Comprendre F5 BIG-IP

F5 APM : Network Access : routes, DNS et SNAT

Suivre un paquet VPN depuis l’adresse louée jusqu’au retour du serveur interne.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 2.02, F5 304 6.07.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : Network Access : routes, DNS et SNAT : mécanisme
F5 APM : Network Access : routes, DNS et SNAT : mécanisme Suivre un paquet VPN depuis l’adresse louée jusqu’au retour du serveur interne. Le tunnel est connecté et une IP interne répond, mais le hostname ne fonctionne pas. Comparez les DNS configurés et leur joignabilité via les routes VPN. Ajouter du SNAT à toute la ressource ne corrige pas nécessairement un nom envoyé au mauvais résolveur. paquet décapsulation trafic interne réponse retour 01 Client VPN adresse louée 02 Tunnel routes choisies 03 APM ACL et SNAT éventuel 04 Serveur interne adresse source reçue 05 Retour route vers source
Suivre un paquet VPN depuis l’adresse louée jusqu’au retour du serveur interne. Le tunnel est connecté et une IP interne répond, mais le hostname ne fonctionne pas. Comparez les DNS configurés et leur joignabilité via les routes VPN. Ajouter du SNAT à toute la ressource ne corrige pas nécessairement un nom envoyé au mauvais résolveur.

Une session VPN a plusieurs dépendances

La ressource Network Access définit notamment les adresses louées, réseaux accessibles, routes et DNS. Le connectivity profile et le client doivent être compatibles. Une session APM autorisée peut exister alors que le tunnel ne transporte pas encore les paquets.

Le split tunneling choisit quels réseaux passent par le tunnel. Le DNS reçu par le client doit résoudre les noms utiles via un chemin accessible ; une résolution publique correcte ne garantit pas les noms internes.

Sources : F5 TechDocs, Network access resources ; F5 TechDocs, Connectivity options.

Lire l’aller et le retour

Le backend peut voir l’adresse du lease pool ou une source traduite selon le SNAT retenu. Sans traduction, les réseaux internes doivent savoir revenir vers les adresses des clients VPN. Avec SNAT, le retour est simplifié mais la source vue par le serveur change.

Comparez route du poste, route BIG-IP, ACL APM et route backend. Vérifiez d’abord une IP interne puis un nom. Cela distingue transport du tunnel et résolution DNS. Le guide LTM SNAT décrit les mécanismes de traduction complémentaires.

Sources : F5 TechDocs, Network access resources ; F5 TechDocs, Connectivity options.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : Network Access : routes, DNS et SNAT : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Lease poolAdresse du client VPNDisponibilité et retour
Routes / splitRéseaux dans le tunnelAbsence de recouvrement
DNS / SNATNom et retourChemin et source observée

Sources : F5 TechDocs, Network access resources ; F5 TechDocs, Connectivity options.

Une situation à expliquer

Le tunnel est connecté et une IP interne répond, mais le hostname ne fonctionne pas. Comparez les DNS configurés et leur joignabilité via les routes VPN. Ajouter du SNAT à toute la ressource ne corrige pas nécessairement un nom envoyé au mauvais résolveur.

Sources : F5 TechDocs, Network access resources ; F5 TechDocs, Connectivity options.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Network access resources ; F5 TechDocs, Connectivity options.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.