Comprendre F5 BIG-IP

F5 ASM : en-têtes, cookies et sessions

Distinguer traitement des en-têtes, cookies modifiables et cookies dont l’intégrité doit être contrôlée.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.07.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : en-têtes, cookies et sessions : mécanisme
F5 ASM : en-têtes, cookies et sessions : mécanisme Distinguer traitement des en-têtes, cookies modifiables et cookies dont l’intégrité doit être contrôlée. Une préférence de langue est modifiée par JavaScript et déclenche Modified Domain Cookie. Vérifiez si ce cookie a été classé enforced alors qu’il est conçu pour changer côté client. La correction doit porter sur ce cookie, pas sur la protection de tous les cookies de session. requête inspection si autorisée 01 Navigateur headers et cookies 02 Traitement HTTP normalisation 03 Entités ASM contrôles distincts 04 Session métier validation applicative
Distinguer traitement des en-têtes, cookies modifiables et cookies dont l’intégrité doit être contrôlée. Une préférence de langue est modifiée par JavaScript et déclenche Modified Domain Cookie. Vérifiez si ce cookie a été classé enforced alors qu’il est conçu pour changer côté client. La correction doit porter sur ce cookie, pas sur la protection de tous les cookies de session.

Des contrôles spécialisés

Un en-tête peut être obligatoire, normalisé ou examiné par des signatures selon la configuration. Tous les en-têtes n’exigent pas la même transformation. Normaliser un contenu encodé peut améliorer l’analyse mais impose aussi un coût et un risque de mauvaise interprétation.

Les cookies possèdent leur propre traitement. Un allowed cookie peut être modifié légitimement par le client ; un enforced cookie vise à empêcher une modification d’une valeur posée par le serveur.

Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.

Ne pas confondre cookie et authentification

Protéger un cookie n’établit pas à lui seul l’identité de son porteur et ne remplace pas la validation de session dans l’application. Relevez son origine, son domaine, son chemin et sa durée pour comprendre le parcours.

Après une modification de politique, testez nouvelle session, session existante et changement de backend. Une erreur de cookie peut venir d’un contexte incohérent ou d’un vieux navigateur resté connecté. N’en déduisez pas immédiatement une attaque.

Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : en-têtes, cookies et sessions : points de contrôle
ÉlémentÀ comprendreÀ vérifier
HeaderMétadonnée de requêteNormalisation utile
Allowed cookieClient peut le modifierSignature selon besoin
Enforced cookieIntégrité attendueOrigine et contexte

Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.

Une situation à expliquer

Une préférence de langue est modifiée par JavaScript et déclenche Modified Domain Cookie. Vérifiez si ce cookie a été classé enforced alors qu’il est conçu pour changer côté client. La correction doit porter sur ce cookie, pas sur la protection de tous les cookies de session.

Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.