Comprendre F5 BIG-IP

F5 ASM : choisir un modèle de politique

Relier connaissance de l’application, apprentissage et maintenance au choix d’une politique ASM.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.03, F5 303 1.04, F5 303 1.08.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : choisir un modèle de politique : mécanisme
F5 ASM : choisir un modèle de politique : mécanisme Relier connaissance de l’application, apprentissage et maintenance au choix d’une politique ASM. Deux applications partagent un socle HTTP mais une seule reçoit des fichiers volumineux. Conservez les protections communes et une limite d’upload adaptée à cette application. Copier un template sans revoir cette différence peut bloquer une fonction légitime ou ouvrir excessivement l’autre service. besoin construction validation évolution 01 Application routes et formats 02 Choix du modèle manuel / automatique 03 Politique entités et contrôles 04 Recette parcours métier 05 Changements maintenance
Relier connaissance de l’application, apprentissage et maintenance au choix d’une politique ASM. Deux applications partagent un socle HTTP mais une seule reçoit des fichiers volumineux. Conservez les protections communes et une limite d’upload adaptée à cette application. Copier un template sans revoir cette différence peut bloquer une fonction légitime ou ouvrir excessivement l’autre service.

Le modèle répond à un besoin

Une politique construite automatiquement s’appuie sur le trafic observé. Une construction manuelle permet de définir et de contrôler les entités. Un modèle de déploiement rapide fournit une base à adapter. L’import d’un scanner apporte des informations ciblées sur des vulnérabilités.

Décrivez les routes, formats, authentifications et changements applicatifs avant de choisir. Une application stable et bien documentée ne demande pas la même approche qu’une API régulièrement livrée par plusieurs équipes.

Sources : F5 TechDocs, Creating a simple security policy ; F5 TechDocs, Policy building settings.

Template ou parent ?

Le template initialise une nouvelle politique ; le modifier ensuite ne met pas automatiquement à jour les anciennes politiques. Une relation parent/enfant permet d’hériter de réglages selon les possibilités documentées.

Une base commune réduit certains écarts, mais une modification parent peut toucher plusieurs applications. Définissez les contrôles partagés et les exceptions locales, puis testez un changement sur les enfants concernés.

Sources : F5 TechDocs, Creating a simple security policy ; F5 TechDocs, Policy building settings.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : choisir un modèle de politique : points de contrôle
ÉlémentÀ comprendreÀ vérifier
TemplatePoint de départAucun héritage continu implicite
Parent / enfantRéglages communsPortée d’un changement parent
ApprentissageDonnées de traficReprésentativité et validation

Sources : F5 TechDocs, Creating a simple security policy ; F5 TechDocs, Policy building settings.

Une situation à expliquer

Deux applications partagent un socle HTTP mais une seule reçoit des fichiers volumineux. Conservez les protections communes et une limite d’upload adaptée à cette application. Copier un template sans revoir cette différence peut bloquer une fonction légitime ou ouvrir excessivement l’autre service.

Sources : F5 TechDocs, Creating a simple security policy ; F5 TechDocs, Policy building settings.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Creating a simple security policy ; F5 TechDocs, Policy building settings.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.