Comprendre F5 BIG-IP

F5 : journaux, SNMP, alertes et NTP

Choisir les bons journaux, distinguer collecte et notification et vérifier une horloge cohérente pour corréler les événements.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 2.03.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 1.06, F5 301B 1.07, F5 301B 3.01.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelUne alerte doit traverser une chaîne complète
Une alerte doit traverser une chaîne complète L’événement est horodaté, enregistré puis éventuellement transmis au collecteur. Le collecteur doit recevoir et traiter le message pour produire une alerte utile. NTP permet de corréler les heures ; un journal local ne prouve pas que la notification a été reçue. transmission 01 Événement Composant BIG-IP 02 Horodatage Heure cohérente / NTP 03 Journal local LTM, APM ou système 04 Action opérationnelle Réception confirmée 05 Règle d’alerte Filtre et destinataire 06 Collecteur Syslog ou trap
L’événement est horodaté, enregistré puis éventuellement transmis au collecteur. Le collecteur doit recevoir et traiter le message pour produire une alerte utile. NTP permet de corréler les heures ; un journal local ne prouve pas que la notification a été reçue.

Choisir le journal selon le composant

Les journaux applicatifs LTM, les messages système et les traces d’audit n’ont pas le même objectif. Commencez par le composant et l’heure du symptôme. Une erreur HTTP produite par un serveur n’est pas nécessairement un message d’erreur du système BIG-IP.

Le niveau de journalisation détermine la quantité d’informations. Augmenter le détail peut aider ponctuellement, mais crée une charge et du volume. Une iRule qui écrit chaque requête peut rendre l’analyse plus difficile sur un service à fort trafic.

Sources : F5, sys log.

Corréler les événements exige une heure fiable

Le fuseau change l’affichage de l’heure ; NTP synchronise l’horloge. Deux appareils affichant des fuseaux différents peuvent être synchronisés, tandis que deux appareils dans le même fuseau peuvent avoir des horloges divergentes.

Relevez l’heure UTC, les serveurs configurés et l’état des associations NTP. Une adresse de serveur configurée ne prouve pas qu’il répond ou qu’il est sélectionné. Routes et accès réseau doivent également être vérifiés dans le contexte utilisé.

Vérifier l’heure et les pairs NTPShell · commandes de lecture
date -u
ntpq -pn
tmsh list sys ntp all-properties

Sources : F5, sys ntp ; F5, Verifying NTP peer server communications.

Polling, traps et syslog remplissent des rôles différents

Le polling interroge des compteurs. Un trap envoie une notification. Le syslog transmet des événements sous forme de messages. Recevoir l’un ne démontre pas le fonctionnement des deux autres.

Les options SNMP de communautés ou d’utilisateurs v3 et leurs droits doivent correspondre au système de supervision. Le niveau d’authentification et de confidentialité ainsi que les adresses autorisées font partie de la configuration à relire.

Sources : F5, sys snmp.

Les alertes personnalisées ne sont pas une modification du fichier éditeur

F5 décrit l’utilisation de /config/user_alert.conf pour les notifications personnalisées. Le fichier fourni par l’éditeur ne doit pas être modifié pour remplacer cette personnalisation.

F5 précise aussi que ConfigSync n’inclut pas ce fichier depuis BIG-IP 11.0. Si le pair doit envoyer les mêmes alertes, cette partie locale doit être traitée sur chaque appareil. Testez la syntaxe dans un environnement adapté avant de dépendre d’une nouvelle règle.

Sources : F5, Configuring custom SNMP traps ; F5, Configuring alerts to send email notifications.

Collecter un contexte court et horodaté

Les lectures suivantes visent un extrait récent. Pour une panne plus ancienne, recherchez la fenêtre et les fichiers archivés pertinents. Ne copiez pas l’ensemble des journaux dans un canal public : les messages peuvent révéler des identités et des détails d’architecture.

Consulter les messages et la collecte syslogShell · commandes de lecture
tail -n 80 /var/log/ltm
tail -n 80 /var/log/messages
tmsh list sys syslog all-properties

Sources : F5, sys log ; F5, sys syslog.

Vérifier toute la chaîne d’alerte

Pour une notification, identifiez événement source, règle, transport, récepteur et affichage dans la supervision. En laboratoire, provoquez un événement maîtrisé puis relevez chaque étape. Un email reçu une fois ne prouve pas que les événements du standby sont également couverts.

Sources : F5, Configuring custom SNMP traps ; F5, Configuring alerts to send email notifications.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.