Comprendre F5 BIG-IP

F5 APM : diagnostiquer APM avec logs et variables

Suivre le même identifiant de session entre client, actions VPE, AAA et backend.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 5.05, F5 304 5.06.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : diagnostiquer APM avec logs et variables : mécanisme
F5 APM : diagnostiquer APM avec logs et variables : mécanisme Suivre le même identifiant de session entre client, actions VPE, AAA et backend. Le client voit Access denied. Retrouvez la session et la première branche inattendue. Si AD Auth réussit mais AD Query échoue, concentrez l’analyse sur query et attributs ; changer un certificat du VS sans autre preuve ne répond pas à cette divergence. identifier suivre si Allow connexion 01 Client symptôme 02 Session ID corrélation 03 VPE / AAA résultat d’accès 04 Ressource affectation et lancement 05 Backend réponse applicative
Suivre le même identifiant de session entre client, actions VPE, AAA et backend. Le client voit Access denied. Retrouvez la session et la première branche inattendue. Si AD Auth réussit mais AD Query échoue, concentrez l’analyse sur query et attributs ; changer un certificat du VS sans autre preuve ne répond pas à cette divergence.

Situer la première divergence

Reproduisez avec un compte de recette, une heure précise et une session neuve. Notez le profil, le résultat VPE et le symptôme : login refusé, ressource absente, tunnel inactif ou backend en erreur. Chaque symptôme oriente vers une étape différente.

Les log settings et publishers définissent la collecte. Un niveau debug permanent peut produire beaucoup de données sensibles : limitez sa durée et son périmètre, puis revenez au niveau d’exploitation après investigation.

Sources : F5 TechDocs, APM logging and reporting ; F5 TechDocs, Session variables ; F5 TechDocs, Active Directory authentication.

Relier les observations

Comparez la branche suivie, les variables non sensibles, le résultat AAA et le lancement de la ressource. Si APM autorise mais que le backend refuse, examinez SSO, ACL, routage et état du service. Si AAA échoue, contrôlez ses dépendances avant le webtop.

Conservez une chronologie utile plutôt qu’un export brut de toutes les sessions. Supprimez tokens et identifiants secrets des pièces partagées. Une hypothèse est validée lorsqu’une observation permet de la distinguer des autres et que le correctif produit le résultat prévu.

Sources : F5 TechDocs, APM logging and reporting ; F5 TechDocs, Session variables ; F5 TechDocs, Active Directory authentication.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : diagnostiquer APM avec logs et variables : points de contrôle
ÉlémentÀ comprendreÀ vérifier
ClientSymptôme reproductibleHeure et session
VPE / AAADécision d’identitéBranche et résultat
BackendAccès effectifSSO, ACL et réseau

Sources : F5 TechDocs, APM logging and reporting ; F5 TechDocs, Session variables ; F5 TechDocs, Active Directory authentication.

Une situation à expliquer

Le client voit Access denied. Retrouvez la session et la première branche inattendue. Si AD Auth réussit mais AD Query échoue, concentrez l’analyse sur query et attributs ; changer un certificat du VS sans autre preuve ne répond pas à cette divergence.

Sources : F5 TechDocs, APM logging and reporting ; F5 TechDocs, Session variables ; F5 TechDocs, Active Directory authentication.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, APM logging and reporting ; F5 TechDocs, Session variables ; F5 TechDocs, Active Directory authentication.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.