[ aws . network-firewall ]
create-rule-group
Описание
Создаёт указанную безсостоятельную или состоятельную группу правил, которая включает правила для проверки сетевого трафика, настройку ёмкости и теги.
Вы предоставляете описание вашей группы правил в запросе, используя либо RuleGroup, либо Rules.
См. также: Документацию API AWS
Синтаксис
create-rule-group
--rule-group-name <value>
[--rule-group <value>]
[--rules <value>]
--type <value>
[--description <value>]
--capacity <value>
[--tags <value>]
[--dry-run | --no-dry-run]
[--encryption-configuration <value>]
[--source-metadata <value>]
[--analyze-rule-group | --no-analyze-rule-group]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--rule-group-name (строка)
--rule-group (структура)
Объект, определяющий правила группы правил.
Примечание
Вы должны предоставить либо эту настройку группы правил, либо настройкуRules, но не обе.RuleVariables -> (структура)
Настройки, доступные для использования в правилах группы правил. Вы можете использовать их только для состоятельных групп правил.
IPSets -> (карта)
Список IP-адресов и диапазонов адресов в нотации CIDR.
key -> (строка)
value -> (структура)
Список IP-адресов и диапазонов адресов в нотации CIDR. Это часть RuleVariables.
Definition -> (список)
Список IP-адресов и диапазонов адресов в нотации CIDR.
(строка)
PortSets -> (карта)
Список диапазонов портов.
key -> (строка)
value -> (структура)
Набор диапазонов портов для использования в правилах группы правил.
Definition -> (список)
Набор диапазонов портов.
(строка)
ReferenceSets -> (структура)
Список наборов ссылок группы правил.
IPSetReferences -> (карта)
Список ссылок на наборы IP-адресов.
key -> (строка)
value -> (структура)
Настраивает одну или несколько ссылок на наборы IP-адресов для группы правил, совместимой с Suricata. Используется в CreateRuleGroup или UpdateRuleGroup. Ссылка на набор IP-адресов — это переменная правила, ссылающаяся на ресурсы, которые вы создаёте и управляете в другой службе Amazon Web Services, например, в списке префиксов Amazon VPC. Ссылки на наборы IP-адресов Network Firewall позволяют динамически обновлять содержимое ваших правил. Когда вы создаёте, обновляете или удаляете ресурс, на который вы ссылаетесь в своём правиле, Network Firewall автоматически обновляет содержимое правила с изменениями. Дополнительную информацию о ссылках на наборы IP-адресов в Network Firewall см. в руководстве для разработчиков Network Firewall «Использование ссылок на наборы IP-адресов».
В настоящее время Network Firewall поддерживает списки префиксов Amazon VPC и группы ресурсов в ссылках на наборы IP-адресов.
ReferenceArn -> (строка)
RulesSource -> (структура)
Состоятельные или безсостоятельные правила для группы правил.
RulesString -> (строка)
Критерии состоятельной проверки, предоставленные в совместимых с Suricata правилах. Suricata — это открытая платформа обнаружения угроз, которая включает стандартный язык правил для проверки сетевого трафика.
Эти правила содержат критерии проверки и действие для трафика, соответствующего критериям, поэтому у этого типа группы правил нет отдельной настройки действия.
Примечание
Вы не можете использовать ключевое словоpriority, если опция RuleOrder в StatefulRuleOptions установлена в STRICT_ORDER.RulesSourceList -> (структура)
Критерии состоятельной проверки для группы правил списка доменов.
Targets -> (список)
Домены, которые вы хотите проверять в потоках трафика. Допустимые спецификации домена следующие:
- Явные имена. Например,
abc.example.comсоответствует только доменуabc.example.com. - Имена, использующие символ подстановки домена, который вы указываете начальным символом ‘
.’. Например, ``.example.com`` соответствуетexample.comи соответствует всем поддоменамexample.com, таким какabc.example.comиwww.example.com.
(строка)
TargetTypes -> (список)
Протоколы, которые вы хотите проверить. Укажите TLS_SNI для HTTPS. Укажите HTTP_HOST для HTTP. Вы можете указать одно или оба.
(строка)
GeneratedRulesType -> (строка)
StatefulRules -> (список)
Массив отдельных критериев проверки состоятельных правил, которые должны быть использованы вместе в группе состоятельных правил. Используйте этот параметр для указания простых правил Suricata с протоколом, исходным и конечным адресами, портами, направлением и параметрами правил. Дополнительную информацию о формате правил Suricata Rules см. в разделе Формат правил.
(структура)
Спецификация одного правила Suricata для использования в группе состоятельных правил. Используйте этот параметр для указания простого правила Suricata с протоколом, исходным и конечным адресами, портами, направлением и параметрами правил. Дополнительную информацию о формате правил Suricata Rules см. в разделе Формат правил.
Action -> (строка)
Определяет, что Network Firewall должно делать с пакетами в потоке трафика, когда поток соответствует критериям состоятельного правила. Для всех действий Network Firewall выполняет указанное действие и прекращает состоятельную проверку потока трафика.
Действия для состоятельного правила определены следующим образом:
- PASS - Разрешает пакеты дойти до места назначения.
- DROP - Блокирует пакеты от достижения места назначения и отправляет сообщение журнала об уведомлении, если журнал уведомлений настроен в Firewall LoggingConfiguration.
-
ALERT - Отправляет сообщение журнала об уведомлении, если журнал уведомлений настроен в Firewall LoggingConfiguration. Вы можете использовать это действие для проверки правила, которое вы намерены использовать для блокирования трафика. Вы можете активировать правило с действием
ALERT, проверить в журналах, что правило фильтрует так, как вам нужно, а затем изменить действие наDROP. - REJECT - Блокирует трафик, соответствующий условиям состоятельного правила, и отправляет пакет TCP-сброса отправителю пакета. Пакет TCP-сброса — это пакет без полезной нагрузки и с установленным битом RST в флагах заголовка TCP. REJECT доступен только для TCP-трафика. Этот параметр не поддерживает протоколы FTP или IMAP.
Header -> (структура)
Критерии состоятельной проверки для этого правила, используемые для проверки потоков трафика.
Protocol -> (строка)
IP, поскольку весь трафик в Amazon Web Services и в интернете является IP.Source -> (строка)
Исходный IP-адрес или диапазон адресов для проверки в нотации CIDR. Для соответствия любому адресу укажите ANY.
Укажите IP-адрес или блок IP-адресов в нотации CIDR. Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.
Примеры:
- Для настройки Network Firewall для проверки IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Для настройки Network Firewall для проверки IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Для настройки Network Firewall для проверки IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Для настройки Network Firewall для проверки IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Для получения дополнительной информации о нотации CIDR см. страницу Википедии «Бесклассовая междоменная маршрутизация».
SourcePort -> (строка)
1994, и вы можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.Direction -> (строка)
ANY, проверка соответствует двустороннему трафику, как от источника к пункту назначения, так и от пункта назначения к источнику. Если установлено значение FORWARD, проверка соответствует только трафику от источника к пункту назначения.Destination -> (строка)
Конечный IP-адрес или диапазон адресов для проверки в нотации CIDR. Для соответствия любому адресу укажите ANY.
Укажите IP-адрес или блок IP-адресов в нотации CIDR. Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.
Примеры:
- Для настройки Network Firewall для проверки IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Для настройки Network Firewall для проверки IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Для настройки Network Firewall для проверки IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Для настройки Network Firewall для проверки IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Для получения дополнительной информации о нотации CIDR см. страницу Википедии «Бесклассовая междоменная маршрутизация».
DestinationPort -> (строка)
1994, и вы можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.RuleOptions -> (список)
Дополнительные параметры правила. Это настройки Suricata RuleOptions.
(структура)
Дополнительные настройки для состоятельного правила. Это часть конфигурации StatefulRule.
Keyword -> (строка)
sid (ID подписи) и можете необязательно включить другие ключевые слова. Дополнительную информацию о совместимых с Suricata ключевых словах см. в документации Suricata по параметрам правил.Settings -> (список)
Настройки параметра правила, совместимого с Suricata. Параметры правил имеют ноль или более значений настроек, а количество возможных и необходимых настроек зависит от Keyword. Для получения дополнительной информации о настройках для определенных параметров см. Параметры правил.
(строка)
StatelessRulesAndCustomActions -> (структура)
Критерии проверки без сохранения состояния, используемые в группе правил без сохранения состояния.
StatelessRules -> (список)
Определяет набор правил без сохранения состояния для использования в группе правил без сохранения состояния.
(структура)
Одно отдельное правило без сохранения состояния. Используется в StatelessRulesAndCustomActions.
RuleDefinition -> (структура)
Определяет критерии проверки пакетов 5-ти кортежей без сохранения состояния и действия, которые необходимо предпринять по отношению к пакету, соответствующему критериям.
MatchAttributes -> (структура)
Критерии, которые используется Брандмауэр сетей для проверки отдельных пакетов при проверке правил без сохранения состояния. Каждый набор атрибутов соответствия может включать один или несколько элементов, таких как IP-адрес, диапазон CIDR, номер порта, протокол и флаги TCP.
Sources -> (список)
IP-адреса и диапазоны адресов источника, которые необходимо проверить в формате CIDR. Если не указано, соответствует любому адресу источника.
(структура)
Определение одного IP-адреса. Используется в спецификациях источника и назначения атрибутов соответствия.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Брандмауэр сетей поддерживает все диапазоны адресов для IPv4 и IPv6.
Примеры:
- Для настройки Брандмауэра сетей на проверку IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Для настройки Брандмауэра сетей на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Для настройки Брандмауэра сетей на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Для настройки Брандмауэра сетей на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию о нотации CIDR см. в записи Википедии Classless Inter-Domain Routing .
Destinations -> (список)
IP-адреса и диапазоны адресов назначения, которые необходимо проверить в формате CIDR. Если не указано, соответствует любому адресу назначения.
(структура)
Определение одного IP-адреса. Используется в спецификациях источника и назначения атрибутов соответствия.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Брандмауэр сетей поддерживает все диапазоны адресов для IPv4 и IPv6.
Примеры:
- Для настройки Брандмауэра сетей на проверку IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Для настройки Брандмауэра сетей на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Для настройки Брандмауэра сетей на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Для настройки Брандмауэра сетей на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию о нотации CIDR см. в записи Википедии Classless Inter-Domain Routing .
SourcePorts -> (список)
Порт источника для проверки. Вы можете указать отдельный порт, например 1994 , и вы можете указать диапазон портов, например 1990:1994 . Для соответствия любому порту укажите ANY .
Если не указано, соответствует любому порту источника.
Это значение используется только для протоколов 6 (TCP) и 17 (UDP).
(структура)
Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в атрибутах соответствия правила без сохранения состояния, настройках SourcePorts и DestinationPorts .
FromPort -> (целое число)
ToPort .ToPort -> (целое число)
FromPort .DestinationPorts -> (список)
Порт назначения для проверки. Вы можете указать отдельный порт, например 1994 , и вы можете указать диапазон портов, например 1990:1994 . Для соответствия любому порту укажите ANY .
Это значение используется только для протоколов 6 (TCP) и 17 (UDP).
(структура)
Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в атрибутах соответствия правила без сохранения состояния, настройках SourcePorts и DestinationPorts .
FromPort -> (целое число)
ToPort .ToPort -> (целое число)
FromPort .Protocols -> (список)
Протоколы для проверки, указанные с использованием присвоенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, соответствует любому протоколу.
(целое число)
TCPFlags -> (список)
Флаги и маски TCP для проверки. Если не указано, соответствует любым настройкам. Это значение используется только для протокола 6 (TCP).
(структура)
Флаги и маски TCP для проверки пакетов, используемые в настройках атрибутов соответствия правил без сохранения состояния.
Flags -> (список)
Используется совместно с настройкой Masks для определения флагов, которые должны быть установлены и флагов, которые не должны быть установлены для соответствия пакету. Это значение может указывать только те значения, которые также указаны в настройке Masks .
Для флагов, указанных в настройке маски, для соответствия пакету должны выполняться следующие условия:
- Флаги, установленные в этой настройке флагов, должны быть установлены в пакете.
- Флаги, не установленные в этой настройке флагов, также не должны быть установлены в пакете.
(строка)
Masks -> (список)
Набор флагов для рассмотрения при проверке. Для проверки всех флагов в списке допустимых значений оставьте эту настройку без значения.
(строка)
Actions -> (список)
Действия, которые необходимо предпринять по отношению к пакету, соответствующему одному из атрибутов соответствия определения правила без сохранения состояния. Необходимо указать стандартное действие и можно добавить пользовательские действия.
Примечание
Брандмауэр сетей пересылает пакет для проверки по правилам с сохранением состояния только если вы укажетеaws:forward_to_sfe для правила, которому соответствует пакет, или если пакет не соответствует ни одному правилу без сохранения состояния, и вы укажете aws:forward_to_sfe для настройки StatelessDefaultActions для FirewallPolicy .Для каждого правила необходимо указать ровно одно из следующих стандартных действий.
- aws:pass - Прекращает всю проверку пакета и разрешает его передачу в пункт назначения.
- aws:drop - Прекращает всю проверку пакета и блокирует его передачу в пункт назначения.
- aws:forward_to_sfe - Прекращает проверку без сохранения состояния пакета и пересылает его в движок правил с сохранением состояния для проверки.
Кроме того, можно указать пользовательское действие. Для этого определите пользовательское действие по имени и типу, а затем укажите имя, которое вы присвоили действию в этой настройке Actions . Дополнительную информацию об опциях см. в разделе CustomAction .
Для указания более одного действия в этой настройке разделите настройки запятой. Например, если у вас есть пользовательское действие PublishMetrics , которое вы назвали MyMetricsAction , то вы можете указать стандартное действие aws:pass и пользовательское действие с [“aws:pass”, “MyMetricsAction”] .
(строка)
Priority -> (целое число)
Указывает порядок выполнения этого правила по отношению ко всем правилам, определенным для группы правил без сохранения состояния. Брандмауэр сетей оценивает правила в группе правил, начиная с самого низкого значения приоритета. Необходимо убедиться, что значения приоритета уникальны для группы правил.
Каждая группа правил без сохранения состояния использует ровно один объект StatelessRulesAndCustomActions , и каждый объект StatelessRulesAndCustomActions содержит ровно один объект StatelessRules . Для обеспечения уникальных значений приоритета для ваших групп правил установите уникальные приоритеты для правил без сохранения состояния, которые вы определяете внутри любого одного объекта StatelessRules .
Вы можете изменить настройки приоритета правил в любое время. Чтобы упростить вставку правил позже, пронумеруйте их таким образом, чтобы между ними был большой диапазон, например, используйте 100, 200 и так далее.
CustomActions -> (список)
Определяет массив индивидуальных пользовательских определений действий, доступных для использования бессостоятельными правилами в этом StatelessRulesAndCustomActions спецификации. Вы присваиваете имя каждому пользовательскому действию, которое вы определяете, а затем можете использовать его по имени в вашем бессостоятельном правиле RuleDefinition Actions спецификации.
(структура)
Необязательное, нестандартное действие для обработки бессостоятельных пакетов. Вы можете определить его дополнительно к стандартному действию, которое необходимо указать.
Вы определяете и называете пользовательские действия, которые хотите использовать, а затем ссылаетесь на них по имени в настройках действий.
Вы можете использовать пользовательские действия в следующих местах:
- В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны для использования по имени внутри
StatelessRulesAndCustomActions, где вы их определяете. Вы можете использовать их для действий бессостоятельных правил, чтобы указать, что делать с пакетом, соответствующим атрибутам сопоставления правила. - В спецификации FirewallPolicy, в
StatelessCustomActions. Пользовательские действия доступны для использования внутри политики, где вы их определяете. Вы можете использовать их для настроек параметров по умолчанию бессостоятельных действий политики, чтобы указать, что делать с пакетами, которые не соответствуют ни одному из бессостоятельных правил политики.
ActionName -> (строка)
ActionDefinition -> (структура)
Пользовательское действие, связанное с именем действия.
PublishMetricAction -> (структура)
Критерии бессостоятельной инспекции, которые публикуют указанные метрики в Amazon CloudWatch для соответствующего пакета. Эта настройка определяет значение измерения CloudWatch для публикации.
Вы можете сочетать это пользовательское действие с любыми стандартными бессостоятельными действиями правил. Например, вы можете объединить это в действии правила со стандартным действием, которое пересылает пакет для состоятельной инспекции. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и пересылает его.
Dimensions -> (список)
(структура)
Значение, используемое в измерении пользовательской метрики Amazon CloudWatch. Это используется в PublishMetrics CustomAction. Измерение пользовательской метрики CloudWatch — это пара «имя/значение», которая является частью идентификатора метрики.
Network Firewall устанавливает имя измерения в CustomAction, а вы предоставляете значение измерения.
Дополнительную информацию об измерениях пользовательских метрик CloudWatch см. в руководстве пользователя Amazon CloudWatch, раздел «Публикация пользовательских метрик».
Value -> (строка)
StatefulRuleOptions -> (структура)
Дополнительные параметры, регулирующие, как Network Firewall обрабатывает состоятельные правила. Политики, в которых вы используете свою группу состоятельных правил, должны иметь настройки параметров состоятельных правил, совместимые с этими настройками. Применяются некоторые ограничения; для получения дополнительной информации см. Строгий порядок оценки в Руководстве разработчика Network Firewall.
RuleOrder -> (строка)
DEFAULT_ACTION_ORDER — это поведение по умолчанию. Состоятельные правила предоставляются движку правил в виде совместимых с Suricata строк, и Suricata оценивает их на основе определенных настроек. Дополнительную информацию см. в разделе Порядок оценки состоятельных правил в Руководстве разработчика Network Firewall.Синтаксис JSON:
{
"RuleVariables": {
"IPSets": {"string": {
"Definition": ["string", ...]
}
...},
"PortSets": {"string": {
"Definition": ["string", ...]
}
...}
},
"ReferenceSets": {
"IPSetReferences": {"string": {
"ReferenceArn": "string"
}
...}
},
"RulesSource": {
"RulesString": "string",
"RulesSourceList": {
"Targets": ["string", ...],
"TargetTypes": ["TLS_SNI"|"HTTP_HOST", ...],
"GeneratedRulesType": "ALLOWLIST"|"DENYLIST"
},
"StatefulRules": [
{
"Action": "PASS"|"DROP"|"ALERT"|"REJECT",
"Header": {
"Protocol": "IP"|"TCP"|"UDP"|"ICMP"|"HTTP"|"FTP"|"TLS"|"SMB"|"DNS"|"DCERPC"|"SSH"|"SMTP"|"IMAP"|"MSN"|"KRB5"|"IKEV2"|"TFTP"|"NTP"|"DHCP",
"Source": "string",
"SourcePort": "string",
"Direction": "FORWARD"|"ANY",
"Destination": "string",
"DestinationPort": "string"
},
"RuleOptions": [
{
"Keyword": "string",
"Settings": ["string", ...]
}
...
]
}
...
],
"StatelessRulesAndCustomActions": {
"StatelessRules": [
{
"RuleDefinition": {
"MatchAttributes": {
"Sources": [
{
"AddressDefinition": "string"
}
...
],
"Destinations": [
{
"AddressDefinition": "string"
}
...
],
"SourcePorts": [
{
"FromPort": integer,
"ToPort": integer
}
...
],
"DestinationPorts": [
{
"FromPort": integer,
"ToPort": integer
}
...
],
"Protocols": [integer, ...],
"TCPFlags": [
{
"Flags": ["FIN"|"SYN"|"RST"|"PSH"|"ACK"|"URG"|"ECE"|"CWR", ...],
"Masks": ["FIN"|"SYN"|"RST"|"PSH"|"ACK"|"URG"|"ECE"|"CWR", ...]
}
...
]
},
"Actions": ["string", ...]
},
"Priority": integer
}
...
],
"CustomActions": [
{
"ActionName": "string",
"ActionDefinition": {
"PublishMetricAction": {
"Dimensions": [
{
"Value": "string"
}
...
]
}
}
}
...
]
}
},
"StatefulRuleOptions": {
"RuleOrder": "DEFAULT_ACTION_ORDER"|"STRICT_ORDER"
}
}
--rules (строка)
Строка, содержащая спецификации правил группы состоятельных правил в плоском формате Suricata, по одному правилу на строку. Используйте это для импорта ваших существующих групп правил, совместимых с Suricata.
Примечание
Вы должны указать либо эту настройку правил, либо заполненнуюRuleGroup настройку, но не обе сразу.Вы можете указать спецификацию своей группы правил в плоском формате Suricata через эту настройку при создании или обновлении вашей группы правил. Ответ вызова возвращает объект RuleGroup, который Network Firewall заполнил из вашей строки.
--type (строка)
Указывает, является ли группа правил бессостоятельной или состоятельной. Если группа правил бессостоятельная, она содержит бессостоятельные правила. Если она состоятельная, она содержит состоятельные правила.
Возможные значения:
STATELESSSTATEFUL
--description (строка)
--capacity (целое число)
Максимальные оперативные ресурсы, которые может использовать эта группа правил. Емкость группы правил фиксируется при создании. При обновлении группы правил вы ограничены этой емкостью. При ссылке на группу правил из политики брандмауэра Network Firewall резервирует эту емкость для группы правил.
Вы можете получить емкость, которая потребовалась бы для группы правил, прежде чем создать группу правил, вызвав CreateRuleGroup с DryRun установленным на TRUE.
Примечание
Емкость для бессостоятельной группы правил
Для бессостоятельной группы правил необходимая емкость — это сумма требований к емкости отдельных правил, которые, по вашему предположению, будут в группе правил.
Для расчета требования к емкости одного правила умножьте значения требований к емкости каждого из настроек соответствия правила:
- Настройка соответствия без указанных критериев имеет значение 1.
- Настройка соответствия с
Anyимеет значение 1. - Все остальные настройки соответствия имеют значение, равное количеству элементов, указанных в настройке. Например, настройка протокола [«UDP»] и настройка источника [«10.0.0.0/24»] каждая имеет значение 1. Настройка протокола [«UDP», «TCP»] имеет значение 2. Настройка источника [«10.0.0.0/24», «10.0.0.1/24», «10.0.0.2/24»] имеет значение 3.
Правило без указанных критериев в любой из его настроек соответствия имеет требование к емкости 1. Правило с настройкой протокола [«UDP», «TCP»], настройкой источника [«10.0.0.0/24», «10.0.0.1/24», «10.0.0.2/24»] и одной спецификацией или отсутствием спецификации для каждой из других настроек соответствия имеет требование к емкости 6.
Для состоятельной группы правил минимальная необходимая емкость — это количество отдельных правил, которые, по вашему предположению, будут в группе правил.
--tags (список)
Пары «ключ:значение» для ассоциации с ресурсом.
(структура)
Пара «ключ:значение», связанная с ресурсом Amazon Web Services. Пара «ключ:значение» может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега представляет конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Key -> (строка)
Value -> (строка)
Сокращенный синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--dry-run | --no-dry-run (логическое значение)
Указывает, хотите ли вы, чтобы Network Firewall только проверял правильность запроса, а не выполнял запрос.
Если установлено TRUE, Network Firewall проверяет, может ли запрос выполняться успешно, но фактически не вносит необходимые изменения. Вызов возвращает значение, которое запрос вернул бы, если бы вы запустили его с установленным значением dry run на FALSE, но не добавляет и не изменяет ваши ресурсы. Этот параметр позволяет убедиться, что у вас есть необходимые разрешения для выполнения запроса и что параметры вашего запроса допустимы.
Если установлено FALSE, Network Firewall вносит необходимые изменения в ваши ресурсы.
--encryption-configuration (структура)
Сложный тип, содержащий настройки шифрования ваших ресурсов группы правил.
KeyId -> (строка)
Type -> (строка)
Сокращенный синтаксис:
KeyId=string,Type=string
Синтаксис JSON:
{
"KeyId": "string",
"Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}
--source-metadata (структура)
Сложный тип, содержащий метаданные о группе правил, из которой скопирована ваша собственная группа правил. Вы можете использовать метаданные для отслеживания обновлений, внесенных в исходную группу правил.
SourceArn -> (строка)
SourceUpdateToken -> (строка)
Сокращенный синтаксис:
SourceArn=string,SourceUpdateToken=string
Синтаксис JSON:
{
"SourceArn": "string",
"SourceUpdateToken": "string"
}
--analyze-rule-group | --no-analyze-rule-group (логическое значение)
TRUE, Network Firewall выполняет анализ, а затем создаёт для вас группу правил. Чтобы запустить анализатор бессостоятельной группы правил без создания группы правил, установите DryRun на TRUE.--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения перекроют значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного в JSON значения, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (логическое значение)
Включить отладовую запись в журнал.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет параметры конфигурации/среды.
--version (строка)
Показать версию этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- включено
- выключено
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с пакетом сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображается как двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую, независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров ввода CLI.
Вывод
UpdateToken -> (строка)
Токен, используемый для оптимистической блокировки. Сеть Брандмауэр возвращает токен в ваши запросы, которые обращаются к группе правил. Токен отмечает состояние ресурса группы правил на момент запроса.
Чтобы внести изменения в группу правил, вы предоставляете токен в своем запросе. Сеть Брандмауэр использует токен, чтобы убедиться, что группа правил не изменилась с момента последнего ее извлечения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае получите группу правил снова, чтобы получить текущую копию с текущим токеном. Примените свои изменения по мере необходимости, затем повторите операцию с новым токеном.
RuleGroupResponse -> (структура)
Основные свойства группы правил. Это, наряду с RuleGroup, определяет группу правил. Вы можете получить все объекты для группы правил, вызвав DescribeRuleGroup.
RuleGroupArn -> (строка)
Amazon Resource Name (ARN) группы правил.
Примечание
Если этот ответ относится к запросу на создание, для которогоDryRun был задан как TRUE, то этот ARN является временным и не привязан к валидному ресурсу.RuleGroupName -> (строка)
RuleGroupId -> (строка)
Description -> (строка)
Type -> (строка)
Capacity -> (целое число)
Максимальные операционные ресурсы, которые может использовать эта группа правил. Емкость группы правил фиксируется при создании. При обновлении группы правил вы ограничены этой емкостью. При ссылке на группу правил из политики брандмауэра, Сеть Брандмауэр резервирует эту емкость для группы правил.
Вы можете получить емкость, которая потребовалась бы для группы правил перед созданием группы правил, вызвав CreateRuleGroup с DryRun, установленным в TRUE.
RuleGroupStatus -> (строка)
Tags -> (список)
Ключи и значения для ассоциации с ресурсом.
(структура)
Пара ключ:значение, связанная с ресурсом Amazon Web Services. Пара ключ:значение может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «окружение»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Key -> (строка)
Value -> (строка)
ConsumedCapacity -> (целое число)
NumberOfAssociations -> (целое число)
EncryptionConfiguration -> (структура)
Сложная структура, содержащая настройки конфигурации шифрования Amazon Web Services KMS для вашей группы правил.
KeyId -> (строка)
Type -> (строка)
SourceMetadata -> (структура)
Сложная структура, содержащая метаданные о группе правил, из которой скопирована ваша собственная группа правил. Вы можете использовать метаданные для отслеживания обновлений версий исходной группы правил.
SourceArn -> (строка)
SourceUpdateToken -> (строка)
SnsTopic -> (строка)
LastModifiedTime -> (метка времени)
AnalysisResults -> (список)
Список результатов анализа для AnalyzeRuleGroup. Если вы установите AnalyzeRuleGroup на TRUE в CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup, Network Firewall проанализирует группу правил и выявит правила, которые могут неблагоприятно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое асимметрично маршрутизирует трафик, что влияет на способность службы правильно обрабатывать трафик, служба включит правило в список результатов анализа.
(структура)
Результат анализа аналитика бессостоятельной группы правил Network Firewall. Каждый раз, когда вы вызываете CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup для бессостоятельной группы правил, Network Firewall анализирует бессостоятельные группы правил в вашей учетной записи и выявляет правила, которые могут негативно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое асимметрично маршрутизирует трафик, что влияет на способность службы правильно обрабатывать трафик, служба включит правило в список результатов анализа.
Тип данных AnalysisResult не связан с отчётами об анализе трафика, которые вы генерируете с помощью StartAnalysisReport. Для получения информации о результатах отчётов об анализе трафика см. AnalysisTypeReportResult.
IdentifiedRuleIds -> (список)
Номер приоритета бессостоятельных правил, выявленных в ходе анализа.
(строка)
IdentifiedType -> (строка)
Типы конфигураций правил, которые Network Firewall анализирует в ваших группах правил. Network Firewall анализирует бессостоятельные группы правил для следующих типов конфигураций правил:
-
STATELESS_RULE_FORWARDING_ASYMMETRICALLYПричина: одно или несколько бессостоятельных правил с действиемpassилиforwardасимметрично направляют трафик. В частности, набор исходных IP-адресов или связанных с ними номеров портов не совпадает с набором целевых IP-адресов или связанных с ними номеров портов. Для устранения: убедитесь, что существует обратный путь. Например, если правило разрешает трафик от источника 10.1.0.0/24 до назначения 20.1.0.0/24, вы должны разрешить обратный трафик от источника 20.1.0.0/24 до назначения 10.1.0.0/24. -
STATELESS_RULE_CONTAINS_TCP_FLAGSПричина: по крайней мере одно бессостоятельное правило с действиемpassили``forward`` содержит TCP-флаги, которые несогласованны в прямом и обратном направлениях. Для устранения: предотвратите проблемы асимметричной маршрутизации, вызванные TCP-флагами, выполнив следующие действия:- Удалите ненужные проверки TCP-флагов из правил.
- Если вам необходимо проверять TCP-флаги, убедитесь, что правила правильно учитывают изменения в TCP-флагах на протяжении всего цикла TCP-соединения, например,
SYNиACKфлаги, используемые в трехстороннем TCP-рукопожатии.
AnalysisDetail -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.