[ aws . route53resolver ]
создать-правило-брандмауэра
Описание
Создает одно правило брандмауэра DNS в указанной группе правил, используя указанный список доменов.
См. также: документацию API AWS
Синтаксис
create-firewall-rule
[--creator-request-id <value>]
--firewall-rule-group-id <value>
[--firewall-domain-list-id <value>]
--priority <value>
--action <value>
[--block-response <value>]
[--block-override-domain <value>]
[--block-override-dns-type <value>]
[--block-override-ttl <value>]
--name <value>
[--firewall-domain-redirection-action <value>]
[--qtype <value>]
[--dns-threat-protection <value>]
[--confidence-threshold <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--creator-request-id (строка)
CreatorRequestId может быть любой уникальной строкой, например, меткой даты/времени.--firewall-rule-group-id (строка)
--firewall-domain-list-id (строка)
DnsThreatProtecton.--priority (целое число)
Настройка, определяющая порядок обработки правила в группе правил. Брандмауэр DNS обрабатывает правила в группе правил по порядку приоритета, начиная с наименьшего значения.
Вы должны указать уникальный приоритет для каждого правила в группе правил. Для удобства последующего вставки правил оставьте пробелы между числами, например, используйте 100, 200 и так далее. Вы можете изменить настройку приоритета для правил в группе правил в любое время.
--action (строка)
Действие, которое брандмауэр DNS должен предпринять в отношении запроса DNS, если он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле брандмауэра DNS:
-
ALLOW— Разрешить запрос. Не доступно для расширенных правил брандмауэра DNS. -
ALERT— Разрешить запрос и отправлять метрики и журналы в Cloud Watch. -
BLOCK— Заблокировать запрос. Этот параметр требует дополнительных данных в настройкахBlockResponseправила.
Возможные значения:
ALLOWBLOCKALERT
--block-response (строка)
Способ, которым вы хотите, чтобы брандмауэр DNS блокировал запрос, используется с настройкой действия правила BLOCK.
-
NODATA— Отвечать, указывая, что запрос был успешным, но ответ для него недоступен. -
NXDOMAIN— Отвечать, указывая, что доменное имя, указанное в запросе, не существует. -
OVERRIDE— Предоставлять пользовательскую замену в ответе. Этот параметр требует пользовательских настроек в настройкахBlockOverride*правила.
Этот параметр необходим, если настройка действия правила равна BLOCK.
Возможные значения:
NODATANXDOMAINOVERRIDE
--block-override-domain (строка)
Пользовательская запись DNS, которая должна быть отправлена в ответ на запрос. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.
Этот параметр необходим, если настройка BlockResponse равна OVERRIDE.
--block-override-dns-type (строка)
Тип записи DNS. Это определяет формат значения записи, которое вы предоставили в BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.
Этот параметр необходим, если настройка BlockResponse равна OVERRIDE.
Возможные значения:
CNAME
--block-override-ttl (целое число)
Рекомендуемое количество времени в секундах, в течение которого DNS-резолвер или веб-браузер могут кэшировать предоставленную запись замены. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.
Этот параметр необходим, если настройка BlockResponse равна OVERRIDE.
--name (строка)
--firewall-domain-redirection-action (строка)
Способ оценки перенаправления DNS правилом в цепочке перенаправления DNS, например, CNAME или DNAME.
INSPECT_REDIRECTION_DOMAIN (по умолчанию): проверяет все домены в цепочке перенаправления. Отдельные домены в цепочке перенаправления должны быть добавлены в список доменов.
TRUST_REDIRECTION_DOMAIN: проверяет только первый домен в цепочке перенаправления. Вам не нужно добавлять последующие домены в списке перенаправления в список доменов.
Возможные значения:
INSPECT_REDIRECTION_DOMAINTRUST_REDIRECTION_DOMAIN
--qtype (строка)
Тип запроса DNS, который вы хотите, чтобы правило оценивало. Допустимые значения:
- A: Возвращает IPv4 адрес.
- AAAA: Возвращает IPv6 адрес.
- CAA: Ограничивает CA, которые могут создавать SSL/TLS сертификаты для домена.
- CNAME: Возвращает другое доменное имя.
- DS: Запись, идентифицирующая ключ подписи DNSSEC делегированной зоны.
- MX: Указывает почтовые серверы.
- NAPTR: Переписывание доменных имен на основе регулярных выражений.
- NS: Авторитетные DNS-серверы.
- PTR: Сопоставляет IP-адрес с доменным именем.
- SOA: Запись начала зоны авторитета.
- SPF: Список серверов, уполномоченных отправлять электронную почту от домена.
- SRV: Прикладные значения, которые идентифицируют серверы.
- TXT: Проверяет отправителей электронной почты и прикладные значения.
- Тип запроса, который вы определяете, используя идентификатор типа DNS, например 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть 1-65334, например, TYPE28. Подробнее см. в списке типов записей DNS.
--dns-threat-protection (строка)
Используется для создания расширенного правила брандмауэра DNS.
Возможные значения:
DGADNS_TUNNELING
--confidence-threshold (строка)
Порог уверенности для расширенного брандмауэра DNS. Вам необходимо предоставить это значение при создании расширенного правила брандмауэра DNS. Значения уровня уверенности означают:
-
LOW— Предоставляет наибольшую скорость обнаружения угроз, но также увеличивает ложные срабатывания. -
MEDIUM— Обеспечивает баланс между обнаружением угроз и ложными срабатываниями. -
HIGH— Обнаруживает только наиболее проверенные угрозы с низкой частотой ложных срабатываний.
Возможные значения:
LOWMEDIUMHIGH
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или значение input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, оно выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. При указании значения output, оно проверит входные данные команды и вернет JSON-вывод образца для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку логов.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
JMESPath запрос для использования при фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла ключей.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Показать версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Ключи не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для конфигурированного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить вывод страницы CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, аналогичные правилам Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.
Для создания правила брандмауэра
Следующий create-firewall-rule пример создает правило брандмауэра в правиле DNS-брандмауэра для доменов, перечисленных в списке доменов DNS-брандмауэра.
aws route53resolver create-firewall-rule \
--name allow-rule \
--firewall-rule-group-id rslvr-frg-47f93271fexample \
--firewall-domain-list-id rslvr-fdl-9e956e9ffexample \
--priority 101 \
--action ALLOW
Вывод:
{
"FirewallRule": {
"FirewallRuleGroupId": "rslvr-frg-47f93271fexample",
"FirewallDomainListId": "rslvr-fdl-9e956e9ffexample",
"Name": "allow-rule",
"Priority": 101,
"Action": "ALLOW",
"CreatorRequestId": "d81e3fb7-020b-415e-939f-EXAMPLE11111",
"CreationTime": "2021-05-25T21:44:00.346093Z",
"ModificationTime": "2021-05-25T21:44:00.346093Z"
}
}
Дополнительную информацию см. в разделе Управление группами правил и правилами в DNS-брандмауэре в Руководстве разработчика Amazon Route 53.
Вывод
FirewallRule -> (структура)
Правило брандмауэра, которое вы только что создали.
FirewallRuleGroupId -> (строка)
FirewallDomainListId -> (строка)
FirewallThreatProtectionId -> (строка)
Name -> (строка)
Priority -> (целое число)
Action -> (строка)
Действие, которое должен выполнить DNS-брандмауэр при совпадении DNS-запроса с одним из доменов в списке доменов правила или угрозой в расширенном правиле DNS-брандмауэра:
-
ALLOW- Разрешить запрос. Недоступно для расширенных правил DNS-брандмауэра. -
ALERT- Разрешить запрос, но отправить предупреждение в журналы. -
BLOCK- Заблокировать запрос. Если это указано, дополнительные сведения об обработке предоставляются в настройкеBlockResponseправила.
BlockResponse -> (строка)
Способ, которым вы хотите заблокировать запрос DNS-брандмауэром. Используется для настройки действия правила BLOCK.
-
NODATA- Ответить, указав, что запрос был успешным, но ответ для него недоступен. -
NXDOMAIN- Ответить, указав, что доменное имя в запросе не существует. -
OVERRIDE- Предоставить пользовательское переопределение в ответе. Этот параметр требует пользовательских данных обработки в настройках правилаBlockOverride*.
BlockOverrideDomain -> (строка)
BLOCK с настройкой BlockResponse значения OVERRIDE.BlockOverrideDnsType -> (строка)
BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse значения OVERRIDE.BlockOverrideTtl -> (целое число)
BLOCK с настройкой BlockResponse значения OVERRIDE.CreatorRequestId -> (строка)
CreationTime -> (строка)
ModificationTime -> (строка)
FirewallDomainRedirectionAction -> (строка)
Как вы хотите, чтобы правило оценивало перенаправление DNS в цепочке перенаправлений DNS, например, CNAME или DNAME.
INSPECT_REDIRECTION_DOMAIN: (По умолчанию) проверяет все домены в цепочке перенаправления. Отдельные домены в цепочке перенаправления должны быть добавлены в список доменов.
TRUST_REDIRECTION_DOMAIN: Проверяет только первый домен в цепочке перенаправления. Вам не нужно добавлять последующие домены в список перенаправлений в список доменов.
Qtype -> (строка)
Тип DNS-запроса, который вы хотите оценить правилом. Допустимые значения:
- A: Возвращает IPv4-адрес.
- AAAA: Возвращает Ipv6-адрес.
- CAA: Ограничивает CA, которые могут создавать SSL/TLS-сертификаты для домена.
- CNAME: Возвращает другое доменное имя.
- DS: Запись, которая идентифицирует ключ подписи DNSSEC делегированной зоны.
- MX: Указывает почтовые серверы.
- NAPTR: Переписывание доменных имен с использованием регулярных выражений.
- NS: Авторитетные имена серверов.
- PTR: Сопоставляет IP-адрес с доменным именем.
- SOA: Запись начала авторитета для зоны.
- SPF: Список серверов, уполномоченных отправлять электронные письма от домена.
- SRV: Приложение-специфичные значения, которые идентифицируют серверы.
- TXT: Проверяет отправителей электронной почты и значения, специфичные для приложения.
- Тип запроса, который вы определяете, используя идентификатор типа DNS, например, 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть от 1 до 65334, например, TYPE28. Дополнительную информацию см. в списке типов записей DNS.
DnsThreatProtection -> (строка)
Тип правила расширенного DNS-брандмауэра. Допустимые значения:
-
DGA: Обнаружение алгоритмов генерации доменов. DGAs используются злоумышленниками для генерации большого количества доменов для запуска атак вредоносных программ. -
DNS_TUNNELING: Обнаружение туннелирования DNS. Туннелирование DNS используется злоумышленниками для извлечения данных из клиента с использованием туннеля DNS без установления сетевого соединения с клиентом.
ConfidenceThreshold -> (строка)
Порог уверенности для расширенного DNS-брандмауэра. Это значение необходимо указать при создании правила расширенного DNS-брандмауэра. Значения уровня уверенности означают:
-
LOW: Обеспечивает наивысшую скорость обнаружения угроз, но также увеличивает ложные срабатывания. -
MEDIUM: Обеспечивает баланс между обнаружением угроз и ложными срабатываниями. -
HIGH: Обнаруживает только наиболее подтвержденные угрозы с низкой скоростью ложных срабатываний.
© Copyright 2025, Amazon Web Services. Created using Sphinx.