Comprendre F5 BIG-IP

F5 ASM : Learn, Alarm, Block et transparent

Expliquer les conditions cumulatives d’un blocage et distinguer apprentissage, journalisation et enforcement.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 4.02, F5 303 4.03.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : Learn, Alarm, Block et transparent : mécanisme
F5 ASM : Learn, Alarm, Block et transparent : mécanisme Expliquer les conditions cumulatives d’un blocage et distinguer apprentissage, journalisation et enforcement. Une requête déclenche une signature en staging mais reçoit un blocage. Lisez le détail des autres violations : une longueur de paramètre enforced peut être responsable. Retirer toute la politique du VS ferait disparaître le symptôme tout en supprimant les contrôles utiles. analyse violation conditions réunies non réunies 01 Requête inspection 02 Violation contrôle déclenché 03 Mode + Block blocage autorisé 04 Entité enforced hors staging 05 Blocage si conditions réunies 06 Observation sinon pour ce contrôle
Expliquer les conditions cumulatives d’un blocage et distinguer apprentissage, journalisation et enforcement. Une requête déclenche une signature en staging mais reçoit un blocage. Lisez le détail des autres violations : une longueur de paramètre enforced peut être responsable. Retirer toute la politique du VS ferait disparaître le symptôme tout en supprimant les contrôles utiles.

Trois actions différentes

Learn produit des suggestions lorsque le contrôle est apprenable. Alarm marque et journalise les requêtes selon la configuration de collecte. Block demande le blocage pour la violation concernée. Ces actions ne sont pas des niveaux successifs que toute requête traverse automatiquement.

En transparent, la politique permet l’observation sans appliquer ses blocages. En blocking, une violation configurée pour bloquer doit aussi être applicable à une entité enforced. Les signatures et entités en staging possèdent des comportements qui empêchent leur enforcement.

Sources : F5 TechDocs, Security policy blocking ; F5 TechDocs, Refining policies with learning.

Lire la chaîne complète

Pour expliquer une décision, relevez la politique active, son mode, la violation, son flag Block et l’état de l’entité ou de la signature. Save puis Apply Policy rendent les changements effectifs dans le chemin documenté.

Une requête peut déclencher plusieurs contrôles. Une signature en staging n’empêche pas une autre violation enforced de bloquer cette même requête. Examinez donc toutes les violations avant d’attribuer le résultat à une seule case.

Sources : F5 TechDocs, Security policy blocking ; F5 TechDocs, Refining policies with learning.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : Learn, Alarm, Block et transparent : points de contrôle
ÉlémentÀ comprendreÀ vérifier
LearnSuggestionMode d’apprentissage
AlarmÉvénement exploitableProfil de logging
BlockBlocage si conditions réuniesMode et enforcement

Sources : F5 TechDocs, Security policy blocking ; F5 TechDocs, Refining policies with learning.

Une situation à expliquer

Une requête déclenche une signature en staging mais reçoit un blocage. Lisez le détail des autres violations : une longueur de paramètre enforced peut être responsable. Retirer toute la politique du VS ferait disparaître le symptôme tout en supprimant les contrôles utiles.

Sources : F5 TechDocs, Security policy blocking ; F5 TechDocs, Refining policies with learning.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Security policy blocking ; F5 TechDocs, Refining policies with learning.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.