Uma configuração de device-DoS do BIG-IP AFM - Advanced Firewall Manager é uma centena de pequenos ajustes com três modos de falha: limiares que nunca disparam, limiares que disparam em silêncio e limiares que alguém definiu sem saber o que o vetor realmente conta. Esta ferramenta lê a configuração de volta para você do jeito que o manual de referência leria.
Cole uma estrofe security dos device-config, uma ou mais estrofes security dos profile, ou ambas, exatamente como o tmsh as lista. Cada entrada de vetor vira um cartão: a identidade do vetor na descrição de uma linha da própria F5 (a ferramenta carrega a tabela completa de 105 vetores da referência tmsh, incluindo as variáveis sys-db ajustáveis), cada campo de limiar anotado com a semântica da referência, e observações determinísticas logo abaixo.
A semântica importa mais do que parece. Um limiar de detecção em pps compara uma média de um minuto contra um valor absoluto; a variante percentual compara essa mesma média de um minuto contra uma linha de base de uma hora aprendida dinamicamente; e o limite interno de taxa é programado em hardware nas plataformas que o possuem, com pacotes inválidos sempre descartados de qualquer forma. A ferramenta explicita cada um desses pontos no campo em que se aplica.
As observações são o objetivo. A verificação principal é a inversão sobre a qual a própria série de troubleshooting de SYN cookies da F5 alerta: um limite de mitigação abaixo do limiar de detecção limita o tráfego antes de qualquer ataque ser declarado, e os pacotes caem sem nenhum log de ataque. A ferramenta sinaliza isso nas duas famílias de nomes de atributos, device (default-internal-rate-limit vs detection-threshold-pps) e profile (rate-limit vs rate-threshold), e repete a checagem por origem para as taxas de bad-actor. Ao redor dela: o modo automático explicado como o material de treinamento de DDoS o declara (limiares de detecção se ajustam ao tráfego observado; limites de mitigação são sempre guiados por estresse medido, então anomalias sem estresse alertam mas não bloqueiam), números manuais marcados como inertes sob o modo automático, simulate-auto-threshold restrito ao modo manual como a referência exige, detecção desabilitada enquanto um limite finito policia em silêncio, enforce disabled e detect-only apontados como monitoramento em vez de mitigação, e fiação de bad-actor órfã em qualquer direção.
Um único nome de vetor renderiza um cartão; a palavra vectors renderiza o catálogo inteiro agrupado em nove categorias. Vetores fora da tabela curada ainda são interpretados e recebem a mecânica de limiares, sinalizados honestamente como fora dela em vez de adivinhados.
Esta ferramenta explica configuração defensiva e nunca gera tráfego de nenhum tipo. Tudo roda localmente; nada do que você cola sai da página.