Comprendre F5 BIG-IP

F5 : Client SSL, Server SSL et modes TLS

Distinguer passthrough, offload et ré-encryption ; identifier où le TLS se termine et quelles fonctions HTTP deviennent possibles.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 1.01, F5 301A 1.04, F5 301A 1.06, F5 301A 1.10.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 2.07, F5 301B 2.09.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelRé-encryption : deux sessions TLS indépendantes
Ré-encryption : deux sessions TLS indépendantes Le profil Client SSL termine TLS côté client. Le profil Server SSL crée une autre session TLS vers le serveur. La chaîne de confiance et les contrôles de certificat du serveur doivent être configurés : le chiffrement seul ne les remplace pas. identité traitement contrôles 01 Client TLS vers la VIP 02 BIG-IP Déchiffrement + traitement 03 Serveur TLS vers le backend 04 Client SSL Certificat présenté au client 05 HTTP en mémoire Inspection possible 06 Server SSL Confiance du backend
Le profil Client SSL termine TLS côté client. Le profil Server SSL crée une autre session TLS vers le serveur. La chaîne de confiance et les contrôles de certificat du serveur doivent être configurés : le chiffrement seul ne les remplace pas.

Client SSL et Server SSL vus depuis BIG-IP

Client SSL traite le côté client : BIG-IP présente un certificat et termine cet échange TLS. Server SSL traite le côté serveur : BIG-IP établit un échange TLS avec le membre de pool. Les noms décrivent les côtés du proxy, pas le propriétaire des certificats.

Une VIP sur le port 443 ne prouve pas qu’un profil SSL est présent. Le port sert à identifier un service ; les profils déterminent comment BIG-IP traite son contenu.

Sources : F5, About SSL Profiles.

Trois architectures, trois points de contrôle

En passthrough, le TLS reste entre le client et le serveur. En offload, il se termine sur BIG-IP et le côté serveur peut être en HTTP. En ré-encryption, BIG-IP termine le TLS client puis ouvre son propre échange TLS serveur.

Deux échanges TLS successifs ne forment pas une seule session de bout en bout. Les protocoles négociés, certificats et règles d’authentification peuvent différer. Si une application attend le certificat du client original, une ré-encryption classique ne le transmet pas automatiquement comme une preuve TLS au serveur.

Repère visuelTrois chemins TLS à ne pas confondre
Trois chemins TLS à ne pas confondre Passthrough conserve TLS entre client et serveur. Offload termine TLS sur BIG-IP et utilise HTTP vers le backend dans cet exemple. La ré-encryption ajoute une nouvelle session TLS vers le backend. Le point d’inspection HTTP dépend du chemin choisi. effet effet effet 01 Passthrough Client ↔ serveur en TLS 02 Offload TLS terminé sur BIG-IP 03 Ré-encryption Deux sessions TLS 04 TLS opaque Pas de lecture HTTP ici 05 Backend HTTP Réseau à protéger 06 Backend TLS Server SSL et confiance
Passthrough conserve TLS entre client et serveur. Offload termine TLS sur BIG-IP et utilise HTTP vers le backend dans cet exemple. La ré-encryption ajoute une nouvelle session TLS vers le backend. Le point d’inspection HTTP dépend du chemin choisi.
Identifier les points de terminaison
ModeClient SSLServer SSLVisibilité HTTP sur BIG-IP
PassthroughAbsent pour la simple traverséeAbsent pour la simple traverséeTrafic chiffré non interprété comme HTTP
OffloadPrésentPas de ré-encryptionPossible avec un profil HTTP
Ré-encryptionPrésentPrésentPossible entre les deux échanges TLS avec HTTP

Sources : F5, ltm profile client-ssl ; F5, ltm profile server-ssl.

Lire une URI ou ajouter un en-tête

Une iRule qui utilise une commande HTTP a besoin du traitement HTTP approprié. Sur HTTPS, il faut rendre HTTP accessible en terminant le TLS client, puis associer le profil HTTP. Le profil TCP seul ne rend pas une URI lisible.

Le SNAT et X-Forwarded-For sont complémentaires : le premier change la source réseau, le second peut transmettre une information HTTP. Ajouter Server SSL ne fournit pas, à lui seul, cet en-tête.

Sources : F5, ltm profile http ; F5, ltm profile client-ssl.

Chiffrer vers le serveur ne suffit pas à l’authentifier

Dans la référence Server SSL v17.0.0, peer-cert-mode est par défaut à ignore. La présence d’un profil Server SSL ne constitue donc pas une preuve de validation du certificat backend.

Définissez explicitement autorités de confiance, validation du pair, nom attendu et comportement sur les certificats invalides selon les options disponibles. Documentez aussi le SNI envoyé au serveur lorsque plusieurs sites partagent sa destination.

Sources : F5, ltm profile server-ssl.

Vérifier les deux côtés

Affichez le VS et les profils personnalisés. Contrôlez certificat, chaîne, ciphers ou cipher group, options de protocole, reprise de session et authentification. Les valeurs du parent font partie de la configuration effective.

Lire les profils TLSShell · commandes de lecture
tmsh list ltm virtual /Common/vs_https all-properties
tmsh list ltm profile client-ssl /Common/clientssl_application all-properties
tmsh list ltm profile server-ssl /Common/serverssl_application all-properties

Sources : F5, ltm profile client-ssl ; F5, ltm profile server-ssl.

Expliquer un échec par son côté

En laboratoire, distinguez une connexion qui échoue avant le handshake client, un échec TLS client, puis un échec TLS backend après acceptation du client. Ces situations peuvent donner des symptômes proches dans le navigateur ; elles ne demandent pas le même correctif.

Sources : Projet OpenSSL, openssl s_client.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.