Spec-Zone.ru › AWS CLI v2

[ aws . route53resolver ]

update-firewall-rule

Описание

Обновляет указанное правило брандмауэра.

См. также: Документация AWS API

Синтаксис

  update-firewall-rule
--firewall-rule-group-id <value>
[--firewall-domain-list-id <value>]
[--firewall-threat-protection-id <value>]
[--priority <value>]
[--action <value>]
[--block-response <value>]
[--block-override-domain <value>]
[--block-override-dns-type <value>]
[--block-override-ttl <value>]
[--name <value>]
[--firewall-domain-redirection-action <value>]
[--qtype <value>]
[--dns-threat-protection <value>]
[--confidence-threshold <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--firewall-rule-group-id (строка)

Уникальный идентификатор группы правил брандмауэра для правила.

--firewall-domain-list-id (строка)

Идентификатор списка доменов для использования в правиле.

--firewall-threat-protection-id (строка)

Идентификатор расширенного правила DNS Firewall.

--priority (целое число)

Настройка, определяющая порядок обработки правила в группе правил. DNS Firewall обрабатывает правила в группе правил по порядку приоритета, начиная с наименьшей настройки.

Вы должны указать уникальный приоритет для каждого правила в группе правил. Чтобы проще было вставлять правила позже, оставляйте пробелы между числами, например, используйте 100, 200 и так далее. Вы можете изменить настройку приоритета правил в группе правил в любое время.

--action (строка)

Действие, которое DNS Firewall должен предпринять по отношению к DNS-запросу, когда он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле DNS Firewall:

  • ALLOW — Разрешить запрос для прохождения. Не доступно для расширенных правил DNS Firewall.
  • ALERT — Разрешить запрос для прохождения, но отправить предупреждение в журналы.
  • BLOCK — Заблокировать запрос. Этот параметр требует дополнительных данных в поле BlockResponse правила.

Возможные значения:

  • ALLOW
  • BLOCK
  • ALERT

--block-response (строка)

Способ, которым вы хотите, чтобы DNS Firewall блокировал запрос. Используется для настройки действия правила BLOCK.

  • NODATA — Ответ, указывающий, что запрос был успешным, но ответ для него недоступен.
  • NXDOMAIN — Ответ, указывающий, что доменное имя, указанное в запросе, не существует.
  • OVERRIDE — Предоставить пользовательскую замену в ответе. Этот параметр требует пользовательских обработанных данных в настройках BlockOverride* правила.

Возможные значения:

  • NODATA
  • NXDOMAIN
  • OVERRIDE

--block-override-domain (строка)

Пользовательская DNS-запись для отправки обратно в ответ на запрос. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

--block-override-dns-type (строка)

Тип DNS-записи. Это определяет формат значения записи, которое вы предоставили в BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

Возможные значения:

  • CNAME

--block-override-ttl (целое число)

Рекомендуемое количество времени в секундах, которое DNS-резолвер или веб-браузер должны кэшировать предоставленную запись замены. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

--name (строка)

Имя правила.

--firewall-domain-redirection-action (строка)

Как вы хотите, чтобы правило оценивало DNS-перенаправление в цепочке DNS-перенаправления, например CNAME или DNAME.

INSPECT_REDIRECTION_DOMAIN : (По умолчанию) проверяет все домены в цепочке перенаправления. Отдельные домены в цепочке перенаправления должны быть добавлены в список доменов.

TRUST_REDIRECTION_DOMAIN : Проверяет только первый домен в цепочке перенаправления. Вам не нужно добавлять последующие домены в списке перенаправления в список доменов.

Возможные значения:

  • INSPECT_REDIRECTION_DOMAIN
  • TRUST_REDIRECTION_DOMAIN

--qtype (строка)

Тип DNS-запроса, который вы хотите оценить с помощью правила. Допустимые значения:

  • A: Возвращает IPv4-адрес.
  • AAAA: Возвращает IPv6-адрес.
  • CAA: Ограничивает CA, которые могут создавать SSL/TLS-сертификаты для домена.
  • CNAME: Возвращает другое доменное имя.
  • DS: Запись, которая идентифицирует ключ подписи DNSSEC делегированной зоны.
  • MX: Указывает почтовые серверы.
  • NAPTR: Переписывание доменных имён на основе регулярных выражений.
  • NS: Авторитетные имена серверов.
  • PTR: Сопоставляет IP-адрес с доменным именем.
  • SOA: Запись начала полномочий для зоны.
  • SPF: Список серверов, уполномоченных отправлять электронные письма от домена.
  • SRV: Приложение-специфичные значения, которые идентифицируют серверы.
  • TXT: Проверяет отправителей электронной почты и значения, специфичные для приложения.
  • Тип запроса, который вы определяете с помощью идентификатора типа DNS, например 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть от 1 до 65334, например, TYPE28. Для получения более подробной информации см. Список типов записей DNS.

Примечание

Если вы настроили правило брандмауэра BLOCK с действием NXDOMAIN для типа запроса AAAA, это действие не будет применено к синтетическим IPv6-адресам, сгенерированным при включённом DNS64.

--dns-threat-protection (строка)

Тип расширенного правила DNS Firewall. Допустимые значения:

  • DGA — Обнаружение алгоритмов генерации доменов. DGA используются злоумышленниками для генерации большого количества доменов для запуска атак вредоносными программами.
  • DNS_TUNNELING — Обнаружение DNS-туннелирования. DNS-туннелирование используется злоумышленниками для извлечения данных из клиента, используя DNS-туннель без создания сетевого соединения с клиентом.

Возможные значения:

  • DGA
  • DNS_TUNNELING

--confidence-threshold (строка)

Порог уверенности для расширенного правила DNS Firewall. Вы должны указать это значение при создании расширенного правила DNS Firewall. Значения уровня уверенности означают:

  • LOW — Обеспечивает самую высокую скорость обнаружения угроз, но также увеличивает ложные срабатывания.
  • MEDIUM — Обеспечивает баланс между обнаружением угроз и ложными срабатываниями.
  • HIGH — Обнаруживает только самые достоверные угрозы с низкой скоростью ложных срабатываний.

Возможные значения:

  • LOW
  • MEDIUM
  • HIGH

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводит пример JSON-ввода, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет напечатан пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку протоколирования.

--endpoint-url (строка)

Переопределить URL по умолчанию команды на предоставленный URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для использования в фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/отключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Данные учетных записей не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. По умолчанию формат — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для конфигурированной настройки cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить вывод страницы для CLI.

--cli-auto-prompt (логическое значение)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросы параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, подобные Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки терминала. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Для обновления правила брандмауэра

Следующий update-firewall-rule пример обновляет правило брандмауэра с указанными параметрами.

aws route53resolver update-firewall-rule \
    --firewall-rule-group-id rslvr-frg-47f93271fexample \
    --firewall-domain-list-id rslvr-fdl-9e956e9ffexample \
    --priority 102

Вывод:

{
    "FirewallRule": {
        "FirewallRuleGroupId": "rslvr-frg-47f93271fexample",
        "FirewallDomainListId": "rslvr-fdl-9e956e9ffexample",
        "Name": "allow-rule",
        "Priority": 102,
        "Action": "ALLOW",
        "CreatorRequestId": "d81e3fb7-020b-415e-939f-EXAMPLE11111",
        "CreationTime": "2021-05-25T21:44:00.346093Z",
        "ModificationTime": "2021-05-25T21:45:59.611600Z"
    }
}

Дополнительную информацию см. в разделе Управление группами правил и правилами в DNS Firewall в Руководстве разработчика Amazon Route 53.

Вывод

FirewallRule -> (структура)

Правило брандмауэра, которое вы только что обновили.

FirewallRuleGroupId -> (строка)

Уникальный идентификатор группы правил брандмауэра правила.

FirewallDomainListId -> (строка)

Идентификатор списка доменов, используемого в правиле.

FirewallThreatProtectionId -> (строка)

Идентификатор расширенного правила DNS Firewall.

Name -> (строка)

Имя правила.

Priority -> (целое число)

Приоритет правила в группе правил. Это значение должно быть уникальным в пределах группы правил. DNS Firewall обрабатывает правила в группе правил по порядку приоритетов, начиная с самого низкого значения.

Action -> (строка)

Действие, которое DNS Firewall должно выполнить с запросом DNS, когда он соответствует одному из доменов в списке доменов правила или угрозе в расширенном правиле DNS Firewall:

  • ALLOW - Разрешить запрос. Не доступно для расширенных правил DNS Firewall.
  • ALERT - Разрешить запрос, но отправить уведомление в журнал.
  • BLOCK - Запретить запрос. Если это указано, дополнительные сведения об обработке предоставляются в настройке BlockResponse правила.

BlockResponse -> (строка)

Способ, которым DNS Firewall хочет заблокировать запрос. Используется для настройки действия правила BLOCK.

  • NODATA - Ответить, указав, что запрос был выполнен успешно, но ответ для него недоступен.
  • NXDOMAIN - Ответить, указав, что доменное имя в запросе не существует.
  • OVERRIDE - Предоставить пользовательскую замену в ответе. Этот параметр требует пользовательских настроек обработки в настройках правила BlockOverride*.

BlockOverrideDomain -> (строка)

Пользовательский DNS-запись для отправки в ответ на запрос. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

BlockOverrideDnsType -> (строка)

Тип DNS-записи. Это определяет формат значения записи, которое вы предоставили в BlockOverrideDomain. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

BlockOverrideTtl -> (целое число)

Рекомендуемое время в секундах для кэширования предоставленной записи замещения DNS-резольвером или веб-браузером. Используется для действия правила BLOCK с настройкой BlockResponse равной OVERRIDE.

CreatorRequestId -> (строка)

Уникальная строка, определенная вами для идентификации запроса. Это позволяет повторно пытаться выполнить неудачные запросы, не рискуя выполнить операцию дважды. Это может быть любая уникальная строка, например, метка времени.

CreationTime -> (строка)

Дата и время создания правила в формате Unix и по всемирному координированному времени (UTC).

ModificationTime -> (строка)

Дата и время последнего изменения правила в формате Unix и по всемирному координированному времени (UTC).

FirewallDomainRedirectionAction -> (строка)

Способ, которым вы хотите, чтобы правило оценивало перенаправление DNS в цепочке перенаправлений DNS, например, CNAME или DNAME.

INSPECT_REDIRECTION_DOMAIN : (По умолчанию) проверяет все домены в цепочке перенаправлений. Отдельные домены в цепочке перенаправлений должны быть добавлены в список доменов.

TRUST_REDIRECTION_DOMAIN : Проверяет только первый домен в цепочке перенаправлений. Вам не нужно добавлять последующие домены в списке перенаправлений в список доменов.

Qtype -> (строка)

Тип запроса DNS, который вы хотите оценить правилом. Допустимые значения:

  • A: Возвращает IPv4-адрес.
  • AAAA: Возвращает IPv6-адрес.
  • CAA: Ограничивает CA, которые могут создавать сертификаты SSL/TLS для домена.
  • CNAME: Возвращает другое доменное имя.
  • DS: Запись, идентифицирующая ключ подписания DNSSEC делегированной зоны.
  • MX: Указывает почтовые серверы.
  • NAPTR: Переписывание доменных имен на основе регулярных выражений.
  • NS: Авторитетные DNS-серверы.
  • PTR: Сопоставляет IP-адрес с доменным именем.
  • SOA: Запись начала авторитета для зоны.
  • SPF: Перечисляет серверы, уполномоченные отправлять электронную почту от домена.
  • SRV: Приложение-специфичные значения, которые идентифицируют серверы.
  • TXT: Проверяет отправителей электронной почты и значения, специфичные для приложения.
  • Тип запроса, который вы определяете, используя идентификатор типа DNS, например, 28 для AAAA. Значения должны быть определены как TYPENUMBER, где NUMBER может быть от 1 до 65334, например, TYPE28. Дополнительную информацию см. в списке типов записей DNS.

DnsThreatProtection -> (строка)

Тип расширенного правила DNS Firewall. Допустимые значения:

  • DGA : Обнаружение алгоритмов генерации доменов. DGAs используются злоумышленниками для генерации большого количества доменов для запуска атак вредоносных программ.
  • DNS_TUNNELING : Обнаружение туннелирования DNS. Туннелирование DNS используется злоумышленниками для извлечения данных из клиента, используя туннель DNS без создания сетевого подключения к клиенту.

ConfidenceThreshold -> (строка)

Порог уверенности для расширенного DNS Firewall. Это значение необходимо указать при создании расширенного правила DNS Firewall. Значения уровня уверенности означают:

  • LOW : Предоставляет наибольшую скорость обнаружения угроз, но также увеличивает ложные срабатывания.
  • MEDIUM : Обеспечивает баланс между обнаружением угроз и ложными срабатываниями.
  • HIGH : Обнаруживает только наиболее подтвержденные угрозы с низкой скоростью ложных срабатываний.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API