Comprendre F5 BIG-IP

F5 ASM : HA ASM et synchronisation des politiques

Séparer cohérence des politiques, reprise du trafic et disponibilité des dépendances après bascule.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 2.01, F5 303 4.03.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : HA ASM et synchronisation des politiques : mécanisme
F5 ASM : HA ASM et synchronisation des politiques : mécanisme Séparer cohérence des politiques, reprise du trafic et disponibilité des dépendances après bascule. Après bascule, l’application fonctionne mais un contrôle attendu ne bloque plus. Comparez la politique et la local traffic policy du nouvel actif. Un état HA actif/standby correct ne prouve pas que la même politique WAF est sélectionnée sur les deux membres. synchroniser configuration préparer recette 01 Politique saine source choisie 02 Sync ASM partage configuré 03 Pair politique cohérente 04 Bascule LTM trafic repris 05 Contrôle WAF même comportement
Séparer cohérence des politiques, reprise du trafic et disponibilité des dépendances après bascule. Après bascule, l’application fonctionne mais un contrôle attendu ne bloque plus. Comparez la politique et la local traffic policy du nouvel actif. Un état HA actif/standby correct ne prouve pas que la même politique WAF est sélectionnée sur les deux membres.

Configuration et trafic

La synchronisation ASM permet de partager les configurations de sécurité dans un device group préparé pour cet usage. Trust, config sync, connectivité et activation ASM de la synchronisation doivent être cohérents. Le groupe Sync-Only et le groupe Sync-Failover répondent à des rôles différents.

Synchroniser une politique ne transfère pas automatiquement toutes les propriétés d’une session applicative. La reprise du trafic dépend aussi de LTM, des adresses flottantes et des limites de mirroring du montage.

Sources : F5 TechDocs, Application security synchronization ; F5 TechDocs, ASM and local traffic policies.

Contrôler une bascule

Avant le test, comparez politiques, signatures, attachements et profils de logging. Après bascule, vérifiez une nouvelle session et un parcours existant. Contrôlez également la collecte distante depuis le nouvel actif.

En cas de divergence, identifiez la source saine avant de synchroniser. Écraser aveuglément le système qui possède la bonne politique peut transformer une panne locale en panne commune. Gardez un export antérieur et une trace des versions.

Sources : F5 TechDocs, Application security synchronization ; F5 TechDocs, ASM and local traffic policies.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : HA ASM et synchronisation des politiques : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Sync ASMCohérence des politiquesGroupe et activation
FailoverReprise de la publicationTrafic et dépendances
RecetteComportement après basculeNouvelles et anciennes sessions

Sources : F5 TechDocs, Application security synchronization ; F5 TechDocs, ASM and local traffic policies.

Une situation à expliquer

Après bascule, l’application fonctionne mais un contrôle attendu ne bloque plus. Comparez la politique et la local traffic policy du nouvel actif. Un état HA actif/standby correct ne prouve pas que la même politique WAF est sélectionnée sur les deux membres.

Sources : F5 TechDocs, Application security synchronization ; F5 TechDocs, ASM and local traffic policies.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Application security synchronization ; F5 TechDocs, ASM and local traffic policies.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.