Spec-Zone.ru › AWS CLI v2

[ aws . route53resolver ]

list-firewall-rules

Description

Извлекает правила брандмауэра, которые вы определили для указанной группы правил брандмауэра. DNS Firewall использует правила в группе правил для фильтрации сетевого трафика DNS для VPC.

Один вызов может вернуть только частичный список правил. Для получения информации см. MaxResults .

См. также: AWS API Documentation

list-firewall-rules - это операция с разбивкой на страницы. Может быть выполнено несколько вызовов API для получения всего набора данных результатов. Вы можете отключить разбивку на страницы, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с разбивкой на страницы, аргумент --query должен извлекать данные из результатов следующих выражений запроса: FirewallRules

Synopsis

  list-firewall-rules
--firewall-rule-group-id <value>
[--priority <value>]
[--action <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Options

--firewall-rule-group-id (string)

Уникальный идентификатор группы правил брандмауэра, для которой вы хотите получить правила.

--priority (integer)

Необязательный дополнительный фильтр для извлечения правил.

Настройка, которая определяет порядок обработки правил в группе правил. DNS Firewall обрабатывает правила в группе правил по порядку приоритета, начиная с наименьшей настройки.

--action (string)

Необязательный дополнительный фильтр для извлечения правил.

Действие, которое DNS Firewall должен предпринять по запросу DNS, когда он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле DNS Firewall:

  • ALLOW - Разрешить прохождение запроса. Недоступно для расширенных правил DNS Firewall.
  • ALERT - Разрешить прохождение запроса, но отправить предупреждение в журналы.
  • BLOCK - Запретить запрос. Если это указано, дополнительные сведения об обработке предоставляются в настройке BlockResponse правила.

Возможные значения:

  • ALLOW
  • BLOCK
  • ALERT

--cli-input-json | --cli-input-yaml (string) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если в командной строке предоставлены другие аргументы, эти значения переопределят предоставленные JSON значения. Невозможно передать произвольные двоичные значения, используя предоставленное JSON значение, так как строка будет воспринята буквально. Это может быть указано вместе с --cli-input-yaml.

--starting-token (string)

Токен для указания места начала разбивки на страницы. Это NextToken из ранее усеченного ответа.

Примеры использования см. в разделе разбивки на страницы в Руководстве пользователя AWS Command Line Interface .

--page-size (integer)

Размер каждой страницы для получения в вызове службы AWS. Это не влияет на количество элементов, возвращаемых в выходных данных команды. Установка меньшего размера страницы приводит к большему количеству вызовов службы AWS, извлекая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов службы AWS.

Примеры использования см. в разделе разбивки на страницы в Руководстве пользователя AWS Command Line Interface .

--max-items (integer)

Общее количество элементов для возврата в выходных данных команды. Если общее количество доступных элементов превышает указанное значение, в выходных данных команды предоставляется NextToken. Чтобы возобновить разбивку на страницы, укажите значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken непосредственно за пределами AWS CLI.

Примеры использования см. в разделе разбивки на страницы в Руководстве пользователя AWS Command Line Interface .

--generate-cli-skeleton (string) Выводит скелет JSON в стандартный вывод без отправки запроса API. Если значение не указано или указано значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлен yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный скелет JSON не является стабильным между версиями AWS CLI, и в сгенерированном скелете JSON нет гарантий обратной совместимости.

Global Options

--debug (boolean)

Включить ведение журнала отладки.

--endpoint-url (string)

Переопределить URL по умолчанию команды с заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при взаимодействии со службами AWS. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию при проверке SSL-сертификатов.

--no-paginate (boolean)

Отключить автоматическую разбивку на страницы. Если автоматическая разбивка на страницы отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования для вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для использования при фильтрации данных ответа.

--profile (string)

Использовать определенный профиль из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки config/env.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (string)

Пакет сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки config/env.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокироваться и не завершится по таймауту. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения к сокету в секундах. Если значение равно 0, подключение к сокету будет блокироваться и не завершится по таймауту. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования для использования для двоичных больших объектов. Формат по умолчанию — base64. Формат base64 предполагает, что двоичные большие объекты предоставляются в виде строки в кодировке base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному большому объекту fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматический запрос параметров ввода CLI.

Examples

Note

Чтобы использовать следующие примеры, у вас должен быть установлен и настроен AWS CLI. Дополнительные сведения см. в руководстве по началу работы в Руководстве пользователя AWS CLI .

Если не указано иное, все примеры имеют правила цитирования, подобные Unix. Эти примеры необходимо адаптировать к правилам цитирования вашего терминала. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI .

To list firewall rules

Следующий пример list-firewall-rules перечисляет все ваши правила DNS Firewall в группе правил брандмауэра.

aws route53resolver list-firewall-rules \
    --firewall-rule-group-id rslvr-frg-47f93271fexample

Выход:

{
    "FirewallRules": [
        {
            "FirewallRuleGroupId": "rslvr-frg-47f93271fexample",
            "FirewallDomainListId": "rslvr-fdl-9e956e9ffexample",
            "Name": "allow-rule",
            "Priority": 101,
            "Action": "ALLOW",
            "CreatorRequestId": "d81e3fb7-020b-415e-939f-EXAMPLE11111",
            "CreationTime": "2021-05-25T21:44:00.346093Z",
            "ModificationTime": "2021-05-25T21:44:00.346093Z"
        }
    ]
}

Дополнительные сведения см. в разделе Управление группами правил и правилами в DNS Firewall в Руководстве разработчика Amazon Route 53.

Вывод

NextToken -> (string)

Если объекты все еще доступны для извлечения, Resolver возвращает этот токен в ответе. Чтобы извлечь следующую партию объектов, предоставьте этот токен в следующем запросе.

FirewallRules -> (list)

Список правил, которые вы определили.

Это может быть частичный список определенных вами правил брандмауэра. Для получения информации см. MaxResults .

(structure)

Отдельное правило брандмауэра в группе правил.

FirewallRuleGroupId -> (string)

Уникальный идентификатор группы правил брандмауэра для правила.

FirewallDomainListId -> (string)

Идентификатор списка доменов, используемого в правиле.

FirewallThreatProtectionId -> (string)

Идентификатор расширенного правила DNS Firewall.

Name -> (string)

Имя правила.

Priority -> (integer)

Приоритет правила в группе правил. Это значение должно быть уникальным в пределах группы правил. DNS Firewall обрабатывает правила в группе правил в порядке приоритета, начиная с наименьшего значения.

Action -> (string)

Действие, которое DNS Firewall должен предпринять в отношении DNS-запроса, когда он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле DNS Firewall:

  • ALLOW - Разрешить запрос. Недоступно для расширенных правил DNS Firewall.
  • ALERT - Разрешить запрос, но отправить предупреждение в журналы.
  • BLOCK - Запретить запрос. Если это указано, дополнительные сведения об обработке предоставляются в настройке BlockResponse правила.

BlockResponse -> (string)

Способ, которым вы хотите, чтобы DNS Firewall блокировал запрос. Используется для настройки действия правила BLOCK .

  • NODATA - Ответить, указав, что запрос был успешным, но ответ на него недоступен.
  • NXDOMAIN - Ответить, указав, что доменного имени, указанного в запросе, не существует.
  • OVERRIDE - Предоставить пользовательскую переоценку в ответе. Эта опция требует пользовательских сведений об обработке в настройках BlockOverride* правила.

BlockOverrideDomain -> (string)

Пользовательская DNS-запись для отправки в ответ на запрос. Используется для действия правила BLOCK с настройкой BlockResponse OVERRIDE .

BlockOverrideDnsType -> (string)

Тип DNS-записи. Это определяет формат значения записи, которое вы предоставили в BlockOverrideDomain . Используется для действия правила BLOCK с настройкой BlockResponse OVERRIDE .

BlockOverrideTtl -> (integer)

Рекомендуемый объем времени в секундах для DNS-резольвера или веб-браузера для кэширования предоставленной записи переопределения. Используется для действия правила BLOCK с настройкой BlockResponse OVERRIDE .

CreatorRequestId -> (string)

Уникальная строка, определенная вами для идентификации запроса. Это позволяет повторно отправлять неудачные запросы без риска двукратного выполнения операции. Это может быть любая уникальная строка, например, отметка времени.

CreationTime -> (string)

Дата и время создания правила в формате времени Unix и координированного универсального времени (UTC).

ModificationTime -> (string)

Дата и время последнего изменения правила в формате времени Unix и координированного универсального времени (UTC).

FirewallDomainRedirectionAction -> (string)

Как вы хотите, чтобы правило оценивало перенаправление DNS в цепочке перенаправления DNS, например, CNAME или DNAME.

INSPECT_REDIRECTION_DOMAIN : (По умолчанию) проверяет все домены в цепочке перенаправления. Отдельные домены в цепочке перенаправления необходимо добавить в список доменов.

TRUST_REDIRECTION_DOMAIN : Проверяет только первый домен в цепочке перенаправления. Вам не нужно добавлять последующие домены в домене в списке перенаправления в список доменов.

Qtype -> (string)

Тип DNS-запроса, который вы хотите, чтобы правило оценивало. Разрешены следующие значения:

  • A: Возвращает IPv4-адрес.
  • AAAA: Возвращает IPv6-адрес.
  • CAA: Ограничивает центры сертификации, которые могут создавать сертификаты SSL/TLS для домена.
  • CNAME: Возвращает другое доменное имя.
  • DS: Запись, идентифицирующая ключ подписи DNSSEC делегированной зоны.
  • MX: Указывает почтовые серверы.
  • NAPTR: Переписывание доменных имен на основе регулярных выражений.
  • NS: Авторитетные серверы имен.
  • PTR: Сопоставляет IP-адрес с доменным именем.
  • SOA: Запись начала полномочий для зоны.
  • SPF: Перечисляет серверы, уполномоченные отправлять электронные письма с домена.
  • SRV: Значения, зависящие от приложения, которые идентифицируют серверы.
  • TXT: Проверяет отправителей электронной почты и значения, зависящие от приложения.
  • Тип запроса, который вы определяете с помощью идентификатора типа DNS, например 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть от 1 до 65334, например, TYPE28. Для получения дополнительной информации см. List of DNS record types .

DnsThreatProtection -> (string)

Тип расширенного правила DNS Firewall. Допустимые значения:

  • DGA : Обнаружение алгоритмов генерации доменов. DGA используются злоумышленниками для генерации большого количества доменов для запуска вредоносных атак.
  • DNS_TUNNELING : Обнаружение туннелирования DNS. Туннелирование DNS используется злоумышленниками для извлечения данных с клиента с помощью DNS-туннеля, не устанавливая сетевое соединение с клиентом.

ConfidenceThreshold -> (string)

Порог достоверности для DNS Firewall Advanced. Вы должны предоставить это значение при создании расширенного правила DNS Firewall. Значения уровня достоверности означают:

  • LOW : Обеспечивает самую высокую скорость обнаружения угроз, но также увеличивает количество ложных срабатываний.
  • MEDIUM : Обеспечивает баланс между обнаружением угроз и ложными срабатываниями.
  • HIGH : Обнаруживает только самые хорошо подтвержденные угрозы с низкой частотой ложных срабатываний.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API