Comprendre F5 · 401

F5 SSL Orchestrator : visibilité TLS et chaînes de services

Comprendre terminaison TLS sortante, confiance, exclusions et insertion des services d’inspection dans une architecture SSL Orchestrator.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de 401 consultée le · Objectifs abordés : 401 3.04.

Ce guide travaille les concepts du 401. Les produits, licences et interfaces doivent être vérifiés dans le périmètre des versions citées.

Identifier les connexions et les services

SSL Orchestrator organise des flux vers des services de sécurité et peut déchiffrer puis rechiffrer les échanges selon la topologie et la politique. Le flux comporte plusieurs responsabilités : terminaison TLS, inspection et continuité du service. Un schéma doit indiquer où les données sont lisibles.

La documentation décrit des topologies et types de services distincts. Une insertion inline et une copie TAP ne présentent pas les mêmes effets sur le trafic. Vérifiez le mode supporté par le service de sécurité, le routage et les points de retour avant de construire une chaîne.

Repère visuelvisibilité TLS et chaînes de services
visibilité TLS et chaînes de services La politique dirige le flux vers l’inspection ou une exception. La terminaison côté client et la confiance côté serveur sont deux vérifications distinctes. 01 Client confiance TLS 02 SSLO politique et déchiffrement 03 Inspection services choisis 04 Rechiffrement confiance du serveur 05 Destination application distante 06 Exception bypass documenté
La politique dirige le flux vers l’inspection ou une exception. La terminaison côté client et la confiance côté serveur sont deux vérifications distinctes.

Sources : F5, What is the F5 SSL Orchestrator? ; F5, Blueprint 401 — Security Solution Expert.

Définir la confiance et les exclusions

Pour inspecter une connexion sortante, examinez la confiance des clients et la validation du serveur distant. Les applications avec exigences particulières, telles qu’un contrôle strict de certificat, doivent être étudiées. Une politique d’exclusion doit être explicite, justifiée et revue.

Le fait de rechiffrer après inspection ne supprime pas la sensibilité des données visibles pendant le traitement. Définissez les accès d’administration, les traces et leur conservation. Les contraintes juridiques et organisationnelles de l’environnement doivent être examinées avec les responsables concernés.

Sources : F5, What is the F5 SSL Orchestrator? ; NIST, Cybersecurity Framework | NIST.

Préparer la panne d’un service d’inspection

La politique doit préciser le comportement quand un service ne répond plus. Disponibilité et niveau de contrôle peuvent conduire à des compromis différents selon l’application. Vérifiez les mécanismes supportés dans votre version et établissez quel événement permet de constater une inspection contournée.

La recette doit couvrir un flux inspecté, un flux exclu et un service indisponible. Elle doit vérifier le chemin des paquets et le comportement applicatif, pas uniquement la disponibilité de l’interface d’administration. Conservez également les hypothèses de capacité et de latence.

Frontières à vérifier
CôtéPreuve attendue
ClientConfiance et certificat reçu
Serveur distantIdentité et validation TLS
InspectionService réellement traversé
ExceptionMotif et périmètre
PanneAction et trace opérationnelle

Sources : F5, What is the F5 SSL Orchestrator?.

Exercice : une application qui échoue après insertion

Dessinez les deux côtés TLS et les services traversés. Comparez confiance du client, certificat distant, routage et politique d’exclusion. Une réussite après bypass peut localiser le problème mais ne démontre pas sa cause exacte.

Votre dossier doit expliquer le test suivant qui départage confiance, insertion et application. Pour les mécanismes TLS de BIG-IP, poursuivez avec Client SSL et Server SSL. Ce guide utilise le déploiement SSLO 11 comme référence, sans procédure valable pour toutes les versions.

Sources : F5, What is the F5 SSL Orchestrator? ; F5, Blueprint 401 — Security Solution Expert.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 401

Continuer la série F5

Explorer tous les guides du parcours F5 401

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre services applicatifs.