Ce guide concerne NGINX Open Source. Vérifiez la version, les modules compilés ou chargés et les particularités de votre paquet.
Choisir le niveau auquel le trafic est traité
Le contexte stream concerne des échanges TCP ou UDP. Le contexte http traite des requêtes HTTP et peut sélectionner une location à partir d’une URI. Une règle HTTP ne peut pas être supposée disponible dans un flux stream : identifiez d’abord le protocole et la terminaison éventuelle de TLS.
Le binaire doit inclure ou charger les modules nécessaires. Vérifiez ses options et la documentation de votre paquet. La présence d’un exemple stream sur le web ne démontre pas la disponibilité du module dans votre installation ; nginx -V et le test de configuration font partie de l’inventaire.
Sources : NGINX / F5, Module ngx_stream_core_module ; NGINX / F5, Module ngx_stream_proxy_module ; NGINX / F5, Command-line parameters.
Relayer un flux de transport
Le fragment appartient au niveau principal et nécessite stream. Il relaie un service TCP local, sans inspection HTTP ni terminaison TLS ajoutée. Dans un scénario passthrough TLS, le certificat demeure celui du service qui termine TLS ; ce proxy ne devient pas automatiquement un WAF.
Pour UDP, le choix du protocole, les timeouts et le nombre de réponses attendues nécessitent une configuration adaptée. Ne transposez pas le raisonnement de session HTTP à tous les échanges de transport. Définissez les points d’observation de chaque côté.
stream {
server {
listen 127.0.0.1:9443;
proxy_pass 127.0.0.1:10443;
}
} Sources : NGINX / F5, Module ngx_stream_core_module ; NGINX / F5, Module ngx_stream_proxy_module.
Une copie HTTP n’est pas une duplication métier sûre
Le module mirror crée des sous-requêtes de copie et ignore leurs réponses. Il ne remplace pas une stratégie de haute disponibilité. Le service destinataire peut recevoir des données et produire des effets : utiliser un environnement prévu pour observer ces copies est une décision de sécurité et de fonctionnement.
Pour une API, NGINX peut router des chemins et appliquer des contrôles HTTP. Cela ne signifie pas que toute fonction d’une plateforme de gestion d’API est intégrée. Authentification déléguée, quotas, schéma et observabilité doivent être décrits individuellement, avec leurs modules et dépendances.
Sources : NGINX / F5, Module ngx_http_mirror_module ; NGINX / F5, Module ngx_http_proxy_module ; NGINX / F5, Module ngx_http_auth_request_module.
Exercice : choisir entre trois mécanismes
Une application exige de conserver la terminaison TLS sur son serveur, une autre veut observer une copie de trafic HTTP et une troisième veut router une route d’API. Pour chacune, indiquez le contexte, les données visibles et le mécanisme adapté.
Pour la copie, énumérez les secrets susceptibles de partir et les opérations qui ne doivent pas être rejouées. Pour l’API, distinguez routage et autorisation. Pour le transport, définissez le diagnostic sans présumer qu’un statut HTTP sera disponible dans les journaux du proxy.
Sources : NGINX / F5, Module ngx_stream_proxy_module ; NGINX / F5, Module ngx_http_mirror_module ; NGINX / F5, Module ngx_http_auth_request_module.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- NGINX / F5 — Module ngx_stream_core_module · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- NGINX / F5 — Module ngx_stream_proxy_module · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- NGINX / F5 — Command-line parameters · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- NGINX / F5 — Module ngx_http_mirror_module · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- NGINX / F5 — Module ngx_http_proxy_module · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- NGINX / F5 — Module ngx_http_auth_request_module · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
Retrouver le parcours de lecture F5 NGINX