Comprendre F5 BIG-IP

F5 ASM : login enforcement et brute force

Définir une connexion réussie avant de construire une détection d’échecs de login.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.05, F5 303 1.07.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : login enforcement et brute force : mécanisme
F5 ASM : login enforcement et brute force : mécanisme Définir une connexion réussie avant de construire une détection d’échecs de login. Le backend renvoie 200 avec un message d’erreur pour un mot de passe incorrect. Si le WAF interprète tout 200 comme un succès, la mesure est fausse. Définissez un marqueur de résultat fiable puis vérifiez le rapport avec une tentative de recette identifiée. réponse échec mesure décision 01 Login identifiants soumis 02 Résultat login succès / échec 03 Historique échecs corrélés 04 Seuil anomalie détectée 05 Action mode de mitigation
Définir une connexion réussie avant de construire une détection d’échecs de login. Le backend renvoie 200 avec un message d’erreur pour un mot de passe incorrect. Si le WAF interprète tout 200 comme un succès, la mesure est fausse. Définissez un marqueur de résultat fiable puis vérifiez le rapport avec une tentative de recette identifiée.

Reconnaître le parcours de connexion

La politique doit connaître la page ou l’endpoint de login et les critères de résultat. Un login applicatif peut renvoyer 200 en cas d’échec comme de succès ; le seul code HTTP ne suffit donc pas toujours. Les noms des champs et le marqueur de réussite doivent correspondre à l’application.

Login enforcement contrôle un parcours attendu. La protection brute force s’intéresse aux tentatives et à leurs anomalies, notamment depuis une source ou plusieurs sources.

Sources : F5 TechDocs, Brute force protection ; F5 TechDocs, Reports and monitoring.

Ajuster sans pénaliser les utilisateurs

Mesurez les erreurs normales, les sources partagées et les usages automatiques autorisés. Des seuils trop faibles peuvent toucher un réseau d’entreprise derrière une même IP. Vérifiez les modes et les actions réellement appliquées ; la documentation indique qu’en transparent la mitigation brute force n’est pas exécutée.

Recettez avec des comptes dédiés, des succès et quelques échecs contrôlés. Suivez les rapports spécifiques et l’expérience de reconnexion, sans soumettre les comptes de production à une série de tentatives.

Sources : F5 TechDocs, Brute force protection ; F5 TechDocs, Reports and monitoring.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : login enforcement et brute force : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Login URLPoint d’authentificationChamps et méthode
RésultatSuccès / échecMarqueur fiable
ProtectionDétection et mitigationMode, seuils, sources

Sources : F5 TechDocs, Brute force protection ; F5 TechDocs, Reports and monitoring.

Une situation à expliquer

Le backend renvoie 200 avec un message d’erreur pour un mot de passe incorrect. Si le WAF interprète tout 200 comme un succès, la mesure est fausse. Définissez un marqueur de résultat fiable puis vérifiez le rapport avec une tentative de recette identifiée.

Sources : F5 TechDocs, Brute force protection ; F5 TechDocs, Reports and monitoring.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Brute force protection ; F5 TechDocs, Reports and monitoring.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.