Comprendre F5 BIG-IP

F5 DNS : sync group, sauvegarde et restauration

Préparer une synchronisation DNS en distinguant configuration, données de zone et matériel cryptographique.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 2.01, F5 302 4.01, F5 302 4.02.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : sync group, sauvegarde et restauration : mécanisme
F5 DNS : sync group, sauvegarde et restauration : mécanisme Préparer une synchronisation DNS en distinguant configuration, données de zone et matériel cryptographique. Un nouveau membre a été préconfiguré puis intégré au groupe. Certains objets disparaissent : comparez l’import effectué et sa source avant de recréer manuellement les données. Pour reprendre un service signé, contrôlez aussi la présence et l’utilisabilité des clés. import intégration restauration contrôle 01 Source validée configuration DNS 02 Nouveau membre import préparé 03 Sync group partage des changements 04 Archives / clés reprise maîtrisée 05 Recette DNS réponses et signatures
Préparer une synchronisation DNS en distinguant configuration, données de zone et matériel cryptographique. Un nouveau membre a été préconfiguré puis intégré au groupe. Certains objets disparaissent : comparez l’import effectué et sa source avant de recréer manuellement les données. Pour reprendre un service signé, contrôlez aussi la présence et l’utilisabilité des clés.

Un groupe DNS spécifique

Le DNS synchronization group partage la configuration DNS entre ses membres. Il ne faut pas le confondre avec le Sync-Failover DSC de LTM. Le nom de groupe, l’heure et les communications entre les systèmes sont des prérequis à vérifier.

La procédure gtm_add importe la configuration depuis un système existant et peut écraser la configuration DNS déjà créée sur le nouveau membre. Sauvegardez et choisissez explicitement la source avant toute intégration.

Sources : F5 TechDocs, Adding a BIG-IP DNS to a synchronization group ; F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Express.

La restauration doit rendre le service

Inventoriez archives de configuration, zones, TSIG, clés DNSSEC, certificats et éléments stockés hors de l’équipement. Vérifiez ce que votre méthode de sauvegarde inclut réellement et les contraintes éventuelles du HSM.

Après restauration, comparez les objets, serials, signatures et réponses depuis les réseaux clients. Une synchronisation verte n’est pas une preuve que toutes les autorités servent les mêmes données ni que les clés restaurées permettent de signer.

Sources : F5 TechDocs, Adding a BIG-IP DNS to a synchronization group ; F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Express.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : sync group, sauvegarde et restauration : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Sync groupPartage DNSSource, nom, NTP
SauvegardeÉtat récupérableContenu et chiffrement
RecetteService restauréDNS, transferts, clés

Sources : F5 TechDocs, Adding a BIG-IP DNS to a synchronization group ; F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Express.

Une situation à expliquer

Un nouveau membre a été préconfiguré puis intégré au groupe. Certains objets disparaissent : comparez l’import effectué et sa source avant de recréer manuellement les données. Pour reprendre un service signé, contrôlez aussi la présence et l’utilisabilité des clés.

Sources : F5 TechDocs, Adding a BIG-IP DNS to a synchronization group ; F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Express.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Adding a BIG-IP DNS to a synchronization group ; F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Express.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.