Spec-Zone.ru › AWS CLI v2

[ aws . wafv2 ]

получение-конфигурации-веб-ж-лога

Описание

Возвращает LoggingConfiguration для указанного веб-ACL.

См. также: Документация API AWS

Синтаксис

  get-logging-configuration
--resource-arn <value>
[--log-type <value>]
[--log-scope <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--resource-arn (строка)

Amazon Resource Name (ARN) веб-ACL, для которого вы хотите получить LoggingConfiguration.

--log-type (строка)

Используется для различения различных вариантов ведения журнала. В настоящее время доступен один вариант.

По умолчанию: WAF_LOGS

Возможные значения:

  • WAF_LOGS

--log-scope (строка)

Владелец конфигурации ведения журнала, который должен быть установлен на CUSTOMER для конфигураций, которые вы управляете.

Область ведения журнала SECURITY_LAKE указывает на конфигурацию, управляемую через Amazon Security Lake. Вы можете использовать Security Lake для сбора данных журналов и событий из различных источников для нормализации, анализа и управления. Дополнительную информацию см. в руководстве пользователя Amazon Security Lake в разделе «Сбор данных из служб Amazon Web Services».

По умолчанию: CUSTOMER

Возможные значения:

  • CUSTOMER
  • SECURITY_LAKE

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-каркас в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-каркас не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-каркасе.

Глобальные параметры

--debug (логическое)

Включить отладку ведения журнала.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования выходных данных команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-потоковый

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включен
  • выключен
  • авто

--no-sign-request (логическое)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого файла, которое отображает двоичный блок, fileb:// всегда будет рассматриваться как двоичное и использовать содержимое файла напрямую независимо от значения cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое)

Отключить пейджер cli для вывода.

--cli-auto-prompt (логическое)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (логическое)

Отключить автоматическое запрошение параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, аналогичные unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Для получения конфигураций ведения журнала веб-ACL

Следующий get-logging-configuration запрашивает конфигурацию ведения журнала для указанного веб-ACL.

aws wafv2 get-logging-configuration \
    --resource-arn arn:aws:wafv2:us-west-2:123456789012:regional/webacl/test/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222 \
    --region us-west-2

Вывод:

{
    "LoggingConfiguration":{
        "ResourceArn":"arn:aws:wafv2:us-west-2:123456789012:regional/webacl/test/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222",
        "RedactedFields":[
            {
                "Method":{

                }
            }
        ],
        "LogDestinationConfigs":[
            "arn:aws:firehose:us-west-2:123456789012:deliverystream/aws-waf-logs-custom-transformation"
        ]
    }
}

Дополнительную информацию см. в разделе «Ведение журнала информации о трафике веб-ACL» в руководстве разработчика AWS WAF, AWS Firewall Manager и AWS Shield Advanced.

Вывод

LoggingConfiguration -> (структура)

LoggingConfiguration для указанного веб-ACL.

ResourceArn -> (строка)

Amazon Resource Name (ARN) веб-ACL, который вы хотите связать с LogDestinationConfigs.

LogDestinationConfigs -> (список)

Конфигурация назначения ведения журнала, которую вы хотите связать с веб-ACL.

Примечание

Вы можете связать одно место назначения ведения журнала с веб-ACL.

(строка)

RedactedFields -> (список)

Части запроса, которые вы хотите исключить из журналов.

Например, если вы замаскируете поле SingleHeader, поле HEADER в журналах будет REDACTED для всех правил, использующих SingleHeader FieldToMatch параметр.

Если вы настроите защиту данных для веб-ACL, защита будет применяться к данным, которые WAF отправляет в журналы.

Маскировка применяется только к компоненту, указанному в настройке правила FieldToMatch, поэтому маскировка SingleHeader не применяется к правилам, использующим Headers FieldToMatch.

Примечание

Вы можете указать только следующие поля для маскировки: UriPath, QueryString, SingleHeader и Method.

Примечание

Эта настройка не влияет на выборку запросов. Вы можете исключить поля из выборки запросов, отключив выборку в настройках видимости веб-ACL или настроив защиту данных для веб-ACL.

(структура)

Определяет компонент веб-запроса, который будет использоваться в операторе сопоставления правил или в конфигурации регистрации.

  • В операторе правила это часть веб-запроса, которую WAF должен проверить. Включите проверяемый тип FieldToMatch с дополнительными параметрами, если необходимо, в соответствии с типом. Вы указываете один компонент запроса в FieldToMatch для каждого оператора правила, который его требует. Для проверки более чем одного компонента веб-запроса создайте отдельный оператор правила для каждого компонента. Пример JSON для поля QueryString для сопоставления: "FieldToMatch": { "QueryString": {} } Пример JSON для поля Method для спецификации сопоставления: "FieldToMatch": { "Method": { "Name": "DELETE" } }
  • В конфигурации регистрации это используется в свойстве RedactedFields для указания поля, которое нужно замаскировать в записях регистрации. Для этого случая обратите внимание на следующее:
    • Хотя все настройки FieldToMatch доступны, единственно допустимые настройки для маскировки поля — UriPath , QueryString , SingleHeader и Method .
    • В этом документе описания отдельных полей говорят об указании компонента веб-запроса для проверки, но для маскировки поля вы указываете тип компонента, который нужно замаскировать в логах.
    • Если включена выборка запросов, конфигурация маскировки полей для регистрации не влияет на выборку. Вы можете исключить поля из выборки запросов, отключив выборку в конфигурации видимости веб-ACL или настроив защиту данных для веб-ACL.

SingleHeader -> (структура)

Проверяет один заголовок. Укажите имя проверяемого заголовка, например, User-Agent или Referer . Это значение нечувствительно к регистру.

Пример JSON: "SingleHeader": { "Name": "haystack" }

В качестве альтернативы вы можете отфильтровать и проверить все заголовки с помощью настройки Headers FieldToMatch.

Name -> (строка)

Имя проверяемого параметра запроса.

SingleQueryArgument -> (структура)

Проверяет один параметр запроса. Укажите имя проверяемого параметра запроса, например, UserName или SalesRegion. Имя может содержать до 30 символов и нечувствительно к регистру.

Пример JSON: "SingleQueryArgument": { "Name": "myArgument" }

Name -> (строка)

Имя проверяемого параметра запроса.

AllQueryArguments -> (структура)

Проверяет все параметры запроса.

UriPath -> (структура)

Проверяет путь URI запроса. Это часть веб-запроса, которая идентифицирует ресурс, например, /images/daily-ad.jpg .

QueryString -> (структура)

Проверяет строку запроса. Это часть URL, которая появляется после символа ?, если таковой имеется.

Body -> (структура)

Проверяет тело запроса как обычный текст. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, которая содержит любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.

WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.

  • Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
  • Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL AssociationConfig за дополнительную плату.
  • Для Amplify используйте лимит CloudFront.

Дополнительную информацию о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта Body.

OversizeHandling -> (строка)

Что WAF должен делать, если тело запроса больше, чем WAF может проверить.

WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.

  • Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
  • Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL AssociationConfig за дополнительную плату.
  • Для Amplify используйте лимит CloudFront.

Доступные варианты обработки больших тел:

  • CONTINUE — Проверить доступное содержимое тела обычно, согласно критериям проверки правила.
  • MATCH — Рассматривать веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Рассматривать веб-запрос как не соответствующий оператору правила.

Вы можете объединить настройки MATCH или NO_MATCH для обработки больших тел с настройками действия правила и веб-ACL, чтобы блокировать все запросы с телом, превышающим лимит.

По умолчанию: CONTINUE

Method -> (структура)

Проверяет HTTP-метод. Метод указывает тип операции, которую запрос просит выполнить источнику.

JsonBody -> (структура)

Проверяет тело запроса как JSON. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, которая содержит любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.

WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.

  • Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
  • Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL AssociationConfig за дополнительную плату.
  • Для Amplify используйте лимит CloudFront.

Дополнительную информацию о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта JsonBody.

MatchPattern -> (структура)

Шаблоны для поиска в теле JSON. WAF проверяет результаты этих сопоставлений шаблонов по критериям проверки правила.

All -> (структура)

Сопоставить все элементы. См. также MatchScope в JsonBody .

Вы должны указать либо эту настройку, либо настройку IncludedPaths, но не обе.

IncludedPaths -> (список)

Сопоставить только указанные пути включения. См. также MatchScope в JsonBody .

Укажите пути включения с помощью синтаксиса JSON Pointer. Например, "IncludedPaths": ["/dogs/0/name", "/dogs/1/name"]. Дополнительную информацию об этом синтаксисе см. в документации Internet Engineering Task Force (IETF) по JavaScript Object Notation (JSON) Pointer.

Вы должны указать либо эту настройку, либо настройку All, но не обе.

Примечание

Не используйте этот параметр для включения всех путей. Используйте вместо этого настройку All.

(строка)

MatchScope -> (строка)

Части JSON, которые нужно сопоставить с помощью MatchPattern. Если вы укажете ALL, WAF будет сопоставлять ключи и значения.

All не требует, чтобы совпадение находилось как в ключах, так и в значениях. Он требует, чтобы совпадение было найдено в ключах или значениях, или в обоих. Чтобы потребовать совпадения как в ключах, так и в значениях, используйте логическое AND выражение для объединения двух правил сопоставления, одно из которых проверяет ключи, а другое — значения.

InvalidFallbackBehavior -> (строка)

Что WAF должен делать, если ему не удается полностью разобрать тело JSON. Варианты:

  • EVALUATE_AS_STRING — Проверить тело как обычный текст. WAF применяет преобразования текста и критерии проверки, которые вы определили для проверки JSON, к строке текста тела.
  • MATCH — Рассматривать веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Рассматривать веб-запрос как не соответствующий оператору правила.

Если вы не укажете эту настройку, WAF будет анализировать и оценивать содержимое только до первой ошибки разбора, которая встречается.

Примечание

WAF не полностью проверяет входную строку JSON, поэтому разбор может пройти успешно даже для некорректного JSON. При успешном разборе WAF не применяет поведение по умолчанию. Дополнительную информацию см. в разделе Тело JSON в руководстве разработчика WAF .

OversizeHandling -> (строка)

Что WAF должен делать, если тело запроса больше, чем WAF может проверить.

WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.

  • Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
  • Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL AssociationConfig за дополнительную плату.
  • Для Amplify используйте лимит CloudFront.

Доступные варианты обработки больших тел:

  • CONTINUE — Проверить доступное содержимое тела обычно, согласно критериям проверки правила.
  • MATCH — Рассматривать веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Рассматривать веб-запрос как не соответствующий оператору правила.

Вы можете объединить настройки MATCH или NO_MATCH для обработки больших тел с настройками действия правила и веб-ACL, чтобы блокировать все запросы с телом, превышающим лимит.

По умолчанию: CONTINUE

Headers -> (структура)

Проверьте заголовки запроса. Вы должны настроить фильтры области действия и соответствия шаблонам в объекте Headers, чтобы определить набор заголовков и части заголовков, которые WAF проверяет.

Только первые 8 КБ (8192 байта) заголовков запроса и только первые 200 заголовков передаются WAF для проверки подлежащей службой-хостом. Вы должны настроить, как обрабатывать любые заголовки с большим объёмом содержимого в объекте Headers. WAF применяет фильтры соответствия шаблонам к заголовкам, которые он получает от подлежащей службы-хоста.

MatchPattern -> (структура)

Фильтр для определения подмножества заголовков для проверки в веб-запросе.

Вы должны указать ровно одну настройку: либо All, либо IncludedHeaders, либо ExcludedHeaders.

Пример JSON: "MatchPattern": { "ExcludedHeaders": [ "KeyToExclude1", "KeyToExclude2" ] }

All -> (структура)

Проверить все заголовки.

IncludedHeaders -> (список)

Проверить только заголовки, у которых ключ соответствует одному из указанных здесь строк.

(строка)

ExcludedHeaders -> (список)

Проверить только заголовки, ключи которых не совпадают ни с одной из указанных здесь строк.

(строка)

MatchScope -> (строка)

Части заголовков для сопоставления с критериями проверки правила. Если вы укажете ALL, WAF проверяет и ключи, и значения.

All не требует нахождения совпадения как в ключах, так и в значениях. Он требует нахождения совпадения в ключах или значениях или в обоих. Чтобы потребовать совпадения как в ключах, так и в значениях, используйте логическое выражение AND для объединения двух правил проверки, одного для проверки ключей и другого для проверки значений.

OversizeHandling -> (строка)

Что WAF должен сделать, если заголовки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого заголовков запроса, если они превышают 8 КБ (8192 байта) или 200 заголовков. Подлежащая служба-хост передаёт WAF максимум 200 заголовков и не более 8 КБ содержимого заголовков.

Варианты обработки больших заголовков следующие:

  • CONTINUE — Проверить доступные заголовки в обычном режиме, согласно критериям проверки правила.
  • MATCH — Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Считать веб-запрос несоответствующим утверждению правила.

Cookies -> (структура)

Проверьте куки запроса. Вы должны настроить фильтры области действия и соответствия шаблонам в объекте Cookies, чтобы определить набор куки и части куки, которые WAF проверяет.

Только первые 8 КБ (8192 байта) куки запроса и только первые 200 куки передаются WAF для проверки подлежащей службой-хостом. Вы должны настроить, как обрабатывать любые куки с большим объёмом содержимого в объекте Cookies. WAF применяет фильтры соответствия шаблонам к куки, которые он получает от подлежащей службы-хоста.

MatchPattern -> (структура)

Фильтр для определения подмножества куки для проверки в веб-запросе.

Вы должны указать ровно одну настройку: либо All, либо IncludedCookies, либо ExcludedCookies.

Пример JSON: "MatchPattern": { "IncludedCookies": [ "session-id-time", "session-id" ] }

All -> (структура)

Проверить все куки.

IncludedCookies -> (список)

Проверить только куки, у которых ключ соответствует одной из указанных здесь строк.

(строка)

ExcludedCookies -> (список)

Проверить только куки, ключи которых не совпадают ни с одной из указанных здесь строк.

(строка)

MatchScope -> (строка)

Части куки для проверки с критериями проверки правила. Если вы укажете ALL, WAF проверяет и ключи, и значения.

All не требует нахождения совпадения как в ключах, так и в значениях. Он требует нахождения совпадения в ключах или значениях или в обоих. Чтобы потребовать совпадения как в ключах, так и в значениях, используйте логическое выражение AND для объединения двух правил проверки, одного для проверки ключей и другого для проверки значений.

OversizeHandling -> (строка)

Что WAF должен сделать, если куки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого куки запроса, если они превышают 8 КБ (8192 байта) или 200 куки. Подлежащая служба-хост передаёт WAF максимум 200 куки и не более 8 КБ содержимого куки.

Варианты обработки больших куки следующие:

  • CONTINUE — Проверить доступные куки в обычном режиме, согласно критериям проверки правила.
  • MATCH — Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Считать веб-запрос несоответствующим утверждению правила.

HeaderOrder -> (структура)

Проверить строку, содержащую список имён заголовков запроса, упорядоченных в соответствии с их порядком в веб-запросе, который WAF получает для проверки. WAF генерирует строку, а затем использует её как поле для сопоставления компонентов при проверке. WAF разделяет имена заголовков в строке двоеточиями без дополнительных пробелов, например host:user-agent:accept:authorization:referer.

OversizeHandling -> (строка)

Что WAF должен сделать, если заголовки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого заголовков запроса, если они превышают 8 КБ (8192 байта) или 200 заголовков. Подлежащая служба-хост передаёт WAF максимум 200 заголовков и не более 8 КБ содержимого заголовков.

Варианты обработки больших заголовков следующие:

  • CONTINUE — Проверить доступные заголовки в обычном режиме, согласно критериям проверки правила.
  • MATCH — Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Считать веб-запрос несоответствующим утверждению правила.

JA3Fingerprint -> (структура)

Доступно для использования с распределениями Amazon CloudFront и балансировщиками нагрузки Application Load Balancers. Проверяется соответствие отпечатку JA3 запроса. Отпечаток JA3 — это 32-символьный хеш, полученный из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и регистрирует этот отпечаток для каждого запроса, содержащего достаточную информацию TLS Client Hello для вычисления. Почти все веб-запросы содержат эту информацию.

Примечание

Вы можете использовать этот вариант только с сопоставлением строк ByteMatchStatement с PositionalConstraint, установленным на EXACTLY.

Отпечаток JA3 для клиентских запросов можно получить из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях регистрации см. в разделе «Поля регистрации» в руководстве разработчика WAF.

Укажите строку отпечатка JA3 из журналов в спецификации утверждения сопоставления строк для сопоставления с любыми будущими запросами, имеющими ту же конфигурацию TLS.

FallbackBehavior -> (строка)

Статус сопоставления, который следует назначить веб-запросу, если у запроса нет отпечатка JA3.

Вы можете указать следующие поведения по умолчанию:

  • MATCH — Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Считать веб-запрос несоответствующим утверждению правила.

JA4Fingerprint -> (структура)

Доступно для использования с распределениями Amazon CloudFront и балансировщиками нагрузки Application Load Balancers. Проверяется соответствие отпечатку JA4 запроса. Отпечаток JA4 — это 36-символьный хеш, полученный из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и регистрирует этот отпечаток для каждого запроса, содержащего достаточную информацию TLS Client Hello для вычисления. Почти все веб-запросы содержат эту информацию.

Примечание

Вы можете использовать этот вариант только с сопоставлением строк ByteMatchStatement с PositionalConstraint, установленным на EXACTLY.

Отпечаток JA4 для клиентских запросов можно получить из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях регистрации см. в разделе «Поля регистрации» в руководстве разработчика WAF.

Укажите строку отпечатка JA4 из журналов в спецификации утверждения сопоставления строк для сопоставления с любыми будущими запросами, имеющими ту же конфигурацию TLS.

FallbackBehavior -> (строка)

Статус сопоставления, который следует назначить веб-запросу, если у запроса нет отпечатка JA4.

Вы можете указать следующие поведения по умолчанию:

  • MATCH — Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Считать веб-запрос несоответствующим утверждению правила.

UriFragment -> (структура)

Проверить фрагменты URI запроса. Вы должны настроить фильтры области действия и соответствия шаблонам в объекте UriFragment, чтобы определить фрагмент URI, который WAF проверяет.

Только первые 8 КБ (8192 байта) фрагментов URI запроса и только первые 200 фрагментов URI передаются WAF для проверки подлежащей службой-хостом. Вы должны настроить, как обрабатывать любые фрагменты URI с большим объёмом содержимого в объекте UriFragment. WAF применяет фильтры соответствия шаблонам к куки, которые он получает от подлежащей службы-хоста.

FallbackBehavior -> (строка)

Что WAF должен сделать, если не удаётся полностью проанализировать JSON-тело. Варианты следующие:

  • EVALUATE_AS_STRING — Проверить тело как обычный текст. WAF применяет текстовые преобразования и критерии проверки, которые вы определили для проверки JSON, к строке тела.
  • MATCH — Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу.
  • NO_MATCH — Считать веб-запрос несоответствующим утверждению правила.

Если вы не укажете эту настройку, WAF анализирует и оценивает содержимое только до первой ошибки анализа, которую он обнаруживает.

Пример JSON: { "UriFragment": { "FallbackBehavior": "MATCH"} }

Примечание

WAF-анализ не полностью проверяет входную JSON-строку, поэтому анализ может быть успешным даже для некорректного JSON. Если анализ проходит успешно, WAF не применяет поведение по умолчанию. Дополнительные сведения см. в разделе JSON-тело в руководстве разработчика WAF.

ManagedByFirewallManager -> (булево)

Указывает, была ли конфигурация ведения журнала создана Firewall Manager в рамках настройки политики WAF. Если значение истинно, только Firewall Manager может изменять или удалять конфигурацию.

Конфигурация ведения журнала может быть создана Firewall Manager для использования с любым веб-ACL, который Firewall Manager использует для политики WAF. Веб-ACL, которые создаются и используются Firewall Manager, имеют свойство ManagedByFirewallManager, установленное в значение «истина». Веб-ACL, которые были созданы учетной записью клиента и затем переконфигурированы Firewall Manager для использования в политике, имеют свойство RetrofittedByFirewallManager, установленное в значение «истина». В обоих случаях соответствующая конфигурация ведения журнала будет указывать ManagedByFirewallManager.

LoggingFilter -> (структура)

Фильтрация, определяющая, какие веб-запросы сохраняются в журнале, а какие отбрасываются. Вы можете фильтровать по действию правила и по меткам веб-запросов, которые были применены сопоставляющими правилами во время оценки веб-ACL.

Filters -> (список)

Фильтры, которые необходимо применить к логам.

(структура)

Один фильтр ведения журнала, используемый в LoggingFilter.

Behavior -> (строка)

Обработка логов, удовлетворяющих условиям и требованиям фильтра.

Requirement -> (строка)

Логика применения к условиям фильтрации. Вы можете указать, что для удовлетворения фильтра лог должен соответствовать всем условиям или соответствовать хотя бы одному условию.

Conditions -> (список)

Условия соответствия для фильтра.

(структура)

Одно условие соответствия для Filter.

ActionCondition -> (структура)

Одно условие действия. Это настройка действия, которую запись лога должна содержать для выполнения условия.

Action -> (строка)

Настройка действия, которую запись лога должна содержать для выполнения условия. Это действие, которое WAF применило к веб-запросу.

Для групп правил это либо настройка действия заданного правила, либо, если вы применили переопределение действия правила к правилу, это переопределенное действие. Значение EXCLUDED_AS_COUNT соответствует исключённым правилам, а также правилам, для которых переопределено действие правила на «Подсчёт».

LabelNameCondition -> (структура)

Одно условие имени метки. Это полностью квалифицированное имя метки, которое запись лога должна содержать для выполнения условия. Полностью квалифицированные метки содержат префикс, необязательные пространства имён и имя метки. Префикс идентифицирует группу правил или контекст веб-ACL правила, которое добавило метку.

LabelName -> (строка)

Имя метки, которое запись лога должна содержать для выполнения условия. Это должно быть полностью квалифицированное имя метки. Полностью квалифицированные метки содержат префикс, необязательные пространства имён и имя метки. Префикс идентифицирует группу правил или контекст веб-ACL правила, которое добавило метку.

DefaultBehavior -> (строка)

Обработка по умолчанию для логов, не соответствующих ни одному из указанных условий фильтрации.

LogType -> (строка)

Используется для различения различных вариантов ведения журнала. В настоящее время существует один вариант.

По умолчанию: WAF_LOGS

LogScope -> (строка)

Владелец конфигурации ведения журнала, который должен быть установлен в CUSTOMER для конфигураций, которые вы управляете.

Лог-область SECURITY_LAKE указывает на конфигурацию, управляемую через Amazon Security Lake. Вы можете использовать Security Lake для сбора данных журналов и событий из различных источников для нормализации, анализа и управления. Дополнительную информацию см. в руководстве пользователя Amazon Security Lake в разделе «Сбор данных из сервисов Amazon Web Services».

По умолчанию: CUSTOMER

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API