Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Une règle de détection maintenue localement
Une signature personnalisée ajoute un contrôle spécifique au pool de signatures. Elle utilise la syntaxe de règles F5 et peut concerner une requête ou une réponse. Une expression régulière générique n’est pas automatiquement une signature ASM valide.
F5 ne met pas à jour les règles locales à votre place. Leur propriétaire doit suivre les évolutions applicatives, les faux positifs et la pertinence du motif.
Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.
Définir un corpus de recette
Conservez des exemples originaux qui doivent correspondre, des exemples légitimes proches qui ne doivent pas correspondre et des variations d’encodage pertinentes. Choisissez les technologies, le set et la portée de la signature selon le besoin.
Déployez avec une phase d’observation adaptée, puis examinez les correspondances avant enforcement. Exportez les signatures personnalisées avec la méthode documentée : exporter la politique ne signifie pas nécessairement exporter les définitions de toutes les signatures locales.
Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| Règle | Syntaxe F5 | Contexte request / response |
| Corpus | Attendu / légitime proche | Résultat reproductible |
| Maintenance | Propriétaire local | Export et revue |
Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.
Une situation à expliquer
Une règle destinée à une route d’administration détecte aussi du texte dans un forum. Réexaminez son contexte et sa portée avant de renforcer le motif. Une détection plus large peut augmenter les faux positifs sans améliorer la protection du besoin initial.
Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — Writing custom attack signatures · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Attack and bot signatures · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 ASM