[ aws . network-firewall ]
обновить-политику-брандмауэра
Описание
Обновляет свойства указанной политики брандмауэра.
См. также: Документация AWS API
Синтаксис
update-firewall-policy
--update-token <value>
[--firewall-policy-arn <value>]
[--firewall-policy-name <value>]
--firewall-policy <value>
[--description <value>]
[--dry-run | --no-dry-run]
[--encryption-configuration <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--update-token (строка)
Маркер, используемый для оптимистической блокировки. Брандмауэр сети возвращает маркер для ваших запросов, которые обращаются к политике брандмауэра. Маркер отмечает состояние ресурса политики на момент запроса.
Чтобы внести изменения в политику, вы предоставляете маркер в своем запросе. Брандмауэр сети использует маркер, чтобы убедиться, что политика не изменилась с момента последнего ее получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите политику брандмауэра, чтобы получить текущую копию с текущим маркером. При необходимости повторно примените свои изменения, а затем попробуйте операцию снова, используя новый маркер.
--firewall-policy-arn (строка)
Уникальный идентификатор ресурса (ARN) политики брандмауэра.
Вы должны указать ARN или имя, и вы можете указать оба.
--firewall-policy-name (строка)
Дескриптивное имя политики брандмауэра. Вы не можете изменить имя политики брандмауэра после ее создания.
Вы должны указать ARN или имя, и вы можете указать оба.
--firewall-policy (структура)
Обновлённая политика брандмауэра для использования с брандмауэром. После создания политики брандмауэра вы не можете добавить или удалить TLSInspectionConfiguration. Однако вы можете заменить существующую конфигурацию TLS-инспекции на другую TLSInspectionConfiguration .
StatelessRuleGroupReferences -> (список)
Ссылки на группы правил без состояния, используемые в политике. Они определяют критерии сопоставления в правилах без состояния.
(структура)
Идентификатор отдельной группы правил без состояния, используемый в политике брандмауэра для ссылки на группу правил.
ResourceArn -> (строка)
Priority -> (целое число)
StatelessDefaultActions -> (список)
Действия, которые необходимо предпринять с пакетом, если он не соответствует ни одному из правил без состояния в политике. Если вы хотите, чтобы пакеты, не соответствующие требованиям, были перенаправлены для инспекции состояния, укажите aws:forward_to_sfe .
Вы должны указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe . Кроме того, вы можете указать пользовательские действия, совместимые с выбранным вами стандартным вариантом.
Например, вы можете указать ["aws:pass"] или указать ["aws:pass", “customActionName”] . Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction .
(строка)
StatelessFragmentDefaultActions -> (список)
Действия, которые необходимо предпринять с фрагментированным UDP-пакетом, если он не соответствует ни одному из правил без состояния в политике. Брандмауэр Network Firewall управляет только фрагментами UDP-пакетов и молча отбрасывает фрагменты пакетов для других протоколов. Если вы хотите, чтобы несоответствующие фрагментированные UDP-пакеты были перенаправлены для инспекции состояния, укажите aws:forward_to_sfe .
Вы должны указать одно из стандартных действий: aws:pass , aws:drop или aws:forward_to_sfe . Кроме того, вы можете указать пользовательские действия, совместимые с выбранным вами стандартным вариантом.
Например, вы можете указать ["aws:pass"] или указать ["aws:pass", “customActionName”] . Сведения о совместимости см. в описаниях пользовательских действий в разделе CustomAction .
(строка)
StatelessCustomActions -> (список)
Определения пользовательских действий, доступные для использования в настройке StatelessDefaultActions политики брандмауэра. Вы назначаете имя каждому определённому пользовательскому действию, а затем можете использовать его по имени в ваших спецификациях действий по умолчанию.
(структура)
Необязательное, нестандартное действие для обработки пакетов без состояния. Вы можете определить его дополнительно к стандартному действию, которое необходимо указать.
Вы определяете и назначаете имена пользовательских действий, которые хотите использовать, а затем ссылаетесь на них по имени в ваших параметрах действий.
Вы можете использовать пользовательские действия в следующих местах:
- В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны для использования по имени внутри
StatelessRulesAndCustomActions, где вы их определяете. Вы можете использовать их для действий с правилами без состояния, чтобы указать, что делать с пакетом, который соответствует атрибутам сопоставления правила. - В спецификации FirewallPolicy, в
StatelessCustomActions. Пользовательские действия доступны для использования в политике, где вы их определяете. Вы можете использовать их для параметров действий по умолчанию политики без состояния, чтобы указать, что делать с пакетами, не соответствующими ни одному из правил без состояния политики.
ActionName -> (строка)
ActionDefinition -> (структура)
Пользовательское действие, связанное с именем действия.
PublishMetricAction -> (структура)
Критерии инспекции без состояния, которые публикуют указанные метрики в Amazon CloudWatch для соответствующего пакета. Этот параметр определяет значение измерения CloudWatch, которое необходимо опубликовать.
Вы можете объединить это пользовательское действие с любыми стандартными действиями правил без состояния. Например, вы можете объединить его в действии правила со стандартным действием, перенаправляющим пакет для инспекции состояния. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и перенаправляет его.
Dimensions -> (список)
(структура)
Значение для использования в измерении пользовательской метрики Amazon CloudWatch. Это используется в PublishMetrics CustomAction . Измерение пользовательской метрики CloudWatch — это пара имя/значение, являющаяся частью идентификатора метрики.
Network Firewall устанавливает имя измерения в CustomAction, и вы предоставляете значение измерения.
Дополнительную информацию об измерениях пользовательских метрик CloudWatch см. в руководстве пользователя Amazon CloudWatch в разделе «Публикация пользовательских метрик» .
Value -> (строка)
StatefulRuleGroupReferences -> (список)
Ссылки на группы правил состояния, используемые в политике. Они определяют критерии инспекции в правилах состояния.
(структура)
Идентификатор отдельной группы правил состояния, используемый в политике брандмауэра для ссылки на группу правил.
ResourceArn -> (строка)
Priority -> (целое число)
Целое число, указывающее порядок выполнения групп правил состояния в одной FirewallPolicy . Этот параметр применим только к политикам брандмауэра, которые указывают порядок правил STRICT_ORDER в настройках параметров движка состояния.
Network Firewall оценивает каждую группу правил состояния по отношению к пакету, начиная с группы с наименьшим значением приоритета. Необходимо убедиться, что значения приоритета уникальны в каждой политике.
Вы можете изменить настройки приоритета своих групп правил в любое время. Чтобы упростить вставку групп правил в будущем, пронумеруйте их так, чтобы между ними было большое различие, например, используйте 100, 200 и т. д.
Override -> (структура)
Действие, которое позволяет владельцу политики переопределить поведение группы правил в рамках политики.
Action -> (строка)
DROP в ALERT . Это относится только к управляемым группам правил.StatefulDefaultActions -> (список)
Действия по умолчанию для пакета, не соответствующего ни одному из правил состояния. Действие по умолчанию для состояния необязательно и допустимо только при использовании строгого порядка правил.
Допустимые значения действия по умолчанию для состояния:
- aws:drop_strict
- aws:drop_established
- aws:alert_strict
- aws:alert_established
Дополнительную информацию см. в разделе Строгий порядок оценки в Руководстве разработчика Network Firewall .
(строка)
StatefulEngineOptions -> (структура)
Дополнительные параметры, регулирующие обработку правил состояния Network Firewall. Группы правил состояния, которые вы используете в своей политике, должны иметь параметры правил состояния, совместимые с этими параметрами.
RuleOrder -> (строка)
STRICT_ORDER является параметром по умолчанию и рекомендуется. С помощью STRICT_ORDER предоставьте правила в том порядке, в котором вы хотите, чтобы они оценивались. Затем вы можете выбрать одно или несколько действий по умолчанию для пакетов, не соответствующих ни одному из правил. Выберите STRICT_ORDER, чтобы движок правил состояния определил порядок оценки ваших правил. Действие по умолчанию для этого порядка правил — PASS , за которым следуют действия DROP , REJECT и ALERT . Правила состояния предоставляются движку правил в виде совместимых со Suricata строк, и Suricata оценивает их на основе ваших настроек. Дополнительную информацию см. в разделе Порядок оценки правил состояния в Руководстве разработчика Network Firewall .StreamExceptionPolicy -> (строка)
Настройка обработки трафика Network Firewall при разрыве сетевого соединения во время передачи. Сетевые соединения могут прерываться из-за сбоев во внешних сетях или внутри самого брандмауэра.
-
DROP— Network Firewall закрывается и отбрасывает весь последующий трафик, направленный в брандмауэр. Это поведение по умолчанию. -
CONTINUE— Network Firewall продолжает применять правила к последующему трафику без контекста трафика до момента прерывания. Это влияет на поведение правил, зависящих от этого контекста. Например, если у вас есть правило состояния дляdrop httpтрафика, Network Firewall не будет сопоставлять трафик для этого правила, так как служба не будет обладать контекстом из начальной сессии, определяющим протокол прикладного уровня как HTTP. Однако это поведение зависит от правила — правило уровня TCP, использующее правилоflow:stateless, по-прежнему будет соответствовать, как иaws:drop_strictдействие по умолчанию. -
REJECT— Network Firewall закрывается и отбрасывает весь последующий трафик, направленный в брандмауэр. Network Firewall также отправляет пакет TCP reject обратно вашему клиенту, чтобы клиент мог немедленно установить новую сессию. Network Firewall будет обладать контекстом новой сессии и будет применять правила к последующему трафику.
FlowTimeouts -> (структура)
Настройка времени, которое может пройти без отправки трафика через брандмауэр, прежде чем брандмауэр определит, что соединение простаивает.
TcpIdleTimeoutSeconds -> (целое число)
Количество секунд, которое может пройти без отправки TCP-трафика через брандмауэр, прежде чем брандмауэр определит, что соединение простаивает. После истечения таймаута простоя пакеты данных отбрасываются, однако следующий пакет TCP SYN рассматривается как новый поток и обрабатывается брандмауэром. Клиенты или целевые узлы могут использовать пакеты TCP keepalive для сброса таймаута простоя.
Вы можете определить значение TcpIdleTimeoutSeconds в диапазоне от 60 до 6000 секунд. Если значение не указано, оно по умолчанию равно 350 секундам.
TLSInspectionConfigurationArn -> (строка)
PolicyVariables -> (структура)
Содержит переменные, которые вы можете использовать для переопределения стандартных настроек Suricata в вашей политике брандмауэра.
RuleVariables -> (map)
IPv4 или IPv6 адреса в CIDR-нотации для использования с переменной Suricata HOME_NET. Если ваш брандмауэр использует инспекционный VPC, вам может потребоваться переопределить переменную HOME_NET с CIDR-диапазонами ваших внутренних сетей. Если вы не переопределите HOME_NET своими CIDR-диапазонами, Network Firewall по умолчанию использует CIDR-диапазон вашего инспекционного VPC.
key -> (string)
value -> (structure)
Список IP-адресов и диапазонов адресов в CIDR-нотации. Это часть RuleVariables.
Definition -> (list)
Список IP-адресов и диапазонов адресов в CIDR-нотации.
(string)
Синтаксис JSON:
{
"StatelessRuleGroupReferences": [
{
"ResourceArn": "string",
"Priority": integer
}
...
],
"StatelessDefaultActions": ["string", ...],
"StatelessFragmentDefaultActions": ["string", ...],
"StatelessCustomActions": [
{
"ActionName": "string",
"ActionDefinition": {
"PublishMetricAction": {
"Dimensions": [
{
"Value": "string"
}
...
]
}
}
}
...
],
"StatefulRuleGroupReferences": [
{
"ResourceArn": "string",
"Priority": integer,
"Override": {
"Action": "DROP_TO_ALERT"
}
}
...
],
"StatefulDefaultActions": ["string", ...],
"StatefulEngineOptions": {
"RuleOrder": "DEFAULT_ACTION_ORDER"|"STRICT_ORDER",
"StreamExceptionPolicy": "DROP"|"CONTINUE"|"REJECT",
"FlowTimeouts": {
"TcpIdleTimeoutSeconds": integer
}
},
"TLSInspectionConfigurationArn": "string",
"PolicyVariables": {
"RuleVariables": {"string": {
"Definition": ["string", ...]
}
...}
}
}
--description (string)
--dry-run | --no-dry-run (boolean)
Указывает, хотите ли вы, чтобы Network Firewall просто проверял корректность запроса, а не выполнял его.
Если установлено значение TRUE, Network Firewall проверяет, может ли запрос быть успешно выполнен, но фактически не выполняет запрошенные изменения. Вызов возвращает значение, которое запрос вернул бы, если бы вы запустили его с параметром dry run, установленным в FALSE, но не вносит добавлений или изменений в ваши ресурсы. Этот параметр позволяет убедиться, что у вас есть необходимые разрешения для выполнения запроса и что параметры вашего запроса корректны.
Если установлено значение FALSE, Network Firewall вносит запрошенные изменения в ваши ресурсы.
--encryption-configuration (structure)
Сложный тип, содержащий настройки шифрования ресурсов вашей политики брандмауэра.
KeyId -> (string)
Type -> (string)
Сокращенный синтаксис:
KeyId=string,Type=string
Синтаксис JSON:
{
"KeyId": "string",
"Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}
--cli-input-json | --cli-input-yaml (string) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения из JSON. Невозможно передавать произвольные двоичные данные с помощью значения, предоставленного в JSON, так как строка будет интерпретироваться буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (string) Выводит JSON-скелет в стандартный вывод без отправки API-запроса. Если предоставлено значение без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (boolean)
Включить отладку.
--endpoint-url (string)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать конкретный профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию данного инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.
--ca-bundle (string)
Файл с сертификатом CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающегося на двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для заданной настройки cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запросы параметров CLI.
Вывод
UpdateToken -> (string)
Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваши запросы, которые обращаются к политике брандмауэра. Токен отмечает состояние ресурса политики на момент запроса.
Чтобы внести изменения в политику, вы предоставляете токен в своем запросе. Network Firewall использует токен, чтобы убедиться, что политика не изменилась с момента последнего получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите политику брандмауэра, чтобы получить текущую копию с текущим токеном. При необходимости примените ваши изменения и повторите операцию с новым токеном.
FirewallPolicyResponse -> (structure)
Основные свойства политики брандмауэра. Это, вместе с FirewallPolicy, определяет политику. Вы можете получить все объекты для политики брандмауэра, вызвав DescribeFirewallPolicy.
FirewallPolicyName -> (string)
FirewallPolicyArn -> (string)
Amazon Resource Name (ARN) политики брандмауэра.
Примечание
Если этот ответ предназначен для запроса создания, в которомDryRun установлено в TRUE, то этот ARN — это плейсхолдер, не привязанный к валидному ресурсу.FirewallPolicyId -> (string)
Description -> (string)
FirewallPolicyStatus -> (string)
Tags -> (list)
Ключи-значения для ассоциации с ресурсом.
(structure)
Пара ключа-значения, связанная с ресурсом Amazon Web Services. Ключ-значение может быть любым, определенным вами. Обычно ключ тега представляет категорию (например, «среда»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Key -> (string)
Value -> (string)
ConsumedStatelessRuleCapacity -> (integer)
ConsumedStatefulRuleCapacity -> (integer)
NumberOfAssociations -> (integer)
EncryptionConfiguration -> (structure)
Сложный тип, содержащий настройки шифрования KMS для вашей политики брандмауэра.
KeyId -> (string)
Type -> (string)
LastModifiedTime -> (timestamp)
© Copyright 2025, Amazon Web Services. Created using Sphinx.