Comprendre F5 · 401

F5 AFM : préparer une protection DoS réseau

Distinguer protection du dispositif et des objets, choisir des vecteurs et vérifier détection, mitigation et impact applicatif.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de 401 consultée le · Objectifs abordés : 401 3.01.

Ce guide travaille les concepts du 401. Les produits, licences et interfaces doivent être vérifiés dans le périmètre des versions citées.

Définir la cible de protection

Protéger BIG-IP lui-même et protéger un service publié sont deux périmètres à distinguer. La documentation AFM décrit notamment les objets protégés et leurs profils DoS. Le choix doit suivre le trafic, le protocole et la ressource que l’on cherche à préserver.

Un profil peut couvrir des vecteurs réseau, DNS ou SIP dans son périmètre documenté. Les contrôles de disponibilité de LTM et les protections DoS ne mesurent pas le même phénomène. Un moniteur HTTP vert ne démontre pas qu’une saturation de connexions est maîtrisée.

Repère visuelpréparer une protection DoS réseau
préparer une protection DoS réseau Une référence légitime précède le choix de vecteur. Détection, mitigation et disponibilité sont ensuite vérifiées séparément. 01 Référence trafic légitime 02 Objet périmètre protégé 03 Vecteur signal et seuil 04 Détection événement observé 05 Mitigation action appliquée 06 Service disponibilité vérifiée
Une référence légitime précède le choix de vecteur. Détection, mitigation et disponibilité sont ensuite vérifiées séparément.

Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects ; F5, Blueprint 401 — Security Solution Expert.

Établir une référence avant les seuils

Observez le trafic légitime et ses pointes, puis identifiez les vecteurs pertinents. Les modes et seuils automatiques ou manuels dépendent de la version et du vecteur. Une valeur faible choisie sans référence peut transformer une pointe métier en faux positif.

La détection, l’action de mitigation et la journalisation doivent être distinguées. Un événement détecté ne signifie pas qu’une action a réduit le trafic ou préservé le service. Vérifiez l’association du profil à l’objet et la configuration des traces nécessaires.

Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects.

Examiner le chemin complet

Une protection locale ne restaure pas une liaison amont déjà saturée. Le plan de disponibilité doit préciser les dépendances opérateur, réseau et applicatives. Les décisions de capacité et de protection sont complémentaires ; elles ne doivent pas être transformées en promesse d’immunité aux attaques.

Pour une recette, utilisez un périmètre autorisé et un protocole borné. Il n’est pas nécessaire de publier un générateur d’attaque pour comprendre la décision. Le dossier peut expliquer vecteur, observation de référence, action attendue et critères de disponibilité.

Observations à rapprocher
MesureUtilité
Trafic légitimeÉtablir pointes et comportement normal
Événements DoSIdentifier vecteur et objet concerné
MitigationVérifier l’action réellement appliquée
ApplicationÉvaluer l’effet sur le service légitime

Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects ; NIST, Cybersecurity Framework | NIST.

Exercice : une pointe de trafic attendue

Un portail reçoit une pointe prévue pendant une campagne. Préparez les observations nécessaires pour distinguer cette activité d’un scénario d’épuisement de ressources. Définissez qui décide d’un changement de seuil et comment vérifier ses conséquences.

Le livrable doit contenir le périmètre protégé, les traces et un retour arrière. Reliez-le aux guides ressources et DoS applicatif pour conserver la distinction entre couches réseau et HTTP.

Sources : F5, Detecting and Mitigating DoS/DDoS Attacks on Protected Objects ; F5, Blueprint 401 — Security Solution Expert.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 401

Continuer la série F5

Explorer tous les guides du parcours F5 401

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre services applicatifs.