Comprendre F5 BIG-IP

F5 : sécuriser les accès d’administration et les partitions

Distinguer management, self IP, port lockdown, rôles et authentification distante ; attribuer des droits selon le besoin réel.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 2.01, F5 301A 2.02, F5 301A 2.03, F5 301A 2.06, F5 301A 2.08.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 3.01, F5 301B 3.05.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelL’identité ne remplace pas l’autorisation
L’identité ne remplace pas l’autorisation Le réseau doit permettre d’atteindre la surface d’administration. L’authentification identifie le compte. Son rôle, sa partition et son accès au shell déterminent ensuite les actions permises : un login réussi ne signifie pas accès complet. compte 01 Surface d’accès Management ou self IP 02 Réseau autorisé Filtrage et lockdown 03 Authentification Local ou externe 04 Action permise Ou refus explicite 05 Périmètre Partition et shell 06 Rôle Droits attribués
Le réseau doit permettre d’atteindre la surface d’administration. L’authentification identifie le compte. Son rôle, sa partition et son accès au shell déterminent ensuite les actions permises : un login réussi ne signifie pas accès complet.

Identifier chaque surface d’accès

L’interface de management et les self IP ne représentent pas la même surface. Des services administratifs peuvent être accessibles par certaines self IP selon leurs autorisations. Une règle prévue pour une VIP applicative ne protège pas nécessairement ces accès.

Listez les chemins utilisés par GUI, SSH, API, supervision et communications HA. Définissez les réseaux de gestion autorisés et le mécanisme de contrôle de chaque chemin.

Sources : F5, net self ; F5, sys httpd ; F5, sys sshd.

Port lockdown est une autorisation de services

Port lockdown contrôle les services autorisés sur une self IP. Les choix None, Default, All ou personnalisés doivent être compris selon les services requis, notamment pour la communication entre pairs.

Fermer un service nécessaire à DSC peut produire une panne de synchronisation ou de failover. À l’inverse, Allow All ne constitue pas une stratégie de limitation. Documentez l’autorisation voulue et son périmètre au lieu de choisir le réglage le plus large pour faire disparaître une erreur.

Sources : F5, net self ; F5, cm device.

Rôle, partition et shell sont distincts

Un rôle définit les opérations autorisées. Une partition organise les objets et l’accès administratif. Le shell détermine le type d’accès CLI accordé. Donner un rôle sur une partition ne crée pas un contexte réseau isolé : les route domains remplissent ce rôle réseau.

Un opérateur autorisé à agir sur l’état de membres n’a pas forcément le droit de créer de nouveaux objets. Attribuez le rôle d’après les actions nécessaires, puis vérifiez ces actions avec un compte de test.

Sources : F5, auth user ; F5, auth remote-role.

Authentifier un utilisateur ne définit pas tous ses droits

Une source distante telle que RADIUS ou un annuaire peut authentifier une identité. Les groupes, attributs et mappings de rôles doivent ensuite déterminer les droits effectifs. Le rôle distant par défaut mérite une vérification particulière.

Conservez un accès de récupération maîtrisé. Une erreur de liste autorisée ou de mapping peut verrouiller l’administration ; préparez le contrôle depuis une seconde session et le chemin console approprié avant une modification.

Sources : F5, auth remote-role ; F5, sys httpd.

Inventorier sans afficher les secrets des comptes

Les lectures suivantes visent les services et les mappings. Les valeurs peuvent révéler votre architecture de gestion : partagez les sorties dans un périmètre adapté. Pour les comptes, privilégiez les propriétés de droits nécessaires à l’analyse.

Lire les restrictions d’accèsShell · commandes de lecture
tmsh list sys httpd allow
tmsh list sys sshd allow
tmsh list auth remote-role all-properties
tmsh list net self all-properties

Sources : F5, sys httpd ; F5, sys sshd ; F5, auth remote-role ; F5, net self.

Vérifier autorisation et refus

En laboratoire, testez une lecture autorisée, une modification refusée et un accès depuis un réseau non autorisé. Contrôlez séparément GUI, CLI et objets de partition. Un login réussi n’établit pas que le principe de moindre privilège est respecté.

Sources : F5, auth user ; F5, auth remote-role.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.