Spec-Zone.ru › AWS CLI v2

[ aws . route53resolver ]

создать-правило-брандмауэра

Описание

Создает одно правило брандмауэра DNS в указанной группе правил, используя указанный список доменов.

См. также: документацию API AWS

Синтаксис

  create-firewall-rule
[--creator-request-id <value>]
--firewall-rule-group-id <value>
[--firewall-domain-list-id <value>]
--priority <value>
--action <value>
[--block-response <value>]
[--block-override-domain <value>]
[--block-override-dns-type <value>]
[--block-override-ttl <value>]
--name <value>
[--firewall-domain-redirection-action <value>]
[--qtype <value>]
[--dns-threat-protection <value>]
[--confidence-threshold <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--creator-request-id (строка)

Уникальная строка, идентифицирующая запрос и позволяющая повторно выполнить не удавшиеся запросы без риска выполнения операции дважды. CreatorRequestId может быть любой уникальной строкой, например, меткой даты/времени.

--firewall-rule-group-id (строка)

Уникальный идентификатор группы правил брандмауэра, в которой вы хотите создать правило.

--firewall-domain-list-id (строка)

Идентификатор списка доменов, который вы хотите использовать в правиле. Не может использоваться вместе с DnsThreatProtecton.

--priority (целое число)

Настройка, определяющая порядок обработки правила в группе правил. Брандмауэр DNS обрабатывает правила в группе правил по порядку приоритета, начиная с наименьшего значения.

Вы должны указать уникальный приоритет для каждого правила в группе правил. Для удобства последующего вставки правил оставьте пробелы между числами, например, используйте 100, 200 и так далее. Вы можете изменить настройку приоритета для правил в группе правил в любое время.

--action (строка)

Действие, которое брандмауэр DNS должен предпринять в отношении запроса DNS, если он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле брандмауэра DNS:

  • ALLOW — Разрешить запрос. Не доступно для расширенных правил брандмауэра DNS.
  • ALERT — Разрешить запрос и отправлять метрики и журналы в Cloud Watch.
  • BLOCK — Заблокировать запрос. Этот параметр требует дополнительных данных в настройках BlockResponse правила.

Возможные значения:

  • ALLOW
  • BLOCK
  • ALERT

--block-response (строка)

Способ, которым вы хотите, чтобы брандмауэр DNS блокировал запрос, используется с настройкой действия правила BLOCK.

  • NODATA — Отвечать, указывая, что запрос был успешным, но ответ для него недоступен.
  • NXDOMAIN — Отвечать, указывая, что доменное имя, указанное в запросе, не существует.
  • OVERRIDE — Предоставлять пользовательскую замену в ответе. Этот параметр требует пользовательских настроек в настройках BlockOverride* правила.

Этот параметр необходим, если настройка действия правила равна BLOCK.

Возможные значения:

  • NODATA
  • NXDOMAIN
  • OVERRIDE

--block-override-domain (строка)

Пользовательская запись DNS, которая должна быть отправлена в ответ на запрос. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

Этот параметр необходим, если настройка BlockResponse равна OVERRIDE.

--block-override-dns-type (строка)

Тип записи DNS. Это определяет формат значения записи, которое вы предоставили в BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

Этот параметр необходим, если настройка BlockResponse равна OVERRIDE.

Возможные значения:

  • CNAME

--block-override-ttl (целое число)

Рекомендуемое количество времени в секундах, в течение которого DNS-резолвер или веб-браузер могут кэшировать предоставленную запись замены. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

Этот параметр необходим, если настройка BlockResponse равна OVERRIDE.

--name (строка)

Имя, позволяющее идентифицировать правило в группе правил.

--firewall-domain-redirection-action (строка)

Способ оценки перенаправления DNS правилом в цепочке перенаправления DNS, например, CNAME или DNAME.

INSPECT_REDIRECTION_DOMAIN (по умолчанию): проверяет все домены в цепочке перенаправления. Отдельные домены в цепочке перенаправления должны быть добавлены в список доменов.

TRUST_REDIRECTION_DOMAIN: проверяет только первый домен в цепочке перенаправления. Вам не нужно добавлять последующие домены в списке перенаправления в список доменов.

Возможные значения:

  • INSPECT_REDIRECTION_DOMAIN
  • TRUST_REDIRECTION_DOMAIN

--qtype (строка)

Тип запроса DNS, который вы хотите, чтобы правило оценивало. Допустимые значения:

  • A: Возвращает IPv4 адрес.
  • AAAA: Возвращает IPv6 адрес.
  • CAA: Ограничивает CA, которые могут создавать SSL/TLS сертификаты для домена.
  • CNAME: Возвращает другое доменное имя.
  • DS: Запись, идентифицирующая ключ подписи DNSSEC делегированной зоны.
  • MX: Указывает почтовые серверы.
  • NAPTR: Переписывание доменных имен на основе регулярных выражений.
  • NS: Авторитетные DNS-серверы.
  • PTR: Сопоставляет IP-адрес с доменным именем.
  • SOA: Запись начала зоны авторитета.
  • SPF: Список серверов, уполномоченных отправлять электронную почту от домена.
  • SRV: Прикладные значения, которые идентифицируют серверы.
  • TXT: Проверяет отправителей электронной почты и прикладные значения.
  • Тип запроса, который вы определяете, используя идентификатор типа DNS, например 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть 1-65334, например, TYPE28. Подробнее см. в списке типов записей DNS.

--dns-threat-protection (строка)

Используется для создания расширенного правила брандмауэра DNS.

Возможные значения:

  • DGA
  • DNS_TUNNELING

--confidence-threshold (строка)

Порог уверенности для расширенного брандмауэра DNS. Вам необходимо предоставить это значение при создании расширенного правила брандмауэра DNS. Значения уровня уверенности означают:

  • LOW — Предоставляет наибольшую скорость обнаружения угроз, но также увеличивает ложные срабатывания.
  • MEDIUM — Обеспечивает баланс между обнаружением угроз и ложными срабатываниями.
  • HIGH — Обнаруживает только наиболее проверенные угрозы с низкой частотой ложных срабатываний.

Возможные значения:

  • LOW
  • MEDIUM
  • HIGH

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или значение input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, оно выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. При указании значения output, оно проверит входные данные команды и вернет JSON-вывод образца для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включить отладку логов.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (булево)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

JMESPath запрос для использования при фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла ключей.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Показать версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (булево)

Не подписывать запросы. Ключи не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для конфигурированного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить вывод страницы CLI для вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (булево)

Отключить автоматический запрос параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, аналогичные правилам Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.

Для создания правила брандмауэра

Следующий create-firewall-rule пример создает правило брандмауэра в правиле DNS-брандмауэра для доменов, перечисленных в списке доменов DNS-брандмауэра.

aws route53resolver create-firewall-rule \
    --name allow-rule \
    --firewall-rule-group-id rslvr-frg-47f93271fexample \
    --firewall-domain-list-id rslvr-fdl-9e956e9ffexample \
    --priority 101 \
    --action ALLOW

Вывод:

{
    "FirewallRule": {
        "FirewallRuleGroupId": "rslvr-frg-47f93271fexample",
        "FirewallDomainListId": "rslvr-fdl-9e956e9ffexample",
        "Name": "allow-rule",
        "Priority": 101,
        "Action": "ALLOW",
        "CreatorRequestId": "d81e3fb7-020b-415e-939f-EXAMPLE11111",
        "CreationTime": "2021-05-25T21:44:00.346093Z",
        "ModificationTime": "2021-05-25T21:44:00.346093Z"
    }
}

Дополнительную информацию см. в разделе Управление группами правил и правилами в DNS-брандмауэре в Руководстве разработчика Amazon Route 53.

Вывод

FirewallRule -> (структура)

Правило брандмауэра, которое вы только что создали.

FirewallRuleGroupId -> (строка)

Уникальный идентификатор группы правил брандмауэра для правила.

FirewallDomainListId -> (строка)

Идентификатор списка доменов, используемого в правиле.

FirewallThreatProtectionId -> (строка)

Идентификатор расширенного правила DNS-брандмауэра.

Name -> (строка)

Название правила.

Priority -> (целое число)

Приоритет правила в группе правил. Это значение должно быть уникальным в пределах группы правил. DNS-брандмауэр обрабатывает правила в группе правил в порядке приоритета, начиная с наименьшего значения.

Action -> (строка)

Действие, которое должен выполнить DNS-брандмауэр при совпадении DNS-запроса с одним из доменов в списке доменов правила или угрозой в расширенном правиле DNS-брандмауэра:

  • ALLOW - Разрешить запрос. Недоступно для расширенных правил DNS-брандмауэра.
  • ALERT - Разрешить запрос, но отправить предупреждение в журналы.
  • BLOCK - Заблокировать запрос. Если это указано, дополнительные сведения об обработке предоставляются в настройке BlockResponse правила.

BlockResponse -> (строка)

Способ, которым вы хотите заблокировать запрос DNS-брандмауэром. Используется для настройки действия правила BLOCK.

  • NODATA - Ответить, указав, что запрос был успешным, но ответ для него недоступен.
  • NXDOMAIN - Ответить, указав, что доменное имя в запросе не существует.
  • OVERRIDE - Предоставить пользовательское переопределение в ответе. Этот параметр требует пользовательских данных обработки в настройках правила BlockOverride*.

BlockOverrideDomain -> (строка)

Пользовательская DNS-запись для отправки в ответ на запрос. Используется для действия правила BLOCK с настройкой BlockResponse значения OVERRIDE.

BlockOverrideDnsType -> (строка)

Тип DNS-записи. Это определяет формат значения записи, которое вы предоставили в BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse значения OVERRIDE.

BlockOverrideTtl -> (целое число)

Рекомендуемое время (в секундах) для кеширования предоставленной записи переопределения DNS-разрешателем или веб-браузером. Используется для действия правила BLOCK с настройкой BlockResponse значения OVERRIDE.

CreatorRequestId -> (строка)

Уникальная строка, определенная вами для идентификации запроса. Это позволяет повторно пытаться выполнить проваленные операции, не рискуя выполнить операцию дважды. Это может быть любая уникальная строка, например, метка времени.

CreationTime -> (строка)

Дата и время создания правила в формате Unix и по Гринвичу (UTC).

ModificationTime -> (строка)

Дата и время последнего изменения правила в формате Unix и по Гринвичу (UTC).

FirewallDomainRedirectionAction -> (строка)

Как вы хотите, чтобы правило оценивало перенаправление DNS в цепочке перенаправлений DNS, например, CNAME или DNAME.

INSPECT_REDIRECTION_DOMAIN: (По умолчанию) проверяет все домены в цепочке перенаправления. Отдельные домены в цепочке перенаправления должны быть добавлены в список доменов.

TRUST_REDIRECTION_DOMAIN: Проверяет только первый домен в цепочке перенаправления. Вам не нужно добавлять последующие домены в список перенаправлений в список доменов.

Qtype -> (строка)

Тип DNS-запроса, который вы хотите оценить правилом. Допустимые значения:

  • A: Возвращает IPv4-адрес.
  • AAAA: Возвращает Ipv6-адрес.
  • CAA: Ограничивает CA, которые могут создавать SSL/TLS-сертификаты для домена.
  • CNAME: Возвращает другое доменное имя.
  • DS: Запись, которая идентифицирует ключ подписи DNSSEC делегированной зоны.
  • MX: Указывает почтовые серверы.
  • NAPTR: Переписывание доменных имен с использованием регулярных выражений.
  • NS: Авторитетные имена серверов.
  • PTR: Сопоставляет IP-адрес с доменным именем.
  • SOA: Запись начала авторитета для зоны.
  • SPF: Список серверов, уполномоченных отправлять электронные письма от домена.
  • SRV: Приложение-специфичные значения, которые идентифицируют серверы.
  • TXT: Проверяет отправителей электронной почты и значения, специфичные для приложения.
  • Тип запроса, который вы определяете, используя идентификатор типа DNS, например, 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть от 1 до 65334, например, TYPE28. Дополнительную информацию см. в списке типов записей DNS.

DnsThreatProtection -> (строка)

Тип правила расширенного DNS-брандмауэра. Допустимые значения:

  • DGA: Обнаружение алгоритмов генерации доменов. DGAs используются злоумышленниками для генерации большого количества доменов для запуска атак вредоносных программ.
  • DNS_TUNNELING: Обнаружение туннелирования DNS. Туннелирование DNS используется злоумышленниками для извлечения данных из клиента с использованием туннеля DNS без установления сетевого соединения с клиентом.

ConfidenceThreshold -> (строка)

Порог уверенности для расширенного DNS-брандмауэра. Это значение необходимо указать при создании правила расширенного DNS-брандмауэра. Значения уровня уверенности означают:

  • LOW: Обеспечивает наивысшую скорость обнаружения угроз, но также увеличивает ложные срабатывания.
  • MEDIUM: Обеспечивает баланс между обнаружением угроз и ложными срабатываниями.
  • HIGH: Обнаруживает только наиболее подтвержденные угрозы с низкой скоростью ложных срабатываний.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API