получение-конфигурации-веб-ж-лога
Описание
Возвращает LoggingConfiguration для указанного веб-ACL.
См. также: Документация API AWS
Синтаксис
get-logging-configuration
--resource-arn <value>
[--log-type <value>]
[--log-scope <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--resource-arn (строка)
--log-type (строка)
Используется для различения различных вариантов ведения журнала. В настоящее время доступен один вариант.
По умолчанию: WAF_LOGS
Возможные значения:
WAF_LOGS
--log-scope (строка)
Владелец конфигурации ведения журнала, который должен быть установлен на CUSTOMER для конфигураций, которые вы управляете.
Область ведения журнала SECURITY_LAKE указывает на конфигурацию, управляемую через Amazon Security Lake. Вы можете использовать Security Lake для сбора данных журналов и событий из различных источников для нормализации, анализа и управления. Дополнительную информацию см. в руководстве пользователя Amazon Security Lake в разделе «Сбор данных из служб Amazon Web Services».
По умолчанию: CUSTOMER
Возможные значения:
CUSTOMERSECURITY_LAKE
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-каркас в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-каркас не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-каркасе.
Глобальные параметры
--debug (логическое)
Включить отладку ведения журнала.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- текст
- таблица
- yaml
- yaml-потоковый
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включен
- выключен
- авто
--no-sign-request (логическое)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого файла, которое отображает двоичный блок, fileb:// всегда будет рассматриваться как двоичное и использовать содержимое файла напрямую независимо от значения cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое)
Отключить пейджер cli для вывода.
--cli-auto-prompt (логическое)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (логическое)
Отключить автоматическое запрошение параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, аналогичные unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для получения конфигураций ведения журнала веб-ACL
Следующий get-logging-configuration запрашивает конфигурацию ведения журнала для указанного веб-ACL.
aws wafv2 get-logging-configuration \
--resource-arn arn:aws:wafv2:us-west-2:123456789012:regional/webacl/test/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222 \
--region us-west-2
Вывод:
{
"LoggingConfiguration":{
"ResourceArn":"arn:aws:wafv2:us-west-2:123456789012:regional/webacl/test/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222",
"RedactedFields":[
{
"Method":{
}
}
],
"LogDestinationConfigs":[
"arn:aws:firehose:us-west-2:123456789012:deliverystream/aws-waf-logs-custom-transformation"
]
}
}
Дополнительную информацию см. в разделе «Ведение журнала информации о трафике веб-ACL» в руководстве разработчика AWS WAF, AWS Firewall Manager и AWS Shield Advanced.
Вывод
LoggingConfiguration -> (структура)
LoggingConfiguration для указанного веб-ACL.
ResourceArn -> (строка)
LogDestinationConfigs.LogDestinationConfigs -> (список)
Конфигурация назначения ведения журнала, которую вы хотите связать с веб-ACL.
Примечание
Вы можете связать одно место назначения ведения журнала с веб-ACL.(строка)
RedactedFields -> (список)
Части запроса, которые вы хотите исключить из журналов.
Например, если вы замаскируете поле SingleHeader, поле HEADER в журналах будет REDACTED для всех правил, использующих SingleHeader FieldToMatch параметр.
Если вы настроите защиту данных для веб-ACL, защита будет применяться к данным, которые WAF отправляет в журналы.
Маскировка применяется только к компоненту, указанному в настройке правила FieldToMatch, поэтому маскировка SingleHeader не применяется к правилам, использующим Headers FieldToMatch.
Примечание
Вы можете указать только следующие поля для маскировки:UriPath, QueryString, SingleHeader и Method.Примечание
Эта настройка не влияет на выборку запросов. Вы можете исключить поля из выборки запросов, отключив выборку в настройках видимости веб-ACL или настроив защиту данных для веб-ACL.(структура)
Определяет компонент веб-запроса, который будет использоваться в операторе сопоставления правил или в конфигурации регистрации.
- В операторе правила это часть веб-запроса, которую WAF должен проверить. Включите проверяемый тип
FieldToMatchс дополнительными параметрами, если необходимо, в соответствии с типом. Вы указываете один компонент запроса вFieldToMatchдля каждого оператора правила, который его требует. Для проверки более чем одного компонента веб-запроса создайте отдельный оператор правила для каждого компонента. Пример JSON для поляQueryStringдля сопоставления:"FieldToMatch": { "QueryString": {} }Пример JSON для поляMethodдля спецификации сопоставления:"FieldToMatch": { "Method": { "Name": "DELETE" } } - В конфигурации регистрации это используется в свойстве
RedactedFieldsдля указания поля, которое нужно замаскировать в записях регистрации. Для этого случая обратите внимание на следующее:- Хотя все настройки
FieldToMatchдоступны, единственно допустимые настройки для маскировки поля —UriPath,QueryString,SingleHeaderиMethod. - В этом документе описания отдельных полей говорят об указании компонента веб-запроса для проверки, но для маскировки поля вы указываете тип компонента, который нужно замаскировать в логах.
- Если включена выборка запросов, конфигурация маскировки полей для регистрации не влияет на выборку. Вы можете исключить поля из выборки запросов, отключив выборку в конфигурации видимости веб-ACL или настроив защиту данных для веб-ACL.
- Хотя все настройки
SingleHeader -> (структура)
Проверяет один заголовок. Укажите имя проверяемого заголовка, например, User-Agent или Referer . Это значение нечувствительно к регистру.
Пример JSON: "SingleHeader": { "Name": "haystack" }
В качестве альтернативы вы можете отфильтровать и проверить все заголовки с помощью настройки Headers FieldToMatch.
Name -> (строка)
SingleQueryArgument -> (структура)
Проверяет один параметр запроса. Укажите имя проверяемого параметра запроса, например, UserName или SalesRegion. Имя может содержать до 30 символов и нечувствительно к регистру.
Пример JSON: "SingleQueryArgument": { "Name": "myArgument" }
Name -> (строка)
AllQueryArguments -> (структура)
UriPath -> (структура)
/images/daily-ad.jpg .QueryString -> (структура)
?, если таковой имеется.Body -> (структура)
Проверяет тело запроса как обычный текст. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, которая содержит любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.
- Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте лимит CloudFront.
Дополнительную информацию о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта Body.
OversizeHandling -> (строка)
Что WAF должен делать, если тело запроса больше, чем WAF может проверить.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.
- Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте лимит CloudFront.
Доступные варианты обработки больших тел:
-
CONTINUE— Проверить доступное содержимое тела обычно, согласно критериям проверки правила. -
MATCH— Рассматривать веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Рассматривать веб-запрос как не соответствующий оператору правила.
Вы можете объединить настройки MATCH или NO_MATCH для обработки больших тел с настройками действия правила и веб-ACL, чтобы блокировать все запросы с телом, превышающим лимит.
По умолчанию: CONTINUE
Method -> (структура)
JsonBody -> (структура)
Проверяет тело запроса как JSON. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, которая содержит любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.
- Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте лимит CloudFront.
Дополнительную информацию о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта JsonBody.
MatchPattern -> (структура)
Шаблоны для поиска в теле JSON. WAF проверяет результаты этих сопоставлений шаблонов по критериям проверки правила.
All -> (структура)
Сопоставить все элементы. См. также MatchScope в JsonBody .
Вы должны указать либо эту настройку, либо настройку IncludedPaths, но не обе.
IncludedPaths -> (список)
Сопоставить только указанные пути включения. См. также MatchScope в JsonBody .
Укажите пути включения с помощью синтаксиса JSON Pointer. Например, "IncludedPaths": ["/dogs/0/name", "/dogs/1/name"]. Дополнительную информацию об этом синтаксисе см. в документации Internet Engineering Task Force (IETF) по JavaScript Object Notation (JSON) Pointer.
Вы должны указать либо эту настройку, либо настройку All, но не обе.
Примечание
Не используйте этот параметр для включения всех путей. Используйте вместо этого настройкуAll.(строка)
MatchScope -> (строка)
Части JSON, которые нужно сопоставить с помощью MatchPattern. Если вы укажете ALL, WAF будет сопоставлять ключи и значения.
All не требует, чтобы совпадение находилось как в ключах, так и в значениях. Он требует, чтобы совпадение было найдено в ключах или значениях, или в обоих. Чтобы потребовать совпадения как в ключах, так и в значениях, используйте логическое AND выражение для объединения двух правил сопоставления, одно из которых проверяет ключи, а другое — значения.InvalidFallbackBehavior -> (строка)
Что WAF должен делать, если ему не удается полностью разобрать тело JSON. Варианты:
-
EVALUATE_AS_STRING— Проверить тело как обычный текст. WAF применяет преобразования текста и критерии проверки, которые вы определили для проверки JSON, к строке текста тела. -
MATCH— Рассматривать веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Рассматривать веб-запрос как не соответствующий оператору правила.
Если вы не укажете эту настройку, WAF будет анализировать и оценивать содержимое только до первой ошибки разбора, которая встречается.
Примечание
WAF не полностью проверяет входную строку JSON, поэтому разбор может пройти успешно даже для некорректного JSON. При успешном разборе WAF не применяет поведение по умолчанию. Дополнительную информацию см. в разделе Тело JSON в руководстве разработчика WAF .OversizeHandling -> (строка)
Что WAF должен делать, если тело запроса больше, чем WAF может проверить.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает лимит для типа ресурса. Когда тело веб-запроса больше предела, базовая служба хоста передает в WAF только содержимое, которое находится в пределах этого предела для проверки.
- Для Application Load Balancer и AppSync лимит составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16 384 байта), и вы можете увеличить лимит для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте лимит CloudFront.
Доступные варианты обработки больших тел:
-
CONTINUE— Проверить доступное содержимое тела обычно, согласно критериям проверки правила. -
MATCH— Рассматривать веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Рассматривать веб-запрос как не соответствующий оператору правила.
Вы можете объединить настройки MATCH или NO_MATCH для обработки больших тел с настройками действия правила и веб-ACL, чтобы блокировать все запросы с телом, превышающим лимит.
По умолчанию: CONTINUE
Headers -> (структура)
Проверьте заголовки запроса. Вы должны настроить фильтры области действия и соответствия шаблонам в объекте Headers, чтобы определить набор заголовков и части заголовков, которые WAF проверяет.
Только первые 8 КБ (8192 байта) заголовков запроса и только первые 200 заголовков передаются WAF для проверки подлежащей службой-хостом. Вы должны настроить, как обрабатывать любые заголовки с большим объёмом содержимого в объекте Headers. WAF применяет фильтры соответствия шаблонам к заголовкам, которые он получает от подлежащей службы-хоста.
MatchPattern -> (структура)
Фильтр для определения подмножества заголовков для проверки в веб-запросе.
Вы должны указать ровно одну настройку: либо All, либо IncludedHeaders, либо ExcludedHeaders.
Пример JSON: "MatchPattern": { "ExcludedHeaders": [ "KeyToExclude1", "KeyToExclude2" ] }
All -> (структура)
IncludedHeaders -> (список)
Проверить только заголовки, у которых ключ соответствует одному из указанных здесь строк.
(строка)
ExcludedHeaders -> (список)
Проверить только заголовки, ключи которых не совпадают ни с одной из указанных здесь строк.
(строка)
MatchScope -> (строка)
Части заголовков для сопоставления с критериями проверки правила. Если вы укажете ALL, WAF проверяет и ключи, и значения.
All не требует нахождения совпадения как в ключах, так и в значениях. Он требует нахождения совпадения в ключах или значениях или в обоих. Чтобы потребовать совпадения как в ключах, так и в значениях, используйте логическое выражение AND для объединения двух правил проверки, одного для проверки ключей и другого для проверки значений.OversizeHandling -> (строка)
Что WAF должен сделать, если заголовки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого заголовков запроса, если они превышают 8 КБ (8192 байта) или 200 заголовков. Подлежащая служба-хост передаёт WAF максимум 200 заголовков и не более 8 КБ содержимого заголовков.
Варианты обработки больших заголовков следующие:
-
CONTINUE— Проверить доступные заголовки в обычном режиме, согласно критериям проверки правила. -
MATCH— Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим утверждению правила.
Cookies -> (структура)
Проверьте куки запроса. Вы должны настроить фильтры области действия и соответствия шаблонам в объекте Cookies, чтобы определить набор куки и части куки, которые WAF проверяет.
Только первые 8 КБ (8192 байта) куки запроса и только первые 200 куки передаются WAF для проверки подлежащей службой-хостом. Вы должны настроить, как обрабатывать любые куки с большим объёмом содержимого в объекте Cookies. WAF применяет фильтры соответствия шаблонам к куки, которые он получает от подлежащей службы-хоста.
MatchPattern -> (структура)
Фильтр для определения подмножества куки для проверки в веб-запросе.
Вы должны указать ровно одну настройку: либо All, либо IncludedCookies, либо ExcludedCookies.
Пример JSON: "MatchPattern": { "IncludedCookies": [ "session-id-time", "session-id" ] }
All -> (структура)
IncludedCookies -> (список)
Проверить только куки, у которых ключ соответствует одной из указанных здесь строк.
(строка)
ExcludedCookies -> (список)
Проверить только куки, ключи которых не совпадают ни с одной из указанных здесь строк.
(строка)
MatchScope -> (строка)
Части куки для проверки с критериями проверки правила. Если вы укажете ALL, WAF проверяет и ключи, и значения.
All не требует нахождения совпадения как в ключах, так и в значениях. Он требует нахождения совпадения в ключах или значениях или в обоих. Чтобы потребовать совпадения как в ключах, так и в значениях, используйте логическое выражение AND для объединения двух правил проверки, одного для проверки ключей и другого для проверки значений.OversizeHandling -> (строка)
Что WAF должен сделать, если куки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого куки запроса, если они превышают 8 КБ (8192 байта) или 200 куки. Подлежащая служба-хост передаёт WAF максимум 200 куки и не более 8 КБ содержимого куки.
Варианты обработки больших куки следующие:
-
CONTINUE— Проверить доступные куки в обычном режиме, согласно критериям проверки правила. -
MATCH— Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим утверждению правила.
HeaderOrder -> (структура)
Проверить строку, содержащую список имён заголовков запроса, упорядоченных в соответствии с их порядком в веб-запросе, который WAF получает для проверки. WAF генерирует строку, а затем использует её как поле для сопоставления компонентов при проверке. WAF разделяет имена заголовков в строке двоеточиями без дополнительных пробелов, например host:user-agent:accept:authorization:referer.
OversizeHandling -> (строка)
Что WAF должен сделать, если заголовки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого заголовков запроса, если они превышают 8 КБ (8192 байта) или 200 заголовков. Подлежащая служба-хост передаёт WAF максимум 200 заголовков и не более 8 КБ содержимого заголовков.
Варианты обработки больших заголовков следующие:
-
CONTINUE— Проверить доступные заголовки в обычном режиме, согласно критериям проверки правила. -
MATCH— Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим утверждению правила.
JA3Fingerprint -> (структура)
Доступно для использования с распределениями Amazon CloudFront и балансировщиками нагрузки Application Load Balancers. Проверяется соответствие отпечатку JA3 запроса. Отпечаток JA3 — это 32-символьный хеш, полученный из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и регистрирует этот отпечаток для каждого запроса, содержащего достаточную информацию TLS Client Hello для вычисления. Почти все веб-запросы содержат эту информацию.
Примечание
Вы можете использовать этот вариант только с сопоставлением строкByteMatchStatement с PositionalConstraint, установленным на EXACTLY.Отпечаток JA3 для клиентских запросов можно получить из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях регистрации см. в разделе «Поля регистрации» в руководстве разработчика WAF.
Укажите строку отпечатка JA3 из журналов в спецификации утверждения сопоставления строк для сопоставления с любыми будущими запросами, имеющими ту же конфигурацию TLS.
FallbackBehavior -> (строка)
Статус сопоставления, который следует назначить веб-запросу, если у запроса нет отпечатка JA3.
Вы можете указать следующие поведения по умолчанию:
-
MATCH— Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим утверждению правила.
JA4Fingerprint -> (структура)
Доступно для использования с распределениями Amazon CloudFront и балансировщиками нагрузки Application Load Balancers. Проверяется соответствие отпечатку JA4 запроса. Отпечаток JA4 — это 36-символьный хеш, полученный из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и регистрирует этот отпечаток для каждого запроса, содержащего достаточную информацию TLS Client Hello для вычисления. Почти все веб-запросы содержат эту информацию.
Примечание
Вы можете использовать этот вариант только с сопоставлением строкByteMatchStatement с PositionalConstraint, установленным на EXACTLY.Отпечаток JA4 для клиентских запросов можно получить из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях регистрации см. в разделе «Поля регистрации» в руководстве разработчика WAF.
Укажите строку отпечатка JA4 из журналов в спецификации утверждения сопоставления строк для сопоставления с любыми будущими запросами, имеющими ту же конфигурацию TLS.
FallbackBehavior -> (строка)
Статус сопоставления, который следует назначить веб-запросу, если у запроса нет отпечатка JA4.
Вы можете указать следующие поведения по умолчанию:
-
MATCH— Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим утверждению правила.
UriFragment -> (структура)
Проверить фрагменты URI запроса. Вы должны настроить фильтры области действия и соответствия шаблонам в объекте UriFragment, чтобы определить фрагмент URI, который WAF проверяет.
Только первые 8 КБ (8192 байта) фрагментов URI запроса и только первые 200 фрагментов URI передаются WAF для проверки подлежащей службой-хостом. Вы должны настроить, как обрабатывать любые фрагменты URI с большим объёмом содержимого в объекте UriFragment. WAF применяет фильтры соответствия шаблонам к куки, которые он получает от подлежащей службы-хоста.
FallbackBehavior -> (строка)
Что WAF должен сделать, если не удаётся полностью проанализировать JSON-тело. Варианты следующие:
-
EVALUATE_AS_STRING— Проверить тело как обычный текст. WAF применяет текстовые преобразования и критерии проверки, которые вы определили для проверки JSON, к строке тела. -
MATCH— Считать веб-запрос соответствующим утверждению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим утверждению правила.
Если вы не укажете эту настройку, WAF анализирует и оценивает содержимое только до первой ошибки анализа, которую он обнаруживает.
Пример JSON: { "UriFragment": { "FallbackBehavior": "MATCH"} }
Примечание
WAF-анализ не полностью проверяет входную JSON-строку, поэтому анализ может быть успешным даже для некорректного JSON. Если анализ проходит успешно, WAF не применяет поведение по умолчанию. Дополнительные сведения см. в разделе JSON-тело в руководстве разработчика WAF.ManagedByFirewallManager -> (булево)
Указывает, была ли конфигурация ведения журнала создана Firewall Manager в рамках настройки политики WAF. Если значение истинно, только Firewall Manager может изменять или удалять конфигурацию.
Конфигурация ведения журнала может быть создана Firewall Manager для использования с любым веб-ACL, который Firewall Manager использует для политики WAF. Веб-ACL, которые создаются и используются Firewall Manager, имеют свойство ManagedByFirewallManager, установленное в значение «истина». Веб-ACL, которые были созданы учетной записью клиента и затем переконфигурированы Firewall Manager для использования в политике, имеют свойство RetrofittedByFirewallManager, установленное в значение «истина». В обоих случаях соответствующая конфигурация ведения журнала будет указывать ManagedByFirewallManager.
LoggingFilter -> (структура)
Фильтрация, определяющая, какие веб-запросы сохраняются в журнале, а какие отбрасываются. Вы можете фильтровать по действию правила и по меткам веб-запросов, которые были применены сопоставляющими правилами во время оценки веб-ACL.
Filters -> (список)
Фильтры, которые необходимо применить к логам.
(структура)
Один фильтр ведения журнала, используемый в LoggingFilter.
Behavior -> (строка)
Requirement -> (строка)
Conditions -> (список)
Условия соответствия для фильтра.
(структура)
Одно условие соответствия для Filter.
ActionCondition -> (структура)
Одно условие действия. Это настройка действия, которую запись лога должна содержать для выполнения условия.
Action -> (строка)
Настройка действия, которую запись лога должна содержать для выполнения условия. Это действие, которое WAF применило к веб-запросу.
Для групп правил это либо настройка действия заданного правила, либо, если вы применили переопределение действия правила к правилу, это переопределенное действие. Значение EXCLUDED_AS_COUNT соответствует исключённым правилам, а также правилам, для которых переопределено действие правила на «Подсчёт».
LabelNameCondition -> (структура)
Одно условие имени метки. Это полностью квалифицированное имя метки, которое запись лога должна содержать для выполнения условия. Полностью квалифицированные метки содержат префикс, необязательные пространства имён и имя метки. Префикс идентифицирует группу правил или контекст веб-ACL правила, которое добавило метку.
LabelName -> (строка)
DefaultBehavior -> (строка)
LogType -> (строка)
Используется для различения различных вариантов ведения журнала. В настоящее время существует один вариант.
По умолчанию: WAF_LOGS
LogScope -> (строка)
Владелец конфигурации ведения журнала, который должен быть установлен в CUSTOMER для конфигураций, которые вы управляете.
Лог-область SECURITY_LAKE указывает на конфигурацию, управляемую через Amazon Security Lake. Вы можете использовать Security Lake для сбора данных журналов и событий из различных источников для нормализации, анализа и управления. Дополнительную информацию см. в руководстве пользователя Amazon Security Lake в разделе «Сбор данных из сервисов Amazon Web Services».
По умолчанию: CUSTOMER
© Copyright 2025, Amazon Web Services. Created using Sphinx.