Spec-Zone.ru › AWS CLI v2

[ aws . network-firewall ]

обновить-политику-брандмауэра

Описание

Обновляет свойства указанной политики брандмауэра.

См. также: Документация AWS API

Синтаксис

  update-firewall-policy
--update-token <value>
[--firewall-policy-arn <value>]
[--firewall-policy-name <value>]
--firewall-policy <value>
[--description <value>]
[--dry-run | --no-dry-run]
[--encryption-configuration <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--update-token (строка)

Маркер, используемый для оптимистической блокировки. Брандмауэр сети возвращает маркер для ваших запросов, которые обращаются к политике брандмауэра. Маркер отмечает состояние ресурса политики на момент запроса.

Чтобы внести изменения в политику, вы предоставляете маркер в своем запросе. Брандмауэр сети использует маркер, чтобы убедиться, что политика не изменилась с момента последнего ее получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите политику брандмауэра, чтобы получить текущую копию с текущим маркером. При необходимости повторно примените свои изменения, а затем попробуйте операцию снова, используя новый маркер.

--firewall-policy-arn (строка)

Уникальный идентификатор ресурса (ARN) политики брандмауэра.

Вы должны указать ARN или имя, и вы можете указать оба.

--firewall-policy-name (строка)

Дескриптивное имя политики брандмауэра. Вы не можете изменить имя политики брандмауэра после ее создания.

Вы должны указать ARN или имя, и вы можете указать оба.

--firewall-policy (структура)

Обновлённая политика брандмауэра для использования с брандмауэром. После создания политики брандмауэра вы не можете добавить или удалить TLSInspectionConfiguration. Однако вы можете заменить существующую конфигурацию TLS-инспекции на другую TLSInspectionConfiguration .

StatelessRuleGroupReferences -> (список)

Ссылки на группы правил без состояния, используемые в политике. Они определяют критерии сопоставления в правилах без состояния.

(структура)

Идентификатор отдельной группы правил без состояния, используемый в политике брандмауэра для ссылки на группу правил.

ResourceArn -> (строка)

Amazon Resource Name (ARN) группы правил без состояния.

Priority -> (целое число)

Целое число, указывающее порядок выполнения групп правил без состояния в одной FirewallPolicy . Брандмауэр Network Firewall применяет каждую группу правил без состояния к пакету, начиная с группы с наименьшим значением приоритета. Необходимо убедиться, что значения приоритета уникальны в каждой политике.

StatelessDefaultActions -> (список)

Действия, которые необходимо предпринять с пакетом, если он не соответствует ни одному из правил без состояния в политике. Если вы хотите, чтобы пакеты, не соответствующие требованиям, были перенаправлены для инспекции состояния, укажите aws:forward_to_sfe .

Вы должны указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe . Кроме того, вы можете указать пользовательские действия, совместимые с выбранным вами стандартным вариантом.

Например, вы можете указать ["aws:pass"] или указать ["aws:pass", “customActionName”] . Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction .

(строка)

StatelessFragmentDefaultActions -> (список)

Действия, которые необходимо предпринять с фрагментированным UDP-пакетом, если он не соответствует ни одному из правил без состояния в политике. Брандмауэр Network Firewall управляет только фрагментами UDP-пакетов и молча отбрасывает фрагменты пакетов для других протоколов. Если вы хотите, чтобы несоответствующие фрагментированные UDP-пакеты были перенаправлены для инспекции состояния, укажите aws:forward_to_sfe .

Вы должны указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe . Кроме того, вы можете указать пользовательские действия, совместимые с выбранным вами стандартным вариантом.

Например, вы можете указать ["aws:pass"] или указать ["aws:pass", “customActionName”] . Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction .

(строка)

StatelessCustomActions -> (список)

Определения пользовательских действий, доступные для использования в настройке StatelessDefaultActions политики брандмауэра. Вы назначаете имя каждому определённому пользовательскому действию, а затем можете использовать его по имени в ваших спецификациях действий по умолчанию.

(структура)

Необязательное, нестандартное действие для обработки пакетов без состояния. Вы можете определить его дополнительно к стандартному действию, которое необходимо указать.

Вы определяете и назначаете имена пользовательских действий, которые хотите использовать, а затем ссылаетесь на них по имени в ваших параметрах действий.

Вы можете использовать пользовательские действия в следующих местах:

  • В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны для использования по имени внутри StatelessRulesAndCustomActions, где вы их определяете. Вы можете использовать их для действий с правилами без состояния, чтобы указать, что делать с пакетом, который соответствует атрибутам сопоставления правила.
  • В спецификации FirewallPolicy, в StatelessCustomActions. Пользовательские действия доступны для использования в политике, где вы их определяете. Вы можете использовать их для параметров действий по умолчанию политики без состояния, чтобы указать, что делать с пакетами, не соответствующими ни одному из правил без состояния политики.

ActionName -> (строка)

Дескриптивное имя пользовательского действия. Вы не можете изменить имя пользовательского действия после его создания.

ActionDefinition -> (структура)

Пользовательское действие, связанное с именем действия.

PublishMetricAction -> (структура)

Критерии инспекции без состояния, которые публикуют указанные метрики в Amazon CloudWatch для соответствующего пакета. Этот параметр определяет значение измерения CloudWatch, которое необходимо опубликовать.

Вы можете объединить это пользовательское действие с любыми стандартными действиями правил без состояния. Например, вы можете объединить его в действии правила со стандартным действием, перенаправляющим пакет для инспекции состояния. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и перенаправляет его.

Dimensions -> (список)

(структура)

Значение для использования в измерении пользовательской метрики Amazon CloudWatch. Это используется в PublishMetrics CustomAction . Измерение пользовательской метрики CloudWatch — это пара имя/значение, являющаяся частью идентификатора метрики.

Network Firewall устанавливает имя измерения в CustomAction, и вы предоставляете значение измерения.

Дополнительную информацию об измерениях пользовательских метрик CloudWatch см. в руководстве пользователя Amazon CloudWatch в разделе «Публикация пользовательских метрик» .

Value -> (строка)

Значение для использования в измерении пользовательской метрики.

StatefulRuleGroupReferences -> (список)

Ссылки на группы правил состояния, используемые в политике. Они определяют критерии инспекции в правилах состояния.

(структура)

Идентификатор отдельной группы правил состояния, используемый в политике брандмауэра для ссылки на группу правил.

ResourceArn -> (строка)

Amazon Resource Name (ARN) группы правил состояния.

Priority -> (целое число)

Целое число, указывающее порядок выполнения групп правил состояния в одной FirewallPolicy . Этот параметр применим только к политикам брандмауэра, которые указывают порядок правил STRICT_ORDER в настройках параметров движка состояния.

Network Firewall оценивает каждую группу правил состояния по отношению к пакету, начиная с группы с наименьшим значением приоритета. Необходимо убедиться, что значения приоритета уникальны в каждой политике.

Вы можете изменить настройки приоритета своих групп правил в любое время. Чтобы упростить вставку групп правил в будущем, пронумеруйте их так, чтобы между ними было большое различие, например, используйте 100, 200 и т. д.

Override -> (структура)

Действие, которое позволяет владельцу политики переопределить поведение группы правил в рамках политики.

Action -> (строка)

Действие, изменяющее группу правил из DROP в ALERT . Это относится только к управляемым группам правил.

StatefulDefaultActions -> (список)

Действия по умолчанию для пакета, не соответствующего ни одному из правил состояния. Действие по умолчанию для состояния необязательно и допустимо только при использовании строгого порядка правил.

Допустимые значения действия по умолчанию для состояния:

  • aws:drop_strict
  • aws:drop_established
  • aws:alert_strict
  • aws:alert_established

Дополнительную информацию см. в разделе Строгий порядок оценки в Руководстве разработчика Network Firewall .

(строка)

StatefulEngineOptions -> (структура)

Дополнительные параметры, регулирующие обработку правил состояния Network Firewall. Группы правил состояния, которые вы используете в своей политике, должны иметь параметры правил состояния, совместимые с этими параметрами.

RuleOrder -> (строка)

Указывает, как управлять порядком оценки правил состояния для политики. STRICT_ORDER является параметром по умолчанию и рекомендуется. С помощью STRICT_ORDER предоставьте правила в том порядке, в котором вы хотите, чтобы они оценивались. Затем вы можете выбрать одно или несколько действий по умолчанию для пакетов, не соответствующих ни одному из правил. Выберите STRICT_ORDER, чтобы движок правил состояния определил порядок оценки ваших правил. Действие по умолчанию для этого порядка правил — PASS , за которым следуют действия DROP , REJECT и ALERT . Правила состояния предоставляются движку правил в виде совместимых со Suricata строк, и Suricata оценивает их на основе ваших настроек. Дополнительную информацию см. в разделе Порядок оценки правил состояния в Руководстве разработчика Network Firewall .

StreamExceptionPolicy -> (строка)

Настройка обработки трафика Network Firewall при разрыве сетевого соединения во время передачи. Сетевые соединения могут прерываться из-за сбоев во внешних сетях или внутри самого брандмауэра.

  • DROP — Network Firewall закрывается и отбрасывает весь последующий трафик, направленный в брандмауэр. Это поведение по умолчанию.
  • CONTINUE — Network Firewall продолжает применять правила к последующему трафику без контекста трафика до момента прерывания. Это влияет на поведение правил, зависящих от этого контекста. Например, если у вас есть правило состояния для drop http трафика, Network Firewall не будет сопоставлять трафик для этого правила, так как служба не будет обладать контекстом из начальной сессии, определяющим протокол прикладного уровня как HTTP. Однако это поведение зависит от правила — правило уровня TCP, использующее правило flow:stateless , по-прежнему будет соответствовать, как и aws:drop_strict действие по умолчанию.
  • REJECT — Network Firewall закрывается и отбрасывает весь последующий трафик, направленный в брандмауэр. Network Firewall также отправляет пакет TCP reject обратно вашему клиенту, чтобы клиент мог немедленно установить новую сессию. Network Firewall будет обладать контекстом новой сессии и будет применять правила к последующему трафику.

FlowTimeouts -> (структура)

Настройка времени, которое может пройти без отправки трафика через брандмауэр, прежде чем брандмауэр определит, что соединение простаивает.

TcpIdleTimeoutSeconds -> (целое число)

Количество секунд, которое может пройти без отправки TCP-трафика через брандмауэр, прежде чем брандмауэр определит, что соединение простаивает. После истечения таймаута простоя пакеты данных отбрасываются, однако следующий пакет TCP SYN рассматривается как новый поток и обрабатывается брандмауэром. Клиенты или целевые узлы могут использовать пакеты TCP keepalive для сброса таймаута простоя.

Вы можете определить значение TcpIdleTimeoutSeconds в диапазоне от 60 до 6000 секунд. Если значение не указано, оно по умолчанию равно 350 секундам.

TLSInspectionConfigurationArn -> (строка)

Amazon Resource Name (ARN) конфигурации инспекции TLS.

PolicyVariables -> (структура)

Содержит переменные, которые вы можете использовать для переопределения стандартных настроек Suricata в вашей политике брандмауэра.

RuleVariables -> (map)

IPv4 или IPv6 адреса в CIDR-нотации для использования с переменной Suricata HOME_NET. Если ваш брандмауэр использует инспекционный VPC, вам может потребоваться переопределить переменную HOME_NET с CIDR-диапазонами ваших внутренних сетей. Если вы не переопределите HOME_NET своими CIDR-диапазонами, Network Firewall по умолчанию использует CIDR-диапазон вашего инспекционного VPC.

key -> (string)

value -> (structure)

Список IP-адресов и диапазонов адресов в CIDR-нотации. Это часть RuleVariables.

Definition -> (list)

Список IP-адресов и диапазонов адресов в CIDR-нотации.

(string)

Синтаксис JSON:

{
  "StatelessRuleGroupReferences": [
    {
      "ResourceArn": "string",
      "Priority": integer
    }
    ...
  ],
  "StatelessDefaultActions": ["string", ...],
  "StatelessFragmentDefaultActions": ["string", ...],
  "StatelessCustomActions": [
    {
      "ActionName": "string",
      "ActionDefinition": {
        "PublishMetricAction": {
          "Dimensions": [
            {
              "Value": "string"
            }
            ...
          ]
        }
      }
    }
    ...
  ],
  "StatefulRuleGroupReferences": [
    {
      "ResourceArn": "string",
      "Priority": integer,
      "Override": {
        "Action": "DROP_TO_ALERT"
      }
    }
    ...
  ],
  "StatefulDefaultActions": ["string", ...],
  "StatefulEngineOptions": {
    "RuleOrder": "DEFAULT_ACTION_ORDER"|"STRICT_ORDER",
    "StreamExceptionPolicy": "DROP"|"CONTINUE"|"REJECT",
    "FlowTimeouts": {
      "TcpIdleTimeoutSeconds": integer
    }
  },
  "TLSInspectionConfigurationArn": "string",
  "PolicyVariables": {
    "RuleVariables": {"string": {
          "Definition": ["string", ...]
        }
      ...}
  }
}

--description (string)

Описание политики брандмауэра.

--dry-run | --no-dry-run (boolean)

Указывает, хотите ли вы, чтобы Network Firewall просто проверял корректность запроса, а не выполнял его.

Если установлено значение TRUE, Network Firewall проверяет, может ли запрос быть успешно выполнен, но фактически не выполняет запрошенные изменения. Вызов возвращает значение, которое запрос вернул бы, если бы вы запустили его с параметром dry run, установленным в FALSE, но не вносит добавлений или изменений в ваши ресурсы. Этот параметр позволяет убедиться, что у вас есть необходимые разрешения для выполнения запроса и что параметры вашего запроса корректны.

Если установлено значение FALSE, Network Firewall вносит запрошенные изменения в ваши ресурсы.

--encryption-configuration (structure)

Сложный тип, содержащий настройки шифрования ресурсов вашей политики брандмауэра.

KeyId -> (string)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой идентификатор ключа, поддерживаемый KMS, за исключением случаев использования ключа, управляемого другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в разделе Идентификатор ключа в руководстве разработчика Amazon Web Services KMS.

Type -> (string)

Тип ключа Amazon Web Services KMS, используемого для шифрования ресурсов Network Firewall.

Сокращенный синтаксис:

KeyId=string,Type=string

Синтаксис JSON:

{
  "KeyId": "string",
  "Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}

--cli-input-json | --cli-input-yaml (string) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения из JSON. Невозможно передавать произвольные двоичные данные с помощью значения, предоставленного в JSON, так как строка будет интерпретироваться буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (string) Выводит JSON-скелет в стандартный вывод без отправки API-запроса. Если предоставлено значение без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (boolean)

Включить отладку.

--endpoint-url (string)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать конкретный профиль из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию данного инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.

--ca-bundle (string)

Файл с сертификатом CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающегося на двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для заданной настройки cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическое запросы параметров CLI.

Вывод

UpdateToken -> (string)

Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваши запросы, которые обращаются к политике брандмауэра. Токен отмечает состояние ресурса политики на момент запроса.

Чтобы внести изменения в политику, вы предоставляете токен в своем запросе. Network Firewall использует токен, чтобы убедиться, что политика не изменилась с момента последнего получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите политику брандмауэра, чтобы получить текущую копию с текущим токеном. При необходимости примените ваши изменения и повторите операцию с новым токеном.

FirewallPolicyResponse -> (structure)

Основные свойства политики брандмауэра. Это, вместе с FirewallPolicy, определяет политику. Вы можете получить все объекты для политики брандмауэра, вызвав DescribeFirewallPolicy.

FirewallPolicyName -> (string)

Дескриптивное имя политики брандмауэра. Вы не можете изменить имя политики брандмауэра после ее создания.

FirewallPolicyArn -> (string)

Amazon Resource Name (ARN) политики брандмауэра.

Примечание

Если этот ответ предназначен для запроса создания, в котором DryRun установлено в TRUE, то этот ARN — это плейсхолдер, не привязанный к валидному ресурсу.

FirewallPolicyId -> (string)

Уникальный идентификатор политики брандмауэра.

Description -> (string)

Описание политики брандмауэра.

FirewallPolicyStatus -> (string)

Текущий статус политики брандмауэра. Вы можете получить его для политики брандмауэра, вызвав DescribeFirewallPolicy и указав имя или ARN политики брандмауэра.

Tags -> (list)

Ключи-значения для ассоциации с ресурсом.

(structure)

Пара ключа-значения, связанная с ресурсом Amazon Web Services. Ключ-значение может быть любым, определенным вами. Обычно ключ тега представляет категорию (например, «среда»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (string)

Часть пары ключ-значение, определяющая тег. Вы можете использовать ключ тега для описания категории информации, такой как «клиент». Ключи тегов чувствительны к регистру.

Value -> (string)

Часть пары ключ-значение, определяющая тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «companyA» или «companyB». Значения тегов чувствительны к регистру.

ConsumedStatelessRuleCapacity -> (integer)

Количество единиц емкости, в настоящее время используемых правилами без состояния политики.

ConsumedStatefulRuleCapacity -> (integer)

Количество единиц емкости, в настоящее время используемых правилами состояния политики.

NumberOfAssociations -> (integer)

Количество брандмауэров, связанных с этой политикой брандмауэра.

EncryptionConfiguration -> (structure)

Сложный тип, содержащий настройки шифрования KMS для вашей политики брандмауэра.

KeyId -> (string)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой идентификатор ключа, поддерживаемый KMS, за исключением случаев использования ключа, управляемого другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в разделе Идентификатор ключа в руководстве разработчика Amazon Web Services KMS.

Type -> (string)

Тип ключа Amazon Web Services KMS, используемого для шифрования ресурсов Network Firewall.

LastModifiedTime -> (timestamp)

Последнее время изменения политики брандмауэра.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API