[ aws . network-firewall ]
create-tls-inspection-configuration
Описание
Создаёт конфигурацию инспекции TLS для сетевого файрволла. Сетевой файрволл использует конфигурации инспекции TLS для расшифровки входящего и исходящего SSL/TLS-трафика вашего файрволла. После расшифровки сетевой файрволл проверяет трафик в соответствии с правилами состояний политики файрволла и повторно шифрует его перед отправкой получателю. Вы можете включить инспекцию входящего трафика файрволла, исходящего трафика или обоих. Для использования инспекции TLS с вашим файрволлом необходимо сначала импортировать или подготовить сертификаты с помощью ACM, создать конфигурацию инспекции TLS, добавить эту конфигурацию в новую политику файрволла и затем связать эту политику с вашим файрволлом.
Для обновления настроек конфигурации инспекции TLS используйте UpdateTLSInspectionConfiguration .
Для управления тегами конфигурации инспекции TLS используйте стандартные операции по тегированию ресурсов Amazon Web Services, ListTagsForResource , TagResource и UntagResource .
Для получения информации о конфигурациях инспекции TLS используйте ListTLSInspectionConfigurations и DescribeTLSInspectionConfiguration .
Дополнительную информацию о конфигурациях инспекции TLS см. в разделе «Инспекция SSL/TLS-трафика с помощью конфигураций инспекции TLS» в Руководстве разработчика Network Firewall .
См. также: Документацию API AWS
Синтаксис
create-tls-inspection-configuration
--tls-inspection-configuration-name <value>
--tls-inspection-configuration <value>
[--description <value>]
[--tags <value>]
[--encryption-configuration <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--tls-inspection-configuration-name (строка)
--tls-inspection-configuration (структура)
Объект, определяющий конфигурацию инспекции TLS. Вместе с TLSInspectionConfigurationResponse они определяют конфигурацию инспекции TLS. Вы можете получить все объекты для конфигурации инспекции TLS, вызвав DescribeTLSInspectionConfiguration.
Брандмауэр сети использует конфигурацию инспекции TLS для расшифровки трафика. Брандмауэр сети заново шифрует трафик перед отправкой его получателю.
Чтобы использовать конфигурацию инспекции TLS, добавьте её в новую политику брандмауэра сети, а затем примените политику брандмауэра к брандмауэру. Брандмауэр сети действует как прокси-сервис для расшифровки и проверки трафика, проходящего через ваши брандмауэры. Вы можете сослаться на конфигурацию инспекции TLS более чем из одной политики брандмауэра, и вы можете использовать политику брандмауэра более чем в одном брандмауэре. Дополнительную информацию об использовании конфигураций инспекции TLS см. в разделе Инспекция SSL/TLS-трафика с помощью конфигураций инспекции TLS в руководстве разработчика брандмауэра сети.
ServerCertificateConfigurations -> (список)
Список конфигураций сертификатов сервера, связанных с конфигурацией TLS.
(структура)
Настраивает сертификаты и область действия сертификатов Certificate Manager, которые брандмауэр сети использует для расшифровки и повторного шифрования трафика с помощью TLSInspectionConfiguration. Вы можете настроить ServerCertificates для инспекции входящего SSL/TLS-трафика, CertificateAuthorityArn для исходящей инспекции SSL/TLS-трафика или оба. Дополнительную информацию о работе с сертификатами для инспекции TLS см. в разделе Использование сертификатов SSL/TLS сервера с конфигурациями инспекции TLS в руководстве разработчика брандмауэра сети.
Примечание
Если сертификат сервера, связанный с TLSInspectionConfiguration, аннулирован, удалён или истек срок действия, это может привести к ошибкам TLS на стороне клиента.ServerCertificates -> (список)
Список сертификатов сервера, используемых для инспекции входящего SSL/TLS-трафика.
(структура)
Любой сертификат SSL/TLS сервера Certificate Manager (ACM), связанный с ServerCertificateConfiguration. Используется в TLSInspectionConfiguration для инспекции входящего трафика в ваш брандмауэр. Вам необходимо запросить или импортировать сертификат SSL/TLS в ACM для каждого домена, который брандмауэр сети должен расшифровывать и проверять. Брандмауэр сети использует сертификаты SSL/TLS для расшифровки указанного входящего SSL/TLS-трафика, поступающего в ваш брандмауэр. Дополнительную информацию о работе с сертификатами в Certificate Manager см. в разделе Запрос публичного сертификата или Импорт сертификатов в руководстве пользователя Certificate Manager.
ResourceArn -> (строка)
Scopes -> (список)
Список областей.
(структура)
Настройки, определяющие Secure Sockets Layer/Transport Layer Security (SSL/TLS)-трафик, который брандмауэр сети должен расшифровывать для проверки с помощью модуля правил состояния.
Sources -> (список)
IP-адреса и диапазоны адресов источника для расшифровки и проверки в CIDR-нотации. Если не указано, это соответствует любому адресу источника.
(структура)
Определение одного IP-адреса. Используется в спецификациях источника и назначения MatchAttributes.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Брандмауэр сети поддерживает все диапазоны адресов IPv4 и IPv6.
Примеры:
- Чтобы настроить брандмауэр сети на проверку IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Чтобы настроить брандмауэр сети на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию о CIDR-нотации см. в записи Википедии Classless Inter-Domain Routing.
Destinations -> (список)
IP-адреса и диапазоны адресов назначения для расшифровки и проверки в CIDR-нотации. Если не указано, это соответствует любому адресу назначения.
(структура)
Определение одного IP-адреса. Используется в спецификациях источника и назначения MatchAttributes.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Брандмауэр сети поддерживает все диапазоны адресов IPv4 и IPv6.
Примеры:
- Чтобы настроить брандмауэр сети на проверку IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Чтобы настроить брандмауэр сети на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию о CIDR-нотации см. в записи Википедии Classless Inter-Domain Routing.
SourcePorts -> (список)
Порты источника для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту источника.
Вы можете указать отдельные порты, например 1994 , и вы можете указать диапазоны портов, такие как 1990:1994 .
(структура)
Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в настройках stateless правил MatchAttributes , SourcePorts и DestinationPorts .
FromPort -> (целое число)
ToPort .ToPort -> (целое число)
FromPort .DestinationPorts -> (список)
Порты назначения для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту назначения.
Вы можете указать отдельные порты, например 1994 , и вы можете указать диапазоны портов, такие как 1990:1994 .
(структура)
Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в настройках stateless правил MatchAttributes , SourcePorts и DestinationPorts .
FromPort -> (целое число)
ToPort .ToPort -> (целое число)
FromPort .Protocols -> (список)
Протоколы для проверки, указанные с использованием присвоенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, это соответствует любому протоколу.
Брандмауэр сети в настоящее время поддерживает только TCP.
(целое число)
CertificateAuthorityArn -> (строка)
Amazon Resource Name (ARN) импортированного сертификата удостоверяющего центра (ЦУ) в Certificate Manager (ACM) для использования в исходящей инспекции SSL/TLS.
Применяются следующие ограничения:
- Вы можете использовать сертификаты ЦУ, импортированные в ACM, но вы не можете генерировать сертификаты ЦУ с помощью ACM.
- Вы не можете использовать сертификаты, выданные частным центром сертификации.
Дополнительную информацию о настройке сертификатов для исходящей инспекции см. в разделе Использование сертификатов SSL/TLS с конфигурациями инспекции TLS в руководстве разработчика брандмауэра сети.
Дополнительную информацию о работе с сертификатами в ACM см. в разделе Импорт сертификатов в руководстве пользователя Certificate Manager.
CheckCertificateRevocationStatus -> (структура)
При включённом режиме брандмауэр сети проверяет, имеет ли сертификат сервера, представленный сервером в SSL/TLS-соединении, аннулированный или неизвестный статус. Если сертификат имеет неизвестный или аннулированный статус, вы должны указать действия брандмауэра сети для исходящего трафика. Чтобы проверить статус аннулирования сертификата, вы также должны указать CertificateAuthorityArn в ServerCertificateConfiguration.
RevokedStatusAction -> (строка)
Настраивает способ обработки трафика брандмауэром сети, когда он определяет, что сертификат, представленный сервером в SSL/TLS-соединении, имеет аннулированный статус.
- PASS - Разрешить продолжение соединения и передать последующие пакеты в модуль правил состояния для проверки.
- DROP - Брандмауэр сети закрывает соединение и отбрасывает последующие пакеты для этого соединения.
-
REJECT - Брандмауэр сети отправляет пакет TCP-отказа обратно клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения.
REJECTдоступен только для TCP-трафика.
UnknownStatusAction -> (строка)
Настраивает способ обработки трафика брандмауэром сети, когда он определяет, что сертификат, представленный сервером в SSL/TLS-соединении, имеет неизвестный статус или статус, который невозможно определить по другим причинам, включая случай, когда служба не может подключиться к конечным точкам OCSP и CRL для сертификата.
- PASS - Разрешить продолжение соединения и передать последующие пакеты в модуль правил состояния для проверки.
- DROP - Брандмауэр сети закрывает соединение и отбрасывает последующие пакеты для этого соединения.
-
REJECT - Брандмауэр сети отправляет пакет TCP-отказа обратно клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения.
REJECTдоступен только для TCP-трафика.
Синтаксис JSON:
{
"ServerCertificateConfigurations": [
{
"ServerCertificates": [
{
"ResourceArn": "string"
}
...
],
"Scopes": [
{
"Sources": [
{
"AddressDefinition": "string"
}
...
],
"Destinations": [
{
"AddressDefinition": "string"
}
...
],
"SourcePorts": [
{
"FromPort": integer,
"ToPort": integer
}
...
],
"DestinationPorts": [
{
"FromPort": integer,
"ToPort": integer
}
...
],
"Protocols": [integer, ...]
}
...
],
"CertificateAuthorityArn": "string",
"CheckCertificateRevocationStatus": {
"RevokedStatusAction": "PASS"|"DROP"|"REJECT",
"UnknownStatusAction": "PASS"|"DROP"|"REJECT"
}
}
...
]
}
--description (строка)
--tags (список)
Ключ-значение пары для ассоциации с ресурсом.
(структура)
Пара «ключ-значение», связанная с ресурсом Amazon Web Services. Пара может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Ключ -> (строка)
Значение -> (строка)
Сокращенная синтаксическая запись:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--encryption-configuration (структура)
Сложный тип, содержащий необязательные настройки шифрования Amazon Web Services Key Management Service (KMS) для ваших ресурсов Network Firewall. Ваши данные шифруются по умолчанию с помощью ключа, принадлежащего Amazon Web Services, который Amazon Web Services владеет и управляет за вас. Вы можете использовать либо ключ, принадлежащий Amazon Web Services, либо предоставить свой собственный управляемый клиентом ключ. Дополнительную информацию о шифровании ресурсов Network Firewall с помощью Amazon Web Services Key Managment Service см. в разделе «Шифрование в состоянии покоя с помощью Amazon Web Services Key Managment Service» в руководстве разработчика Network Firewall.
KeyId -> (строка)
Type -> (строка)
Сокращенная синтаксическая запись:
KeyId=string,Type=string
Синтаксис JSON:
{
"KeyId": "string",
"Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в JSON. Передача произвольных двоичных значений с помощью значения, предоставленного в JSON, невозможна, так как строка будет воспринята буквально. Это может быть не указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (булево)
Включить отладку логирования.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Показать версию этого инструмента.
--color (строка)
Включить/выключить вывод цвета.
- включено
- выключено
- автоматически
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с пакетом сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка в формате base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображается в двоичный блок, fileb:// всегда будет рассматриваться как двоичный и использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить кли-пагинатор для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запросы параметров ввода CLI.
Вывод
UpdateToken -> (строка)
Токен, используемый для оптимистической блокировки. Брандмауэр сети возвращает токен в ваши запросы, которые обращаются к конфигурации TLS-инспекции. Токен указывает состояние ресурса конфигурации TLS-инспекции на момент запроса.
Чтобы внести изменения в конфигурацию TLS-инспекции, необходимо указать токен в запросе. Брандмауэр сети использует токен для проверки того, что конфигурация TLS-инспекции не изменилась с момента последнего ее получения. Если она изменилась, операция завершается ошибкой InvalidTokenException. В этом случае необходимо снова получить конфигурацию TLS-инспекции, чтобы получить актуальную копию с текущим токеном. При необходимости примените изменения повторно, а затем попробуйте операцию снова с новым токеном.
TLSInspectionConfigurationResponse -> (структура)
Основные свойства конфигурации TLS-инспекции. Это, наряду с TLSInspectionConfiguration, определяет конфигурацию TLS-инспекции. Вы можете получить все объекты для конфигурации TLS-инспекции, вызвав DescribeTLSInspectionConfiguration.
TLSInspectionConfigurationArn -> (строка)
TLSInspectionConfigurationName -> (строка)
TLSInspectionConfigurationId -> (строка)
TLSInspectionConfigurationStatus -> (строка)
Description -> (строка)
Tags -> (список)
Пара пары ключ-значение для ассоциации с ресурсом.
(структура)
Пара ключ-значение, связанная с ресурсом Amazon Web Services. Пара ключ-значение может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега представляет определенное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Key -> (строка)
Value -> (строка)
LastModifiedTime -> (метка времени)
NumberOfAssociations -> (целое число)
EncryptionConfiguration -> (структура)
Сложная структура, содержащая параметры конфигурации шифрования Amazon Web Services KMS для вашей конфигурации TLS-инспекции.
KeyId -> (строка)
Type -> (строка)
Certificates -> (список)
Список сертификатов, связанных с конфигурацией TLS-инспекции.
(структура)
Содержит метаданные о сертификате Certificate Manager.
CertificateArn -> (строка)
CertificateSerial -> (строка)
Status -> (строка)
StatusMessage -> (строка)
CertificateAuthority -> (структура)
Содержит метаданные о сертификате Certificate Manager.
CertificateArn -> (строка)
CertificateSerial -> (строка)
Status -> (строка)
StatusMessage -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.