Comprendre F5 · 401

F5 IP Intelligence : réputation, catégories et exceptions

Interpréter un signal de réputation IP et préparer une politique contrôlée, sans confondre adresse source et identité d’utilisateur.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de 401 consultée le · Objectifs abordés : 401 3.02.

Ce guide travaille les concepts du 401. Les produits, licences et interfaces doivent être vérifiés dans le périmètre des versions citées.

La réputation est un signal, pas une identité

Une adresse peut être classée dans une catégorie de réputation à partir d’informations externes. Cela ne prouve pas que toute requête issue de cette adresse est malveillante : NAT, proxies et infrastructures partagées peuvent regrouper plusieurs acteurs. La politique doit tenir compte de cette limite.

La documentation F5 distingue la base de réputation et les mécanismes qui utilisent ces informations. Vérifiez licence, actualisation, catégories et contexte d’association. Une base présente mais non actualisée ne fournit pas le même signal qu’une source à jour.

Repère visuelréputation, catégories et exceptions
réputation, catégories et exceptions L’adresse est confrontée à un classement puis à une politique. Exceptions et suivi doivent préserver la portée du contrôle. 01 Source adresse observée 02 Réputation catégorie externe 03 Politique action et contexte 04 Exception portée justifiée 05 Journal décision observable 06 Suivi actualisation et revue
L’adresse est confrontée à un classement puis à une politique. Exceptions et suivi doivent préserver la portée du contrôle.

Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; F5, Blueprint 401 — Security Solution Expert.

Rendre l’action et les exceptions explicites

Définissez quelles catégories conduisent à quelle action et sur quel objet. Les feeds et exceptions éventuels doivent avoir un propriétaire, un motif et une date de réexamen. Une exception globale peut supprimer une protection bien au-delà du problème qu’elle devait résoudre.

Vérifiez l’adresse effectivement évaluée dans l’architecture. Derrière un proxy, le transport et un en-tête HTTP représentent deux données différentes. Ne présumez pas que la politique réseau utilisera un en-tête de provenance comme adresse cliente.

Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; F5, Policies and Rules.

Confronter le classement aux observations

Pour un accès refusé, relevez l’objet, la catégorie, l’action et la période. Comparez ensuite la requête et les journaux, sans ouvrir immédiatement toute la catégorie. Une autre politique ou une panne réseau peut produire un symptôme similaire.

La gestion opérationnelle doit traiter actualisation, connectivité des sources, exceptions et surveillance des faux positifs. Un flux critique ne doit pas dépendre d’un signal externe sans procédure de diagnostic et décision d’exception.

Questions de politique
SignalVérification
AdresseQuelle source est réellement évaluée ?
CatégorieQuelle classification et quelle action ?
ActualisationQuand la source a-t-elle été mise à jour ?
ExceptionQuel objet, quel motif et quelle durée ?

Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; NIST, Cybersecurity Framework | NIST.

Exercice : un partenaire derrière une IP partagée

Un partenaire n’accède plus au service alors que d’autres clients réussissent. Préparez les informations permettant d’établir un refus de réputation plutôt qu’une panne applicative. Examinez ensuite la portée d’une exception possible et les contrôles qui restent appliqués.

Votre conclusion doit séparer classement de l’adresse et comportement de la requête. Reliez ce signal aux mécanismes AFM, WAF et aux exigences d’identité lorsque celles-ci sont pertinentes.

Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; F5, Blueprint 401 — Security Solution Expert.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 401

Continuer la série F5

Explorer tous les guides du parcours F5 401

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre services applicatifs.