[ aws . route53resolver ]
update-firewall-rule
Описание
Обновляет указанное правило брандмауэра.
См. также: Документация AWS API
Синтаксис
update-firewall-rule
--firewall-rule-group-id <value>
[--firewall-domain-list-id <value>]
[--firewall-threat-protection-id <value>]
[--priority <value>]
[--action <value>]
[--block-response <value>]
[--block-override-domain <value>]
[--block-override-dns-type <value>]
[--block-override-ttl <value>]
[--name <value>]
[--firewall-domain-redirection-action <value>]
[--qtype <value>]
[--dns-threat-protection <value>]
[--confidence-threshold <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--firewall-rule-group-id (строка)
--firewall-domain-list-id (строка)
--firewall-threat-protection-id (строка)
--priority (целое число)
Настройка, определяющая порядок обработки правила в группе правил. DNS Firewall обрабатывает правила в группе правил по порядку приоритета, начиная с наименьшей настройки.
Вы должны указать уникальный приоритет для каждого правила в группе правил. Чтобы проще было вставлять правила позже, оставляйте пробелы между числами, например, используйте 100, 200 и так далее. Вы можете изменить настройку приоритета правил в группе правил в любое время.
--action (строка)
Действие, которое DNS Firewall должен предпринять по отношению к DNS-запросу, когда он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле DNS Firewall:
-
ALLOW— Разрешить запрос для прохождения. Не доступно для расширенных правил DNS Firewall. -
ALERT— Разрешить запрос для прохождения, но отправить предупреждение в журналы. -
BLOCK— Заблокировать запрос. Этот параметр требует дополнительных данных в полеBlockResponseправила.
Возможные значения:
ALLOWBLOCKALERT
--block-response (строка)
Способ, которым вы хотите, чтобы DNS Firewall блокировал запрос. Используется для настройки действия правила BLOCK.
-
NODATA— Ответ, указывающий, что запрос был успешным, но ответ для него недоступен. -
NXDOMAIN— Ответ, указывающий, что доменное имя, указанное в запросе, не существует. -
OVERRIDE— Предоставить пользовательскую замену в ответе. Этот параметр требует пользовательских обработанных данных в настройкахBlockOverride*правила.
Возможные значения:
NODATANXDOMAINOVERRIDE
--block-override-domain (строка)
BLOCK с настройкой BlockResponse равной OVERRIDE.--block-override-dns-type (строка)
Тип DNS-записи. Это определяет формат значения записи, которое вы предоставили в BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.
Возможные значения:
CNAME
--block-override-ttl (целое число)
BLOCK с настройкой BlockResponse равной OVERRIDE.--name (строка)
--firewall-domain-redirection-action (строка)
Как вы хотите, чтобы правило оценивало DNS-перенаправление в цепочке DNS-перенаправления, например CNAME или DNAME.
INSPECT_REDIRECTION_DOMAIN : (По умолчанию) проверяет все домены в цепочке перенаправления. Отдельные домены в цепочке перенаправления должны быть добавлены в список доменов.
TRUST_REDIRECTION_DOMAIN : Проверяет только первый домен в цепочке перенаправления. Вам не нужно добавлять последующие домены в списке перенаправления в список доменов.
Возможные значения:
INSPECT_REDIRECTION_DOMAINTRUST_REDIRECTION_DOMAIN
--qtype (строка)
Тип DNS-запроса, который вы хотите оценить с помощью правила. Допустимые значения:
- A: Возвращает IPv4-адрес.
- AAAA: Возвращает IPv6-адрес.
- CAA: Ограничивает CA, которые могут создавать SSL/TLS-сертификаты для домена.
- CNAME: Возвращает другое доменное имя.
- DS: Запись, которая идентифицирует ключ подписи DNSSEC делегированной зоны.
- MX: Указывает почтовые серверы.
- NAPTR: Переписывание доменных имён на основе регулярных выражений.
- NS: Авторитетные имена серверов.
- PTR: Сопоставляет IP-адрес с доменным именем.
- SOA: Запись начала полномочий для зоны.
- SPF: Список серверов, уполномоченных отправлять электронные письма от домена.
- SRV: Приложение-специфичные значения, которые идентифицируют серверы.
- TXT: Проверяет отправителей электронной почты и значения, специфичные для приложения.
- Тип запроса, который вы определяете с помощью идентификатора типа DNS, например 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть от 1 до 65334, например, TYPE28. Для получения более подробной информации см. Список типов записей DNS.
Примечание
Если вы настроили правило брандмауэра BLOCK с действием NXDOMAIN для типа запроса AAAA, это действие не будет применено к синтетическим IPv6-адресам, сгенерированным при включённом DNS64.--dns-threat-protection (строка)
Тип расширенного правила DNS Firewall. Допустимые значения:
-
DGA— Обнаружение алгоритмов генерации доменов. DGA используются злоумышленниками для генерации большого количества доменов для запуска атак вредоносными программами. -
DNS_TUNNELING— Обнаружение DNS-туннелирования. DNS-туннелирование используется злоумышленниками для извлечения данных из клиента, используя DNS-туннель без создания сетевого соединения с клиентом.
Возможные значения:
DGADNS_TUNNELING
--confidence-threshold (строка)
Порог уверенности для расширенного правила DNS Firewall. Вы должны указать это значение при создании расширенного правила DNS Firewall. Значения уровня уверенности означают:
-
LOW— Обеспечивает самую высокую скорость обнаружения угроз, но также увеличивает ложные срабатывания. -
MEDIUM— Обеспечивает баланс между обнаружением угроз и ложными срабатываниями. -
HIGH— Обнаруживает только самые достоверные угрозы с низкой скоростью ложных срабатываний.
Возможные значения:
LOWMEDIUMHIGH
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводит пример JSON-ввода, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет напечатан пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку протоколирования.
--endpoint-url (строка)
Переопределить URL по умолчанию команды на предоставленный URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для использования в фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Данные учетных записей не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. По умолчанию формат — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для конфигурированной настройки cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить вывод страницы для CLI.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, подобные Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки терминала. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для обновления правила брандмауэра
Следующий update-firewall-rule пример обновляет правило брандмауэра с указанными параметрами.
aws route53resolver update-firewall-rule \
--firewall-rule-group-id rslvr-frg-47f93271fexample \
--firewall-domain-list-id rslvr-fdl-9e956e9ffexample \
--priority 102
Вывод:
{
"FirewallRule": {
"FirewallRuleGroupId": "rslvr-frg-47f93271fexample",
"FirewallDomainListId": "rslvr-fdl-9e956e9ffexample",
"Name": "allow-rule",
"Priority": 102,
"Action": "ALLOW",
"CreatorRequestId": "d81e3fb7-020b-415e-939f-EXAMPLE11111",
"CreationTime": "2021-05-25T21:44:00.346093Z",
"ModificationTime": "2021-05-25T21:45:59.611600Z"
}
}
Дополнительную информацию см. в разделе Управление группами правил и правилами в DNS Firewall в Руководстве разработчика Amazon Route 53.
Вывод
FirewallRule -> (структура)
Правило брандмауэра, которое вы только что обновили.
FirewallRuleGroupId -> (строка)
FirewallDomainListId -> (строка)
FirewallThreatProtectionId -> (строка)
Name -> (строка)
Priority -> (целое число)
Action -> (строка)
Действие, которое DNS Firewall должно выполнить с запросом DNS, когда он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле DNS Firewall:
-
ALLOW- Разрешить запрос. Не доступно для расширенных правил DNS Firewall. -
ALERT- Разрешить запрос, но отправить уведомление в журнал. -
BLOCK- Запретить запрос. Если это указано, дополнительные сведения об обработке предоставляются в настройкеBlockResponseправила.
BlockResponse -> (строка)
Способ, которым DNS Firewall хочет заблокировать запрос. Используется для настройки действия правила BLOCK.
-
NODATA- Ответить, указав, что запрос был выполнен успешно, но ответ для него недоступен. -
NXDOMAIN- Ответить, указав, что доменное имя в запросе не существует. -
OVERRIDE- Предоставить пользовательскую замену в ответе. Этот параметр требует пользовательских настроек обработки в настройках правилаBlockOverride*.
BlockOverrideDomain -> (строка)
BLOCK с настройкой BlockResponse равной OVERRIDE.BlockOverrideDnsType -> (строка)
BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.BlockOverrideTtl -> (целое число)
BLOCK с настройкой BlockResponse равной OVERRIDE.CreatorRequestId -> (строка)
CreationTime -> (строка)
ModificationTime -> (строка)
FirewallDomainRedirectionAction -> (строка)
Способ, которым вы хотите, чтобы правило оценивало перенаправление DNS в цепочке перенаправлений DNS, например, CNAME или DNAME.
INSPECT_REDIRECTION_DOMAIN : (По умолчанию) проверяет все домены в цепочке перенаправлений. Отдельные домены в цепочке перенаправлений должны быть добавлены в список доменов.
TRUST_REDIRECTION_DOMAIN : Проверяет только первый домен в цепочке перенаправлений. Вам не нужно добавлять последующие домены в списке перенаправлений в список доменов.
Qtype -> (строка)
Тип запроса DNS, который вы хотите оценить правилом. Допустимые значения:
- A: Возвращает IPv4-адрес.
- AAAA: Возвращает IPv6-адрес.
- CAA: Ограничивает CA, которые могут создавать сертификаты SSL/TLS для домена.
- CNAME: Возвращает другое доменное имя.
- DS: Запись, идентифицирующая ключ подписания DNSSEC делегированной зоны.
- MX: Указывает почтовые серверы.
- NAPTR: Переписывание доменных имен на основе регулярных выражений.
- NS: Авторитетные DNS-серверы.
- PTR: Сопоставляет IP-адрес с доменным именем.
- SOA: Запись начала авторитета для зоны.
- SPF: Перечисляет серверы, уполномоченные отправлять электронную почту от домена.
- SRV: Приложение-специфичные значения, которые идентифицируют серверы.
- TXT: Проверяет отправителей электронной почты и значения, специфичные для приложения.
- Тип запроса, который вы определяете, используя идентификатор типа DNS, например, 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть от 1 до 65334, например, TYPE28. Дополнительную информацию см. в списке типов записей DNS.
DnsThreatProtection -> (строка)
Тип расширенного правила DNS Firewall. Допустимые значения:
-
DGA: Обнаружение алгоритмов генерации доменов. DGAs используются злоумышленниками для генерации большого количества доменов для запуска атак вредоносных программ. -
DNS_TUNNELING: Обнаружение туннелирования DNS. Туннелирование DNS используется злоумышленниками для извлечения данных из клиента, используя туннель DNS без создания сетевого подключения к клиенту.
ConfidenceThreshold -> (строка)
Порог уверенности для расширенного DNS Firewall. Это значение необходимо указать при создании расширенного правила DNS Firewall. Значения уровня уверенности означают:
-
LOW: Предоставляет наибольшую скорость обнаружения угроз, но также увеличивает ложные срабатывания. -
MEDIUM: Обеспечивает баланс между обнаружением угроз и ложными срабатываниями. -
HIGH: Обнаруживает только наиболее подтвержденные угрозы с низкой скоростью ложных срабатываний.
© Copyright 2025, Amazon Web Services. Created using Sphinx.