Comprendre F5 BIG-IP

F5 DNS : iQuery, certificats et découverte

Comprendre la collecte entre BIG-IP DNS et BIG-IP LTM, ses dépendances TLS et les modes de découverte.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 2.01, F5 302 2.04, F5 302 3.04.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : iQuery, certificats et découverte : mécanisme
F5 DNS : iQuery, certificats et découverte : mécanisme Comprendre la collecte entre BIG-IP DNS et BIG-IP LTM, ses dépendances TLS et les modes de découverte. Après un changement de pare-feu, plusieurs services perdent leurs métriques alors que HTTPS fonctionne. Vérifiez iQuery, les servers et les certificats avant de modifier tous les monitors HTTP. Une panne commune de collecte peut expliquer plusieurs symptômes simultanés. connexion iQuery authentification collecte 01 BIG-IP DNS gtmd 02 TCP 4353 chemin autorisé 03 BIG-IP LTM big3d 04 Confiance TLS certificats 05 État GSLB informations reçues
Comprendre la collecte entre BIG-IP DNS et BIG-IP LTM, ses dépendances TLS et les modes de découverte. Après un changement de pare-feu, plusieurs services perdent leurs métriques alors que HTTPS fonctionne. Vérifiez iQuery, les servers et les certificats avant de modifier tous les monitors HTTP. Une panne commune de collecte peut expliquer plusieurs symptômes simultanés.

Un canal de contrôle

iQuery permet l’échange d’informations entre BIG-IP DNS et des systèmes BIG-IP. Le chemin documenté utilise TCP 4353 ; gtmd communique avec big3d. Ce canal n’est ni la requête DNS du client ni une connexion applicative à un pool member.

La configuration doit décrire les servers, permettre la connectivité et établir une relation de confiance valide. Une adresse joignable au ping ne prouve pas que TCP 4353 et l’authentification TLS fonctionnent.

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, SSL certificates for iQuery.

Découverte et confiance

Les certificats, leurs autorités et les options TLS doivent être compatibles des deux côtés. Préparez aussi leur remplacement : un renouvellement oublié peut interrompre une collecte jusque-là saine. Consultez la procédure F5 avant de modifier les fichiers de confiance.

La découverte peut être désactivée, activée ou activée sans suppression automatique. Choisissez ce comportement selon la maîtrise de l’inventaire. Des virtual servers traduits par NAT imposent des limites à la découverte ; ne présumez pas qu’elle reconstruira l’adresse publique souhaitée.

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, SSL certificates for iQuery.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : iQuery, certificats et découverte : points de contrôle
ÉlémentÀ comprendreÀ vérifier
TCP 4353Transport iQueryRoutage et pare-feu
CertificatsConfiance TLSValidité et chaîne
DiscoveryInventaire automatiqueMode et objets traduits

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, SSL certificates for iQuery.

Une situation à expliquer

Après un changement de pare-feu, plusieurs services perdent leurs métriques alors que HTTPS fonctionne. Vérifiez iQuery, les servers et les certificats avant de modifier tous les monitors HTTP. Une panne commune de collecte peut expliquer plusieurs symptômes simultanés.

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, SSL certificates for iQuery.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, SSL certificates for iQuery.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.