Comprendre F5 BIG-IP

F5 DSC : device trust, device groups et ConfigSync

Distinguer confiance, synchronisation, failover et mirroring ; diagnostiquer une paire qui n’est pas réellement prête à basculer.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 2.05.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 3.05.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelConfiguration, failover et mirroring : trois fonctions
Configuration, failover et mirroring : trois fonctions ConfigSync partage la configuration éligible du device group. Le failover déplace les objets flottants du traffic group. Le mirroring, lorsqu’il est configuré et pris en charge, transmet certains états de connexion : les trois fonctions ne sont pas interchangeables. sync bascule si activé 01 Configuration Objets synchronisables 02 Disponibilité Traffic groups 03 Connexions État runtime 04 ConfigSync Device group 05 Failover Changement de propriétaire 06 Mirroring État éligible copié
ConfigSync partage la configuration éligible du device group. Le failover déplace les objets flottants du traffic group. Le mirroring, lorsqu’il est configuré et pris en charge, transmet certains états de connexion : les trois fonctions ne sont pas interchangeables.

Quatre fonctions à distinguer

Device trust permet aux équipements de se reconnaître dans un domaine de confiance. Un device group définit les appareils concernés par la synchronisation et, selon son type, le failover. ConfigSync transporte des changements de configuration ; le failover décide quel appareil porte un service.

Le mirroring traite encore une autre information : l’état de connexions ou de sessions dans les cas supportés. Une paire « In Sync » n’est donc pas une preuve de bascule réussie avec conservation de toutes les connexions.

Sources : F5, cm device ; F5, cm device-group.

Sync-Only et Sync-Failover

Un groupe Sync-Only sert à synchroniser une configuration selon son périmètre. Un groupe Sync-Failover participe aussi à la redondance des services. Mettre deux équipements dans la confiance ne suffit pas à les placer automatiquement dans le bon groupe.

Relevez le type, les membres, la synchronisation automatique ou manuelle et le périmètre des objets. Les paramètres locaux d’un appareil ne sont pas tous des paramètres applicatifs synchronisés.

Vérifier séparément les rôles DSC
FonctionInformation examinéeCe que le succès ne prouve pas
TrustIdentités et confiance des équipementsAppartenance au groupe souhaité
ConfigSyncConfiguration du groupeDisponibilité des flux applicatifs du standby
FailoverPropriétaire actif du traffic groupConservation de toutes les connexions
MirroringÉtat des flux pris en chargeRéplication de l’état métier du serveur

Sources : F5, cm device-group.

Les communications DSC ont leurs adresses

Relisez les adresses ConfigSync, failover et mirroring de chaque device. Une adresse de management utilisée pour l’accès SSH ne remplace pas automatiquement les communications dédiées. Routes, self IP, port lockdown et filtrage doivent permettre les échanges choisis.

Dans une nouvelle paire, assurez d’abord la compatibilité des versions et le réseau requis, puis établissez la confiance et le groupe. Ne lancez pas une synchronisation depuis un appareil vide vers celui qui porte la configuration voulue.

Sources : F5, cm device ; F5, Creating an Active-Standby Configuration.

In Sync, Changes Pending et Disconnected

Les statuts orientent l’enquête : changements à synchroniser, absence de communication ou échec de chargement ne représentent pas le même problème. Relevez l’état sur les deux appareils et la dernière action effectuée.

Une panne de réseau ne se corrige pas par une remise à zéro de la confiance. Un échec de déchiffrement de passphrase demande aussi d’examiner les mécanismes Secure Vault, comme expliqué dans le guide de sauvegarde et restauration.

Repère visuelChanges Pending : décider du sens de synchronisation
Changes Pending : décider du sens de synchronisation Une modification locale peut produire Changes Pending. Identifier l’appareil qui possède la configuration attendue avant de synchroniser. In Sync indique l’accord du périmètre synchronisé ; il ne prouve pas que les flux applicatifs fonctionnent. puis 01 Modification locale Sur un membre du groupe 02 Changes Pending État de synchronisation 03 Source de vérité Identifier la bonne version 04 Recette applicative Tester les flux 05 In Sync Périmètre synchronisé 06 Sync maîtrisée Direction choisie
Une modification locale peut produire Changes Pending. Identifier l’appareil qui possède la configuration attendue avant de synchroniser. In Sync indique l’accord du périmètre synchronisé ; il ne prouve pas que les flux applicatifs fonctionnent.

Sources : F5, cm sync-status ; F5, Working with UCS archives.

Collecter des informations sans imposer de direction de sync

Les commandes ci-dessous affichent les statuts et les associations. Comparez membres du groupe, adresses locales et état du traffic group. Conservez le contexte des journaux avant toute modification.

Inspecter DSC sur chaque appareilShell · commandes de lecture
tmsh show cm sync-status
tmsh show cm failover-status
tmsh list cm device all-properties
tmsh list cm device-group all-properties

Sources : F5, cm sync-status ; F5, cm failover-status ; F5, cm device ; F5, cm device-group.

Vérifier le standby comme un appareil de service

Contrôlez ses moniteurs, ses routes vers les serveurs, ses objets locaux et la capacité à porter les adresses flottantes. En laboratoire, une bascule planifiée doit être observée depuis un client ; le seul changement de couleur dans l’interface n’établit pas la continuité applicative.

Le HA group peut ensuite ajouter un critère de santé locale à la décision de placement du service.

Sources : F5, Creating an Active-Standby Configuration ; F5, cm traffic-group.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.