Comprendre F5 BIG-IP

F5 ASM : place du WAF dans HTTP/TLS

Suivre une publication HTTPS et identifier où le WAF peut lire et contrôler la requête.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.01, F5 303 1.02.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : place du WAF dans HTTP/TLS : mécanisme
F5 ASM : place du WAF dans HTTP/TLS : mécanisme Suivre une publication HTTPS et identifier où le WAF peut lire et contrôler la requête. Le trafic HTTPS fonctionne mais aucun événement ASM ne remonte. Vérifiez d’abord le VS atteint, la terminaison TLS et l’action ASM de la politique locale. L’absence de log peut aussi venir de la collecte ; utilisez une requête de recette identifiée pour vérifier le chemin complet. TLS HTTP requête autorisée politique choisie 01 Client HTTPS 02 BIG-IP TLS déchiffrement 03 ASM inspection HTTP 04 Backend service applicatif 05 Politique locale sélection ASM
Suivre une publication HTTPS et identifier où le WAF peut lire et contrôler la requête. Le trafic HTTPS fonctionne mais aucun événement ASM ne remonte. Vérifiez d’abord le VS atteint, la terminaison TLS et l’action ASM de la politique locale. L’absence de log peut aussi venir de la collecte ; utilisez une requête de recette identifiée pour vérifier le chemin complet.

La visibilité précède le contrôle

ASM contrôle le contenu applicatif HTTP que BIG-IP lui présente. Pour inspecter HTTPS, le chemin doit donner accès au HTTP déchiffré. Un service TLS passthrough ne fournit pas au WAF les URLs, paramètres et corps qu’il faudrait analyser.

Un profil Client SSL termine le chiffrement côté client ; un profil Server SSL peut chiffrer la connexion vers le backend. Ces deux sessions TLS sont distinctes. La politique WAF intervient dans cette publication applicative, sans remplacer le routage ni les monitors du pool.

Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.

Retrouver la politique réellement appliquée

Le virtual server, son profil HTTP et la local traffic policy déterminent quel trafic est envoyé à quelle politique ASM. Une politique créée mais non attachée au service ne protège pas automatiquement les requêtes.

Tracez également les chemins alternatifs : adresse directe du backend, autre hostname, autre VS ou terminaison TLS ailleurs. La protection n’est effective que sur les flux qui passent par le contrôle prévu.

Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : place du WAF dans HTTP/TLS : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Client SSLHTTP lisible après terminaisonCertificat et SNI
Local traffic policySélection ASMConditions et action
Server SSLTLS vers le backendChaîne et identité serveur

Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.

Une situation à expliquer

Le trafic HTTPS fonctionne mais aucun événement ASM ne remonte. Vérifiez d’abord le VS atteint, la terminaison TLS et l’action ASM de la politique locale. L’absence de log peut aussi venir de la collecte ; utilisez une requête de recette identifiée pour vérifier le chemin complet.

Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, ASM and local traffic policies ; F5 TechDocs, Creating a simple security policy.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.