Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Conserver une requête précise
Notez nom complet, type, serveur interrogé, source, protocole et heure. Conservez le status, les flags, les sections ANSWER/AUTHORITY/ADDITIONAL et le TTL. NOERROR sans réponse, NXDOMAIN, REFUSED et SERVFAIL décrivent des situations différentes.
Interrogez directement le listener puis le résolveur habituel. Une différence peut provenir d’un cache, d’une view ou d’un chemin amont différent. +norecurse aide à lire une réponse autoritaire ; +tcp permet de comparer le transport.
Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.
Croiser paquet et décision
Une capture bornée sur le bon VLAN montre si la requête arrive et si une réponse repart. Les logs GSLB et l’état des objets permettent ensuite d’expliquer l’adresse choisie. Une capture DNS ne démontre pas que le client peut joindre le service applicatif.
Cherchez d’abord une observation qui distingue deux hypothèses. Si aucun paquet n’arrive, examiner les signatures DNSSEC du Wide IP est prématuré. Si la réponse arrive mais contient une mauvaise adresse, remontez la décision et l’inventaire.
Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| Timeout | Absence de réponse observée | Transport et chemin |
| NXDOMAIN | Nom déclaré absent | Autorité et cache négatif |
| SERVFAIL | Échec de traitement | Amont, DNSSEC, état |
Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.
Une situation à expliquer
dig retourne NOERROR avec une adresse, mais le navigateur échoue. Poursuivez avec un test HTTP/TLS vers cette adresse en conservant le bon Host et le SNI. Le succès de résolution permet de passer à l’étape applicative, pas de déclarer le service opérationnel.
dig @192.0.2.53 portail.example A +norecurse
dig @192.0.2.53 portail.example A +tcp
dig @198.51.100.53 portail.example A Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.
Sources : ISC, BIND 9 manual — dig ; IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Load balancing and resource availability.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- ISC — BIND 9 manual — dig · BIND 9 · consulté le 2 octobre 2026.
- IETF / RFC Editor — RFC 1034 — Domain names: concepts and facilities · DNS ; RFC 1034 · consulté le 2 octobre 2026.
- F5 TechDocs — Load balancing and resource availability · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 DNS