Spec-Zone.ru › AWS CLI v2

[ aws . network-firewall ]

describe-rule-group

Описание

Возвращает данные для указанной группы правил.

См. также: Документация API AWS

Синтаксис

  describe-rule-group
[--rule-group-name <value>]
[--rule-group-arn <value>]
[--type <value>]
[--analyze-rule-group | --no-analyze-rule-group]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--rule-group-name (строка)

Дескриптивное имя группы правил. Изменить имя группы правил после ее создания нельзя.

Необходимо указать ARN или имя, можно указать оба.

--rule-group-arn (строка)

Amazon Resource Name (ARN) группы правил.

Необходимо указать ARN или имя, можно указать оба.

--type (строка)

Указывает, является ли группа правил бессостоятельной или состоятельной. Если группа правил бессостоятельная, она содержит бессостоятельные правила. Если состоятельная, она содержит состоятельные правила.

Примечание

Этот параметр обязателен для запросов, не включающих RuleGroupARN .

Возможные значения:

  • STATELESS
  • STATEFUL

--analyze-rule-group | --no-analyze-rule-group (логическое значение)

Указывает, нужно ли Network Firewall анализировать бессостоятельные правила в группе правил на предмет поведения правил, такого как несимметричный маршрутизинг. Если установлено значение TRUE , Network Firewall выполняет анализ.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставляемому --generate-cli-skeleton. Если на командной строке указаны другие аргументы, значения этих аргументов переопределяют значения, заданные в JSON. Невозможно передавать произвольные двоичные значения с помощью JSON-строки, так как строка будет воспринята буквально. Нельзя указывать этот параметр вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если параметр не задан или задан как input , выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если задано значение yaml-input , выводится пример YAML-ввода, который можно использовать с --cli-input-yaml. Если задано значение output , валидируются входные данные команды и возвращается пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладочный вывод.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-потоковый

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки из конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение равно 0, подключение к сокету будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. По умолчанию формат — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как base64-кодированная строка. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображаемого в двоичный блок fileb://, всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для заданного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросы параметров ввода CLI.

Вывод

UpdateToken -> (строка)

Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен для ваших запросов, которые обращаются к группе правил. Токен отмечает состояние ресурса группы правил на момент запроса.

Для внесения изменений в группу правил необходимо указать токен в запросе. Network Firewall использует токен для проверки, не изменилась ли группа правил с момента последнего получения. Если она изменилась, операция завершится с InvalidTokenException . В таком случае получите группу правил снова, чтобы получить актуальную копию с актуальным токеном. Примените изменения по необходимости, затем повторите операцию с новым токеном.

RuleGroup -> (структура)

Объект, определяющий правила в группе правил. Он, вместе с RuleGroupResponse, определяет группу правил. Вы можете получить все объекты для группы правил, вызвав DescribeRuleGroup.

Брандмауэр сети использует группу правил для проверки и управления сетевым трафиком. Вы определяете группы правил без состояния для проверки отдельных пакетов и определяете группы правил с состоянием для проверки пакетов в контексте их потока трафика.

Чтобы использовать группу правил, включите её в политику брандмауэра сети Network Firewall, а затем используйте политику в брандмауэре. Вы можете ссылаться на группу правил из нескольких политик брандмауэра, и вы можете использовать политику брандмауэра в нескольких брандмауэрах.

RuleVariables -> (структура)

Настройки, доступные для использования в правилах группы правил. Вы можете использовать их только для групп правил с состоянием.

IPSets -> (отображение)

Список IP-адресов и диапазонов адресов в нотации CIDR.

key -> (строка)

value -> (структура)

Список IP-адресов и диапазонов адресов в нотации CIDR. Это часть RuleVariables.

Definition -> (список)

Список IP-адресов и диапазонов адресов в нотации CIDR.

(строка)

PortSets -> (отображение)

Список диапазонов портов.

key -> (строка)

value -> (структура)

Набор диапазонов портов для использования в правилах группы правил.

Definition -> (список)

Набор диапазонов портов.

(строка)

ReferenceSets -> (структура)

Список наборов ссылок группы правил.

IPSetReferences -> (отображение)

Список ссылок на наборы IP-адресов.

key -> (строка)

value -> (структура)

Настраивает одну или несколько ссылок на наборы IP-адресов для группы правил, совместимой с Suricata. Это используется в CreateRuleGroup или UpdateRuleGroup. Ссылка на набор IP-адресов — это переменная правила, которая ссылается на ресурсы, которые вы создаёте и управляете в другой службе Amazon Web Services, например, в списке префиксов Amazon VPC. Ссылки на наборы IP-адресов Network Firewall позволяют динамически обновлять содержимое ваших правил. Когда вы создаёте, обновляете или удаляете ресурс, на который вы ссылаетесь в своём правиле, Network Firewall автоматически обновляет содержимое правила с изменениями. Дополнительную информацию о ссылках на наборы IP-адресов в Network Firewall см. в разделе Использование ссылок на наборы IP-адресов в руководстве разработчика Network Firewall .

В настоящее время Network Firewall поддерживает списки префиксов Amazon VPC и группы ресурсов в ссылках на наборы IP-адресов.

ReferenceArn -> (строка)

Идентификатор ресурса Amazon (ARN) ресурса, на который вы ссылаетесь в вашей группе правил.

RulesSource -> (структура)

Правила с состоянием или правила без состояния для группы правил.

RulesString -> (строка)

Критерии проверки с состоянием, предоставленные в правилах, совместимых с Suricata. Suricata — это открытая платформа обнаружения угроз, которая включает стандартный язык правил для проверки сетевого трафика.

Эти правила содержат критерии проверки и действие, которое необходимо предпринять для трафика, соответствующего критериям, поэтому у этого типа группы правил нет отдельной настройки действия.

Примечание

Вы не можете использовать ключевое слово priority, если параметр RuleOrder в StatefulRuleOptions установлен на STRICT_ORDER.

RulesSourceList -> (структура)

Критерии проверки с состоянием для группы правил списка доменов.

Targets -> (список)

Домены, которые вы хотите проверить в потоках трафика. Допустимые спецификации доменов следующие:

  • Явные имена. Например, abc.example.com соответствует только домену abc.example.com.
  • Имена, использующие подстановочный знак домена, который вы обозначаете начальным знаком '.'. Например, ``.example.com`` соответствует example.com и соответствует всем поддоменам example.com, таким как abc.example.com и www.example.com.

(строка)

TargetTypes -> (список)

Протоколы, которые вы хотите проверить. Укажите TLS_SNI для HTTPS. Укажите HTTP_HOST для HTTP. Вы можете указать тот или другой, или оба.

(строка)

GeneratedRulesType -> (строка)

Вы хотите разрешить или запретить доступ к доменам в вашем списке целей?

StatefulRules -> (список)

Массив отдельных критериев проверки правил с состоянием, которые следует использовать вместе в группе правил с состоянием. Используйте этот параметр для указания простых правил Suricata с протоколом, источником и местом назначения, портами, направлением и параметрами правила. Сведения о формате Suricata Rules см. в разделе Формат правил.

(структура)

Одиночное описание правил Suricata для использования в группе правил с состоянием. Используйте этот параметр для указания простого правила Suricata с протоколом, источником и местом назначения, портами, направлением и параметрами правила. Сведения о формате Suricata Rules см. в разделе Формат правил.

Action -> (строка)

Определяет, что Network Firewall должно делать с пакетами в потоке трафика, когда поток соответствует критериям правила с состоянием. Для всех действий Network Firewall выполняет указанное действие и прекращает проверку потока трафика с состоянием.

Действия для правила с состоянием определяются следующим образом:

  • PASS — Разрешает передачу пакетов в пункт назначения.
  • DROP — Блокирует передачу пакетов в пункт назначения и отправляет сообщение журнала о событии, если регистрация событий брандмауэра настроена в Firewall LoggingConfiguration.
  • ALERT — Отправляет сообщение журнала о событии, если регистрация событий брандмауэра настроена в Firewall LoggingConfiguration. Вы можете использовать это действие для проверки правила, которое вы намерены использовать для блокирования трафика. Вы можете включить правило с действием ALERT, проверить в логах, что правило фильтрует так, как вы хотите, затем изменить действие на DROP.
  • REJECT — Блокирует трафик, соответствующий условиям правила с состоянием, и отправляет пакет сброса TCP обратно отправителю пакета. Пакет сброса TCP — это пакет без полезной нагрузки и бит RST, содержащийся в флагах заголовка TCP. REJECT доступен только для трафика TCP. Этот параметр не поддерживает протоколы FTP или IMAP.

Header -> (структура)

Критерии проверки с состоянием для этого правила, используемые для проверки потоков трафика.

Protocol -> (строка)

Протокол для проверки. Для указания всех вы можете использовать IP, потому что весь трафик в Amazon Web Services и в интернете является IP.

Source -> (строка)

IP-адрес или диапазон IP-адресов источника для проверки в нотации CIDR. Для соответствия любому адресу укажите ANY.

Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки Network Firewall на проверку IP-адреса 192.0.2.44 укажите 192.0.2.44/32.
  • Для настройки Network Firewall на проверку IP-адресов от 192.0.2.0 до 192.0.2.255 укажите 192.0.2.0/24.
  • Для настройки Network Firewall на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111 укажите 1111:0000:0000:0000:0000:0000:0000:0111/128.
  • Для настройки Network Firewall на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff укажите 1111:0000:0000:0000:0000:0000:0000:0000/64.

Дополнительную информацию о нотации CIDR см. в статье Википедии Классовая междоменная маршрутизация.

SourcePort -> (строка)

Порт источника для проверки. Вы можете указать отдельный порт, например 1994, и можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

Direction -> (строка)

Направление потока трафика для проверки. Если установлено значение ANY, проверка соответствует двунаправленному трафику, как от источника к пункту назначения, так и от пункта назначения к источнику. Если установлено значение FORWARD, проверка соответствует только трафику, направленному от источника к пункту назначения.

Destination -> (строка)

IP-адрес или диапазон IP-адресов пункта назначения для проверки в нотации CIDR. Для соответствия любому адресу укажите ANY.

Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки Network Firewall на проверку IP-адреса 192.0.2.44 укажите 192.0.2.44/32.
  • Для настройки Network Firewall на проверку IP-адресов от 192.0.2.0 до 192.0.2.255 укажите 192.0.2.0/24.
  • Для настройки Network Firewall на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111 укажите 1111:0000:0000:0000:0000:0000:0000:0111/128.
  • Для настройки Network Firewall на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff укажите 1111:0000:0000:0000:0000:0000:0000:0000/64.

Дополнительную информацию о нотации CIDR см. в статье Википедии Классовая междоменная маршрутизация.

DestinationPort -> (строка)

Порт пункта назначения для проверки. Вы можете указать отдельный порт, например 1994, и можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

RuleOptions -> (список)

Дополнительные параметры для правила. Это параметры Suricata RuleOptions.

(структура)

Дополнительные настройки для правила с состоянием. Это часть конфигурации StatefulRule.

Keyword -> (строка)

Ключевое слово для параметра правила, совместимого с Suricata. Вы должны указать sid (идентификатор подписи), а также можете добавить другие ключевые слова. Дополнительную информацию о совместимых с Suricata ключевых словах см. в документации Suricata по параметрам правил.

Settings -> (список)

Настройки параметра правила, совместимого с Suricata. Параметры правила имеют ноль или более значений настроек, а количество возможных и необходимых настроек зависит от Keyword. Дополнительную информацию о настройках для конкретных параметров см. в разделе Параметры правил.

(строка)

StatelessRulesAndCustomActions -> (структура)

Критерии проверки без состояния, которые будут использоваться в группе правил без состояния.

StatelessRules -> (список)

Определяет набор правил без состояния для использования в группе правил без состояния.

(структура)

Одно правило без состояния. Используется в StatelessRulesAndCustomActions.

RuleDefinition -> (структура)

Определяет критерии проверки пакетов 5-кратной структуры без состояния и действие, которое необходимо выполнить над пакетом, соответствующим критериям.

MatchAttributes -> (структура)

Критерии, которые использует сетевой брандмауэр для проверки отдельного пакета при проверке правил без состояния. Каждый набор атрибутов соответствия может включать один или несколько элементов, таких как IP-адрес, диапазон CIDR, номер порта, протокол и флаги TCP.

Sources -> (список)

IP-адреса источников и диапазоны адресов, подлежащие проверке в нотации CIDR. Если не указано, это соответствует любому адресу источника.

(структура)

Определение одного IP-адреса. Используется в спецификациях источника и назначения атрибутов соответствия.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Сетевой брандмауэр поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Чтобы настроить сетевой брандмауэр на проверку IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Чтобы настроить сетевой брандмауэр на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Чтобы настроить сетевой брандмауэр на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Чтобы настроить сетевой брандмауэр на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию о нотации CIDR см. в записи Википедии «Classless Inter-Domain Routing».

Destinations -> (список)

IP-адреса и диапазоны адресов назначения, подлежащие проверке в нотации CIDR. Если не указано, это соответствует любому адресу назначения.

(структура)

Определение одного IP-адреса. Используется в спецификациях источника и назначения атрибутов соответствия.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в нотации CIDR (Classless Inter-Domain Routing). Сетевой брандмауэр поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Чтобы настроить сетевой брандмауэр на проверку IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Чтобы настроить сетевой брандмауэр на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Чтобы настроить сетевой брандмауэр на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Чтобы настроить сетевой брандмауэр на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию о нотации CIDR см. в записи Википедии «Classless Inter-Domain Routing».

SourcePorts -> (список)

Порт источника, подлежащий проверке. Вы можете указать отдельный порт, например 1994, и вы можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

Если не указано, это соответствует любому порту источника.

Это свойство используется только для протоколов 6 (TCP) и 17 (UDP).

(структура)

Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в атрибутах соответствия правил без состояния, SourcePorts и DestinationPorts.

FromPort -> (целое число)

Нижняя граница диапазона портов. Она должна быть меньше или равна ToPort.

ToPort -> (целое число)

Верхняя граница диапазона портов. Она должна быть больше или равна FromPort.

DestinationPorts -> (список)

Порт назначения, подлежащий проверке. Вы можете указать отдельный порт, например 1994, и вы можете указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

Это свойство используется только для протоколов 6 (TCP) и 17 (UDP).

(структура)

Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в атрибутах соответствия правил без состояния, SourcePorts и DestinationPorts.

FromPort -> (целое число)

Нижняя граница диапазона портов. Она должна быть меньше или равна ToPort.

ToPort -> (целое число)

Верхняя граница диапазона портов. Она должна быть больше или равна FromPort.

Protocols -> (список)

Протоколы, подлежащие проверке, указанные с использованием назначенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, это соответствует любому протоколу.

(целое число)

TCPFlags -> (список)

Флаги и маски TCP, подлежащие проверке. Если не указано, это соответствует любым настройкам. Это свойство используется только для протокола 6 (TCP).

(структура)

Флаги и маски TCP для проверки пакетов, используемые в настройках атрибутов соответствия правил без состояния.

Flags -> (список)

Используется совместно с настройкой Masks для определения флагов, которые должны быть установлены, и флагов, которые не должны быть установлены для соответствия пакету. Это свойство может указывать только значения, также указанные в настройке Masks.

Для флагов, указанных в настройке маски, для соответствия пакету необходимо соблюдать следующие условия:

  • Те, которые установлены в данной настройке флагов, должны быть установлены в пакете.
  • Те, которые не установлены в этой настройке флагов, также не должны быть установлены в пакете.

(строка)

Masks -> (список)

Набор флагов для рассмотрения при проверке. Чтобы проверить все флаги в списке допустимых значений, оставьте это без настроек.

(строка)

Actions -> (список)

Действия, которые необходимо выполнить над пакетом, соответствующим одному из атрибутов соответствия определения правила без состояния. Вы должны указать стандартное действие и можете добавить пользовательские действия.

Примечание

Сетевой брандмауэр пересылает пакет для проверки по правилам состояния только если вы укажете aws:forward_to_sfe для правила, которому соответствует пакет, или если пакет не соответствует ни одному правилу без состояния, и вы укажете aws:forward_to_sfe для настройки StatelessDefaultActions для FirewallPolicy.

Для каждого правила вы должны указать ровно одно из следующих стандартных действий.

  • aws:pass - Прекращает всю проверку пакета и разрешает его отправку по назначению.
  • aws:drop - Прекращает всю проверку пакета и блокирует его отправку по назначению.
  • aws:forward_to_sfe - Прекращает проверку без состояния пакета и передает его в модуль проверки по правилам состояния для проверки.

Кроме того, вы можете указать пользовательское действие. Для этого вы определяете пользовательское действие по имени и типу, а затем предоставляете имя, которое вы присвоили действию, в этой настройке Actions. Дополнительную информацию об опциях см. в разделе CustomAction.

Чтобы указать более одного действия в этой настройке, разделяйте настройки запятыми. Например, если у вас есть пользовательское PublishMetrics действие с именем MyMetricsAction, то вы можете указать стандартное действие aws:pass и пользовательское действие с [“aws:pass”, “MyMetricsAction”].

(строка)

Priority -> (целое число)

Указывает порядок выполнения этого правила по отношению ко всем правилам, определенным для группы правил без состояния. Сетевой брандмауэр оценивает правила в группе правил, начиная с самой низкой настройки приоритета. Вы должны убедиться, что настройки приоритета уникальны для группы правил.

Каждая группа правил без состояния использует ровно один объект StatelessRulesAndCustomActions, а каждый объект StatelessRulesAndCustomActions содержит ровно один объект StatelessRules. Чтобы гарантировать уникальные настройки приоритета для ваших групп правил, установите уникальные приоритеты для правил без состояния, которые вы определили внутри любого отдельного объекта StatelessRules.

Вы можете изменить настройки приоритета своих правил в любое время. Для облегчения последующего вставки правил, пронумеруйте их так, чтобы между ними был большой разрыв, например, используйте 100, 200 и так далее.

CustomActions -> (список)

Определяет массив отдельных пользовательских определений действий, доступных для использования бессостоятельными правилами в этом StatelessRulesAndCustomActions спецификации. Вы присваиваете имя каждому пользовательскому действию, которое вы определяете, а затем можете использовать его по имени в своем StatelessRule RuleDefinition Actions спецификации.

(структура)

Необязательное нестандартное действие для обработки пакетов без состояния. Вы можете определить его дополнительно к стандартному действию, которое вы должны указать.

Вы определяете и назначаете имена пользовательским действиям, которые хотите использовать, а затем ссылаетесь на них по имени в настройках ваших действий.

Вы можете использовать пользовательские действия в следующих местах:

  • В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны для использования по имени внутри StatelessRulesAndCustomActions, где вы их определяете. Вы можете использовать их для ваших действий по бессостоятельным правилам, чтобы указать, что делать с пакетом, соответствующим атрибутам соответствия правила.
  • В спецификации FirewallPolicy, в StatelessCustomActions. Пользовательские действия доступны для использования внутри политики, где вы их определяете. Вы можете использовать их для настроек стандартных действий политики без состояния, чтобы указать, что делать с пакетами, не соответствующими ни одному из бессостоятельных правил политики.

ActionName -> (строка)

Описание имени пользовательского действия. Вы не можете изменить имя пользовательского действия после его создания.

ActionDefinition -> (структура)

Пользовательское действие, связанное с именем действия.

PublishMetricAction -> (структура)

Критерии бессостоятельной проверки, которые публикуют указанные метрики в Amazon CloudWatch для соответствующего пакета. Эта настройка определяет значение измерения CloudWatch, которое будет опубликовано.

Вы можете связать это пользовательское действие с любым из стандартных действий бессостоятельных правил. Например, вы могли бы связать это в действии правила со стандартным действием, которое передает пакет для проверки состояния. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и передает его.

Dimensions -> (список)

(структура)

Значение, используемое в измерении пользовательской метрики Amazon CloudWatch. Это используется в PublishMetrics CustomAction. Измерение пользовательской метрики CloudWatch — это пара «имя/значение», которая является частью идентификатора метрики.

Network Firewall устанавливает имя измерения в CustomAction, а вы предоставляете значение измерения.

Дополнительную информацию о пользовательских измерениях метрики CloudWatch см. в руководстве пользователя Amazon CloudWatch по публикации пользовательских метрик.

Value -> (строка)

Значение, используемое в измерении пользовательской метрики.

StatefulRuleOptions -> (структура)

Дополнительные параметры, управляющие тем, как Network Firewall обрабатывает правила состояния. Политики, в которых вы используете свою группу правил состояния, должны иметь настройки параметров правил состояния, совместимые с этими настройками. Применяются некоторые ограничения; для получения дополнительной информации см. Строгий порядок оценки в Руководстве разработчика Network Firewall.

RuleOrder -> (строка)

Указывает, как управлять порядком оценки правил для группы правил. DEFAULT_ACTION_ORDER — это поведение по умолчанию. Правила состояния предоставляются движку правил в виде совместимых со Suricata строк, и Suricata оценивает их на основе определенных настроек. Дополнительную информацию см. в разделе Порядок оценки правил состояния в Руководстве разработчика Network Firewall.

RuleGroupResponse -> (структура)

Основные свойства группы правил. Это, вместе с RuleGroup, определяет группу правил. Вы можете получить все объекты для группы правил, вызвав DescribeRuleGroup.

RuleGroupArn -> (строка)

Amazon Resource Name (ARN) группы правил.

Примечание

Если этот ответ предназначен для запроса создания, у которого DryRun было установлено в TRUE, то этот ARN — это заполнитель, который не привязан к действительному ресурсу.

RuleGroupName -> (строка)

Описание имени группы правил. Вы не можете изменить имя группы правил после ее создания.

RuleGroupId -> (строка)

Уникальный идентификатор группы правил.

Description -> (строка)

Описание группы правил.

Type -> (строка)

Указывает, является ли группа правил бессостоятельной или состоятельной. Если группа правил бессостоятельная, она содержит бессостоятельные правила. Если она состоятельная, она содержит правила состояния.

Capacity -> (целое число)

Максимальные рабочие ресурсы, которые может использовать эта группа правил. Емкость группы правил фиксируется при создании. При обновлении группы правил вы ограничены этой емкостью. При ссылке на группу правил из политики брандмауэра Network Firewall резервирует эту емкость для группы правил.

Вы можете получить емкость, которая потребовалась бы для группы правил до ее создания, вызвав CreateRuleGroup с DryRun установленным в TRUE.

RuleGroupStatus -> (строка)

Подробная информация о текущем состоянии группы правил.

Tags -> (список)

Пары «ключ:значение» для ассоциации с ресурсом.

(структура)

Пара «ключ:значение», связанная с ресурсом Amazon Web Services. Пара «ключ:значение» может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега — определенное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (строка)

Часть пары «ключ:значение», определяющая тег. Вы можете использовать ключ тега для описания категории информации, такой как «клиент». Ключи тегов чувствительны к регистру.

Value -> (строка)

Часть пары «ключ:значение», определяющая тег. Вы можете использовать значение тега для описания конкретного значения в категории, например «companyA» или «companyB». Значения тегов чувствительны к регистру.

ConsumedCapacity -> (целое число)

Количество единиц емкости, которые в настоящее время потребляет группа правил.

NumberOfAssociations -> (целое число)

Количество политик брандмауэра, которые используют эту группу правил.

EncryptionConfiguration -> (структура)

Сложная структура, содержащая настройки конфигурации шифрования Amazon Web Services KMS для вашей группы правил.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключей, поддерживаемых KMS, за исключением случаев, когда вы используете ключ, управляемый другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в разделе Идентификатор ключа в Руководстве разработчика Amazon Web Services KMS.

Type -> (строка)

Тип ключа Amazon Web Services KMS, используемого для шифрования ваших ресурсов Network Firewall.

SourceMetadata -> (структура)

Сложная структура, содержащая метаданные о группе правил, из которой скопирована ваша собственная группа правил. Вы можете использовать метаданные для отслеживания обновлений версий исходной группы правил.

SourceArn -> (строка)

Amazon Resource Name (ARN) группы правил, из которой скопирована ваша собственная группа правил.

SourceUpdateToken -> (строка)

Токен обновления управляемой группой правил Amazon Web Services, из которой скопирована ваша собственная группа правил. Для определения токена обновления управляемой группы правил вызовите DescribeRuleGroup.

SnsTopic -> (строка)

Amazon Resource Name (ARN) темы Amazon Simple Notification Service SNS, используемой для записи изменений в управляемой группе правил. Вы можете подписаться на тему SNS, чтобы получать уведомления о внесении изменений в управляемую группу правил, такие как новые версии и истечение срока действия версии. Дополнительную информацию см. в руководстве разработчика Amazon Simple Notification Service.

LastModifiedTime -> (временная метка)

Последнее время изменения группы правил.

AnalysisResults -> (список)

Список результатов анализа для AnalyzeRuleGroup. Если вы установите AnalyzeRuleGroup в TRUE в CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup, Network Firewall проанализирует группу правил и определит правила, которые могут негативно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое несимметрично направляет трафик, что влияет на способность службы правильно обрабатывать трафик, служба включает это правило в список результатов анализа.

(структура)

Результат анализа для анализатора бессостоятельных групп правил Network Firewall. Каждый раз, когда вы вызываете CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup для группы бессостоятельных правил, Network Firewall анализирует группы бессостоятельных правил в вашей учетной записи и определяет правила, которые могут негативно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое несимметрично направляет трафик, что влияет на способность службы правильно обрабатывать трафик, служба включает это правило в список результатов анализа.

Тип данных AnalysisResult не связан с отчётами о анализе трафика, которые вы генерируете с помощью StartAnalysisReport. Информацию о результатах отчетов об анализе трафика см. в AnalysisTypeReportResult.

IdentifiedRuleIds -> (список)

Номер приоритета бессостоятельных правил, определённых в ходе анализа.

(строка)

IdentifiedType -> (строка)

Типы конфигураций правил, по которым Network Firewall анализирует ваши группы правил. Network Firewall анализирует группы бессостоятельных правил по следующим типам конфигураций правил:

  • STATELESS_RULE_FORWARDING_ASYMMETRICALLY Причина: одно или несколько бессостоятельных правил с действием pass или forward несимметрично направляют трафик. В частности, набор исходных IP-адресов или связанных с ними номеров портов не соответствует набору целевых IP-адресов или связанных с ними номеров портов. Для устранения: убедитесь, что существует обратный путь. Например, если правило разрешает трафик от источника 10.1.0.0/24 до назначения 20.1.0.0/24, вы должны разрешить обратный трафик от источника 20.1.0.0/24 до назначения 10.1.0.0/24.
  • STATELESS_RULE_CONTAINS_TCP_FLAGS Причина: по крайней мере одно бессостоятельное правило с действием pass или``forward`` содержит несовместимые в прямом и обратном направлениях флаги TCP. Для устранения: предотвратите проблемы с несимметричным маршрутизацией, вызванные флагами TCP, выполнив следующие действия:
    • Удалите ненужные проверки флагов TCP из правил.
    • Если вам необходимо проверять флаги TCP, убедитесь, что правила правильно учитывают изменения в флагах TCP на протяжении всего цикла соединения TCP, например, флаги SYN и ACK, используемые в трехстороннем рукопожатии TCP.

AnalysisDetail -> (строка)

Предоставляет детали анализа для определённого правила.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API