Comprendre F5 BIG-IP

F5 LTM : one-arm, two-arm et nPath, suivre le trafic

Comparer les topologies, distinguer management et TMM et vérifier VLANs, self IP, routes et chemin retour.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 301A consultée le · Objectifs abordés : F5 301A 1.03, F5 301A 1.06, F5 301A 1.08.
  • Référence de F5 301B consultée le · Objectifs abordés : F5 301B 2.10, F5 301B 2.13.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelDeux réseaux : le chemin retour compte aussi
Deux réseaux : le chemin retour compte aussi Exemple à deux réseaux avec un Virtual Server Standard. Le client rejoint la VIP ; BIG-IP ouvre une connexion vers le serveur. Dans cet exemple sans SNAT, le routage du serveur doit ramener le retour vers BIG-IP. aller aller retour 01 Client Réseau externe 02 BIG-IP VIP + connexion serveur 03 Serveur Réseau interne 04 Route client Vers la VIP 05 Route BIG-IP Vers le serveur 06 Route serveur Retour via BIG-IP
Exemple à deux réseaux avec un Virtual Server Standard. Le client rejoint la VIP ; BIG-IP ouvre une connexion vers le serveur. Dans cet exemple sans SNAT, le routage du serveur doit ramener le retour vers BIG-IP.

Commencer par les objets réseau

Une VIP reçoit le trafic d’une application. Une self IP donne une identité réseau à BIG-IP sur un VLAN. La première n’est pas la passerelle de tous les serveurs par nature ; la seconde n’est pas un Virtual Server applicatif. Un trunk agrège des interfaces, tandis qu’un VLAN identifie un réseau logique.

Dessinez séparément les réseaux client, serveur et administration. Notez pour chacun le VLAN, les interfaces, les adresses et les passerelles. Cette préparation permet de voir si une panne de lien touche le chemin client, le chemin serveur ou seulement la gestion.

Sources : F5, net self ; F5, net vlan ; F5, net trunk.

Comparer les chemins aller et retour

En one-arm, les communications applicatives client et serveur utilisent le même côté réseau de BIG-IP. En two-arm, on distingue généralement un réseau client et un réseau serveur. Le nombre de bras ne suffit pas à décider du SNAT : c’est le chemin retour effectif qui compte.

Dans cet exemple de raisonnement, les serveurs conservent une passerelle externe à BIG-IP. Il faut alors vérifier comment leurs réponses rejoignent le proxy. Si les serveurs utilisent une adresse flottante de BIG-IP comme passerelle, la conservation de la source devient possible sous réserve des autres routes et règles.

Questions à résoudre pour chaque architecture
TopologieAllerRetour à documenter
One-armClient → BIG-IP → serveur sur le même côté réseauRoute du serveur vers le client ou vers une adresse SNAT
Two-armBIG-IP relie les côtés client et serveurPasserelle, adresses flottantes et filtres des deux côtés
nPath / DSRLe service utilise un chemin de retour direct du serveurRetour volontairement hors BIG-IP, avec exigences propres au mode choisi

Sources : F5, net self.

Comprendre le cas particulier nPath

Le nPath vise un retour qui contourne BIG-IP. La procédure F5 pour L2 nPath demande notamment de traiter la VIP sur les serveurs et de désactiver les traductions de destination appropriées sur le VS. Les conditions FastL4 et de fermeture relâchée dépendent de la topologie.

Ce choix change ce que BIG-IP observe. Il ne faut pas lui appliquer les attentes d’un proxy HTTP qui inspecte les deux sens. L3 nPath possède sa propre procédure : ne copiez pas les réglages L2 dans un montage IP-in-IP sans documentation correspondante.

Repère visuelnPath : un retour qui contourne BIG-IP
nPath : un retour qui contourne BIG-IP Dans un déploiement nPath correctement configuré, BIG-IP oriente l’aller vers le serveur sans traduire la destination. Le serveur répond directement au client avec l’adresse attendue. Ce modèle a des contraintes spécifiques et ne permet pas les mêmes fonctions qu’un proxy Standard. traitement 01 Client Requête vers la VIP 02 BIG-IP nPath Orientation de l’aller 03 Serveur configuré VIP et routage adaptés 04 Client Réponse du serveur 05 Retour direct Sans passer par BIG-IP 06 Serveur Émet la réponse
Dans un déploiement nPath correctement configuré, BIG-IP oriente l’aller vers le serveur sans traduire la destination. Le serveur répond directement au client avec l’adresse attendue. Ce modèle a des contraintes spécifiques et ne permet pas les mêmes fonctions qu’un proxy Standard.

Sources : F5, Configuring nPath Routing.

Management et TMM ne partagent pas un unique rôle

Le trafic applicatif traité par TMM et les communications de l’interface de management relèvent de contextes de routage distincts. Une route utilisable pour accéder à l’administration ne prouve pas la joignabilité d’un membre de pool.

Auto Last Hop peut intervenir dans le choix du retour vers le dernier saut reçu. Ce mécanisme ne remplace pas l’inventaire des routes et ne corrige pas tous les retours asymétriques. Consultez sa valeur sur le VS plutôt que de l’inférer du seul routage.

Comparer les objets des deux plansShell · commandes de lecture
tmsh list net vlan all-properties
tmsh list net self all-properties
tmsh list net route all-properties
tmsh list sys management-route all-properties
tmsh list ltm virtual /Common/vs_application all-properties

Sources : F5, Management interface routing ; F5, ltm virtual ; F5, sys management-route.

Une méthode de validation

  1. Décrire les adresses observées avant et après BIG-IP.
  2. Vérifier l’éligibilité du VS sur le VLAN d’entrée.
  3. Identifier la route vers le membre et sa passerelle de retour.
  4. Inclure les route domains et le SNAT dans le schéma.
  5. Comparer les captures de chaque côté, sans supposer que les adresses ou les ports restent identiques.

Sources : F5, Packet tracing with tcpdump.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 LTM

Continuer la série F5

Explorer tous les guides du parcours F5 LTM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.