Comprendre F5 BIG-IP

F5 : quel Virtual Server reçoit une connexion ?

Destination, port, source, protocole et VLAN : analyser les VS candidats et comprendre la différence entre VIP et Virtual Server.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 1.01, F5 301A 1.09, F5 301A 2.02.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 2.08, F5 301B 2.09.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelSélection d’un Virtual Server : réduire les candidats
Sélection d’un Virtual Server : réduire les candidats Une requête est comparée à la configuration des Virtual Servers. Le contexte réseau, le protocole, les adresses et le port définissent les candidats. La priorité entre candidats dépend des critères et de la version ; elle ne se déduit pas de la seule VIP. 01 Paquet reçu Adresses, port, protocole 02 Contexte réseau VLAN et route domain 03 Candidats Destination et source 04 VS retenu Priorité applicable 05 Profils et règles Traitement du flux 06 Pool ou action Selon le type de VS
Une requête est comparée à la configuration des Virtual Servers. Le contexte réseau, le protocole, les adresses et le port définissent les candidats. La priorité entre candidats dépend des critères et de la version ; elle ne se déduit pas de la seule VIP.

Une VIP ne décrit pas toute la sélection

Le Virtual Server porte les règles de réception et les profils. La virtual address représente son adresse de destination, avec des fonctions telles que l’ARP ou la réponse ICMP. Plusieurs VS peuvent utiliser une même adresse avec des ports, protocoles ou restrictions différents.

Un ping réussi ne valide donc pas le service HTTPS. Inversement, une absence de réponse ICMP ne prouve pas que le VS TCP/443 ne fonctionne pas. Vérifiez l’objet qui traite réellement le protocole demandé.

Sources : F5, ltm virtual ; F5, ltm virtual-address.

Déterminer les candidats avant la priorité

Pour une nouvelle connexion, relevez IP source, IP destination, protocole, port destination, VLAN d’entrée et route domain. Éliminez les VS qui ne correspondent pas : un VS réservé à un autre VLAN ou à UDP n’est pas un candidat TCP.

F5 documente un ordre de correspondance pour départager les candidats. La date de création ou l’ordre affiché dans l’interface ne représente pas cet ordre. Lorsque plusieurs dimensions diffèrent simultanément, utilisez la règle de votre version plutôt qu’un slogan tel que « le port passe toujours avant tout ».

Inventaire d’une tentative de connexion
ChampExemple pédagogiqueContrôle
Destination192.0.2.40:443Adresse, masque et port du VS
Source198.51.100.25Restriction source et masque
TransportTCPProtocole IP déclaré
EntréeVLAN clients, domaine 0VLANs autorisés et contexte de routage

Sources : F5, Order of precedence for virtual server matching, 11.3.0 and later.

Un exemple sans ambiguïté

Considérons deux VS TCP/443 ouverts au même VLAN et à toutes les sources : l’un cible 192.0.2.40/32, l’autre 192.0.2.0/24. Une connexion destinée à 192.0.2.40:443 bénéficie de la correspondance de destination la plus spécifique, donc du VS /32.

Si vous ajoutez un VS avec une source plus restrictive ou un port wildcard, refaites l’analyse complète. Un VS de type Reject peut également être sélectionné : son action de refus n’en fait pas un objet ignoré dans la sélection.

Sources : F5, Order of precedence for virtual server matching, 11.3.0 and later ; F5, Precedence for local traffic object listeners.

Observer le bon objet

Consultez destination, source, protocole, VLANs, traductions et profils. Les compteurs renseignent ensuite l’arrivée de trafic, mais des statistiques historiques ne prouvent pas qu’une tentative actuelle a touché le VS.

Comparez les compteurs avant et après une tentative identifiée, puis corrélez avec une capture limitée au client. Ne réinitialisez pas globalement les statistiques pour simplifier ce contrôle : vous effaceriez le contexte d’autres applications.

Lire le VS et son adresse virtuelleShell · commandes de lecture
tmsh list ltm virtual /Common/vs_application all-properties
tmsh show ltm virtual /Common/vs_application
tmsh list ltm virtual-address all-properties

Sources : F5, ltm virtual ; F5, Packet tracing with tcpdump.

Ne pas confondre sélection et traitement

Une fois le VS sélectionné, ses profils, son pool, ses policies et ses iRules déterminent le traitement. Un VS correctement choisi peut ensuite échouer à cause du TLS ou d’un pool indisponible. Séparez donc « qui reçoit la connexion ? » et « pourquoi la réponse échoue ? ».

Pour les différences Standard, FastL4 et forwarding, poursuivez avec le guide des types de VS.

Sources : F5, ltm virtual.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.