Spec-Zone.ru › AWS CLI v2

[ aws . network-firewall ]

describe-firewall-policy

Описание

Возвращает данные для указанной политики файрвола.

См. также: Документация API AWS

Синтаксис

  describe-firewall-policy
[--firewall-policy-name <value>]
[--firewall-policy-arn <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--firewall-policy-name (строка)

Дескриптивное имя политики файрвола. Имя политики нельзя изменить после ее создания.

Вы должны указать ARN или имя, и можете указать оба.

--firewall-policy-arn (строка)

Amazon Resource Name (ARN) политики файрвола.

Вы должны указать ARN или имя, и можете указать оба.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределяют значения, предоставленные через JSON. Передача произвольных бинарных значений через JSON-строку невозможна, так как она будет интерпретироваться буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводится пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выводится пример YAML-ввода, который можно использовать с --cli-input-yaml. Если указано значение output, валидируются входные данные команды и возвращается пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI и не гарантируется обратная совместимость в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладочную запись в журнал.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для бинарных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что бинарные блоки будут предоставлены в виде base64-кодированной строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и бинарные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего бинарному блоку, fileb:// всегда будет обрабатываться как бинарный и будет использовать содержимое файла непосредственно, независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить постраничную навигацию CLI для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросы параметров ввода CLI.

Вывод

UpdateToken -> (строка)

Токен, используемый для оптимистической блокировки. Файрвол Network Firewall возвращает токен для ваших запросов, которые обращаются к политике файрвола. Токен отмечает состояние ресурса политики на момент запроса.

Для внесения изменений в политику, вы предоставляете токен в своем запросе. Network Firewall использует токен, чтобы убедиться, что политика не изменилась с момента вашего последнего получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException . Если это произойдет, получите политику файрвола снова, чтобы получить актуальную копию с текущим токеном. При необходимости повторите ваши изменения, а затем повторите операцию с новым токеном.

FirewallPolicyResponse -> (структура)

Основные свойства политики файрвола. Это, наряду с FirewallPolicy, определяет политику. Вы можете получить все объекты для политики файрвола, вызвав DescribeFirewallPolicy.

FirewallPolicyName -> (строка)

Дескриптивное имя политики файрвола. Имя политики нельзя изменить после ее создания.

FirewallPolicyArn -> (строка)

Amazon Resource Name (ARN) политики файрвола.

Примечание

Если этот ответ относится к запросу создания, у которого DryRun было установлено значение TRUE, то этот ARN является плейсхолдером, который не привязан к валидному ресурсу.

FirewallPolicyId -> (строка)

Уникальный идентификатор политики файрвола.

Description -> (строка)

Описание политики файрвола.

FirewallPolicyStatus -> (строка)

Текущий статус политики файрвола. Вы можете получить его для политики файрвола, вызвав DescribeFirewallPolicy и указав имя или ARN политики файрвола.

Tags -> (список)

Ключи:значения для ассоциации с ресурсом.

(структура)

Пара ключ:значение, связанная с ресурсом Amazon Web Services. Пара ключ:значение может быть любой, которую вы определите. Обычно ключ тега представляет категорию (такую как «среда»), а значение тега представляет конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (строка)

Часть пары ключ:значение, определяющая тег. Вы можете использовать ключ тега для описания категории информации, такой как «клиент». Ключи тегов чувствительны к регистру.

Value -> (строка)

Часть пары ключ:значение, определяющая тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «companyA» или «companyB». Значения тегов чувствительны к регистру.

ConsumedStatelessRuleCapacity -> (целое число)

Количество единиц емкости, в настоящее время используемых правилами без состояния политики.

ConsumedStatefulRuleCapacity -> (целое число)

Количество единиц емкости, в настоящее время используемых правилами состояния политики.

NumberOfAssociations -> (целое число)

Количество файрволов, связанных с этой политикой файрвола.

EncryptionConfiguration -> (структура)

Сложный тип, содержащий настройки конфигурации шифрования Amazon Web Services KMS для вашей политики файрвола.

KeyId -> (строка)

Идентификатор управляемого пользователем ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключа, поддерживаемых KMS, за исключением случаев использования ключа, управляемого другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в разделе Идентификатор ключа в руководстве разработчика Amazon Web Services KMS.

Type -> (строка)

Тип ключа Amazon Web Services KMS, который следует использовать для шифрования ваших ресурсов Network Firewall.

LastModifiedTime -> (метка времени)

Последний раз, когда политика файрвола была изменена.

FirewallPolicy -> (структура)

Политика для указанной политики брандмауэра.

StatelessRuleGroupReferences -> (список)

Ссылки на группы правил без состояния, используемые в политике. Они определяют критерии сопоставления в правилах без состояния.

(структура)

Идентификатор отдельной группы правил без состояния, используемый в политике брандмауэра для ссылки на группу правил.

ResourceArn -> (строка)

Amazon Resource Name (ARN) группы правил без состояния.

Priority -> (целое число)

Целое число, определяющее порядок выполнения групп правил без состояния в одной FirewallPolicy. Network Firewall применяет каждую группу правил без состояния к пакету, начиная с группы с наименьшим значением приоритета. Вы должны убедиться, что значения приоритета уникальны в каждой политике.

StatelessDefaultActions -> (список)

Действия, которые нужно выполнить с пакетом, если он не соответствует ни одному из правил без состояния в политике. Если вы хотите, чтобы пакеты, не соответствующие правилам, передавались для проверки состояния, укажите aws:forward_to_sfe.

Вы должны указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe. Кроме того, вы можете указать пользовательские действия, совместимые с вашим выбором стандартного раздела.

Например, вы можете указать ["aws:pass"] или вы можете указать ["aws:pass", “customActionName”]. Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction.

(строка)

StatelessFragmentDefaultActions -> (список)

Действия, которые нужно выполнить с фрагментированным UDP-пакетом, если он не соответствует ни одному из правил без состояния в политике. Network Firewall управляет только фрагментами UDP-пакетов и молча отбрасывает фрагменты пакетов для других протоколов. Если вы хотите, чтобы несоответствующие фрагментированные UDP-пакеты передавались для проверки состояния, укажите aws:forward_to_sfe.

Вы должны указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe. Кроме того, вы можете указать пользовательские действия, совместимые с вашим выбором стандартного раздела.

Например, вы можете указать ["aws:pass"] или вы можете указать ["aws:pass", “customActionName”]. Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction.

(строка)

StatelessCustomActions -> (список)

Определения пользовательских действий, доступных для использования в настройке StatelessDefaultActions политики брандмауэра. Вы присваиваете имя каждому определенному вами пользовательскому действию, а затем можете использовать его по имени в ваших спецификациях действий по умолчанию.

(структура)

Необязательное, нестандартное действие для обработки пакетов без состояния. Вы можете определить его в дополнение к стандартному действию, которое вы должны указать.

Вы определяете и присваиваете имена пользовательским действиям, которые вы хотите использовать, а затем ссылаетесь на них по имени в своих настройках действий.

Вы можете использовать пользовательские действия в следующих местах:

  • В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны для использования по имени внутри StatelessRulesAndCustomActions, где вы их определяете. Вы можете использовать их для действий правил без состояния, чтобы указать, что делать с пакетом, который соответствует атрибутам сопоставления правила.
  • В спецификации FirewallPolicy, в StatelessCustomActions. Пользовательские действия доступны для использования в политике, где вы их определяете. Вы можете использовать их для настроек действий по умолчанию политики без состояния, чтобы указать, что делать с пакетами, которые не соответствуют ни одному из правил без состояния политики.

ActionName -> (строка)

Описание имени пользовательского действия. Вы не можете изменить имя пользовательского действия после его создания.

ActionDefinition -> (структура)

Пользовательское действие, связанное с именем действия.

PublishMetricAction -> (структура)

Критерии проверки состояния без состояния, которые публикуют указанные метрики в Amazon CloudWatch для соответствующего пакета. Эта настройка определяет значение измерения CloudWatch, которое будет опубликовано.

Вы можете объединить это пользовательское действие с любым из стандартных действий правил без состояния. Например, вы можете объединить его в действии правила со стандартным действием, которое передает пакет для проверки состояния. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и передает его.

Dimensions -> (список)

(структура)

Значение, используемое в измерении пользовательской метрики Amazon CloudWatch. Это используется в PublishMetrics CustomAction. Измерение пользовательской метрики CloudWatch — это пара «имя/значение», которая является частью идентификатора метрики.

Network Firewall устанавливает имя измерения в CustomAction, и вы предоставляете значение измерения.

Дополнительную информацию об измерениях пользовательских метрик CloudWatch см. в руководстве пользователя Amazon CloudWatch «Опубликование пользовательских метрик».

Value -> (строка)

Значение, используемое в измерении пользовательской метрики.

StatefulRuleGroupReferences -> (список)

Ссылки на группы правил состояния, используемые в политике. Они определяют критерии проверки в правилах состояния.

(структура)

Идентификатор отдельной группы правил состояния, используемый в политике брандмауэра для ссылки на группу правил.

ResourceArn -> (строка)

Amazon Resource Name (ARN) группы правил состояния.

Priority -> (целое число)

Целое число, указывающее порядок выполнения групп правил состояния в одной FirewallPolicy. Эта настройка применяется только к политикам брандмауэра, которые указывают порядок правил STRICT_ORDER в настройках параметров движка состояния.

Network Firewall оценивает каждую группу правил состояния по отношению к пакету, начиная с группы с наименьшим значением приоритета. Вы должны убедиться, что значения приоритета уникальны в каждой политике.

Вы можете изменить значения приоритета ваших групп правил в любое время. Для упрощения вставки групп правил позже пронумеруйте их так, чтобы между ними было широкое пространство, например, используйте 100, 200 и так далее.

Override -> (структура)

Действие, которое позволяет владельцу политики переопределять поведение группы правил в рамках политики.

Action -> (строка)

Действие, которое изменяет группу правил с DROP на ALERT. Это относится только к управляемым группам правил.

StatefulDefaultActions -> (список)

Действия по умолчанию, которые нужно выполнить с пакетом, не соответствующим никаким правилам состояния. Действие по умолчанию состояния необязательно и допустимо только при использовании строгого порядка правил.

Допустимые значения действия по умолчанию состояния:

  • aws:drop_strict
  • aws:drop_established
  • aws:alert_strict
  • aws:alert_established

Дополнительную информацию см. в разделе Строгий порядок оценки в руководстве разработчика Network Firewall.

(строка)

StatefulEngineOptions -> (структура)

Дополнительные параметры, определяющие, как Network Firewall обрабатывает правила состояния. Группы правил состояния, которые вы используете в своей политике, должны иметь настройки параметров правил состояния, совместимые с этими параметрами.

RuleOrder -> (строка)

Указывает, как управлять порядком оценки правил состояния для политики. STRICT_ORDER — это значение по умолчанию и рекомендуемый вариант. С STRICT_ORDER укажите правила в том порядке, в котором вы хотите, чтобы они оценивались. Затем вы можете выбрать одно или несколько действий по умолчанию для пакетов, которые не соответствуют ни одному правилу. Выберите STRICT_ORDER, чтобы движок правил состояния определял порядок оценки ваших правил. Действием по умолчанию для этого порядка правил является PASS, за которым следуют действия DROP, REJECT и ALERT. Правила состояния предоставляются движку правил в формате, совместимом с Suricata, и Suricata оценивает их на основе ваших настроек. Дополнительную информацию см. в разделе Порядок оценки правил состояния в руководстве разработчика Network Firewall.

StreamExceptionPolicy -> (строка)

Настраивает, как Network Firewall обрабатывает трафик, когда сетевое соединение прерывается в середине потока. Сетевые соединения могут прерываться из-за сбоев в внешних сетях или внутри самого брандмауэра.

  • DROP — Network Firewall закрывается и отбрасывает весь последующий трафик, направленный в брандмауэр. Это поведение по умолчанию.
  • CONTINUE — Network Firewall продолжает применять правила к последующему трафику без контекста трафика до прерывания. Это влияет на поведение правил, которые зависят от этого контекста. Например, если у вас есть правило состояния для drop http трафика, Network Firewall не будет сопоставлять трафик для этого правила, потому что служба не будет иметь контекста от инициализации сеанса, определяющего протокол прикладного уровня как HTTP. Однако это поведение зависит от правила — правило уровня TCP, использующее правило flow:stateless, все еще будет соответствовать, как и действие по умолчанию aws:drop_strict.
  • REJECT — Network Firewall закрывается и отбрасывает весь последующий трафик, направленный в брандмауэр. Network Firewall также отправляет TCP-пакет reject обратно клиенту, чтобы клиент мог немедленно установить новую сессию. Network Firewall будет иметь контекст новой сессии и будет применять правила к последующему трафику.

FlowTimeouts -> (структура)

Настраивает время, которое может пройти без отправки трафика через брандмауэр, прежде чем брандмауэр определит, что соединение бездействует.

TcpIdleTimeoutSeconds -> (целое число)

Количество секунд, которое может пройти без отправки трафика TCP через брандмауэр, прежде чем брандмауэр определит, что соединение бездействует. После истечения таймаута бездействия пакеты данных отбрасываются, однако следующий пакет TCP SYN считается новым потоком и обрабатывается брандмауэром. Клиенты или целевые адреса могут использовать пакеты TCP keepalive для сброса таймаута бездействия.

Вы можете задать значение TcpIdleTimeoutSeconds от 60 до 6000 секунд. Если значение не указано, по умолчанию оно составляет 350 секунд.

TLSInspectionConfigurationArn -> (строка)

Amazon Resource Name (ARN) конфигурации проверки TLS.

PolicyVariables -> (структура)

Содержит переменные, которые вы можете использовать для переопределения значений параметров Suricata по умолчанию в политике брандмауэра.

RuleVariables -> (карта)

IP-адреса IPv4 или IPv6 в обозначении CIDR, используемые для переменной Suricata HOME_NET. Если ваш брандмауэр использует VPC для проверки, вы можете переопределить переменную HOME_NET с CIDR ваших домашних сетей. Если вы не переопределите HOME_NET своими собственными CIDR, Network Firewall по умолчанию использует CIDR вашего VPC для проверки.

key -> (строка)

value -> (структура)

Список IP-адресов и диапазонов адресов в обозначении CIDR. Это часть RuleVariables.

Definition -> (список)

Список IP-адресов и диапазонов адресов в обозначении CIDR.

(строка)

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API