Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Une VIP ne décrit pas toute la sélection
Le Virtual Server porte les règles de réception et les profils. La virtual address représente son adresse de destination, avec des fonctions telles que l’ARP ou la réponse ICMP. Plusieurs VS peuvent utiliser une même adresse avec des ports, protocoles ou restrictions différents.
Un ping réussi ne valide donc pas le service HTTPS. Inversement, une absence de réponse ICMP ne prouve pas que le VS TCP/443 ne fonctionne pas. Vérifiez l’objet qui traite réellement le protocole demandé.
Sources : F5, ltm virtual ; F5, ltm virtual-address.
Déterminer les candidats avant la priorité
Pour une nouvelle connexion, relevez IP source, IP destination, protocole, port destination, VLAN d’entrée et route domain. Éliminez les VS qui ne correspondent pas : un VS réservé à un autre VLAN ou à UDP n’est pas un candidat TCP.
F5 documente un ordre de correspondance pour départager les candidats. La date de création ou l’ordre affiché dans l’interface ne représente pas cet ordre. Lorsque plusieurs dimensions diffèrent simultanément, utilisez la règle de votre version plutôt qu’un slogan tel que « le port passe toujours avant tout ».
| Champ | Exemple pédagogique | Contrôle |
|---|---|---|
| Destination | 192.0.2.40:443 | Adresse, masque et port du VS |
| Source | 198.51.100.25 | Restriction source et masque |
| Transport | TCP | Protocole IP déclaré |
| Entrée | VLAN clients, domaine 0 | VLANs autorisés et contexte de routage |
Sources : F5, Order of precedence for virtual server matching, 11.3.0 and later.
Un exemple sans ambiguïté
Considérons deux VS TCP/443 ouverts au même VLAN et à toutes les sources : l’un cible 192.0.2.40/32, l’autre 192.0.2.0/24. Une connexion destinée à 192.0.2.40:443 bénéficie de la correspondance de destination la plus spécifique, donc du VS /32.
Si vous ajoutez un VS avec une source plus restrictive ou un port wildcard, refaites l’analyse complète. Un VS de type Reject peut également être sélectionné : son action de refus n’en fait pas un objet ignoré dans la sélection.
Sources : F5, Order of precedence for virtual server matching, 11.3.0 and later ; F5, Precedence for local traffic object listeners.
Observer le bon objet
Consultez destination, source, protocole, VLANs, traductions et profils. Les compteurs renseignent ensuite l’arrivée de trafic, mais des statistiques historiques ne prouvent pas qu’une tentative actuelle a touché le VS.
Comparez les compteurs avant et après une tentative identifiée, puis corrélez avec une capture limitée au client. Ne réinitialisez pas globalement les statistiques pour simplifier ce contrôle : vous effaceriez le contexte d’autres applications.
tmsh list ltm virtual /Common/vs_application all-properties
tmsh show ltm virtual /Common/vs_application
tmsh list ltm virtual-address all-properties Sources : F5, ltm virtual ; F5, Packet tracing with tcpdump.
Ne pas confondre sélection et traitement
Une fois le VS sélectionné, ses profils, son pool, ses policies et ses iRules déterminent le traitement. Un VS correctement choisi peut ensuite échouer à cause du TLS ou d’un pool indisponible. Séparez donc « qui reçoit la connexion ? » et « pourquoi la réponse échoue ? ».
Pour les différences Standard, FastL4 et forwarding, poursuivez avec le guide des types de VS.
Sources : F5, ltm virtual.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 — ltm virtual · Référence TMSH v17.0.0 · consulté le 2 octobre 2026.
- F5 — ltm virtual-address · Référence TMSH v17.0.0 · consulté le 2 octobre 2026.
- F5 — Order of precedence for virtual server matching, 11.3.0 and later · Article MyF5 ; vérifier les versions applicables · consulté le 2 octobre 2026.
- F5 — Precedence for local traffic object listeners · Article MyF5 ; vérifier les versions applicables · consulté le 2 octobre 2026.
- F5 — Packet tracing with tcpdump · Article MyF5 ; vérifier les versions applicables · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 LTM
Continuer la série F5
Explorer tous les guides du parcours F5 LTM
- F5 LTM : one-arm, two-arm et nPath, suivre le trafic
- Comprendre les types de Virtual Server sur F5 BIG-IP
- F5 : moniteurs multiples, Reverse, Transparent et EAV
- F5 : Client SSL, Server SSL et modes TLS
- F5 iRules : événements, routage HTTP et data groups
- Comprendre le SNAT sur F5 : None, Automap et SNAT Pool