Comprendre F5 BIG-IP

F5 APM : AAA : AD, LDAP, RADIUS et réseau

Identifier les dépendances réseau et d’identité qui conditionnent une action AAA.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 1.01, F5 304 1.02.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : AAA : AD, LDAP, RADIUS et réseau : mécanisme
F5 APM : AAA : AD, LDAP, RADIUS et réseau : mécanisme Identifier les dépendances réseau et d’identité qui conditionnent une action AAA. Toutes les nouvelles sessions échouent après un changement DNS interne. Vérifiez la résolution des serveurs AAA et les logs avant de modifier les mots de passe des utilisateurs. Une dépendance commune peut expliquer un échec collectif. connexion requête validation décision 01 Action AAA objet sélectionné 02 Réseau DNS / route / ACL 03 Serveur identité AD / LDAP / RADIUS 04 Résultat succès ou échec 05 VPE branche choisie
Identifier les dépendances réseau et d’identité qui conditionnent une action AAA. Toutes les nouvelles sessions échouent après un changement DNS interne. Vérifiez la résolution des serveurs AAA et les logs avant de modifier les mots de passe des utilisateurs. Une dépendance commune peut expliquer un échec collectif.

L’action dépend d’un serveur

L’objet AAA décrit le service sollicité et ses paramètres. AD, LDAP/LDAPS et RADIUS possèdent des protocoles, identités et mécanismes de confiance différents. Le compte technique, le domaine, le secret partagé ou le certificat doivent correspondre au mécanisme choisi.

Les routes, DNS, NTP et ACL influencent le résultat. Avec Kerberos, une horloge incorrecte peut provoquer un échec alors que les ports sont accessibles. Avec LDAPS, la connexion réseau peut fonctionner tandis que la chaîne TLS est refusée.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, RADIUS authentication ; F5 TechDocs, Access policy item reference.

Prévoir la disponibilité AAA

La haute disponibilité AAA utilise plusieurs serveurs dans les scénarios pris en charge. Vérifiez leurs données, les critères de reprise et le comportement sur de nouvelles sessions. Un serveur secondaire joignable mais mal configuré ne constitue pas un secours fonctionnel.

Pour dépanner, associez la trace APM à l’heure du serveur d’identité et au chemin réellement utilisé. Ne changez pas simultanément credentials, branche VPE et pare-feu : conserver une seule hypothèse vérifiable rend le résultat interprétable.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, RADIUS authentication ; F5 TechDocs, Access policy item reference.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : AAA : AD, LDAP, RADIUS et réseau : points de contrôle
ÉlémentÀ comprendreÀ vérifier
RéseauAtteindre AAARoute, DNS et ACL
ConfianceIdentité du serviceSecret ou certificat
SecoursAutre serveur utilisableConfiguration et recette

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, RADIUS authentication ; F5 TechDocs, Access policy item reference.

Une situation à expliquer

Toutes les nouvelles sessions échouent après un changement DNS interne. Vérifiez la résolution des serveurs AAA et les logs avant de modifier les mots de passe des utilisateurs. Une dépendance commune peut expliquer un échec collectif.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, RADIUS authentication ; F5 TechDocs, Access policy item reference.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, RADIUS authentication ; F5 TechDocs, Access policy item reference.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.