, что правила правильно учитывают изменения в TCP-флагах на протяжении всего цикла TCP-соединения, например, SYN и ACK флаги, используемые в трехстороннем TCP-рукопожатии.

AnalysisDetail -> (строка)

Предоставляет детали анализа для идентифицированного правила.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API