Comprendre F5 BIG-IP

F5 DNS : résolution, délégation et TTL

Suivre une résolution DNS et distinguer délégation, réponse autoritaire, cache et délai de prise en compte d’un changement.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 1.01.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : résolution, délégation et TTL : mécanisme
F5 DNS : résolution, délégation et TTL : mécanisme Suivre une résolution DNS et distinguer délégation, réponse autoritaire, cache et délai de prise en compte d’un changement. Le nom portail.example passe de 192.0.2.10 à 192.0.2.20. Un résolveur répond encore .10 : interrogez directement les deux autorités puis regardez le TTL de la réponse récursive. Si les autorités diffèrent, corrigez la zone ; si elles concordent, examinez le cache et le moment du changement. requête cache vide réponse réutilisation 01 Client demande une adresse 02 Résolveur cache ou recherche 03 Autorité données de la zone 04 Cache TTL restant
Suivre une résolution DNS et distinguer délégation, réponse autoritaire, cache et délai de prise en compte d’un changement. Le nom portail.example passe de 192.0.2.10 à 192.0.2.20. Un résolveur répond encore .10 : interrogez directement les deux autorités puis regardez le TTL de la réponse récursive. Si les autorités diffèrent, corrigez la zone ; si elles concordent, examinez le cache et le moment du changement.

Qui connaît la réponse ?

Le résolveur récursif cherche une réponse pour le client. Un serveur autoritaire connaît les données de sa zone. Une délégation publiée dans la zone parente désigne les serveurs de la zone enfant : créer une zone sur BIG-IP ne suffit donc pas à rendre son autorité publique.

Le cache conserve des réponses selon leur TTL. Un client peut continuer à joindre une ancienne adresse alors que le serveur autoritaire donne déjà la nouvelle. Le TTL s’applique aux enregistrements concernés ; il ne force pas les applications à fermer leurs connexions.

Sources : IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Using ZoneRunner.

Préparer un changement

Dessinez la zone parente, ses NS, les adresses des serveurs de noms et les enregistrements du service. Contrôlez les glue records lorsque la délégation en dépend. Abaisser le TTL avant une migration demande d’attendre que l’ancienne durée ait expiré dans les caches.

Comparer plusieurs résolveurs permet de distinguer propagation et incohérence entre autorités. Une réponse négative peut également être mise en cache : ajouter un nom auparavant absent ne rend pas instantanément tous les clients opérationnels.

Sources : IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Using ZoneRunner.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : résolution, délégation et TTL : points de contrôle
ÉlémentÀ comprendreÀ vérifier
NSAutorité déléguéeParent et enfant cohérents
A / AAAAAdresse IPv4 / IPv6Toutes les autorités répondent
TTLDurée de cacheAncienne valeur déjà expirée

Sources : IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Using ZoneRunner.

Une situation à expliquer

Le nom portail.example passe de 192.0.2.10 à 192.0.2.20. Un résolveur répond encore .10 : interrogez directement les deux autorités puis regardez le TTL de la réponse récursive. Si les autorités diffèrent, corrigez la zone ; si elles concordent, examinez le cache et le moment du changement.

Comparer autorité et résolveurAdresses de documentation à remplacer par les serveurs DNS autorisés.
dig @192.0.2.53 portail.example A +norecurse
dig @198.51.100.53 portail.example A

Sources : IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Using ZoneRunner.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : IETF / RFC Editor, RFC 1034 — Domain names: concepts and facilities ; F5 TechDocs, Using ZoneRunner.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.