Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
La visibilité précède le contrôle
ASM contrôle le contenu applicatif HTTP que BIG-IP lui présente. Pour inspecter HTTPS, le chemin doit donner accès au HTTP déchiffré. Un service TLS passthrough ne fournit pas au WAF les URLs, paramètres et corps qu’il faudrait analyser.
Un profil Client SSL termine le chiffrement côté client ; un profil Server SSL peut chiffrer la connexion vers le backend. Ces deux sessions TLS sont distinctes. La politique WAF intervient dans cette publication applicative, sans remplacer le routage ni les monitors du pool.
Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.
Retrouver la politique réellement appliquée
Le virtual server, son profil HTTP et la local traffic policy déterminent quel trafic est envoyé à quelle politique ASM. Une politique créée mais non attachée au service ne protège pas automatiquement les requêtes.
Tracez également les chemins alternatifs : adresse directe du backend, autre hostname, autre VS ou terminaison TLS ailleurs. La protection n’est effective que sur les flux qui passent par le contrôle prévu.
Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| Client SSL | HTTP lisible après terminaison | Certificat et SNI |
| Local traffic policy | Sélection ASM | Conditions et action |
| Server SSL | TLS vers le backend | Chaîne et identité serveur |
Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.
Une situation à expliquer
Le trafic HTTPS fonctionne mais aucun événement ASM ne remonte. Vérifiez d’abord le VS atteint, la terminaison TLS et l’action ASM de la politique locale. L’absence de log peut aussi venir de la collecte ; utilisez une requête de recette identifiée pour vérifier le chemin complet.
Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — ASM and local traffic policies · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Creating a simple security policy · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 ASM