Ce guide travaille les concepts du 401. Les produits, licences et interfaces doivent être vérifiés dans le périmètre des versions citées.
La réputation est un signal, pas une identité
Une adresse peut être classée dans une catégorie de réputation à partir d’informations externes. Cela ne prouve pas que toute requête issue de cette adresse est malveillante : NAT, proxies et infrastructures partagées peuvent regrouper plusieurs acteurs. La politique doit tenir compte de cette limite.
La documentation F5 distingue la base de réputation et les mécanismes qui utilisent ces informations. Vérifiez licence, actualisation, catégories et contexte d’association. Une base présente mais non actualisée ne fournit pas le même signal qu’une source à jour.
Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; F5, Blueprint 401 — Security Solution Expert.
Rendre l’action et les exceptions explicites
Définissez quelles catégories conduisent à quelle action et sur quel objet. Les feeds et exceptions éventuels doivent avoir un propriétaire, un motif et une date de réexamen. Une exception globale peut supprimer une protection bien au-delà du problème qu’elle devait résoudre.
Vérifiez l’adresse effectivement évaluée dans l’architecture. Derrière un proxy, le transport et un en-tête HTTP représentent deux données différentes. Ne présumez pas que la politique réseau utilisera un en-tête de provenance comme adresse cliente.
Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; F5, Policies and Rules.
Confronter le classement aux observations
Pour un accès refusé, relevez l’objet, la catégorie, l’action et la période. Comparez ensuite la requête et les journaux, sans ouvrir immédiatement toute la catégorie. Une autre politique ou une panne réseau peut produire un symptôme similaire.
La gestion opérationnelle doit traiter actualisation, connectivité des sources, exceptions et surveillance des faux positifs. Un flux critique ne doit pas dépendre d’un signal externe sans procédure de diagnostic et décision d’exception.
| Signal | Vérification |
|---|---|
| Adresse | Quelle source est réellement évaluée ? |
| Catégorie | Quelle classification et quelle action ? |
| Actualisation | Quand la source a-t-elle été mise à jour ? |
| Exception | Quel objet, quel motif et quelle durée ? |
Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; NIST, Cybersecurity Framework | NIST.
Exercice : un partenaire derrière une IP partagée
Un partenaire n’accède plus au service alors que d’autres clients réussissent. Préparez les informations permettant d’établir un refus de réputation plutôt qu’une panne applicative. Examinez ensuite la portée d’une exception possible et les contrôles qui restent appliqués.
Votre conclusion doit séparer classement de l’adresse et comportement de la requête. Reliez ce signal aux mécanismes AFM, WAF et aux exigences d’identité lorsque celles-ci sont pertinentes.
Sources : F5, Configuring AFM IP Address Intelligence | BIG-IP Documentation ; F5, Blueprint 401 — Security Solution Expert.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 — Configuring AFM IP Address Intelligence | BIG-IP Documentation · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- F5 — Blueprint 401 — Security Solution Expert · Blueprint 401.102019 · consulté le 3 octobre 2026.
- F5 — Policies and Rules · Chapitre AFM, périmètre de versions indiqué par F5 · consulté le 3 octobre 2026.
- NIST — Cybersecurity Framework | NIST · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
Retrouver le parcours de lecture F5 401