Comprendre F5 BIG-IP

Comprendre les route domains sur F5 BIG-IP

Suffixe %ID, adresses qui se chevauchent, partitions, parent et strict isolation : comprendre et inspecter les contextes de routage BIG-IP.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Isoler des espaces réseau

Un route domain sépare un espace d’adressage et son routage sur BIG-IP. Deux environnements peuvent ainsi utiliser les mêmes adresses IP sans que BIG-IP les confonde, à condition que leurs objets et réseaux soient associés au bon domaine.

Imaginez deux clients qui possèdent chacun un serveur 10.10.10.20. Une adresse seule ne permet pas de les distinguer. Dans le route domain 10, elle désigne le serveur du premier client ; dans le 20, celui du second. Les VLANs d’arrivée, les self IP et les routes donnent le contexte nécessaire.

Le domaine 0 existe par défaut. Le route domain organise le traitement réseau ; il ne crée pas une machine virtuelle indépendante avec ses propres ressources matérielles. Il faut traiter séparément les droits d’administration et la disponibilité de l’équipement.

Sources F5 : Route Domains ; K84417414, espaces d’adressage et forwarding.

Lire le suffixe %ID

F5 exprime le domaine avec le suffixe %ID de l’adresse. Le port vient ensuite. Dans un exemple IPv4, 10.10.10.20%10:443 et 10.10.10.20%20:443 identifient deux destinations distinctes malgré la même IP et le même port.

Même adresse, deux contextes de routageJSON · exemple d’adressage
{
  "client_a": {
    "route_domain": 10,
    "membre": "10.10.10.20%10:443"
  },
  "client_b": {
    "route_domain": 20,
    "membre": "10.10.10.20%20:443"
  }
}

Ce JSON explique les identités ; ce n’est pas un fichier à importer dans BIG-IP. Le suffixe est une notation F5, pas une modification de l’adresse IP portée dans chaque paquet sur le réseau.

Partition, VLAN et route domain

Trois notions qui jouent des rôles différents.
ObjetRôleÀ vérifier
PartitionOrganisation administrative des objets et des droits.Son route domain par défaut pour les adresses non suffixées.
VLAN / tunnelContexte d’entrée ou de sortie réseau.Son association à un route domain ; un VLAN appartient à un seul domaine.
Route domainEspace d’adressage et de routage.ID, routes, self IP, parent et strict isolation.

Créer une partition ne suffit pas à isoler son trafic. Une adresse sans suffixe utilise le domaine par défaut de la partition. Si aucun domaine propre n’est défini, le domaine 0 est utilisé. Cette valeur implicite explique des objets créés dans un contexte inattendu.

Sources F5 : auth partition, default-route-domain ; route domain par défaut et association des VLANs.

Parent et strict isolation

Un parent peut servir de recours lorsqu’aucune route ne correspond dans le domaine enfant. Une route par défaut dans l’enfant est déjà une correspondance : elle ne provoque pas un recours au parent simplement parce que la destination ne répond pas.

Avec strict isolation activé, le forwarding entre domaines est limité au parent autorisé. F5 demande de conserver cette isolation sur les domaines concernés pour maintenir la restriction. Sans parent, on évite ce chemin de recours.

Désactiver strict isolation sur les domaines source et destination peut permettre des échanges plus larges, mais ne crée ni routes ni chemin retour. Un parent ne rend pas automatiquement tous ses enfants capables de communiquer entre eux. Dessinez les chemins permis avant de modifier ce réglage.

Sources F5 : net route-domain, parent et strict ; recherche de route dans le parent.

Inspecter le bon contexte

Inventorier les domaines et leurs objets réseauShell · commandes TMSH
tmsh list net route-domain all-properties
tmsh list auth partition all-properties
tmsh list net self all-properties
tmsh list net route all-properties

Comparez les IDs, les VLANs, les self IP, les routes et les valeurs implicites des partitions. L’ID d’un domaine existant ne se modifie pas comme une simple étiquette. Relisez aussi les destinations des VS et des membres de pool, ainsi que les adresses SNAT utilisées.

Pour les outils Linux lancés depuis le shell, le contexte compte également. Sur les versions concernées à partir de TMOS 14, rdsh permet d’entrer dans le namespace du domaine ; exit en sort. Un test effectué dans le domaine 0 ne prouve pas la connectivité du domaine 10.

Identifier le contexte shell du domaine 10Shell · contexte réseau
rdsh 10
ip netns identify
exit

Sources F5 : net route-domain, net self, net route ; K37059707, rdsh et namespaces.

Éviter les erreurs classiques

  • Oublier le suffixe ou le domaine implicite de la partition lors de la création d’un objet.
  • Vérifier une route sans vérifier le VLAN d’entrée et le contexte de la self IP.
  • Supposer qu’un parent remplace une route par défaut existante.
  • Désactiver strict isolation sans définir les communications attendues.
  • Diagnostiquer le retour sans tenir compte du SNAT et du domaine des adresses utilisées.

Références F5 consultées le . Les références TMSH affichent v17.0.0 ; contrôlez les différences de version.

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.