Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Une capture commence par une question
Définissez client, VIP, membre, port, période et symptôme. Voulez-vous vérifier l’arrivée du SYN, une réponse serveur, un handshake TLS ou le trafic d’un moniteur ? Cette question détermine le point et le filtre de capture.
Sur BIG-IP, le VLAN et l’interface ne sont pas interchangeables dans tous les cas. L’interface de management est aussi un point distinct. Une capture vide sur le mauvais chemin ne prouve pas une absence de trafic.
Sources : F5, Packet tracing with tcpdump ; F5, Recommended methods and limitations for tcpdump.
Limiter le volume dès le départ
Dans cet exemple, external doit être remplacé par le VLAN client et l’adresse par la VIP concernée. Le nombre de paquets est borné ; le fichier écrit doit être conservé dans un emplacement disposant d’espace.
tcpdump -nni external -s 0 -c 2000 \
-w /var/tmp/capture-vip.pcap \
'host 192.0.2.40 and tcp port 443' Sources : F5, Packet tracing with tcpdump.
Client et serveur n’ont pas forcément le même tuple
Un proxy peut changer adresse et port de destination, ainsi que source avec SNAT. Pour corréler, partez du VS, de ses traductions et du membre choisi. Ne filtrez pas uniquement la VIP sur le côté serveur en espérant retrouver ce même tuple.
OneConnect complique encore une correspondance « un SYN client = un SYN serveur ». Les informations internes TMM et le modificateur de capture adapté peuvent aider à relier les flux, dans les versions et plateformes qui les prennent en charge.
Sources : F5, Capturing internal TMM information with tcpdump ; F5, ltm profile one-connect.
Lire la progression plutôt qu’une ligne isolée
- Observer SYN, SYN/ACK et ACK quand il s’agit de TCP.
- Identifier la progression du TLS ou de la requête applicative.
- Comparer réponses, retransmissions et fenêtres entre les deux côtés.
- Rechercher FIN, RST ou erreur ICMP avec leur chronologie.
Un RST signale une fermeture brutale, mais son émetteur et les messages associés sont nécessaires pour expliquer la cause. Une retransmission ne désigne pas à elle seule le composant qui a perdu le paquet.
Sources : F5, Packet tracing with tcpdump.
La capture a ses propres contraintes
Sur un système chargé, tcpdump est un traitement best effort : paquets manqués et horodatages perturbés peuvent limiter l’interprétation. F5 documente également que certains trafics entièrement accélérés par PVA ne sont pas visibles dans la capture logicielle ordinaire.
Ne désactivez pas une accélération en production uniquement pour obtenir une capture sans évaluer l’impact. Choisissez plutôt un point approprié et la procédure de diagnostic de votre plateforme.
Sources : F5, Recommended methods and limitations for tcpdump.
Une clé privée ne déchiffre pas tous les TLS modernes
La méthode de déchiffrement dépend de l’échange TLS et des secrets disponibles. La seule clé privée du certificat serveur ne suffit pas pour un échange utilisant des clés éphémères. Les mécanismes de collecte de secrets doivent être autorisés et leurs fichiers protégés.
En laboratoire, conservez la capture originale et comparez-la à une vue filtrée. Les filtres d’analyse ne doivent pas masquer les paquets qui expliquent le problème.
Sources : Projet OpenSSL, openssl s_client ; F5, Creating a decrypted tcpdump capture without using an iRule.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 — Packet tracing with tcpdump · Article MyF5 ; vérifier les versions applicables · consulté le 2 octobre 2026.
- F5 — Recommended methods and limitations for tcpdump · Article MyF5 ; vérifier les versions applicables · consulté le 2 octobre 2026.
- F5 — Capturing internal TMM information with tcpdump · Article MyF5 ; vérifier les versions applicables · consulté le 2 octobre 2026.
- F5 — ltm profile one-connect · Référence TMSH v17.0.0 · consulté le 2 octobre 2026.
- Projet OpenSSL — openssl s_client · OpenSSL 3.5 · consulté le 2 octobre 2026.
- F5 — Creating a decrypted tcpdump capture without using an iRule · Article MyF5 ; vérifier les versions applicables · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 LTM