Spec-Zone.ru › AWS CLI v2

[ aws . network-firewall ]

update-rule-group

Описание

Обновляет настройки правил для указанной группы правил. Вы используете группу правил по ссылке в одном или нескольких политиках файрвола. При изменении группы правил, вы изменяете все политики файрвола, которые используют эту группу правил.

Чтобы обновить группу правил, сначала вызовите DescribeRuleGroup для получения текущего объекта RuleGroup, обновите объект по мере необходимости, а затем передайте обновленный объект в этот вызов.

См. также: Документацию API AWS

Синтаксис

  update-rule-group
--update-token <value>
[--rule-group-arn <value>]
[--rule-group-name <value>]
[--rule-group <value>]
[--rules <value>]
[--type <value>]
[--description <value>]
[--dry-run | --no-dry-run]
[--encryption-configuration <value>]
[--source-metadata <value>]
[--analyze-rule-group | --no-analyze-rule-group]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--update-token (строка)

Токен, используемый для оптимистической блокировки. Брандмауэр сети возвращает токен в ваших запросах, которые обращаются к группе правил. Токен отмечает состояние ресурса группы правил на момент запроса.

Чтобы внести изменения в группу правил, вы предоставляете токен в своем запросе. Брандмауэр сети использует токен для обеспечения того, что группа правил не изменилась с момента последнего ее получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException . Если это произойдет, получите группу правил снова, чтобы получить актуальную копию с текущим токеном. При необходимости примените свои изменения, затем повторите операцию с новым токеном.

--rule-group-arn (строка)

Amazon Resource Name (ARN) группы правил.

Вы должны указать ARN или имя, и вы можете указать оба.

--rule-group-name (строка)

Дескриптивное имя группы правил. Вы не можете изменить имя группы правил после ее создания.

Вы должны указать ARN или имя, и вы можете указать оба.

--rule-group (структура)

Объект, определяющий правила группы правил.

Примечание

Вы должны предоставить либо это настройка группы правил, либо настройку Rules , но не оба.

RuleVariables -> (структура)

Настройки, доступные для использования в правилах группы правил. Вы можете использовать их только для состоятельных групп правил.

IPSets -> (карта)

Список IP-адресов и диапазонов адресов в нотации CIDR.

key -> (строка)

value -> (структура)

Список IP-адресов и диапазонов адресов в нотации CIDR. Это часть RuleVariables.

Definition -> (список)

Список IP-адресов и диапазонов адресов в нотации CIDR.

(строка)

PortSets -> (карта)

Список диапазонов портов.

key -> (строка)

value -> (структура)

Набор диапазонов портов для использования в правилах группы правил.

Definition -> (список)

Набор диапазонов портов.

(строка)

ReferenceSets -> (структура)

Список наборов ссылок группы правил.

IPSetReferences -> (карта)

Список ссылок на наборы IP-адресов.

key -> (строка)

value -> (структура)

Настраивает одну или несколько ссылок на наборы IP-адресов для группы правил, совместимой с Suricata. Используется в CreateRuleGroup или UpdateRuleGroup. Ссылка на набор IP-адресов — это переменная правила, которая ссылается на ресурсы, которые вы создаете и управляете в другой службе Amazon Web Services, например, в списке префиксов Amazon VPC. Ссылки на наборы IP-адресов в Network Firewall позволяют динамически обновлять содержимое ваших правил. При создании, обновлении или удалении ресурса, на который вы ссылаетесь в своем правиле, Network Firewall автоматически обновляет содержимое правила с внесенными изменениями. Дополнительную информацию о ссылках на наборы IP-адресов в Network Firewall см. в разделе Использование ссылок на наборы IP-адресов в руководстве разработчика Network Firewall .

В настоящее время Network Firewall поддерживает списки префиксов Amazon VPC и группы ресурсов в ссылках на наборы IP-адресов.

ReferenceArn -> (строка)

Amazon Resource Name (ARN) ресурса, на который вы ссылаетесь в своей группе правил.

RulesSource -> (структура)

Состоятельные правила или бессостоятельные правила для группы правил.

RulesString -> (строка)

Критерии состоятельной проверки, предоставленные в правилах, совместимых с Suricata. Suricata — это открытая платформа обнаружения угроз, которая включает стандартный язык правил для проверки сетевого трафика.

Эти правила содержат критерии проверки и действие, которое необходимо предпринять для трафика, соответствующего критериям, поэтому у этого типа группы правил нет отдельной настройки действия.

Примечание

Вы не можете использовать ключевое слово priority, если параметр RuleOrder в StatefulRuleOptions установлен на значение STRICT_ORDER .

RulesSourceList -> (структура)

Критерии состоятельной проверки для группы правил списка доменов.

Targets -> (список)

Домены, которые вы хотите проверить в потоках трафика. Допустимые спецификации доменов следующие:

  • Явные имена. Например, abc.example.com соответствует только домену abc.example.com .
  • Имена, использующие подстановочный знак домена, который вы обозначаете начальной «. ». Например, ``.example.com`` соответствует example.com и соответствует всем поддоменам example.com , таким как abc.example.com и www.example.com .

(строка)

TargetTypes -> (список)

Протоколы, которые вы хотите проверить. Укажите TLS_SNI для HTTPS . Укажите HTTP_HOST для HTTP . Вы можете указать либо то, либо другое, либо оба.

(строка)

GeneratedRulesType -> (строка)

Вы хотите разрешить или запретить доступ к доменам в вашем списке целей.

StatefulRules -> (список)

Массив отдельных критериев проверки состоятельных правил, которые будут использоваться вместе в группе состоятельных правил. Используйте этот параметр для указания простых правил Suricata с протоколом, источником и пунктом назначения, портами, направлением и параметрами правила. Для получения информации о формате Suricata Rules см. раздел Формат правил .

(структура)

Одиночное описание правил Suricata для использования в группе состоятельных правил. Используйте этот параметр для указания простого правила Suricata с протоколом, источником и пунктом назначения, портами, направлением и параметрами правила. Для получения информации о формате Suricata Rules см. раздел Формат правил .

Action -> (строка)

Определяет, что должен сделать Network Firewall с пакетами в потоке трафика, когда поток соответствует критериям состоятельного правила. Для всех действий Network Firewall выполняет указанное действие и прекращает состоятельную проверку потока трафика.

Действия для состоятельного правила определяются следующим образом:

  • PASS - Разрешает пакеты дойти до места назначения.
  • DROP - Блокирует пакеты от доставки по назначению и отправляет сообщение в журнал событий, если регистрация событий брандмауэра настроена в Firewall LoggingConfiguration .
  • ALERT - Отправляет сообщение в журнал событий, если регистрация событий брандмауэра настроена в Firewall LoggingConfiguration . Вы можете использовать это действие для проверки правила, которое вы намерены использовать для блокирования трафика. Вы можете включить правило с действием ALERT , проверить в журналах, что правило фильтрует так, как вам нужно, а затем изменить действие на DROP .
  • REJECT - Блокирует трафик, соответствующий условиям состоятельного правила, и отправляет пакет сброса TCP обратно отправителю пакета. Пакет сброса TCP — это пакет без полезной нагрузки и с флагом RST в флагах заголовка TCP. REJECT доступен только для трафика TCP. Этот параметр не поддерживает протоколы FTP или IMAP.

Header -> (структура)

Критерии состоятельной проверки для этого правила, используемые для проверки потоков трафика.

Protocol -> (строка)

Протокол для проверки. Для указания всех вы можете использовать IP , потому что весь трафик в Amazon Web Services и в интернете — IP.

Source -> (строка)

IP-адрес или диапазон IP-адресов источника для проверки в нотации CIDR. Чтобы соответствовать любому адресу, укажите ANY .

Укажите IP-адрес или блок IP-адресов в нотации CIDR. Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Чтобы настроить Network Firewall для проверки IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Чтобы настроить Network Firewall для проверки IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Чтобы настроить Network Firewall для проверки IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Чтобы настроить Network Firewall для проверки IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию о нотации CIDR см. в статье Википедии Классовая междоменная маршрутизация.

SourcePort -> (строка)

Порт источника для проверки. Вы можете указать отдельный порт, например 1994 , и вы можете указать диапазон портов, например 1990:1994 . Чтобы соответствовать любому порту, укажите ANY .

Direction -> (строка)

Направление потока трафика для проверки. Если установлено значение ANY , проверка соответствует двунаправленному трафику, как от источника к пункту назначения, так и от пункта назначения к источнику. Если установлено значение FORWARD , проверка соответствует только трафику от источника к пункту назначения.

Destination -> (строка)

IP-адрес или диапазон IP-адресов назначения для проверки в нотации CIDR. Чтобы соответствовать любому адресу, укажите ANY .

Укажите IP-адрес или блок IP-адресов в нотации CIDR. Network Firewall поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Чтобы настроить Network Firewall для проверки IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Чтобы настроить Network Firewall для проверки IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Чтобы настроить Network Firewall для проверки IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Чтобы настроить Network Firewall для проверки IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию о нотации CIDR см. в статье Википедии Классовая междоменная маршрутизация.

DestinationPort -> (строка)

Порт пункта назначения для проверки. Вы можете указать отдельный порт, например 1994 , и вы можете указать диапазон портов, например 1990:1994 . Чтобы соответствовать любому порту, укажите ANY .

RuleOptions -> (список)

Дополнительные параметры для правила. Это настройки Suricata RuleOptions .

(структура)

Дополнительные настройки для состоятельного правила. Это часть конфигурации StatefulRule.

Keyword -> (строка)

Ключевое слово для параметра правила, совместимого с Suricata. Вы должны включить sid (идентификатор подписи), и можете необязательно включить другие ключевые слова. Дополнительную информацию о ключевых словах, совместимых с Suricata, см. в документации Suricata в разделе Параметры правил.

Settings -> (список)

Настройки параметра правила, совместимого с Suricata. Параметры правила имеют ноль или более значений настроек, и количество возможных и необходимых настроек зависит от Keyword . Дополнительную информацию о настройках для определенных параметров см. в разделе Параметры правил.

(строка)

StatelessRulesAndCustomActions -> (структура)

Бессостояние критерии проверки, которые используются в группе правил без состояния.

StatelessRules -> (список)

Определяет набор правил без состояния для использования в группе правил без состояния.

(структура)

Одно правило без состояния. Используется в StatelessRulesAndCustomActions.

RuleDefinition -> (структура)

Определяет критерии проверки пакетов 5-кортежа без состояния и действие, которое должно быть выполнено с пакетом, соответствующим критериям.

MatchAttributes -> (структура)

Критерии, которые используется сетевым брандмауэром для проверки отдельных пакетов при проверке правил без состояния. Каждый набор атрибутов соответствия может включать один или несколько элементов, таких как IP-адрес, диапазон CIDR, номер порта, протокол и флаги TCP.

Sources -> (список)

IP-адреса и диапазоны адресов источника для проверки в обозначении CIDR. Если не указано, это соответствует любому адресу источника.

(структура)

Определение одного IP-адреса. Используется в атрибутах соответствия источника и назначения MatchAttributes.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в обозначении CIDR (Classless Inter-Domain Routing). Сетевой брандмауэр поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки сетевого брандмауэра на проверку IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Для настройки сетевого брандмауэра на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Для настройки сетевого брандмауэра на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Для настройки сетевого брандмауэра на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию об обозначении CIDR см. в статье Википедии Classless Inter-Domain Routing.

Destinations -> (список)

IP-адреса и диапазоны адресов назначения для проверки в обозначении CIDR. Если не указано, это соответствует любому адресу назначения.

(структура)

Определение одного IP-адреса. Используется в атрибутах соответствия источника и назначения MatchAttributes.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в обозначении CIDR (Classless Inter-Domain Routing). Сетевой брандмауэр поддерживает все диапазоны адресов для IPv4 и IPv6.

Примеры:

  • Для настройки сетевого брандмауэра на проверку IP-адреса 192.0.2.44, укажите 192.0.2.44/32 .
  • Для настройки сетевого брандмауэра на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите 192.0.2.0/24 .
  • Для настройки сетевого брандмауэра на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Для настройки сетевого брандмауэра на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию об обозначении CIDR см. в статье Википедии Classless Inter-Domain Routing.

SourcePorts -> (список)

Порт источника для проверки. Можно указать отдельный порт, например 1994, и можно указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

Если не указано, это соответствует любому порту источника.

Это значение используется только для протоколов 6 (TCP) и 17 (UDP).

(структура)

Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в настройках атрибутов соответствия правил без состояния MatchAttributes, SourcePorts и DestinationPorts.

FromPort -> (целое число)

Нижняя граница диапазона портов. Должно быть меньше или равно значению ToPort.

ToPort -> (целое число)

Верхняя граница диапазона портов. Должно быть больше или равно значению FromPort.

DestinationPorts -> (список)

Порт назначения для проверки. Можно указать отдельный порт, например 1994, и можно указать диапазон портов, например 1990:1994. Для соответствия любому порту укажите ANY.

Это значение используется только для протоколов 6 (TCP) и 17 (UDP).

(структура)

Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в настройках атрибутов соответствия правил без состояния MatchAttributes, SourcePorts и DestinationPorts.

FromPort -> (целое число)

Нижняя граница диапазона портов. Должно быть меньше или равно значению ToPort.

ToPort -> (целое число)

Верхняя граница диапазона портов. Должно быть больше или равно значению FromPort.

Protocols -> (список)

Протоколы для проверки, указанные с использованием присвоенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, это соответствует любому протоколу.

(целое число)

TCPFlags -> (список)

Флаги и маски TCP для проверки. Если не указано, это соответствует любым настройкам. Это значение используется только для протокола 6 (TCP).

(структура)

Флаги и маски TCP для проверки пакетов, используемые в настройках атрибутов соответствия правил без состояния MatchAttributes.

Flags -> (список)

Используется совместно с настройкой Masks для определения флагов, которые должны быть установлены и флагов, которые не должны быть установлены для соответствия пакету. Это значение может указывать только значения, которые также указаны в настройке Masks.

Для флагов, указанных в настройке маски, для соответствия пакету должны выполняться следующие условия:

  • Установленные в этой настройке флаги должны быть установлены в пакете.
  • Флаги, не установленные в этой настройке, также не должны быть установлены в пакете.

(строка)

Masks -> (список)

Набор флагов для проверки. Для проверки всех флагов в списке допустимых значений оставьте это значение без настройки.

(строка)

Actions -> (список)

Действия, которые необходимо выполнить с пакетом, соответствующим одному из атрибутов соответствия определения правила без состояния. Вы должны указать стандартное действие и можете добавить пользовательские действия.

Примечание

Сетевой брандмауэр пересылает пакет для проверки по правилам со состоянием только в том случае, если вы указываете aws:forward_to_sfe для правила, которому соответствует пакет, или если пакет не соответствует никакому правилу без состояния, и вы указываете aws:forward_to_sfe для настройки StatelessDefaultActions для политики брандмауэра.

Для каждого правила вы должны указать ровно одно из следующих стандартных действий.

  • aws:pass - Прекращает всю проверку пакета и разрешает его передачу по назначению.
  • aws:drop - Прекращает всю проверку пакета и блокирует его передачу по назначению.
  • aws:forward_to_sfe - Прекращает проверку без состояния пакета и передает его в движок правил со состоянием для проверки.

Кроме того, вы можете указать пользовательское действие. Для этого определите пользовательское действие по имени и типу, а затем укажите имя, которое вы присвоили действию в этой настройке Actions. Дополнительную информацию об этих параметрах см. в разделе CustomAction.

Для указания нескольких действий в этой настройке разделяйте их запятыми. Например, если у вас есть пользовательское действие PublishMetrics, которое вы назвали MyMetricsAction, вы можете указать стандартное действие aws:pass и пользовательское действие [“aws:pass”, “MyMetricsAction”].

(строка)

Priority -> (целое число)

Указывает порядок выполнения этого правила по отношению ко всем правилам, определенным для группы правил без состояния. Сетевой брандмауэр оценивает правила в группе правил, начиная с наименьшего значения приоритета. Вы должны убедиться, что настройки приоритета уникальны для группы правил.

Каждая группа правил без состояния использует ровно один объект StatelessRulesAndCustomActions, и каждый объект StatelessRulesAndCustomActions содержит ровно один объект StatelessRules. Чтобы обеспечить уникальность настроек приоритета для групп правил, задайте уникальные приоритеты для правил без состояния, которые вы определяете внутри любого одного объекта StatelessRules.

Вы можете изменить настройки приоритетов правил в любое время. Для более лёгкого добавления правил позже, пронумеруйте их, соблюдая широкий диапазон между ними, например, 100, 200 и так далее.

CustomActions -> (список)

Определяет массив индивидуальных пользовательских определений действий, доступных для использования правилами без состояния в этом StatelessRulesAndCustomActions спецификации. Вы присваиваете имя каждому пользовательскому действию, которое вы определяете, а затем можете использовать его по имени в вашем правиле StatelessRule RuleDefinition Actions спецификации.

(структура)

Необязательное действие, нестандартное для обработки пакетов без состояния. Вы можете определить его дополнительно к стандартному действию, которое вы должны указать.

Вы определяете и присваиваете имя пользовательским действиям, которые вы хотите использовать, а затем ссылаетесь на них по имени в ваших параметрах действий.

Вы можете использовать пользовательские действия в следующих местах:

  • В спецификации StatelessRulesAndCustomActions группы правил. Пользовательские действия доступны для использования по имени внутри StatelessRulesAndCustomActions, где вы их определяете. Вы можете использовать их для действий правил без состояния, чтобы указать, что делать с пакетом, соответствующим атрибутам соответствия правила.
  • В спецификации FirewallPolicy, в StatelessCustomActions. Пользовательские действия доступны для использования внутри политики, где вы их определяете. Вы можете использовать их для параметров действий по умолчанию политики без состояния, чтобы указать, что делать с пакетами, не соответствующими ни одному из правил политики без состояния.

ActionName -> (строка)

Дескриптивное имя пользовательского действия. Вы не можете изменить имя пользовательского действия после его создания.

ActionDefinition -> (структура)

Пользовательское действие, связанное с именем действия.

PublishMetricAction -> (структура)

Критерии проверки без состояния, которые публикуют указанные метрики в Amazon CloudWatch для соответствующего пакета. Этот параметр определяет значение измерения CloudWatch для публикации.

Вы можете использовать это пользовательское действие вместе с любыми стандартными действиями правил без состояния. Например, вы могли бы использовать его в действии правила со стандартным действием, которое передает пакет для проверки состояния. Затем, когда пакет соответствует правилу, Network Firewall публикует метрики для пакета и передает его.

Dimensions -> (список)

(структура)

Значение для использования в измерении пользовательской метрики Amazon CloudWatch. Это используется в PublishMetrics CustomAction. Измерение пользовательской метрики CloudWatch — это пара «имя/значение», которая является частью идентификатора метрики.

Network Firewall устанавливает имя измерения в CustomAction, а вы предоставляете значение измерения.

Дополнительную информацию о пользовательских измерениях метрик CloudWatch см. в руководстве пользователя Amazon CloudWatch «Публикация пользовательских метрик».

Value -> (строка)

Значение для использования в пользовательском измерении метрики.

StatefulRuleOptions -> (структура)

Дополнительные параметры, определяющие, как Network Firewall обрабатывает правила состояния. Политики, в которых вы используете свою группу правил состояния, должны иметь параметры настроек правил состояния, совместимые с этими параметрами. Применяются некоторые ограничения; для получения дополнительной информации см. Строгий порядок оценки в руководстве разработчика Network Firewall.

RuleOrder -> (строка)

Указывает, как управлять порядком оценки правил для группы правил. DEFAULT_ACTION_ORDER — это поведение по умолчанию. Правила состояния предоставляются движку правил в виде строк, совместимых с Suricata, и Suricata оценивает их на основе определенных настроек. Дополнительную информацию см. в руководстве разработчика Network Firewall в разделе Порядок оценки правил состояния.

Синтаксис JSON:

{
  "RuleVariables": {
    "IPSets": {"string": {
          "Definition": ["string", ...]
        }
      ...},
    "PortSets": {"string": {
          "Definition": ["string", ...]
        }
      ...}
  },
  "ReferenceSets": {
    "IPSetReferences": {"string": {
          "ReferenceArn": "string"
        }
      ...}
  },
  "RulesSource": {
    "RulesString": "string",
    "RulesSourceList": {
      "Targets": ["string", ...],
      "TargetTypes": ["TLS_SNI"|"HTTP_HOST", ...],
      "GeneratedRulesType": "ALLOWLIST"|"DENYLIST"
    },
    "StatefulRules": [
      {
        "Action": "PASS"|"DROP"|"ALERT"|"REJECT",
        "Header": {
          "Protocol": "IP"|"TCP"|"UDP"|"ICMP"|"HTTP"|"FTP"|"TLS"|"SMB"|"DNS"|"DCERPC"|"SSH"|"SMTP"|"IMAP"|"MSN"|"KRB5"|"IKEV2"|"TFTP"|"NTP"|"DHCP",
          "Source": "string",
          "SourcePort": "string",
          "Direction": "FORWARD"|"ANY",
          "Destination": "string",
          "DestinationPort": "string"
        },
        "RuleOptions": [
          {
            "Keyword": "string",
            "Settings": ["string", ...]
          }
          ...
        ]
      }
      ...
    ],
    "StatelessRulesAndCustomActions": {
      "StatelessRules": [
        {
          "RuleDefinition": {
            "MatchAttributes": {
              "Sources": [
                {
                  "AddressDefinition": "string"
                }
                ...
              ],
              "Destinations": [
                {
                  "AddressDefinition": "string"
                }
                ...
              ],
              "SourcePorts": [
                {
                  "FromPort": integer,
                  "ToPort": integer
                }
                ...
              ],
              "DestinationPorts": [
                {
                  "FromPort": integer,
                  "ToPort": integer
                }
                ...
              ],
              "Protocols": [integer, ...],
              "TCPFlags": [
                {
                  "Flags": ["FIN"|"SYN"|"RST"|"PSH"|"ACK"|"URG"|"ECE"|"CWR", ...],
                  "Masks": ["FIN"|"SYN"|"RST"|"PSH"|"ACK"|"URG"|"ECE"|"CWR", ...]
                }
                ...
              ]
            },
            "Actions": ["string", ...]
          },
          "Priority": integer
        }
        ...
      ],
      "CustomActions": [
        {
          "ActionName": "string",
          "ActionDefinition": {
            "PublishMetricAction": {
              "Dimensions": [
                {
                  "Value": "string"
                }
                ...
              ]
            }
          }
        }
        ...
      ]
    }
  },
  "StatefulRuleOptions": {
    "RuleOrder": "DEFAULT_ACTION_ORDER"|"STRICT_ORDER"
  }
}

--rules (строка)

Строка, содержащая спецификации правил группы правил состояния в формате Suricata, по одному правилу в строке. Используйте это для импорта ваших существующих групп правил, совместимых с Suricata.

Примечание

Вы должны предоставить либо этот параметр правил, либо заполненный RuleGroup параметр, но не оба.

Вы можете предоставить спецификацию своей группы правил в формате Suricata через этот параметр при создании или обновлении группы правил. Ответ вызова возвращает объект RuleGroup, который Network Firewall заполнил из вашей строки.

--type (строка)

Указывает, является ли группа правил без состояния или состояния. Если группа правил без состояния, она содержит правила без состояния. Если она является правилами состояния, она содержит правила состояния.

Примечание

Этот параметр требуется для запросов, которые не включают RuleGroupARN.

Возможные значения:

  • STATELESS
  • STATEFUL

--description (строка)

Описание группы правил.

--dry-run | --no-dry-run (булево)

Указывает, хотите ли вы, чтобы Network Firewall проверял только валидность запроса, а не выполнял запрос.

Если установлено значение TRUE, Network Firewall проверяет, может ли запрос выполняться успешно, но фактически не вносит запрошенные изменения. Вызов возвращает значение, которое вернул бы запрос, если бы вы выполнили его с dry run, установленным в FALSE, но не добавляет и не изменяет ваши ресурсы. Этот параметр позволяет убедиться, что у вас есть необходимые разрешения для выполнения запроса и что параметры вашего запроса верны.

Если установлено значение FALSE, Network Firewall вносит запрошенные изменения в ваши ресурсы.

--encryption-configuration (структура)

Сложный тип, содержащий параметры шифрования ресурсов вашей группы правил.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключей, поддерживаемых KMS, если только вы не используете ключ, управляемый другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в руководстве разработчика Amazon Web Services KMS в разделе Идентификатор ключа.

Type -> (строка)

Тип ключа Amazon Web Services KMS, который нужно использовать для шифрования ваших ресурсов Network Firewall.

Сокращенный синтаксис:

KeyId=string,Type=string

Синтаксис JSON:

{
  "KeyId": "string",
  "Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}

--source-metadata (структура)

Сложный тип, содержащий метаданные о группе правил, из которой скопирована ваша собственная группа правил. Вы можете использовать метаданные для отслеживания обновлений, внесенных в исходную группу правил.

SourceArn -> (строка)

Amazon Resource Name (ARN) группы правил, из которой скопирована ваша собственная группа правил.

SourceUpdateToken -> (строка)

Токен обновления управляемой Amazon Web Services группы правил, из которой скопирована ваша собственная группа правил. Чтобы определить токен обновления для управляемой группы правил, вызовите DescribeRuleGroup.

Сокращенный синтаксис:

SourceArn=string,SourceUpdateToken=string

Синтаксис JSON:

{
  "SourceArn": "string",
  "SourceUpdateToken": "string"
}

--analyze-rule-group | --no-analyze-rule-group (булево)

Указывает, хотите ли вы, чтобы Network Firewall анализировал правила без состояния в группе правил на предмет поведения правил, такого как несимметричный маршрут. Если установлено значение TRUE, Network Firewall выполняет анализ и затем обновляет группу правил за вас. Чтобы выполнить анализ группы правил без состояния без обновления группы правил, установите DryRun в TRUE.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если не предоставлено значение или предоставлено значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI и не предоставляет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладочную регистрацию.

--endpoint-url (string)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использование определенного профиля из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки из конфигурации/среды.

--version (string)

Отображение версии этого инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (string)

Файл с корневым сертификатом CA для проверки сертификатов SSL. Переопределяет настройки из конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка в формате base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного параметра cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить кли-паджинатор для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическую запрос параметров ввода CLI.

Вывод

UpdateToken -> (string)

Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваших запросах, которые обращаются к группе правил. Токен отмечает состояние ресурса группы правил на момент запроса.

Чтобы внести изменения в группу правил, вы предоставляете токен в своем запросе. Network Firewall использует токен, чтобы убедиться, что группа правил не изменилась с момента последнего ее получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException . В этом случае получите группу правил снова, чтобы получить текущую копию с текущим токеном. При необходимости примените свои изменения, а затем повторите операцию с новым токеном.

RuleGroupResponse -> (structure)

Основные свойства группы правил. Это, наряду с RuleGroup, определяет группу правил. Вы можете получить все объекты для группы правил, вызвав DescribeRuleGroup.

RuleGroupArn -> (string)

Amazon Resource Name (ARN) группы правил.

Примечание

Если этот ответ относится к запросу создания, в котором был DryRun установлен на TRUE, то этот ARN является плейсхолдером, который не прикреплен к валидному ресурсу.

RuleGroupName -> (string)

Дескриптивное имя группы правил. Имя группы правил нельзя изменить после ее создания.

RuleGroupId -> (string)

Уникальный идентификатор группы правил.

Description -> (string)

Описание группы правил.

Type -> (string)

Указывает, является ли группа правил бессостоятельной или состоятельной. Если группа правил бессостоятельная, она содержит бессостоятельные правила. Если она состоятельная, она содержит состоятельные правила.

Capacity -> (integer)

Максимальные оперативные ресурсы, которые может использовать эта группа правил. Емкость группы правил фиксируется при создании. При обновлении группы правил вы ограничены этой емкостью. При ссылке на группу правил из политики брандмауэра Network Firewall резервирует эту емкость для группы правил.

Вы можете получить емкость, которая будет необходима для группы правил перед ее созданием, вызвав CreateRuleGroup с DryRun установленным на TRUE.

RuleGroupStatus -> (string)

Подробная информация о текущем состоянии группы правил.

Tags -> (list)

Ключи-значения, которые необходимо связать с ресурсом.

(structure)

Пара ключ-значение, связанная с ресурсом Amazon Web Services. Пара ключ-значение может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «среда»), а значение тега представляет конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (string)

Часть пары ключ-значение, которая определяет тег. Вы можете использовать ключ тега для описания категории информации, например, «клиент». Ключи тегов чувствительны к регистру.

Value -> (string)

Часть пары ключ-значение, которая определяет тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «компанияА» или «компанияБ». Значения тегов чувствительны к регистру.

ConsumedCapacity -> (integer)

Количество единиц емкости, которые в настоящее время используются правилами группы правил.

NumberOfAssociations -> (integer)

Количество политик брандмауэра, которые используют эту группу правил.

EncryptionConfiguration -> (structure)

Сложный тип, содержащий настройки конфигурации шифрования Amazon Web Services KMS для вашей группы правил.

KeyId -> (string)

Идентификатор управляемого пользователем ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключей, поддерживаемых KMS, если вы не используете ключ, управляемый другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в разделе «Идентификатор ключа» в руководстве разработчика Amazon Web Services KMS.

Type -> (string)

Тип ключа Amazon Web Services KMS, который используется для шифрования ваших ресурсов Network Firewall.

SourceMetadata -> (structure)

Сложный тип, содержащий метаданные о группе правил, из которой скопирована ваша собственная группа правил. Вы можете использовать метаданные для отслеживания обновлений версий исходной группы правил.

SourceArn -> (string)

Amazon Resource Name (ARN) группы правил, из которой скопирована ваша собственная группа правил.

SourceUpdateToken -> (string)

Токен обновления управляемой группой правил Amazon Web Services, из которой скопирована ваша собственная группа правил. Чтобы определить токен обновления для управляемой группы правил, вызовите DescribeRuleGroup.

SnsTopic -> (string)

Amazon Resource Name (ARN) темы Amazon Simple Notification Service SNS, используемой для записи изменений в управляемой группе правил. Вы можете подписаться на тему SNS, чтобы получать уведомления о внесении изменений в управляемую группу правил, например, о новых версиях и истечении срока действия версии. Дополнительную информацию см. в руководстве разработчика Amazon Simple Notification Service.

LastModifiedTime -> (timestamp)

Последнее время изменения группы правил.

AnalysisResults -> (list)

Список результатов анализа для AnalyzeRuleGroup . Если вы установите AnalyzeRuleGroup на TRUE в CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup, Network Firewall проанализирует группу правил и выявит правила, которые могут негативно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое асимметрично маршрутизирует трафик, что влияет на способность сервиса правильно обрабатывать трафик, сервис включит правило в список результатов анализа.

(structure)

Результат анализа для анализатора бессостоятельной группы правил Network Firewall. Каждый раз, когда вы вызываете CreateRuleGroup, UpdateRuleGroup или DescribeRuleGroup для бессостоятельной группы правил, Network Firewall анализирует бессостоятельные группы правил в вашей учетной записи и выявляет правила, которые могут негативно повлиять на функциональность вашего брандмауэра. Например, если Network Firewall обнаружит правило, которое асимметрично маршрутизирует трафик, что влияет на способность сервиса правильно обрабатывать трафик, сервис включит правило в список результатов анализа.

Тип данных AnalysisResult не связан с отчетами об анализе трафика, которые вы генерируете с помощью StartAnalysisReport. Для получения информации о результатах отчета об анализе трафика см. AnalysisTypeReportResult.

IdentifiedRuleIds -> (list)

Номер приоритета бессостоятельных правил, определенных в ходе анализа.

(string)

IdentifiedType -> (string)

Типы конфигураций правил, которые Network Firewall анализирует в ваших группах правил. Network Firewall анализирует бессостоятельные группы правил для следующих типов конфигураций правил:

  • STATELESS_RULE_FORWARDING_ASYMMETRICALLY Причина: одно или несколько бессостоятельных правил с действием pass или forward асимметрично перенаправляют трафик. В частности, набор исходных IP-адресов или связанных с ними номеров портов не соответствует набору целевых IP-адресов или связанных с ними номеров портов. Для устранения: Убедитесь, что существует обратный путь. Например, если правило позволяет трафик от источника 10.1.0.0/24 до назначения 20.1.0.0/24, вы должны разрешить обратный трафик от источника 20.1.0.0/24 до назначения 10.1.0.0/24.
  • STATELESS_RULE_CONTAINS_TCP_FLAGS Причина: по крайней мере одно бессостоятельное правило с действием pass или `forward` содержит несогласованные TCP-флаги в прямом и обратном направлениях. Для устранения: предотвратите проблемы с асимметричным маршрутизацией, вызванные TCP-флагами, выполнив следующие действия:
    • Удалите ненужные проверки TCP-флагов из правил.
    • Если вам необходимо проверять TCP-флаги, убедитесь, что правила правильно учитывают изменения TCP-флагов на протяжении всего цикла TCP-соединения, например, SYN и ACK флаги, используемые в трехстороннем TCP-рукопожатии.

AnalysisDetail -> (string)

Предоставляет детали анализа для идентифицированного правила.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API