Comprendre F5 BIG-IP

F5 APM : SWG et protection des accès sortants

Séparer reverse proxy applicatif, forward proxy et décisions par catégorie d’URL.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 6.01, F5 304 6.04.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : SWG et protection des accès sortants : mécanisme
F5 APM : SWG et protection des accès sortants : mécanisme Séparer reverse proxy applicatif, forward proxy et décisions par catégorie d’URL. Une URL est bloquée alors que sa catégorie devrait être permise. Comparez la catégorie reçue, la politique per-request et les logs avant d’ajouter un bypass TLS. Les deux mécanismes ne répondent pas nécessairement à la même cause. requête qualifier contrôler autoriser 01 Client accès Internet 02 Forward proxy chemin sortant 03 Identité + URL contexte 04 Politique catégorie et décision 05 Internet si autorisé
Séparer reverse proxy applicatif, forward proxy et décisions par catégorie d’URL. Une URL est bloquée alors que sa catégorie devrait être permise. Comparez la catégorie reçue, la politique per-request et les logs avant d’ajouter un bypass TLS. Les deux mécanismes ne répondent pas nécessairement à la même cause.

Environnement spécifique : ce guide explique APM dans le périmètre des versions et plateformes citées. Identifiez votre plateforme avant de suivre une procédure.

Protéger une sortie web

Dans le scénario SWG, APM contrôle des accès sortants via un forward proxy. Un proxy explicite est configuré par le client ; un proxy transparent est placé dans le chemin selon l’architecture. Ce rôle est distinct de la publication d’une application interne par un reverse proxy.

Les catégories d’URL et politiques d’accès permettent des décisions selon les ressources demandées et l’identité. Une politique per-request peut appliquer des contrôles complémentaires pendant la session.

Sources : F5 TechDocs, Secure Web Gateway overview ; F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, APM logging and reporting.

Définir licence et confiance

Les possibilités de base APM et celles d’une souscription SWG diffèrent dans la documentation citée. Vérifiez disponibilité, mises à jour de la base URL, support et droits de votre version avant de proposer un nouveau déploiement.

Pour TLS intercepté, préparez la confiance des clients, les exclusions nécessaires et la politique de confidentialité. L’interception n’est pas automatiquement possible pour toutes les applications. Recettez proxy, authentification, catégorisation, accès autorisés/refusés et réception des logs avant activation générale.

Sources : F5 TechDocs, Secure Web Gateway overview ; F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, APM logging and reporting.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : SWG et protection des accès sortants : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Forward proxyAccès sortantsExplicite ou transparent
CatégorieClasse d’URLBase et mise à jour
TLS / licenceCapacités du montageConfiance et disponibilité

Sources : F5 TechDocs, Secure Web Gateway overview ; F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, APM logging and reporting.

Une situation à expliquer

Une URL est bloquée alors que sa catégorie devrait être permise. Comparez la catégorie reçue, la politique per-request et les logs avant d’ajouter un bypass TLS. Les deux mécanismes ne répondent pas nécessairement à la même cause.

Sources : F5 TechDocs, Secure Web Gateway overview ; F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, APM logging and reporting.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Secure Web Gateway overview ; F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, APM logging and reporting.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.