создание набора ограничений по размеру
Описание
Примечание
Это документация для AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика AWS WAF Classic.
Создает SizeConstraintSet. Затем используйте UpdateSizeConstraintSet, чтобы определить часть веб-запроса, которую AWS WAF должен проверять на длину, например, длину заголовка User-Agent или длину строки запроса. Например, вы можете создать SizeConstraintSet, который соответствует всем запросам, у которых длина строки запроса превышает 100 байтов. Затем вы можете настроить AWS WAF для отклонения этих запросов.
Чтобы создать и настроить SizeConstraintSet, выполните следующие шаги:
- Используйте GetChangeToken, чтобы получить маркер изменения, который вы предоставляете в параметре
ChangeTokenзапросаCreateSizeConstraintSet. - Отправьте запрос
CreateSizeConstraintSet. - Используйте
GetChangeToken, чтобы получить маркер изменения, который вы предоставляете в параметреChangeTokenзапросаUpdateSizeConstraintSet. - Отправьте запрос UpdateSizeConstraintSet, чтобы указать часть запроса, которую AWS WAF должен инспектировать (например, заголовок или URI), и значение, которое AWS WAF должен отслеживать.
Дополнительную информацию о том, как использовать API AWS WAF для разрешения или блокирования HTTP-запросов, см. в руководстве разработчика AWS WAF.
См. также: Документация API AWS
Синтаксис
create-size-constraint-set
--name <value>
--change-token <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--name (строка)
Name после создания SizeConstraintSet.--change-token (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставляются в командной строке, эти значения будут переопределять значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при предоставлении yaml-input он выведет пример входного YAML, который можно использовать с --cli-input-yaml. При предоставлении значения output он валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое)
Включить отладку.
--endpoint-url (строка)
Переопределить значение URL по умолчанию команды на указанный URL.
--no-verify-ssl (логическое)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию равно 60 секундам.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию равно 60 секундам.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое отображается как двоичный блок, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое)
Отключить вывод страниц CLI.
--cli-auto-prompt (логическое)
Автоматически запросить параметры CLI.
--no-cli-auto-prompt (логическое)
Отключить автоматический запрос параметров CLI.
Вывод
SizeConstraintSet -> (структура)
Набор ограничений размера, который не содержит объектов SizeConstraint.
SizeConstraintSetId -> (строка)
Уникальный идентификатор набора ограничений размера. Используйте его для получения информации о наборе ограничений размера (см. GetSizeConstraintSet), обновления набора ограничений размера (см. UpdateSizeConstraintSet), вставки правила в набор ограничений размера или удаления правила из набора ограничений размера (см. UpdateRule), и удаления набора ограничений размера из AWS WAF (см. DeleteSizeConstraintSet).
SizeConstraintSetId возвращается методами CreateSizeConstraintSet и ListSizeConstraintSets.Name -> (строка)
SizeConstraints -> (список)
Указывает части веб-запросов, размер которых необходимо проверить.
(структура)
Примечание
Это документация для AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика для AWS WAF Classic.
Указывает ограничение на размер части веб-запроса. AWS WAF использует Size, ComparisonOperator и FieldToMatch для построения выражения в формате «Size ComparisonOperator размера в байтах FieldToMatch». Если это выражение истинно, то запрос соответствует заданному критерию.
FieldToMatch -> (структура)
Указывает, где в веб-запросе необходимо проверить ограничение размера.
Type -> (строка)
Часть веб-запроса, которую AWS WAF должен проверить на соответствие указанной строке. Можно проверить следующие части запроса:
-
HEADER: Указанное заголовки запроса, например, значение заголовкаUser-AgentилиReferer. Если выбран типHEADER, укажите имя заголовка вData. -
METHOD: HTTP-метод, определяющий тип операции, которую запрос просит выполнить источник. Amazon CloudFront поддерживает следующие методы:DELETE,GET,HEAD,OPTIONS,PATCH,POSTиPUT. -
QUERY_STRING: Строка запроса, которая располагается после символа?, если таковой имеется. -
URI: Часть веб-запроса, идентифицирующая ресурс, например,/images/daily-ad.jpg. -
BODY: Часть запроса, содержащая дополнительные данные, которые необходимо отправить веб-серверу в виде тела HTTP-запроса, например, данные из формы. Тело запроса следует непосредственно за заголовками запроса. Обратите внимание, что для проверки в AWS WAF передаются только первые8192байт тела запроса. Чтобы разрешить или заблокировать запросы на основе длины тела, можно создать набор ограничений размера. Дополнительную информацию см. в разделе CreateSizeConstraintSet. -
SINGLE_QUERY_ARG: Параметр в строке запроса, который необходимо проверить, например, UserName или SalesRegion. Максимальная длина дляSINGLE_QUERY_ARGсоставляет 30 символов. -
ALL_QUERY_ARGS: АналогичноSINGLE_QUERY_ARG, но вместо проверки одного параметра, AWS WAF проверит все параметры в строке запроса на соответствие значению или регулярному выражению, указанным вTargetString.
Data -> (строка)
Если значение Type равно HEADER, введите имя заголовка, который необходимо проверить, например, User-Agent или Referer. Имя заголовка не чувствительно к регистру.
Если значение Type равно SINGLE_QUERY_ARG, введите имя параметра, который необходимо проверить, например, UserName или SalesRegion. Имя параметра не чувствительно к регистру.
Если значение Type имеет другое значение, опустите Data.
TextTransformation -> (строка)
Преобразования текста устраняют некоторые нестандартные форматы, используемые злоумышленниками в веб-запросах, чтобы обойти AWS WAF. Если вы указали преобразование, AWS WAF выполнит преобразование над FieldToMatch перед проверкой на соответствие.
Можно указать только один тип преобразования текста.
Обратите внимание, если вы выберите BODY для значения Type, вы должны выбрать NONE для TextTransformation, так как CloudFront передает для проверки только первые 8192 байта.
Укажите NONE, если не хотите выполнять никаких преобразований текста.
Если вы опасаетесь, что злоумышленники вводят команду командной строки операционной системы и используют нестандартные форматы для сокрытия части или всего кода, используйте этот вариант для выполнения следующих преобразований:
- Удалить следующие символы: “ ‘ ^
- Удалить пробелы перед следующими символами: / (
- Заменить следующие символы на пробел: , ;
- Заменить несколько пробелов одним пробелом
- Преобразовать прописные буквы (A-Z) в строчные (a-z)
Используйте этот вариант для замены следующих символов на пробел (десятичное значение 32):
- f, разделитель формы, десятичное значение 12
- t, табуляция, десятичное значение 9
- n, новая строка, десятичное значение 10
- r, возврат каретки, десятичное значение 13
- v, вертикальная табуляция, десятичное значение 11
- неразрывный пробел, десятичное значение 160
COMPRESS_WHITE_SPACE также заменяет несколько пробелов одним пробелом.
HTML_ENTITY_DECODE
Используйте этот вариант для замены HTML-сущностей их соответствующими символами. HTML_ENTITY_DECODE выполняет следующие операции:
- Заменяет
(ampersand)quot;на" - Заменяет
(ampersand)nbsp;на неразрывный пробел, десятичное значение 160 - Заменяет
(ampersand)lt;на символ «меньше, чем» - Заменяет
(ampersand)gt;на> - Заменяет символы, представленные в шестнадцатеричном формате,
(ampersand)#xhhhh;, на соответствующие символы - Заменяет символы, представленные в десятичном формате,
(ampersand)#nnnn;, на соответствующие символы
Используйте этот вариант для преобразования прописных букв (A-Z) в строчные (a-z).
Используйте этот вариант для декодирования URL-кодированного значения.
ComparisonOperator -> (строка)
Тип сравнения, который AWS WAF должен выполнить. AWS WAF использует это в сочетании с предоставленным Size и FieldToMatch для построения выражения вида «Size ComparisonOperator размера в байтах FieldToMatch». Если это выражение истинно, то запрос соответствует заданному критерию.
EQ : Используется для проверки, равен ли размер Size размеру FieldToMatch.
NE : Используется для проверки, не равен ли размер Size размеру FieldToMatch.
LE : Используется для проверки, меньше ли или равен ли размер Size размеру FieldToMatch.
LT : Используется для проверки, строго меньше ли размер Size размера FieldToMatch.
GE : Используется для проверки, больше ли или равен ли размер Size размеру FieldToMatch.
GT : Используется для проверки, строго больше ли размер Size размера FieldToMatch.
Size -> (целое число)
Размер в байтах, с которым AWS WAF должен сравнить размер указанной FieldToMatch. AWS WAF использует это в сочетании с ComparisonOperator и FieldToMatch для построения выражения вида «Size ComparisonOperator размера в байтах FieldToMatch». Если это выражение истинно, то запрос соответствует заданному критерию.
Допустимые значения размера от 0 до 21474836480 байт (0 – 20 ГБ).
Если для Type указано значение URI, символ / в URI считается одним символом. Например, URI /logo.jpg имеет длину девять символов.
ChangeToken -> (строка)
ChangeToken, который был использован для отправки запроса CreateSizeConstraintSet. Это значение также можно использовать для проверки статуса запроса. Дополнительную информацию см. в разделе GetChangeTokenStatus.
© Copyright 2025, Amazon Web Services. Created using Sphinx.