Comprendre F5 BIG-IP

F5 : capturer et lire le trafic avec tcpdump

Choisir VLAN, filtre et limite de capture, comparer les deux côtés du proxy et comprendre les informations TMM et les limites PVA.

Thomas SAUTIER · Publié le · Dépannage

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 1.06.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 2.10, F5 301B 2.11, F5 301B 2.12, F5 301B 2.13, F5 301B 2.14.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelCapturer les deux côtés d’un même échange
Capturer les deux côtés d’un même échange La VIP, le membre choisi et la traduction de source peuvent changer les tuples observés. Une capture doit reconnaître le côté client et le côté serveur. Le filtre, le nombre de paquets et la durée limitent le volume ; ils ne rendent pas le contenu anodin. observer relier observer 01 Client Adresse et port source 02 BIG-IP VIP / état de connexion 03 Pool member Adresse et port serveur 04 Capture côté client Tuple avant traduction 05 Corrélation Heure et contexte 06 Capture côté serveur Tuple après traduction
La VIP, le membre choisi et la traduction de source peuvent changer les tuples observés. Une capture doit reconnaître le côté client et le côté serveur. Le filtre, le nombre de paquets et la durée limitent le volume ; ils ne rendent pas le contenu anodin.

Une capture commence par une question

Définissez client, VIP, membre, port, période et symptôme. Voulez-vous vérifier l’arrivée du SYN, une réponse serveur, un handshake TLS ou le trafic d’un moniteur ? Cette question détermine le point et le filtre de capture.

Sur BIG-IP, le VLAN et l’interface ne sont pas interchangeables dans tous les cas. L’interface de management est aussi un point distinct. Une capture vide sur le mauvais chemin ne prouve pas une absence de trafic.

Sources : F5, Packet tracing with tcpdump ; F5, Recommended methods and limitations for tcpdump.

Limiter le volume dès le départ

Dans cet exemple, external doit être remplacé par le VLAN client et l’adresse par la VIP concernée. Le nombre de paquets est borné ; le fichier écrit doit être conservé dans un emplacement disposant d’espace.

Capture bornée sur le VLAN clientShell · capture réseau
tcpdump -nni external -s 0 -c 2000 \
  -w /var/tmp/capture-vip.pcap \
  'host 192.0.2.40 and tcp port 443'

Sources : F5, Packet tracing with tcpdump.

Client et serveur n’ont pas forcément le même tuple

Un proxy peut changer adresse et port de destination, ainsi que source avec SNAT. Pour corréler, partez du VS, de ses traductions et du membre choisi. Ne filtrez pas uniquement la VIP sur le côté serveur en espérant retrouver ce même tuple.

OneConnect complique encore une correspondance « un SYN client = un SYN serveur ». Les informations internes TMM et le modificateur de capture adapté peuvent aider à relier les flux, dans les versions et plateformes qui les prennent en charge.

Repère visuelLe tuple côté serveur peut être traduit
Le tuple côté serveur peut être traduit Exemple pédagogique : le client vise une VIP et BIG-IP choisit un pool member. La destination côté serveur devient celle du membre ; avec SNAT, la source change aussi. Relier les tuples nécessite le contexte de connexion et l’heure, pas la seule égalité des adresses. destination contexte source 01 Côté client 198.51.100.25 → VIP 02 État BIG-IP Relie les deux côtés 03 Côté serveur SNAT → 192.0.2.20 04 VIP 203.0.113.10:443 05 Traductions Destination + source éventuelle 06 SNAT de l’exemple 192.0.2.10
Exemple pédagogique : le client vise une VIP et BIG-IP choisit un pool member. La destination côté serveur devient celle du membre ; avec SNAT, la source change aussi. Relier les tuples nécessite le contexte de connexion et l’heure, pas la seule égalité des adresses.

Sources : F5, Capturing internal TMM information with tcpdump ; F5, ltm profile one-connect.

Lire la progression plutôt qu’une ligne isolée

  1. Observer SYN, SYN/ACK et ACK quand il s’agit de TCP.
  2. Identifier la progression du TLS ou de la requête applicative.
  3. Comparer réponses, retransmissions et fenêtres entre les deux côtés.
  4. Rechercher FIN, RST ou erreur ICMP avec leur chronologie.

Un RST signale une fermeture brutale, mais son émetteur et les messages associés sont nécessaires pour expliquer la cause. Une retransmission ne désigne pas à elle seule le composant qui a perdu le paquet.

Sources : F5, Packet tracing with tcpdump.

La capture a ses propres contraintes

Sur un système chargé, tcpdump est un traitement best effort : paquets manqués et horodatages perturbés peuvent limiter l’interprétation. F5 documente également que certains trafics entièrement accélérés par PVA ne sont pas visibles dans la capture logicielle ordinaire.

Ne désactivez pas une accélération en production uniquement pour obtenir une capture sans évaluer l’impact. Choisissez plutôt un point approprié et la procédure de diagnostic de votre plateforme.

Sources : F5, Recommended methods and limitations for tcpdump.

Une clé privée ne déchiffre pas tous les TLS modernes

La méthode de déchiffrement dépend de l’échange TLS et des secrets disponibles. La seule clé privée du certificat serveur ne suffit pas pour un échange utilisant des clés éphémères. Les mécanismes de collecte de secrets doivent être autorisés et leurs fichiers protégés.

En laboratoire, conservez la capture originale et comparez-la à une vue filtrée. Les filtres d’analyse ne doivent pas masquer les paquets qui expliquent le problème.

Sources : Projet OpenSSL, openssl s_client ; F5, Creating a decrypted tcpdump capture without using an iRule.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.