Comprendre F5 BIG-IP

F5 DNS : diagnostiquer avec dig et captures

Isoler délégation, transport, autorité, cache et décision GSLB à partir d’une résolution reproductible.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 3.01, F5 302 3.02, F5 302 3.03.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : diagnostiquer avec dig et captures : mécanisme
F5 DNS : diagnostiquer avec dig et captures : mécanisme Isoler délégation, transport, autorité, cache et décision GSLB à partir d’une résolution reproductible. dig retourne NOERROR avec une adresse, mais le navigateur échoue. Poursuivez avec un test HTTP/TLS vers cette adresse en conservant le bon Host et le SNI. Le succès de résolution permet de passer à l’étape applicative, pas de déclarer le service opérationnel. reproduire observer expliquer test séparé 01 Requête précise source / nom / type 02 Capture arrivée et départ 03 Réponse DNS status et sections 04 Objets GSLB cause du choix 05 Application joignabilité de l’IP
Isoler délégation, transport, autorité, cache et décision GSLB à partir d’une résolution reproductible. dig retourne NOERROR avec une adresse, mais le navigateur échoue. Poursuivez avec un test HTTP/TLS vers cette adresse en conservant le bon Host et le SNI. Le succès de résolution permet de passer à l’étape applicative, pas de déclarer le service opérationnel.

Conserver une requête précise

Notez nom complet, type, serveur interrogé, source, protocole et heure. Conservez le status, les flags, les sections ANSWER/AUTHORITY/ADDITIONAL et le TTL. NOERROR sans réponse, NXDOMAIN, REFUSED et SERVFAIL décrivent des situations différentes.

Interrogez directement le listener puis le résolveur habituel. Une différence peut provenir d’un cache, d’une view ou d’un chemin amont différent. +norecurse aide à lire une réponse autoritaire ; +tcp permet de comparer le transport.

Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.

Croiser paquet et décision

Une capture bornée sur le bon VLAN montre si la requête arrive et si une réponse repart. Les logs GSLB et l’état des objets permettent ensuite d’expliquer l’adresse choisie. Une capture DNS ne démontre pas que le client peut joindre le service applicatif.

Cherchez d’abord une observation qui distingue deux hypothèses. Si aucun paquet n’arrive, examiner les signatures DNSSEC du Wide IP est prématuré. Si la réponse arrive mais contient une mauvaise adresse, remontez la décision et l’inventaire.

Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : diagnostiquer avec dig et captures : points de contrôle
ÉlémentÀ comprendreÀ vérifier
TimeoutAbsence de réponse observéeTransport et chemin
NXDOMAINNom déclaré absentAutorité et cache négatif
SERVFAILÉchec de traitementAmont, DNSSEC, état

Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.

Une situation à expliquer

dig retourne NOERROR avec une adresse, mais le navigateur échoue. Poursuivez avec un test HTTP/TLS vers cette adresse en conservant le bon Host et le SNI. Le succès de résolution permet de passer à l’étape applicative, pas de déclarer le service opérationnel.

Requêtes comparablesRemplacer les noms et adresses ; comparer les sorties complètes.
dig @192.0.2.53 portail.example A +norecurse
dig @192.0.2.53 portail.example A +tcp
dig @198.51.100.53 portail.example A

Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.