Comprendre F5 BIG-IP

F5 DNS : cache transparent, resolver et validating resolver

Choisir le bon rôle de cache DNS et comprendre les différences entre réutiliser, résoudre et valider.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 1.03, F5 302 2.03.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : cache transparent, resolver et validating resolver : mécanisme
F5 DNS : cache transparent, resolver et validating resolver : mécanisme Choisir le bon rôle de cache DNS et comprendre les différences entre réutiliser, résoudre et valider. Un nom fonctionne en interrogeant directement son autorité mais échoue via le validating resolver. Comparez le statut DNSSEC et l’horloge. Vider tous les caches peut masquer temporairement le symptôme sans réparer une chaîne de confiance incorrecte. recherche hit valide miss données résultat 01 Requête nom + type 02 Cache hit ou miss 03 Amont réponse si miss 04 Validation si activée 05 Client réponse finale
Choisir le bon rôle de cache DNS et comprendre les différences entre réutiliser, résoudre et valider. Un nom fonctionne en interrogeant directement son autorité mais échoue via le validating resolver. Comparez le statut DNSSEC et l’horloge. Vider tous les caches peut masquer temporairement le symptôme sans réparer une chaîne de confiance incorrecte.

Trois rôles

Le cache transparent réutilise les réponses obtenues auprès des résolveurs existants. Le resolver cache peut effectuer la résolution. Le validating resolver ajoute une validation DNSSEC avec les ancres de confiance nécessaires. Choisir un cache implique donc de décider qui résout et qui valide.

Un cache miss n’est pas une erreur : il déclenche le chemin prévu pour obtenir la réponse. Un hit évite cette recherche tant que les données sont utilisables. L’expiration des enregistrements et les réponses négatives expliquent une partie des changements de comportement.

Sources : F5 TechDocs, Configuring DNS Caching ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities.

Capacité et périmètre

Dimensionnez les espaces de messages, RRsets et noms en observant hit rate, mémoire et fréquence des évictions. Un nombre élevé de requêtes ne permet pas seul de connaître le taux de réutilisation.

Restreignez les clients autorisés à utiliser la récursion. Pour de grandes zones autoritaires locales, DNS Express répond à un autre besoin. En cas de problème, comparer le cache, le résolveur amont et l’autorité permet de situer une donnée ancienne ou une validation qui échoue.

Sources : F5 TechDocs, Configuring DNS Caching ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : cache transparent, resolver et validating resolver : points de contrôle
ÉlémentÀ comprendreÀ vérifier
TransparentRéutilise un résolveur amontMiss et pool amont
ResolverEffectue la rechercheChemins DNS sortants
Validating resolverVérifie DNSSECAncres et heure

Sources : F5 TechDocs, Configuring DNS Caching ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities.

Une situation à expliquer

Un nom fonctionne en interrogeant directement son autorité mais échoue via le validating resolver. Comparez le statut DNSSEC et l’horloge. Vider tous les caches peut masquer temporairement le symptôme sans réparer une chaîne de confiance incorrecte.

Sources : F5 TechDocs, Configuring DNS Caching ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Configuring DNS Caching ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.