Ce guide travaille les concepts du 401. Les produits, licences et interfaces doivent être vérifiés dans le périmètre des versions citées.
Définir la cible de protection
Protéger BIG-IP lui-même et protéger un service publié sont deux périmètres à distinguer. La documentation AFM décrit notamment les objets protégés et leurs profils DoS. Le choix doit suivre le trafic, le protocole et la ressource que l’on cherche à préserver.
Un profil peut couvrir des vecteurs réseau, DNS ou SIP dans son périmètre documenté. Les contrôles de disponibilité de LTM et les protections DoS ne mesurent pas le même phénomène. Un moniteur HTTP vert ne démontre pas qu’une saturation de connexions est maîtrisée.
Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects ; F5, Blueprint 401 — Security Solution Expert.
Établir une référence avant les seuils
Observez le trafic légitime et ses pointes, puis identifiez les vecteurs pertinents. Les modes et seuils automatiques ou manuels dépendent de la version et du vecteur. Une valeur faible choisie sans référence peut transformer une pointe métier en faux positif.
La détection, l’action de mitigation et la journalisation doivent être distinguées. Un événement détecté ne signifie pas qu’une action a réduit le trafic ou préservé le service. Vérifiez l’association du profil à l’objet et la configuration des traces nécessaires.
Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects.
Examiner le chemin complet
Une protection locale ne restaure pas une liaison amont déjà saturée. Le plan de disponibilité doit préciser les dépendances opérateur, réseau et applicatives. Les décisions de capacité et de protection sont complémentaires ; elles ne doivent pas être transformées en promesse d’immunité aux attaques.
Pour une recette, utilisez un périmètre autorisé et un protocole borné. Il n’est pas nécessaire de publier un générateur d’attaque pour comprendre la décision. Le dossier peut expliquer vecteur, observation de référence, action attendue et critères de disponibilité.
| Mesure | Utilité |
|---|---|
| Trafic légitime | Établir pointes et comportement normal |
| Événements DoS | Identifier vecteur et objet concerné |
| Mitigation | Vérifier l’action réellement appliquée |
| Application | Évaluer l’effet sur le service légitime |
Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects ; NIST, Cybersecurity Framework | NIST.
Exercice : une pointe de trafic attendue
Un portail reçoit une pointe prévue pendant une campagne. Préparez les observations nécessaires pour distinguer cette activité d’un scénario d’épuisement de ressources. Définissez qui décide d’un changement de seuil et comment vérifier ses conséquences.
Le livrable doit contenir le périmètre protégé, les traces et un retour arrière. Reliez-le aux guides ressources et DoS applicatif pour conserver la distinction entre couches réseau et HTTP.
Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects ; F5, Blueprint 401 — Security Solution Expert.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 — Detecting and Mitigating DoS/DDoS Attacks on Protected Objects · Chapitre AFM, dont 17.1.0 et 17.5.0 · consulté le 3 octobre 2026.
- F5 — Blueprint 401 — Security Solution Expert · Blueprint 401.102019 · consulté le 3 octobre 2026.
- NIST — Cybersecurity Framework | NIST · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
Retrouver le parcours de lecture F5 401
Continuer la série F5
Explorer tous les guides du parcours F5 401
- NGINX : upstreams, répartition et pannes de serveurs
- F5 AFM : règles, politiques et contextes réseau
- F5 IP Intelligence : réputation, catégories et exceptions
- F5 LTM : one-arm, two-arm et nPath, suivre le trafic
- F5 : quel Virtual Server reçoit une connexion ?
- F5 : construire un moniteur HTTP ou HTTPS utile