Ce guide travaille les concepts du 401. Les produits, licences et interfaces doivent être vérifiés dans le périmètre des versions citées.
Identifier les connexions et les services
SSL Orchestrator organise des flux vers des services de sécurité et peut déchiffrer puis rechiffrer les échanges selon la topologie et la politique. Le flux comporte plusieurs responsabilités : terminaison TLS, inspection et continuité du service. Un schéma doit indiquer où les données sont lisibles.
La documentation décrit des topologies et types de services distincts. Une insertion inline et une copie TAP ne présentent pas les mêmes effets sur le trafic. Vérifiez le mode supporté par le service de sécurité, le routage et les points de retour avant de construire une chaîne.
Sources : F5, What is the F5 SSL Orchestrator? ; F5, Blueprint 401 — Security Solution Expert.
Définir la confiance et les exclusions
Pour inspecter une connexion sortante, examinez la confiance des clients et la validation du serveur distant. Les applications avec exigences particulières, telles qu’un contrôle strict de certificat, doivent être étudiées. Une politique d’exclusion doit être explicite, justifiée et revue.
Le fait de rechiffrer après inspection ne supprime pas la sensibilité des données visibles pendant le traitement. Définissez les accès d’administration, les traces et leur conservation. Les contraintes juridiques et organisationnelles de l’environnement doivent être examinées avec les responsables concernés.
Sources : F5, What is the F5 SSL Orchestrator? ; NIST, Cybersecurity Framework | NIST.
Préparer la panne d’un service d’inspection
La politique doit préciser le comportement quand un service ne répond plus. Disponibilité et niveau de contrôle peuvent conduire à des compromis différents selon l’application. Vérifiez les mécanismes supportés dans votre version et établissez quel événement permet de constater une inspection contournée.
La recette doit couvrir un flux inspecté, un flux exclu et un service indisponible. Elle doit vérifier le chemin des paquets et le comportement applicatif, pas uniquement la disponibilité de l’interface d’administration. Conservez également les hypothèses de capacité et de latence.
| Côté | Preuve attendue |
|---|---|
| Client | Confiance et certificat reçu |
| Serveur distant | Identité et validation TLS |
| Inspection | Service réellement traversé |
| Exception | Motif et périmètre |
| Panne | Action et trace opérationnelle |
Sources : F5, What is the F5 SSL Orchestrator?.
Exercice : une application qui échoue après insertion
Dessinez les deux côtés TLS et les services traversés. Comparez confiance du client, certificat distant, routage et politique d’exclusion. Une réussite après bypass peut localiser le problème mais ne démontre pas sa cause exacte.
Votre dossier doit expliquer le test suivant qui départage confiance, insertion et application. Pour les mécanismes TLS de BIG-IP, poursuivez avec Client SSL et Server SSL. Ce guide utilise le déploiement SSLO 11 comme référence, sans procédure valable pour toutes les versions.
Sources : F5, What is the F5 SSL Orchestrator? ; F5, Blueprint 401 — Security Solution Expert.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 — What is the F5 SSL Orchestrator? · Guide SSL Orchestrator 11 · consulté le 3 octobre 2026.
- F5 — Blueprint 401 — Security Solution Expert · Blueprint 401.102019 · consulté le 3 octobre 2026.
- NIST — Cybersecurity Framework | NIST · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
Retrouver le parcours de lecture F5 401