Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Un moteur autoritaire
DNS Express charge une zone à partir d’un serveur primaire et répond à grande vitesse aux requêtes sur cette zone. Ce n’est pas un cache de récursion. Le nom de zone, l’objet nameserver, le profil DNS et le listener doivent former un ensemble cohérent.
NOTIFY signale qu’une version plus récente peut être disponible ; le transfert apporte les données. Le serial SOA aide à vérifier quelle version est chargée. Sans transfert initial réussi, un listener joignable n’assure pas que la zone soit servie.
Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.
Contrôler les transferts
Restreignez les clients autorisés aux transferts et vérifiez les règles réseau. TSIG authentifie les échanges configurés ; DNSSEC signe les données DNS. Ces deux protections ont des rôles différents et TSIG ne chiffre pas la zone.
Si DNS Express doit à son tour servir des transferts à des secondaires, configurez explicitement ce rôle et les clients admis. Une autorisation de recevoir la zone ne signifie pas automatiquement que n’importe quel serveur peut la récupérer.
Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| Primaire | Source de la zone | Serial et permissions |
| DNS Express | Copie autoritaire | Transfert et profil activé |
| TSIG | Authentification des échanges | Clé cohérente et protégée |
Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.
Une situation à expliquer
Le primaire connaît une nouvelle adresse mais DNS Express annonce l’ancienne. Comparez les serials SOA, l’état du transfert, les permissions et TSIG. Un test de résolution seul ne distingue pas un cache client d’une zone qui n’a pas été mise à jour.
dig @192.0.2.53 example SOA +norecurse Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — Configuring DNS Express · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Using ZoneRunner · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 DNS