Comprendre F5 BIG-IP

F5 DNS : DNS Express et transferts de zone

Séparer la copie autoritaire d’une zone, son alimentation par transfert et les réponses servies aux clients.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 1.03, F5 302 2.03, F5 302 3.03.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : DNS Express et transferts de zone : mécanisme
F5 DNS : DNS Express et transferts de zone : mécanisme Séparer la copie autoritaire d’une zone, son alimentation par transfert et les réponses servies aux clients. Le primaire connaît une nouvelle adresse mais DNS Express annonce l’ancienne. Comparez les serials SOA, l’état du transfert, les permissions et TSIG. Un test de résolution seul ne distingue pas un cache client d’une zone qui n’a pas été mise à jour. zone chargement réponse mise à jour rafraîchissement 01 Primaire zone de référence 02 Transfert données et serial 03 DNS Express zone chargée 04 Clients DNS réponses autoritaires 05 NOTIFY signale un changement
Séparer la copie autoritaire d’une zone, son alimentation par transfert et les réponses servies aux clients. Le primaire connaît une nouvelle adresse mais DNS Express annonce l’ancienne. Comparez les serials SOA, l’état du transfert, les permissions et TSIG. Un test de résolution seul ne distingue pas un cache client d’une zone qui n’a pas été mise à jour.

Un moteur autoritaire

DNS Express charge une zone à partir d’un serveur primaire et répond à grande vitesse aux requêtes sur cette zone. Ce n’est pas un cache de récursion. Le nom de zone, l’objet nameserver, le profil DNS et le listener doivent former un ensemble cohérent.

NOTIFY signale qu’une version plus récente peut être disponible ; le transfert apporte les données. Le serial SOA aide à vérifier quelle version est chargée. Sans transfert initial réussi, un listener joignable n’assure pas que la zone soit servie.

Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.

Contrôler les transferts

Restreignez les clients autorisés aux transferts et vérifiez les règles réseau. TSIG authentifie les échanges configurés ; DNSSEC signe les données DNS. Ces deux protections ont des rôles différents et TSIG ne chiffre pas la zone.

Si DNS Express doit à son tour servir des transferts à des secondaires, configurez explicitement ce rôle et les clients admis. Une autorisation de recevoir la zone ne signifie pas automatiquement que n’importe quel serveur peut la récupérer.

Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : DNS Express et transferts de zone : points de contrôle
ÉlémentÀ comprendreÀ vérifier
PrimaireSource de la zoneSerial et permissions
DNS ExpressCopie autoritaireTransfert et profil activé
TSIGAuthentification des échangesClé cohérente et protégée

Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.

Une situation à expliquer

Le primaire connaît une nouvelle adresse mais DNS Express annonce l’ancienne. Comparez les serials SOA, l’état du transfert, les permissions et TSIG. Un test de résolution seul ne distingue pas un cache client d’une zone qui n’a pas été mise à jour.

Lire le serial sans demander toute la zoneInterroger uniquement une zone administrée ou autorisée.
dig @192.0.2.53 example SOA +norecurse

Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Configuring DNS Express ; F5 TechDocs, Using ZoneRunner.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.