Comprendre F5 BIG-IP

F5 : UCS, SCF, Secure Vault et migration RMA

Choisir une sauvegarde, comprendre les secrets chiffrés et préparer une restauration ou un changement de plateforme sans importer aveuglément.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 2.04.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 1.04, F5 301B 3.05.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelUne archive ne prouve pas une restauration réussie
Une archive ne prouve pas une restauration réussie La sauvegarde doit être conservée hors de l’équipement. La restauration dépend de la version, de la plateforme et des secrets nécessaires. La recette vérifie ensuite le service réellement retrouvé, au-delà du simple chargement de la configuration. restauration 01 BIG-IP source Configuration et secrets 02 Archive UCS Périmètre et protection 03 Stockage séparé Accès restreint 04 Service validé Flux, HA, certificats 05 Recette Comparer à l’attendu 06 BIG-IP cible Compatibilité et clés
La sauvegarde doit être conservée hors de l’équipement. La restauration dépend de la version, de la plateforme et des secrets nécessaires. La recette vérifie ensuite le service réellement retrouvé, au-delà du simple chargement de la configuration.

UCS et SCF ne sont pas interchangeables

Un UCS rassemble la configuration et des éléments associés à l’équipement. Une sauvegarde de configuration SCF représente un autre mode d’export, avec des fichiers complémentaires selon les options. Un fichier texte isolé ne doit pas être supposé équivalent à une archive complète.

Définissez ce que vous devez restaurer : objets applicatifs, réseau, comptes, certificats et dépendances. Sauvegarder ne prouve pas la restauration ; il faut connaître le format, les options et les fichiers nécessaires.

Sources : F5, sys ucs ; F5, sys config.

Trois protections à ne pas confondre

Le chiffrement global d’une archive UCS protège le fichier stocké. La passphrase d’une clé privée protège cette clé. Secure Vault protège des secrets de configuration avec un mécanisme lié à la master key. Ces protections ne sont pas une unique « password UCS » interchangeable.

Une archive peut contenir comptes, clés privées et informations d’administration. Son stockage et son transfert doivent donc être contrôlés. Une option qui exclut les clés privées change aussi ce que vous pourrez restaurer.

Sources : F5, Working with UCS archives ; F5, sys ucs.

Pourquoi une passphrase chiffrée ne se recharge pas

Un nouvel appareil doit pouvoir déchiffrer les secrets présents dans la configuration. Si la master key nécessaire n’est pas disponible ou cohérente, le chargement peut échouer avec une erreur de déchiffrement.

F5 documente plusieurs démarches selon les secrets et clés encore disponibles. Identifiez ce cas avant la fenêtre de migration. Ne publiez pas de master key dans un ticket ouvert, un dépôt ou une capture de terminal ; une procédure de récupération doit préserver sa confidentialité.

Sources : F5, Working with UCS archives ; F5, Working with master keys.

RMA identique et migration matérielle sont différents

Une restauration sur un remplacement compatible n’a pas les mêmes contraintes qu’un changement de modèle. Relisez licence cible, modules, interfaces, versions et chemins de migration. Les objets dépendants de la plateforme peuvent demander un traitement particulier.

Dans la référence TMSH v17.0.0, no-platform-check contourne une vérification ; ce n’est pas une preuve de compatibilité. platform-migrate ignore des objets spécifiques à la plateforme et possède des restrictions de modules. Le choix dépend de la procédure F5 applicable.

Sources : F5, sys ucs.

Lire l’existant avant de restaurer

Les lectures suivantes permettent de relever version, provisioning, volumes et métadonnées d’une archive existante. Remplacez le nom de fichier. Elles ne réalisent pas une restauration et n’affichent pas une master key.

Inventorier la cible et l’archiveShell · commandes de lecture
tmsh show sys version
tmsh list sys provision
tmsh show sys software status
tmsh show sys ucs sauvegarde.ucs

Sources : F5, sys software status ; F5, sys provision ; F5, sys ucs.

Une restauration doit retrouver le service

  1. Contrôler le chargement de configuration et ses erreurs.
  2. Vérifier certificats, secrets et associations de profils.
  3. Relire réseau local, routes, VLANs et adresses flottantes.
  4. Établir la confiance DSC et la synchronisation dans la direction choisie.
  5. Tester les applications et préparer le retour à l’état précédent.

Le simple démarrage de l’interface graphique ne clôt pas une migration.

Sources : F5, Working with UCS archives ; F5, Creating an Active-Standby Configuration ; F5, BIG-IP update and upgrade guide.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.