Comprendre F5 BIG-IP

F5 APM : ACL L4/L7 et ordre d’évaluation

Construire des permissions compréhensibles en vérifiant ordre, affectation et comportement final.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 2.03, F5 304 6.06.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : ACL L4/L7 et ordre d’évaluation : mécanisme
F5 APM : ACL L4/L7 et ordre d’évaluation : mécanisme Construire des permissions compréhensibles en vérifiant ordre, affectation et comportement final. Une règle permet TCP vers un sous-réseau complet et précède une restriction à un seul serveur. Expliquez la décision réelle avant de déplacer les entrées. Rejouez les flux autorisés et interdits pour confirmer l’ordre et la portée. évaluer ordre autorisé sinon 01 Flux destination demandée 02 ACL assignées contexte utilisateur 03 Entrée applicable ordre vérifié 04 Allow permission précise 05 Refus final hors périmètre
Construire des permissions compréhensibles en vérifiant ordre, affectation et comportement final. Une règle permet TCP vers un sous-réseau complet et précède une restriction à un seul serveur. Expliquez la décision réelle avant de déplacer les entrées. Rejouez les flux autorisés et interdits pour confirmer l’ordre et la portée.

Exprimer le périmètre

Les contrôles L4 décrivent notamment adresses, ports et protocoles. Les contrôles L7 peuvent exprimer des critères applicatifs dans les modes pris en charge. Le type d’ACL et son action doivent être compatibles avec le trafic et la ressource.

Les ACL sont affectées au contexte utilisateur par la politique. Une ACL bien écrite mais jamais assignée n’apporte pas la permission ou le refus attendu.

Sources : F5 TechDocs, Dynamic ACLs ; F5 TechDocs, Application tunnels ; F5 TechDocs, Access policy item reference.

L’ordre fait partie de la règle

Examinez l’ordre des ACL et de leurs entrées, les actions Allow/Reject/Discard/Continue disponibles et le traitement final. Continue n’est pas un Allow : il poursuit l’évaluation prévue. Une règle large placée avant une règle précise peut changer le résultat.

La documentation recommande une interdiction finale explicite dans les scénarios de tunnels concernés. Vérifiez le comportement avec un flux permis, un flux interdit et une destination hors inventaire. Si des ACL dynamiques sont utilisées, contrôlez le contenu reçu et leur mapping.

Sources : F5 TechDocs, Dynamic ACLs ; F5 TechDocs, Application tunnels ; F5 TechDocs, Access policy item reference.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : ACL L4/L7 et ordre d’évaluation : points de contrôle
ÉlémentÀ comprendreÀ vérifier
L4Adresse / port / protocoleRéseau et direction
L7Critère applicatifMode pris en charge
Ordre / finalDécision complèteRègles larges et défaut

Sources : F5 TechDocs, Dynamic ACLs ; F5 TechDocs, Application tunnels ; F5 TechDocs, Access policy item reference.

Une situation à expliquer

Une règle permet TCP vers un sous-réseau complet et précède une restriction à un seul serveur. Expliquez la décision réelle avant de déplacer les entrées. Rejouez les flux autorisés et interdits pour confirmer l’ordre et la portée.

Sources : F5 TechDocs, Dynamic ACLs ; F5 TechDocs, Application tunnels ; F5 TechDocs, Access policy item reference.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Dynamic ACLs ; F5 TechDocs, Application tunnels ; F5 TechDocs, Access policy item reference.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.