Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Client SSL et Server SSL vus depuis BIG-IP
Client SSL traite le côté client : BIG-IP présente un certificat et termine cet échange TLS. Server SSL traite le côté serveur : BIG-IP établit un échange TLS avec le membre de pool. Les noms décrivent les côtés du proxy, pas le propriétaire des certificats.
Une VIP sur le port 443 ne prouve pas qu’un profil SSL est présent. Le port sert à identifier un service ; les profils déterminent comment BIG-IP traite son contenu.
Sources : F5, About SSL Profiles.
Trois architectures, trois points de contrôle
En passthrough, le TLS reste entre le client et le serveur. En offload, il se termine sur BIG-IP et le côté serveur peut être en HTTP. En ré-encryption, BIG-IP termine le TLS client puis ouvre son propre échange TLS serveur.
Deux échanges TLS successifs ne forment pas une seule session de bout en bout. Les protocoles négociés, certificats et règles d’authentification peuvent différer. Si une application attend le certificat du client original, une ré-encryption classique ne le transmet pas automatiquement comme une preuve TLS au serveur.
| Mode | Client SSL | Server SSL | Visibilité HTTP sur BIG-IP |
|---|---|---|---|
| Passthrough | Absent pour la simple traversée | Absent pour la simple traversée | Trafic chiffré non interprété comme HTTP |
| Offload | Présent | Pas de ré-encryption | Possible avec un profil HTTP |
| Ré-encryption | Présent | Présent | Possible entre les deux échanges TLS avec HTTP |
Sources : F5, ltm profile client-ssl ; F5, ltm profile server-ssl.
Lire une URI ou ajouter un en-tête
Une iRule qui utilise une commande HTTP a besoin du traitement HTTP approprié. Sur HTTPS, il faut rendre HTTP accessible en terminant le TLS client, puis associer le profil HTTP. Le profil TCP seul ne rend pas une URI lisible.
Le SNAT et X-Forwarded-For sont complémentaires : le premier change la source réseau, le second peut transmettre une information HTTP. Ajouter Server SSL ne fournit pas, à lui seul, cet en-tête.
Sources : F5, ltm profile http ; F5, ltm profile client-ssl.
Chiffrer vers le serveur ne suffit pas à l’authentifier
Dans la référence Server SSL v17.0.0, peer-cert-mode est par défaut à ignore. La présence d’un profil Server SSL ne constitue donc pas une preuve de validation du certificat backend.
Définissez explicitement autorités de confiance, validation du pair, nom attendu et comportement sur les certificats invalides selon les options disponibles. Documentez aussi le SNI envoyé au serveur lorsque plusieurs sites partagent sa destination.
Sources : F5, ltm profile server-ssl.
Vérifier les deux côtés
Affichez le VS et les profils personnalisés. Contrôlez certificat, chaîne, ciphers ou cipher group, options de protocole, reprise de session et authentification. Les valeurs du parent font partie de la configuration effective.
tmsh list ltm virtual /Common/vs_https all-properties
tmsh list ltm profile client-ssl /Common/clientssl_application all-properties
tmsh list ltm profile server-ssl /Common/serverssl_application all-properties Sources : F5, ltm profile client-ssl ; F5, ltm profile server-ssl.
Expliquer un échec par son côté
En laboratoire, distinguez une connexion qui échoue avant le handshake client, un échec TLS client, puis un échec TLS backend après acceptation du client. Ces situations peuvent donner des symptômes proches dans le navigateur ; elles ne demandent pas le même correctif.
Sources : Projet OpenSSL, openssl s_client.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 — About SSL Profiles · BIG-IP 21.0.0 · consulté le 2 octobre 2026.
- F5 — ltm profile client-ssl · Référence TMSH v17.0.0 · consulté le 2 octobre 2026.
- F5 — ltm profile server-ssl · Référence TMSH v17.0.0 · consulté le 2 octobre 2026.
- F5 — ltm profile http · Référence TMSH v17.0.0 · consulté le 2 octobre 2026.
- Projet OpenSSL — openssl s_client · OpenSSL 3.5 · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 LTM
Continuer la série F5
Explorer tous les guides du parcours F5 LTM
- F5 iRules : événements, routage HTTP et data groups
- F5 : diagnostiquer une application HTTP ou HTTPS inaccessible
- Comprendre les types de Virtual Server sur F5 BIG-IP
- F5 : quel Virtual Server reçoit une connexion ?
- F5 : construire un moniteur HTTP ou HTTPS utile
- F5 : certificats, SNI et authentification mTLS