Comprendre F5 BIG-IP

F5 DNS : architecture et listeners UDP/TCP

Comprendre comment une requête rejoint un listener BIG-IP DNS et pourquoi UDP 53 et TCP 53 doivent être examinés séparément.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 1.02, F5 302 1.03, F5 302 2.03.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : architecture et listeners UDP/TCP : mécanisme
F5 DNS : architecture et listeners UDP/TCP : mécanisme Comprendre comment une requête rejoint un listener BIG-IP DNS et pourquoi UDP 53 et TCP 53 doivent être examinés séparément. Une petite réponse fonctionne mais une réponse volumineuse échoue. Comparez les requêtes UDP et TCP avant d’accuser le Wide IP. Un pare-feu qui autorise seulement UDP peut laisser passer le premier test et empêcher le second. requête profil DNS 01 UDP / TCP 53 deux transports 02 Listener adresse et VLAN 03 Profil DNS traitement configuré 04 Réponse adresse du service
Comprendre comment une requête rejoint un listener BIG-IP DNS et pourquoi UDP 53 et TCP 53 doivent être examinés séparément. Une petite réponse fonctionne mais une réponse volumineuse échoue. Comparez les requêtes UDP et TCP avant d’accuser le Wide IP. Un pare-feu qui autorise seulement UDP peut laisser passer le premier test et empêcher le second.

Un point d’entrée DNS

Le listener identifie le trafic DNS reçu à une adresse et sur un protocole. Son profil DNS active les traitements utiles au service : GSLB, DNS Express ou cache selon le montage retenu. L’existence d’un Wide IP ne garantit pas que le paquet arrive à ce listener.

DNS utilise UDP et TCP. Les grandes réponses et les échanges nécessitant TCP rendent un test UDP seul insuffisant. Examiner les deux protocoles, les VLANs autorisés et les règles du pare-feu fait partie de la recette.

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, Configuring DNS Express.

Séparer les deux plans

BIG-IP DNS peut renvoyer l’adresse d’un service distant sans transporter ensuite sa connexion HTTP. L’adresse annoncée doit donc être joignable depuis le client, indépendamment de l’adresse utilisée par iQuery ou par une sonde interne.

Avant de mettre BIG-IP devant des DNS existants, choisissez le traitement des noms qui ne correspondent pas à un Wide IP : transfert vers un pool DNS, moteur autoritaire ou autre comportement prévu dans la configuration. Ne présumez pas une récursion ouverte.

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, Configuring DNS Express.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : architecture et listeners UDP/TCP : points de contrôle
ÉlémentÀ comprendreÀ vérifier
ListenerRéception de la requêteAdresse, port, UDP/TCP, VLAN
Profil DNSTraitements activésGSLB, Express, cache
Destination annoncéeConnexion applicative ultérieureJoignabilité depuis le client

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, Configuring DNS Express.

Une situation à expliquer

Une petite réponse fonctionne mais une réponse volumineuse échoue. Comparez les requêtes UDP et TCP avant d’accuser le Wide IP. Un pare-feu qui autorise seulement UDP peut laisser passer le premier test et empêcher le second.

Contrôler les deux transportsRequêtes de diagnostic ; remplacer le serveur et le nom.
dig @192.0.2.53 portail.example A
dig @192.0.2.53 portail.example A +tcp

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, Configuring DNS Express.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Integrating BIG-IP DNS with BIG-IP LTM ; F5 TechDocs, Configuring DNS Express.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.