put-logging-configuration
Описание
Включает указанную LoggingConfiguration, чтобы начать запись журналов из веб-ACL в соответствии с предоставленной конфигурацией.
Если вы настроите защиту данных для веб-ACL, защита будет применяться к данным, которые WAF отправляет в журналы.
Примечание
Данный операция полностью заменяет все изменяемые параметры конфигурации ведения журнала, которые у вас уже есть, параметрами, которые вы предоставляете в данном вызове.
Чтобы изменить существующую конфигурацию ведения журнала, выполните следующие действия:
- Получите ее, вызвав GetLoggingConfiguration
- Обновите ее параметры по необходимости
- Предоставьте полное описание конфигурации ведения журнала в этом вызове
Примечание
Вы можете определить одно место назначения журналов на веб-ACL.Вы можете получить информацию о трафике, который WAF проверяет, выполнив следующие действия:
- Создайте место назначения журналов. Вы можете использовать группу журналов Amazon CloudWatch Logs, ведро Amazon Simple Storage Service (Amazon S3) или Amazon Kinesis Data Firehose. Имя, которое вы даете месту назначения, должно начинаться с
aws-waf-logs-. В зависимости от типа места назначения вам может потребоваться настроить дополнительные параметры или разрешения. Требования к конфигурации и информация о ценообразовании для каждого типа места назначения приведены в разделе Ведение журналов трафика веб-ACL в Руководстве разработчика WAF. - Свяжите место назначения журналов с веб-ACL с помощью запроса
PutLoggingConfiguration.
При успешном включении ведения журнала с помощью запроса PutLoggingConfiguration, WAF создает дополнительную роль или политику, которая необходима для записи журналов в место назначения журналов. Для группы журналов Amazon CloudWatch Logs WAF создает политику ресурса для группы журналов. Для ведра Amazon S3 WAF создает политику ведра. Для Amazon Kinesis Data Firehose WAF создает связанную с сервисом роль.
Дополнительную информацию о ведении журналов веб-ACL см. в разделе Информация о ведении журналов трафика веб-ACL в Руководстве разработчика WAF.
См. также: Документация API AWS
Синтаксис
put-logging-configuration
--logging-configuration <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--logging-configuration (структура)
ResourceArn -> (строка)
LogDestinationConfigs .LogDestinationConfigs -> (список)
Конфигурация места назначения журналов, которую вы хотите связать с веб-ACL.
Примечание
Вы можете связать одно место назначения журналов с веб-ACL.(строка)
RedactedFields -> (список)
Части запроса, которые вы хотите исключить из журналов.
Например, если вы скрываете поле SingleHeader, поле HEADER в журналах будет REDACTED для всех правил, использующих параметр SingleHeader FieldToMatch.
Если вы настраиваете защиту данных для веб-ACL, защита будет применяться к данным, которые WAF отправляет в журналы.
Скрытие применяется только к компоненту, указанному в параметре правила FieldToMatch, поэтому скрытие SingleHeader не применяется к правилам, использующим параметр Headers FieldToMatch.
Примечание
Вы можете указать только следующие поля для скрытия:UriPath , QueryString , SingleHeader и Method.Примечание
Этот параметр не влияет на выборку запросов. Вы можете исключить поля из выборки запросов только путем отключения выборки в конфигурации видимости веб-ACL или настройкой защиты данных для веб-ACL.(структура)
Указывает компонент веб-запроса, который используется в операторе сопоставления правил или в конфигурации ведения журнала.
- В операторе правила это часть веб-запроса, которую WAF должен проверить. Включите требуемый тип
FieldToMatch, с дополнительными спецификациями, если необходимо, в соответствии с типом. Вы указываете один компонент запроса вFieldToMatchдля каждого оператора правила, который его требует. Чтобы проверить более одного компонента веб-запроса, создайте отдельный оператор правила для каждого компонента. Пример JSON для поляQueryStringдля сопоставления:"FieldToMatch": { "QueryString": {} }Пример JSON для поляMethodдля спецификации сопоставления:"FieldToMatch": { "Method": { "Name": "DELETE" } } - В конфигурации ведения журнала это используется в свойстве
RedactedFieldsдля указания поля, которое следует замаскировать в записях журнала. Для этого случая обратите внимание на следующее:- Хотя все настройки
FieldToMatchдоступны, единственные допустимые настройки для маскирования полей —UriPath,QueryString,SingleHeaderиMethod. - В этом руководстве описания отдельных полей говорят об указании компонента веб-запроса для проверки, но для маскирования полей вы указываете тип компонента, который следует замаскировать в логах.
- Если включено выборочное протоколирование запросов, конфигурация маскирования полей для ведения журнала не влияет на выборочное протоколирование. Вы можете исключить поля из выборочного протоколирования запросов, отключив выборочное протоколирование в конфигурации видимости веб-ACL или настроив защиту данных для веб-ACL.
- Хотя все настройки
SingleHeader -> (структура)
Проверьте один заголовок. Укажите имя заголовка для проверки, например, User-Agent или Referer. Это значение нечувствительно к регистру.
Пример JSON: "SingleHeader": { "Name": "haystack" }
В качестве альтернативы можно отфильтровать и проверить все заголовки с помощью параметра Headers FieldToMatch.
Name -> (строка)
SingleQueryArgument -> (структура)
Проверьте один аргумент запроса. Укажите имя аргумента запроса для проверки, например, ИмяПользователя или РегионПродаж. Имя может содержать до 30 символов и нечувствительно к регистру.
Пример JSON: "SingleQueryArgument": { "Name": "myArgument" }
Name -> (строка)
AllQueryArguments -> (структура)
UriPath -> (структура)
/images/daily-ad.jpg.QueryString -> (структура)
?, если он есть.Body -> (структура)
Проверьте тело запроса как обычный текст. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, которая содержит любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Если тело веб-запроса больше ограничения, базовая служба хоста передает в WAF только содержимое, которое входит в это ограничение.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16384 байта), и вы можете увеличить ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату за обработку. - Для Amplify используйте ограничение CloudFront.
Дополнительную информацию о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта Body.
OversizeHandling -> (строка)
Что должен делать WAF, если тело запроса больше, чем может обработать WAF.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Если тело веб-запроса больше ограничения, базовая служба хоста передает в WAF только содержимое, которое входит в это ограничение.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16384 байта), и вы можете увеличить ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату за обработку. - Для Amplify используйте ограничение CloudFront.
Доступные варианты обработки больших тел:
-
CONTINUE— Проверьте доступное содержимое тела в обычном режиме, согласно критериям проверки правил. -
MATCH— Обработайте веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Обработайте веб-запрос как не соответствующий оператору правила.
Вы можете комбинировать настройки MATCH или NO_MATCH для обработки больших тел с вашими настройками действий правила и веб-ACL, чтобы блокировать любые запросы с телом, превышающим лимит.
Значение по умолчанию: CONTINUE
Method -> (структура)
JsonBody -> (структура)
Проверьте тело запроса как JSON. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, которая содержит любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Если тело веб-запроса больше ограничения, базовая служба хоста передает в WAF только содержимое, которое входит в это ограничение.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16384 байта), и вы можете увеличить ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату за обработку. - Для Amplify используйте ограничение CloudFront.
Дополнительную информацию о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта JsonBody.
MatchPattern -> (структура)
Шаблоны для поиска в теле JSON. WAF проверяет результаты этих сопоставлений шаблонов по критериям проверки правил.
All -> (структура)
Сопоставить все элементы. См. также MatchScope в JsonBody.
Вы должны указать либо эту настройку, либо настройку IncludedPaths, но не обе.
IncludedPaths -> (список)
Сопоставить только указанные пути включения. См. также MatchScope в JsonBody.
Укажите пути включения с использованием синтаксиса JSON Pointer. Например, "IncludedPaths": ["/dogs/0/name", "/dogs/1/name"]. Дополнительную информацию об этом синтаксисе см. в документации Internet Engineering Task Force (IETF) по JavaScript Object Notation (JSON) Pointer.
Вы должны указать либо эту настройку, либо настройку All, но не обе.
Примечание
Не используйте этот параметр для включения всех путей. Вместо этого используйте настройкуAll.(строка)
MatchScope -> (строка)
Части JSON для сопоставления с использованием MatchPattern. Если вы укажете ALL, WAF сопоставляет ключи и значения.
All не требует, чтобы совпадение было найдено как в ключах, так и в значениях. Требуется совпадение в ключах или значениях или в обоих. Чтобы потребовать совпадения и в ключах, и в значениях, используйте логическое операторное AND для объединения двух правил сопоставления, одного для проверки ключей и другого для проверки значений.InvalidFallbackBehavior -> (строка)
Что должен сделать WAF, если не удастся полностью разобрать тело JSON. Варианты следующие:
-
EVALUATE_AS_STRING— Проверить тело как обычный текст. WAF применяет преобразования текста и критерии проверки, которые вы определили для проверки JSON, к строке текста тела. -
MATCH— Обработать веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Обработать веб-запрос как не соответствующий оператору правила.
Если вы не укажете это значение, WAF будет анализировать и оценивать содержимое только до первой ошибки синтаксического анализа, которая будет обнаружена.
Примечание
Анализ WAF не полностью проверяет входную строку JSON, поэтому анализ может быть успешным даже для недопустимого JSON. Когда анализ завершается успешно, WAF не применяет поведение по умолчанию. Дополнительную информацию см. в разделе «Тело JSON» в руководстве разработчика WAF.OversizeHandling -> (строка)
Что должен делать WAF, если тело запроса больше, чем может обработать WAF.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Если тело веб-запроса больше ограничения, базовая служба хоста передает в WAF только содержимое, которое входит в это ограничение.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию составляет 16 КБ (16384 байта), и вы можете увеличить ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату за обработку. - Для Amplify используйте ограничение CloudFront.
Доступные варианты обработки больших тел:
-
CONTINUE— Проверьте доступное содержимое тела в обычном режиме, согласно критериям проверки правил. -
MATCH— Обработайте веб-запрос как соответствующий оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Обработайте веб-запрос как не соответствующий оператору правила.
Вы можете комбинировать настройки MATCH или NO_MATCH для обработки больших тел с вашими настройками действий правила и веб-ACL, чтобы блокировать любые запросы с телом, превышающим лимит.
Значение по умолчанию: CONTINUE
Headers -> (структура)
Проверьте заголовки запроса. Вы должны настроить фильтры диапазона и сопоставления шаблонов в объекте Headers, чтобы определить набор заголовков и части заголовков, которые WAF проверяет.
Только первые 8 КБ (8192 байта) заголовков запроса и только первые 200 заголовков передаются в WAF для проверки службой-хостом. Вы должны настроить обработку заголовков большего размера в объекте Headers. WAF применяет фильтры сопоставления шаблонов к заголовкам, которые он получает от службы-хоста.
MatchPattern -> (структура)
Фильтр для определения подмножества заголовков для проверки в веб-запросе.
Вы должны указать ровно одну настройку: либо All, либо IncludedHeaders, либо ExcludedHeaders.
Пример JSON: "MatchPattern": { "ExcludedHeaders": [ "KeyToExclude1", "KeyToExclude2" ] }
All -> (структура)
IncludedHeaders -> (список)
Проверить только заголовки, у которых ключ совпадает с одним из указанных здесь строк.
(строка)
ExcludedHeaders -> (список)
Проверить только заголовки, ключи которых не совпадают ни с одной из указанных здесь строк.
(строка)
MatchScope -> (строка)
Части заголовков для сопоставления с критериями проверки правил. Если вы укажете ALL, WAF проверяет и ключи, и значения.
All не требует нахождения совпадения как в ключах, так и в значениях. Он требует нахождения совпадения в ключах или значениях или в обоих. Чтобы потребовать совпадения и в ключах, и в значениях, используйте логическое выражение AND для объединения двух правил сопоставления, одно из которых проверяет ключи, а другое — значения.OversizeHandling -> (строка)
Что должен делать WAF, если заголовки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого заголовков запроса, когда они превышают 8 КБ (8192 байта) или 200 общих заголовков. Служба-хост передаёт в WAF не более 200 заголовков и не более 8 КБ содержимого заголовков.
Доступные варианты обработки больших размеров:
-
CONTINUE- Проверить доступные заголовки в обычном режиме согласно критериям проверки правил. -
MATCH- Рассматривать веб-запрос как соответствующий заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH- Рассматривать веб-запрос как несоответствующий заявлению правила.
Cookies -> (структура)
Проверьте куки запроса. Вы должны настроить фильтры диапазона и сопоставления шаблонов в объекте Cookies, чтобы определить набор куки и части куки, которые WAF проверяет.
Только первые 8 КБ (8192 байта) куки запроса и только первые 200 куки передаются в WAF для проверки службой-хостом. Вы должны настроить обработку куки большего размера в объекте Cookies. WAF применяет фильтры сопоставления шаблонов к куки, которые он получает от службы-хоста.
MatchPattern -> (структура)
Фильтр для определения подмножества куки для проверки в веб-запросе.
Вы должны указать ровно одну настройку: либо All, либо IncludedCookies, либо ExcludedCookies.
Пример JSON: "MatchPattern": { "IncludedCookies": [ "session-id-time", "session-id" ] }
All -> (структура)
IncludedCookies -> (список)
Проверить только куки, у которых ключ совпадает с одной из указанных здесь строк.
(строка)
ExcludedCookies -> (список)
Проверить только куки, ключи которых не совпадают ни с одной из указанных здесь строк.
(строка)
MatchScope -> (строка)
Части куки для проверки с критериями проверки правил. Если вы укажете ALL, WAF проверяет и ключи, и значения.
All не требует нахождения совпадения как в ключах, так и в значениях. Он требует нахождения совпадения в ключах или значениях или в обоих. Чтобы потребовать совпадения и в ключах, и в значениях, используйте логическое выражение AND для объединения двух правил сопоставления, одно из которых проверяет ключи, а другое — значения.OversizeHandling -> (строка)
Что должен делать WAF, если куки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого куки запроса, когда они превышают 8 КБ (8192 байта) или 200 общих куки. Служба-хост передаёт в WAF не более 200 куки и не более 8 КБ содержимого куки.
Доступные варианты обработки больших размеров:
-
CONTINUE- Проверить доступные куки в обычном режиме согласно критериям проверки правил. -
MATCH- Рассматривать веб-запрос как соответствующий заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH- Рассматривать веб-запрос как несоответствующий заявлению правила.
HeaderOrder -> (структура)
Проверить строку, содержащую список имён заголовков запроса, упорядоченных так, как они появляются в веб-запросе, который WAF получает для проверки. WAF генерирует строку, а затем использует её в качестве поля для сопоставления компонента при проверке. WAF разделяет имена заголовков в строке двоеточиями без пробелов, например, host:user-agent:accept:authorization:referer.
OversizeHandling -> (строка)
Что должен делать WAF, если заголовки запроса более многочисленны или больше, чем WAF может проверить. WAF не поддерживает проверку всего содержимого заголовков запроса, когда они превышают 8 КБ (8192 байта) или 200 общих заголовков. Служба-хост передаёт в WAF не более 200 заголовков и не более 8 КБ содержимого заголовков.
Доступные варианты обработки больших размеров:
-
CONTINUE- Проверить доступные заголовки в обычном режиме согласно критериям проверки правил. -
MATCH- Рассматривать веб-запрос как соответствующий заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH- Рассматривать веб-запрос как несоответствующий заявлению правила.
JA3Fingerprint -> (структура)
Доступно для использования с распределениями Amazon CloudFront и балансировщиками нагрузки приложений. Сопоставить с отпечатком JA3 запроса. Отпечаток JA3 — это 32-символьная хеш-сумма, полученная из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и регистрирует этот отпечаток для каждого запроса, у которого достаточно информации TLS Client Hello для вычисления. Почти все веб-запросы включают эту информацию.
Примечание
Вы можете использовать этот вариант только с сопоставлением строкByteMatchStatement с PositionalConstraint, установленным в EXACTLY.Вы можете получить отпечаток JA3 для запросов клиентов из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях журналов см. в разделе «Поля журналов» в Руководстве разработчика WAF.
Укажите строку отпечатка JA3 из журналов в вашем заявлении сопоставления строк, чтобы сопоставить с будущими запросами, имеющими такую же конфигурацию TLS.
FallbackBehavior -> (строка)
Статус сопоставления, который следует назначить веб-запросу, если у запроса нет отпечатка JA3.
Вы можете указать следующие варианты поведения по умолчанию:
-
MATCH- Рассматривать веб-запрос как соответствующий заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH- Рассматривать веб-запрос как несоответствующий заявлению правила.
JA4Fingerprint -> (структура)
Доступно для использования с распределениями Amazon CloudFront и балансировщиками нагрузки приложений. Сопоставить с отпечатком JA4 запроса. Отпечаток JA4 — это 36-символьная хеш-сумма, полученная из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и регистрирует этот отпечаток для каждого запроса, у которого достаточно информации TLS Client Hello для вычисления. Почти все веб-запросы включают эту информацию.
Примечание
Вы можете использовать этот вариант только с сопоставлением строкByteMatchStatement с PositionalConstraint, установленным в EXACTLY.Вы можете получить отпечаток JA4 для запросов клиентов из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях журналов см. в разделе «Поля журналов» в Руководстве разработчика WAF.
Укажите строку отпечатка JA4 из журналов в вашем заявлении сопоставления строк, чтобы сопоставить с будущими запросами, имеющими такую же конфигурацию TLS.
FallbackBehavior -> (строка)
Статус сопоставления, который следует назначить веб-запросу, если у запроса нет отпечатка JA4.
Вы можете указать следующие варианты поведения по умолчанию:
-
MATCH- Рассматривать веб-запрос как соответствующий заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH- Рассматривать веб-запрос как несоответствующий заявлению правила.
UriFragment -> (структура)
Проверьте фрагменты URI запроса. Вы должны настроить фильтры диапазона и сопоставления шаблонов в объекте UriFragment, чтобы определить фрагмент URI, который WAF проверяет.
Только первые 8 КБ (8192 байта) фрагментов URI запроса и только первые 200 фрагментов URI передаются в WAF для проверки службой-хостом. Вы должны настроить обработку фрагментов URI большего размера в объекте UriFragment. WAF применяет фильтры сопоставления шаблонов к куки, которые он получает от службы-хоста.
FallbackBehavior -> (строка)
Что должен делать WAF, если ему не удастся полностью разобрать JSON-тело. Варианты:
-
EVALUATE_AS_STRING- Проверить тело как обычный текст. WAF применяет преобразования текста и критерии проверки, определённые для проверки JSON, к строке текста тела. -
MATCH- Рассматривать веб-запрос как соответствующий заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH- Рассматривать веб-запрос как несоответствующий заявлению правила.
Если вы не укажете эту настройку, WAF будет разбирать и оценивать содержимое только до первой ошибки разбора.
Пример JSON: { "UriFragment": { "FallbackBehavior": "MATCH"} }
Примечание
WAF не полностью проверяет входную JSON-строку, поэтому разбор может быть успешным даже для некорректного JSON. Если разбор успешен, WAF не применяет поведение по умолчанию. Дополнительные сведения см. в разделе «JSON-тело» в Руководстве разработчика WAF.ManagedByFirewallManager -> (boolean)
Указывает, создана ли конфигурация ведения журнала Firewall Manager в рамках настройки политики WAF. Если значение true, то только Firewall Manager может изменять или удалять конфигурацию.
Конфигурация ведения журнала может быть создана Firewall Manager для использования с любым web ACL, который Firewall Manager использует для политики WAF. Web ACL, созданные и используемые Firewall Manager, имеют свойство ManagedByFirewallManager, установленное в значение true. Web ACL, созданные клиентом и затем переконфигурированные Firewall Manager для использования в политике, имеют свойство RetrofittedByFirewallManager, установленное в значение true. В обоих случаях соответствующая конфигурация ведения журнала указывает на ManagedByFirewallManager.
LoggingFilter -> (структура)
Фильтрация, определяющая, какие веб-запросы сохраняются в журналах, а какие отбрасываются. Вы можете фильтровать по действию правила и по меткам веб-запросов, которые были применены соответствующими правилами во время оценки web ACL.
Filters -> (список)
Фильтры, которые необходимо применить к журналам.
(структура)
Один фильтр ведения журнала, используемый в LoggingFilter.
Behavior -> (строка)
Requirement -> (строка)
Conditions -> (список)
Условия соответствия для фильтра.
(структура)
Одно условие соответствия для фильтра.
ActionCondition -> (структура)
Одно условие действия. Это настройка действия, которую должен содержать запись журнала для выполнения условия.
Action -> (строка)
Настройка действия, которую должен содержать запись журнала для выполнения условия. Это действие, которое WAF применил к веб-запросу.
Для групп правил это либо настроенное действие правила, либо, если вы применили переопределение действия правила к правилу, это действие переопределения. Значение EXCLUDED_AS_COUNT соответствует исключенным правилам и правилам, имеющим переопределение действия правила Count.
LabelNameCondition -> (структура)
Одно условие имени метки. Это полное имя метки, которое должна содержать запись журнала для выполнения условия. Полные имена меток содержат префикс, необязательные пространства имен и имя метки. Префикс идентифицирует контекст группы правил или web ACL правила, добавившего метку.
LabelName -> (строка)
DefaultBehavior -> (строка)
LogType -> (строка)
Используется для различения различных вариантов ведения журнала. В настоящее время существует один вариант.
По умолчанию: WAF_LOGS
LogScope -> (строка)
Владелец конфигурации ведения журнала, который должен быть установлен в CUSTOMER для конфигураций, которые вы управляете.
Лог-объем SECURITY_LAKE указывает на конфигурацию, которая управляется через Amazon Security Lake. Вы можете использовать Security Lake для сбора данных о журналах и событиях из различных источников для нормализации, анализа и управления. Дополнительную информацию см. в разделе Сбор данных из служб Amazon Web Services в руководстве пользователя Amazon Security Lake.
По умолчанию: CUSTOMER
JSON синтаксис:
{
"ResourceArn": "string",
"LogDestinationConfigs": ["string", ...],
"RedactedFields": [
{
"SingleHeader": {
"Name": "string"
},
"SingleQueryArgument": {
"Name": "string"
},
"AllQueryArguments": {
},
"UriPath": {
},
"QueryString": {
},
"Body": {
"OversizeHandling": "CONTINUE"|"MATCH"|"NO_MATCH"
},
"Method": {
},
"JsonBody": {
"MatchPattern": {
"All": {
},
"IncludedPaths": ["string", ...]
},
"MatchScope": "ALL"|"KEY"|"VALUE",
"InvalidFallbackBehavior": "MATCH"|"NO_MATCH"|"EVALUATE_AS_STRING",
"OversizeHandling": "CONTINUE"|"MATCH"|"NO_MATCH"
},
"Headers": {
"MatchPattern": {
"All": {
},
"IncludedHeaders": ["string", ...],
"ExcludedHeaders": ["string", ...]
},
"MatchScope": "ALL"|"KEY"|"VALUE",
"OversizeHandling": "CONTINUE"|"MATCH"|"NO_MATCH"
},
"Cookies": {
"MatchPattern": {
"All": {
},
"IncludedCookies": ["string", ...],
"ExcludedCookies": ["string", ...]
},
"MatchScope": "ALL"|"KEY"|"VALUE",
"OversizeHandling": "CONTINUE"|"MATCH"|"NO_MATCH"
},
"HeaderOrder": {
"OversizeHandling": "CONTINUE"|"MATCH"|"NO_MATCH"
},
"JA3Fingerprint": {
"FallbackBehavior": "MATCH"|"NO_MATCH"
},
"JA4Fingerprint": {
"FallbackBehavior": "MATCH"|"NO_MATCH"
},
"UriFragment": {
"FallbackBehavior": "MATCH"|"NO_MATCH"
}
}
...
],
"ManagedByFirewallManager": true|false,
"LoggingFilter": {
"Filters": [
{
"Behavior": "KEEP"|"DROP",
"Requirement": "MEETS_ALL"|"MEETS_ANY",
"Conditions": [
{
"ActionCondition": {
"Action": "ALLOW"|"BLOCK"|"COUNT"|"CAPTCHA"|"CHALLENGE"|"EXCLUDED_AS_COUNT"
},
"LabelNameCondition": {
"LabelName": "string"
}
}
...
]
}
...
],
"DefaultBehavior": "KEEP"|"DROP"
},
"LogType": "WAF_LOGS",
"LogScope": "CUSTOMER"|"SECURITY_LAKE"
}
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределяют значения, предоставленные JSON. Передача произвольных двоичных значений с помощью значения, предоставленного JSON, невозможна, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или со значением input, выводится пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, будет проверена корректность входных данных команды и возвращен пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку ведения журнала.
--endpoint-url (строка)
Переопределить URL по умолчанию команды на указанный URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении со службами AWS. Для каждого SSL-соединения AWS CLI проверит сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с пакетом сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная в base64 строка. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить вывод пайпера CLI.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры входных данных CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запросы параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве пользователя AWS CLI в разделе «Начало работы».
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной программы. Дополнительную информацию см. в руководстве пользователя AWS CLI в разделе «Использование кавычек со строками».
Добавление конфигурации ведения журнала в web ACL
Следующий put-logging-configuration добавляет конфигурацию ведения журнала Amazon Kinesis Data Firehose aws-waf-logs-custom-transformation в указанный web ACL без скрытия каких-либо полей из журналов.
aws wafv2 put-logging-configuration \
--logging-configuration ResourceArn=arn:aws:wafv2:us-west-2:123456789012:regional/webacl/test-cli/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111,LogDestinationConfigs=arn:aws:firehose:us-west-2:123456789012:deliverystream/aws-waf-logs-custom-transformation \
--region us-west-2
Вывод:
{
"LoggingConfiguration":{
"ResourceArn":"arn:aws:wafv2:us-west-2:123456789012:regional/webacl/test-cli/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
"LogDestinationConfigs":[
"arn:aws:firehose:us-west-2:123456789012:deliverystream/aws-waf-logs-custom-transformation"
]
}
}
Дополнительную информацию см. в разделе Ведение журнала информации трафика web ACL в руководстве разработчика AWS WAF, AWS Firewall Manager и AWS Shield Advanced.
Вывод
LoggingConfiguration -> (структура)
ResourceArn -> (строка)
LogDestinationConfigs.LogDestinationConfigs -> (список)
Конфигурация назначения ведения журнала, которую вы хотите связать с веб-ACL.
Примечание
Вы можете связать только одно назначение ведения журнала с веб-ACL.(строка)
RedactedFields -> (список)
Части запроса, которые вы хотите исключить из журналов.
Например, если вы замаскируете поле SingleHeader, поле HEADER в журналах будет REDACTED для всех правил, использующих настройку SingleHeader FieldToMatch.
Если вы настроили защиту данных для веб-ACL, защита применяется к данным, которые WAF отправляет в журналы.
Маскировка применяется только к компоненту, указанному в настройке правила FieldToMatch, поэтому маскировка SingleHeader не применяется к правилам, использующим настройку Headers FieldToMatch.
Примечание
Вы можете указать только следующие поля для маскировки:UriPath , QueryString , SingleHeader и Method.Примечание
Эта настройка не влияет на выборку запросов. Вы можете исключить поля из выборки запросов только путем отключения выборки в конфигурации видимости веб-ACL или путем настройки защиты данных для веб-ACL.(структура)
Указывает компонент веб-запроса, который будет использоваться в операторе сопоставления правил или в настройке логирования.
- В операторе правил это часть веб-запроса, которую WAF должен проверить. Включите тип
FieldToMatch, который вы хотите проверить, с дополнительными спецификациями по мере необходимости, в соответствии с типом. Вы указываете один компонент запроса вFieldToMatchдля каждого оператора правила, которому он необходим. Чтобы проверить более одного компонента веб-запроса, создайте отдельный оператор правила для каждого компонента. Пример JSON для поляQueryStringдля сопоставления:"FieldToMatch": { "QueryString": {} }Пример JSON для поляMethodдля спецификации сопоставления:"FieldToMatch": { "Method": { "Name": "DELETE" } } - В настройке логирования это используется в свойстве
RedactedFieldsдля указания поля, которое нужно замаскировать в записях журнала. Для этого случая обратите внимание на следующее:- Несмотря на то, что все параметры
FieldToMatchдоступны, единственными допустимыми параметрами для маскировки поля являютсяUriPath,QueryString,SingleHeaderиMethod. - В этом документе описания отдельных полей говорят об указании компонента веб-запроса для проверки, но для маскировки поля вы указываете тип компонента, который нужно замаскировать в журналах.
- Если включена выборка запросов, конфигурация маскируемых полей для логирования не влияет на выборку. Вы можете исключить поля из выборки запросов только, отключив выборку в конфигурации видимости веб-ACL или настроив защиту данных для веб-ACL.
- Несмотря на то, что все параметры
SingleHeader -> (структура)
Проверить один заголовок. Укажите имя заголовка для проверки, например, User-Agent или Referer . Эта настройка нечувствительна к регистру.
Пример JSON: "SingleHeader": { "Name": "haystack" }
В качестве альтернативы вы можете отфильтровать и проверить все заголовки с настройкой Headers FieldToMatch.
Name -> (строка)
SingleQueryArgument -> (структура)
Проверить один аргумент запроса. Укажите имя аргумента запроса для проверки, например, UserName или SalesRegion. Имя может содержать до 30 символов и нечувствительно к регистру.
Пример JSON: "SingleQueryArgument": { "Name": "myArgument" }
Name -> (строка)
AllQueryArguments -> (структура)
UriPath -> (структура)
/images/daily-ad.jpg .QueryString -> (структура)
?, если таковой имеется.Body -> (структура)
Проверить тело запроса как обычный текст. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, содержащая любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Когда тело веб-запроса превышает ограничение, базовая служба хоста передает WAF только содержимое, которое находится в пределах ограничения.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию — 16 КБ (16 384 байта), и вы можете увеличить это ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте ограничение CloudFront.
Сведения о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта Body.
OversizeHandling -> (строка)
Что должен сделать WAF, если тело превышает размер, который он может проверить.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Когда тело веб-запроса превышает ограничение, базовая служба хоста передает WAF только содержимое, которое находится в пределах ограничения.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию — 16 КБ (16 384 байта), и вы можете увеличить это ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте ограничение CloudFront.
Доступные варианты обработки больших тел:
-
CONTINUE— Проверьте доступное содержимое тела в обычном режиме, согласно критериям проверки правила. -
MATCH— Считайте веб-запрос соответствующим оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считайте веб-запрос не соответствующим оператору правила.
Вы можете объединить настройки MATCH или NO_MATCH для обработки больших тел с настройками действия правила и веб-ACL, чтобы заблокировать любые запросы с телом, превышающим ограничение.
По умолчанию: CONTINUE
Method -> (структура)
JsonBody -> (структура)
Проверить тело запроса как JSON. Тело запроса следует непосредственно за заголовками запроса. Это часть запроса, содержащая любые дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Когда тело веб-запроса превышает ограничение, базовая служба хоста передает WAF только содержимое, которое находится в пределах ограничения.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию — 16 КБ (16 384 байта), и вы можете увеличить это ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте ограничение CloudFront.
Сведения о том, как обрабатывать тела запросов большого размера, см. в конфигурации объекта JsonBody.
MatchPattern -> (структура)
Шаблоны для поиска в теле JSON. WAF проверяет результаты этих сопоставлений шаблонов по критериям проверки правила.
All -> (структура)
Сопоставить все элементы. См. также MatchScope в JsonBody .
Вы должны указать либо эту настройку, либо настройку IncludedPaths, но не обе.
IncludedPaths -> (список)
Сопоставить только указанные пути включения. См. также MatchScope в JsonBody .
Укажите пути включения с помощью синтаксиса JSON Pointer. Например, "IncludedPaths": ["/dogs/0/name", "/dogs/1/name"]. Сведения об этом синтаксисе см. в документации Internet Engineering Task Force (IETF) по JavaScript Object Notation (JSON) Pointer.
Вы должны указать либо эту настройку, либо настройку All, но не обе.
Примечание
Не используйте этот параметр для включения всех путей. Используйте вместо этого настройкуAll.(строка)
MatchScope -> (строка)
Части JSON, с которыми необходимо выполнить сопоставление с помощью MatchPattern. Если вы укажете ALL, WAF выполнит сопоставление по ключам и значениям.
All не требует, чтобы совпадения были найдены как в ключах, так и в значениях. Требуется, чтобы совпадение было найдено в ключах или значениях или в обоих. Для требования совпадения как в ключах, так и в значениях используйте логический оператор AND для объединения двух правил сопоставления, одно из которых проверяет ключи, а другое — значения.InvalidFallbackBehavior -> (строка)
Что должен сделать WAF, если он не может полностью разобрать тело JSON. Доступные варианты:
-
EVALUATE_AS_STRING— Проверить тело как обычный текст. WAF применяет преобразования текста и критерии проверки, которые вы определили для проверки JSON, к строке текста тела. -
MATCH— Считать веб-запрос соответствующим оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос не соответствующим оператору правила.
Если вы не укажете этот параметр, WAF будет разбирать и оценивать содержимое только до первой ошибки разбора, которую он обнаружит.
Примечание
WAF не полностью проверяет входную строку JSON, поэтому разбор может быть успешным даже для некорректного JSON. При успешном разборе WAF не применяет поведение по умолчанию. Дополнительные сведения см. в разделе Тело JSON в руководстве разработчика WAF.OversizeHandling -> (строка)
Что должен сделать WAF, если тело превышает размер, который он может проверить.
WAF не поддерживает проверку всего содержимого тела веб-запроса, если оно превышает ограничение для типа ресурса. Когда тело веб-запроса превышает ограничение, базовая служба хоста передает WAF только содержимое, которое находится в пределах ограничения.
- Для Application Load Balancer и AppSync ограничение составляет 8 КБ (8 192 байта).
- Для CloudFront, API Gateway, Amazon Cognito, App Runner и Verified Access значение по умолчанию — 16 КБ (16 384 байта), и вы можете увеличить это ограничение для каждого типа ресурса в веб-ACL
AssociationConfigза дополнительную плату. - Для Amplify используйте ограничение CloudFront.
Доступные варианты обработки больших тел:
-
CONTINUE— Проверить доступное содержимое тела в обычном режиме, согласно критериям проверки правила. -
MATCH— Считать веб-запрос соответствующим оператору правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос не соответствующим оператору правила.
Вы можете объединить настройки MATCH или NO_MATCH для обработки больших тел с настройками действия правила и веб-ACL, чтобы заблокировать любые запросы с телом, превышающим ограничение.
По умолчанию: CONTINUE
Headers -> (структура)
Просмотрите заголовки запроса. Вы должны настроить фильтры области и соответствия шаблонам в объекте Headers, чтобы определить набор заголовков и части заголовков, которые WAF проверяет.
Только первые 8 КБ (8192 байта) заголовков запроса и только первые 200 заголовков передаются WAF для проверки подчинённой службой хоста. Вы должны настроить обработку заголовков большего размера в объекте Headers. WAF применяет фильтры соответствия шаблонам к заголовкам, полученным от подчинённой службы хоста.
MatchPattern -> (структура)
Фильтр для определения подмножества заголовков, которые необходимо проверить в веб-запросе.
Вы должны указать ровно одно значение: либо All, либо IncludedHeaders, либо ExcludedHeaders.
Пример JSON: "MatchPattern": { "ExcludedHeaders": [ "KeyToExclude1", "KeyToExclude2" ] }
All -> (структура)
IncludedHeaders -> (список)
Проверять только заголовки, у которых ключ соответствует одному из указанных здесь строк.
(строка)
ExcludedHeaders -> (список)
Проверять только заголовки, у которых ключ не соответствует ни одной из указанных здесь строк.
(строка)
MatchScope -> (строка)
Части заголовков для сопоставления с критериями проверки правила. Если вы укажете ALL, WAF проверяет как ключи, так и значения.
All не требует поиска соответствия как в ключах, так и в значениях. Оно требует поиска соответствия в ключах или значениях или в обоих. Чтобы потребовать соответствие как в ключах, так и в значениях, используйте логическое AND выражение для объединения двух правил проверки, одно для проверки ключей и другое для проверки значений.OversizeHandling -> (строка)
Действия WAF, если заголовки запроса превышают возможности проверки. WAF не поддерживает проверку всех заголовков запроса, если они превышают 8 КБ (8192 байта) или 200 заголовков в целом. Подчинённая служба хоста передаёт WAF максимум 200 заголовков и не более 8 КБ содержимого заголовков.
Варианты обработки больших размеров:
-
CONTINUE— Проверять доступные заголовки в обычном режиме, согласно критериям проверки правила. -
MATCH— Считать веб-запрос соответствующим заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим заявлению правила.
Cookies -> (структура)
Проверяйте куки запроса. Вы должны настроить фильтры области и соответствия шаблонам в объекте Cookies, чтобы определить набор куки и части куки, которые WAF проверяет.
Только первые 8 КБ (8192 байта) куки запроса и только первые 200 куки передаются WAF для проверки подчинённой службой хоста. Вы должны настроить обработку больших куки в объекте Cookies. WAF применяет фильтры соответствия шаблонам к куки, полученным от подчинённой службы хоста.
MatchPattern -> (структура)
Фильтр для определения подмножества куки для проверки в веб-запросе.
Вы должны указать ровно одно значение: либо All, либо IncludedCookies, либо ExcludedCookies.
Пример JSON: "MatchPattern": { "IncludedCookies": [ "session-id-time", "session-id" ] }
All -> (структура)
IncludedCookies -> (список)
Проверять только куки, у которых ключ соответствует одной из указанных здесь строк.
(строка)
ExcludedCookies -> (список)
Проверять только куки, у которых ключ не соответствует ни одной из указанных здесь строк.
(строка)
MatchScope -> (строка)
Части куки для проверки с критериями проверки правила. Если вы укажете ALL, WAF проверяет как ключи, так и значения.
All не требует поиска соответствия как в ключах, так и в значениях. Оно требует поиска соответствия в ключах или значениях или в обоих. Чтобы потребовать соответствие как в ключах, так и в значениях, используйте логическое AND выражение для объединения двух правил проверки, одно для проверки ключей и другое для проверки значений.OversizeHandling -> (строка)
Действия WAF, если куки запроса превышают возможности проверки. WAF не поддерживает проверку всех куки запроса, если они превышают 8 КБ (8192 байта) или 200 куки в целом. Подчинённая служба хоста передаёт WAF максимум 200 куки и не более 8 КБ содержимого куки.
Варианты обработки больших размеров:
-
CONTINUE— Проверять доступные куки в обычном режиме, согласно критериям проверки правила. -
MATCH— Считать веб-запрос соответствующим заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим заявлению правила.
HeaderOrder -> (структура)
Проверить строку, содержащую список имён заголовков запроса, упорядоченных в порядке их появления в веб-запросе, который WAF получает для проверки. WAF генерирует строку и затем использует её как поле для сопоставления компонентов при проверке. WAF разделяет имена заголовков в строке двоеточиями без дополнительных пробелов, например, host:user-agent:accept:authorization:referer.
OversizeHandling -> (строка)
Действия WAF, если заголовки запроса превышают возможности проверки. WAF не поддерживает проверку всех заголовков запроса, если они превышают 8 КБ (8192 байта) или 200 заголовков в целом. Подчинённая служба хоста передаёт WAF максимум 200 заголовков и не более 8 КБ содержимого заголовков.
Варианты обработки больших размеров:
-
CONTINUE— Проверять доступные заголовки в обычном режиме, согласно критериям проверки правила. -
MATCH— Считать веб-запрос соответствующим заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим заявлению правила.
JA3Fingerprint -> (структура)
Доступно для использования с распределениями Amazon CloudFront и Application Load Balancers. Сопоставляется с отпечатком JA3 запроса. Отпечаток JA3 — это 32-символьный хэш, полученный из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и записывает этот отпечаток для каждого запроса, у которого достаточно информации TLS Client Hello для вычисления. Почти все веб-запросы содержат эту информацию.
Примечание
Вы можете использовать этот вариант только с соответствием по строкеByteMatchStatement с PositionalConstraint установленным на EXACTLY.Отпечаток JA3 для клиентских запросов можно получить из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях журналов см. в разделе Поля журналов в Руководстве разработчика WAF.
Укажите строку отпечатка JA3 из журналов в вашем заявлении соответствия по строке, чтобы сопоставить с любыми будущими запросами, имеющими ту же конфигурацию TLS.
FallbackBehavior -> (строка)
Статус соответствия, который следует назначить веб-запросу, если у запроса нет отпечатка JA3.
Вы можете указать следующие типы поведения по умолчанию:
-
MATCH— Считать веб-запрос соответствующим заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим заявлению правила.
JA4Fingerprint -> (структура)
Доступно для использования с распределениями Amazon CloudFront и Application Load Balancers. Сопоставляется с отпечатком JA4 запроса. Отпечаток JA4 — это 36-символьный хэш, полученный из TLS Client Hello входящего запроса. Этот отпечаток служит уникальным идентификатором конфигурации TLS клиента. WAF вычисляет и записывает этот отпечаток для каждого запроса, у которого достаточно информации TLS Client Hello для вычисления. Почти все веб-запросы содержат эту информацию.
Примечание
Вы можете использовать этот вариант только с соответствием по строкеByteMatchStatement с PositionalConstraint установленным на EXACTLY.Отпечаток JA4 для клиентских запросов можно получить из журналов веб-ACL. Если WAF может вычислить отпечаток, он включает его в журналы. Сведения о полях журналов см. в разделе Поля журналов в Руководстве разработчика WAF.
Укажите строку отпечатка JA4 из журналов в вашем заявлении соответствия по строке, чтобы сопоставить с любыми будущими запросами, имеющими ту же конфигурацию TLS.
FallbackBehavior -> (строка)
Статус соответствия, который следует назначить веб-запросу, если у запроса нет отпечатка JA4.
Вы можете указать следующие типы поведения по умолчанию:
-
MATCH— Считать веб-запрос соответствующим заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим заявлению правила.
UriFragment -> (структура)
Проверять фрагменты URI запроса. Вы должны настроить фильтры области и соответствия шаблонам в объекте UriFragment, чтобы определить фрагмент URI, который WAF проверяет.
Только первые 8 КБ (8192 байта) фрагментов URI запроса и только первые 200 фрагментов URI передаются WAF для проверки подчинённой службой хоста. Вы должны настроить обработку фрагментов URI большего размера в объекте UriFragment. WAF применяет фильтры соответствия шаблонам к куки, полученным от подчинённой службы хоста.
FallbackBehavior -> (строка)
Действия WAF, если он не может полностью разобрать JSON-тело. Варианты:
-
EVALUATE_AS_STRING— Проверять тело как обычный текст. WAF применяет преобразования и критерии проверки текста, которые вы определили для проверки JSON, к строке текста тела. -
MATCH— Считать веб-запрос соответствующим заявлению правила. WAF применяет действие правила к запросу. -
NO_MATCH— Считать веб-запрос несоответствующим заявлению правила.
Если вы не укажете это значение, WAF будет разбирать и оценивать содержимое только до первой ошибки разбора.
Пример JSON: { "UriFragment": { "FallbackBehavior": "MATCH"} }
Примечание
WAF не полностью валидирует входную JSON-строку, поэтому разбор может быть успешным даже для некорректного JSON. При успешном разборе WAF не применяет поведение по умолчанию. Дополнительную информацию см. в разделе JSON-тело в Руководстве разработчика WAF.ManagedByFirewallManager -> (булево)
Указывает, создана ли конфигурация ведения журнала Firewall Manager в рамках конфигурации политики WAF. Если значение true, только Firewall Manager может изменять или удалять конфигурацию.
Конфигурация ведения журнала может быть создана Firewall Manager для использования с любым веб-ACL, который Firewall Manager использует для политики WAF. Веб-ACL, которые создаются и используются Firewall Manager, имеют свойство ManagedByFirewallManager, установленное в значение true. Веб-ACL, которые были созданы клиентом, а затем переконфигурированы Firewall Manager для использования в политике, имеют свойство RetrofittedByFirewallManager, установленное в значение true. В любом случае соответствующая конфигурация ведения журнала будет указывать ManagedByFirewallManager.
LoggingFilter -> (структура)
Фильтрация, которая определяет, какие веб-запросы сохраняются в логах, а какие отбрасываются. Вы можете фильтровать по действию правила и по меткам веб-запросов, которые были применены правилами, соответствующими веб-ACL, во время оценки.
Filters -> (список)
Фильтры, которые вы хотите применить к логам.
(структура)
Один фильтр ведения журнала, используемый в LoggingFilter.
Behavior -> (строка)
Requirement -> (строка)
Conditions -> (список)
Условия соответствия для фильтра.
(структура)
Одно условие соответствия для фильтра.
ActionCondition -> (структура)
Одно условие действия. Это настройка действия, которое должен содержать запись лога, чтобы удовлетворить условию.
Action -> (строка)
Настройка действия, которую должен содержать запись лога, чтобы удовлетворить условию. Это действие, которое WAF применил к веб-запросу.
Для групп правил это либо настройка действия конфигурированного правила, либо, если вы применили переопределение действия правила к правилу, это переопределенное действие. Значение EXCLUDED_AS_COUNT соответствует исключенным правилам, а также правилам, у которых переопределение действия правила — Count.
LabelNameCondition -> (структура)
Одно условие имени метки. Это полностью квалифицированное имя метки, которое должна содержать запись лога, чтобы удовлетворить условию. Полностью квалифицированные метки имеют префикс, необязательные пространства имен и имя метки. Префикс определяет контекст группы правил или веб-ACL правила, которое добавило метку.
LabelName -> (строка)
DefaultBehavior -> (строка)
LogType -> (строка)
Используется для различения различных вариантов ведения журнала. В настоящее время существует один вариант.
По умолчанию: WAF_LOGS
LogScope -> (строка)
Владелец конфигурации ведения журнала, который должен быть установлен в CUSTOMER для конфигураций, которыми вы управляете.
Сфера журнала SECURITY_LAKE указывает на конфигурацию, которая управляется с помощью Amazon Security Lake. Вы можете использовать Security Lake для сбора данных журналов и событий из различных источников для нормализации, анализа и управления. Дополнительную информацию см. в разделе Сбор данных из служб Amazon Web Services в руководстве пользователя Amazon Security Lake.
По умолчанию: CUSTOMER
© Copyright 2025, Amazon Web Services. Created using Sphinx.