Comprendre F5 BIG-IP

F5 ASM : URLs, wildcards et file types

Construire une politique lisible en distinguant URL autorisée, motif générique et type de fichier.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.07, F5 303 2.04.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : URLs, wildcards et file types : mécanisme
F5 ASM : URLs, wildcards et file types : mécanisme Construire une politique lisible en distinguant URL autorisée, motif générique et type de fichier. /api/orders accepte GET et POST, alors que /api/admin attend un parcours distinct. Un wildcard /api/* facilite l’inventaire mais ne suffit pas à exprimer cette différence. Préparez des entités et méthodes adaptées puis vérifiez les routes inconnues. match entité contrôle type contrôle 01 Chemin HTTP URL reçue 02 Correspondance explicite / wildcard 03 Entité URL contrôles de route 04 File type autres limites 05 Décision violations applicables
Construire une politique lisible en distinguant URL autorisée, motif générique et type de fichier. /api/orders accepte GET et POST, alors que /api/admin attend un parcours distinct. Un wildcard /api/* facilite l’inventaire mais ne suffit pas à exprimer cette différence. Préparez des entités et méthodes adaptées puis vérifiez les routes inconnues.

Une URL n’est pas une extension

L’URL identifie un chemin applicatif ; le file type apporte des contrôles liés au type de fichier ou à l’absence d’extension. Une API comme /api/orders peut fonctionner sans extension. Un wildcard regroupe plusieurs chemins ou noms selon la syntaxe documentée.

Une entrée explicite permet des contrôles adaptés à une route sensible. Un motif trop large risque de mélanger des parcours dont les méthodes, paramètres et formats sont différents.

Sources : F5 TechDocs, Adding entities ; F5 TechDocs, Creating a simple security policy.

Définir un inventaire utile

Relevez les routes publiques, administratives, API et WebSocket ainsi que leurs méthodes attendues. Examinez les wildcards conservés par le mode d’apprentissage avant de supprimer le motif général.

Pour chaque route, expliquez pourquoi elle appartient à cette entité et quelle politique s’applique. Les différences de casse, de protocole ou de normalisation doivent être vérifiées dans les réglages. Un statut 404 renvoyé par l’application ne prouve pas que le WAF a refusé la requête.

Sources : F5 TechDocs, Adding entities ; F5 TechDocs, Creating a simple security policy.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : URLs, wildcards et file types : points de contrôle
ÉlémentÀ comprendreÀ vérifier
URL expliciteRoute préciseMéthodes et paramètres
WildcardGroupe de routesÉtendue du motif
File typeExtension ou no_extLimites et comportement

Sources : F5 TechDocs, Adding entities ; F5 TechDocs, Creating a simple security policy.

Une situation à expliquer

/api/orders accepte GET et POST, alors que /api/admin attend un parcours distinct. Un wildcard /api/* facilite l’inventaire mais ne suffit pas à exprimer cette différence. Préparez des entités et méthodes adaptées puis vérifiez les routes inconnues.

Sources : F5 TechDocs, Adding entities ; F5 TechDocs, Creating a simple security policy.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Adding entities ; F5 TechDocs, Creating a simple security policy.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.