0% acharam este documento útil (0 voto)
6 visualizações10 páginas

Configuração e Funções do SNAT no F5 LTM

O documento aborda a configuração e funcionamento do SNAT no F5 LTM, explicando como ele altera o endereço IP de origem dos pacotes para garantir que as respostas dos servidores não sejam enviadas diretamente aos clientes. Também discute diferentes tipos de servidores virtuais, perfis SSL, e a importância de monitoramento e solução de problemas no ambiente F5. Além disso, menciona a necessidade de certificados SSL para conexões seguras e a configuração de iRules para redirecionamento de tráfego.

Traduzido por

ScribdTranslations
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
6 visualizações10 páginas

Configuração e Funções do SNAT no F5 LTM

O documento aborda a configuração e funcionamento do SNAT no F5 LTM, explicando como ele altera o endereço IP de origem dos pacotes para garantir que as respostas dos servidores não sejam enviadas diretamente aos clientes. Também discute diferentes tipos de servidores virtuais, perfis SSL, e a importância de monitoramento e solução de problemas no ambiente F5. Além disso, menciona a necessidade de certificados SSL para conexões seguras e a configuração de iRules para redirecionamento de tráfego.

Traduzido por

ScribdTranslations
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

SNAT

O gateway padrão dos Servidores de Nó Internos pode ser um Roteador, Firewall ou a Camada 3.
Interruptor.
Esse tipo de configuração impede que a resposta volte para o cliente, pois o LTM não é padrão.
portal.

No F5 LTM, o SNAT é usado para alterar o endereço IP de origem do cliente que está chegando.
pacotes.
SNAT é principalmente usado para duas funções para os servidores atrás do F5 para ir para o
Internet.
Para garantir que o servidor não envie a resposta diretamente ao cliente sem passar por
LTM.
Por padrão, LTM fará NAT de Destino quando o cliente se conectar ao VS

O recurso SNAT Automap seleciona o endereço de tradução a partir do IP próprio disponível.


endereço.
O sistema dá preferência a endereços IP flutuantes sobre endereços IP não flutuantes e auto
IP.

===================================================================================
=====
Servidor virtual --- url da sua aplicação

Servidor virtual----ip+ porta

Tipos de servidores virtuais---


Padrão
Encaminhamento (camada 2)
Desempenho (http)
Encaminhando IP
Desempenho (camada 4)
Sem estado
Rejeitar

F5 é uma arquitetura de proxy completo--

Servidor virtual padrão

Cliente ---big ip ltm

Estabelecimento de conexão TCP em 3 etapas


Sin
Syn-ack
Ack

Solicitação Http_get do cliente para big-ip


Ack do big-ip para o cliente (aguardar pacote de dados)

Big-ip Ltm----membro do pool

A troca de três vias do TCP


Sinônimo
Syn-Ack
Ack

O Big IP LTM encaminha a solicitação http_get para o membro do pool

Capacidade do F5 de ler pacotes na camada 4 e na camada 7 do modelo OSI


Requisições e respostas HTTP

[Link]

http - protocolo
[Link]---URL
[Link]

Vantagem do perfil HTTP - (baseado em i-rule)


podemos fazer balanceamento de carga baseado em URI.
Pode fazer balanceamento de carga com base no sistema operacional (apple, android)
Pode fazer balanceamento de carga com base no navegador: Chrome ou Mozilla

O servidor virtual padrão pode ser usado com HTTP e TCP (mais tarde com capacidade 4 e 7)

O servidor virtual padrão pode ser usado com TCP (capacidade de camada 4), mas o pacote http não pode.
não pode ser lido. também não é possível ler pacotes HTTPS.
Não é possível usar persistência de cookie.

==================================================================================

F5 SSL

Cliente----->>> F5--->>>Servidor de Aplicação

Existem dois tipos de perfil que podemos aplicar relacionados ao SSL

1. Perfil SSL do Cliente--Servidor Virtual--Irá fazer sessão do Cliente para F5--


como uma sessão criptografada, o que significa que ninguém pode ler o pacote porque está criptografado
pacote.

2. Perfil SSL do servidor---Servidor Virtual--Você termina a sessão de ponta a ponta entre o cliente e
aplicação
está criptografado.

Descarregamento SSL---F5 está fazendo a criptografia e descriptografia ssl--F5 receberá HTTPS


Pacote
e ele irá descriptografar e enviar para o servidor backend em texto claro. Eu

Ponte SSL---A conexão de ponta a ponta seria criptografada--Você precisa de ambos os SSL do cliente
e servidor
perfil ssl.

SSL passthrough---Você não está usando nenhum perfil de cliente SSL ou perfil de servidor SSL
mas você quer
seu pacote SSL passou por toda a criptografia e a descriptografia será feita no backend
aplicativo ou servidor.

Todos os perfis seriam chamados no Servidor Virtual.


===================================================================================
==
1-) Offloading SSL: Isso significa que o tráfego do cliente para o F5 é criptografado, o SSL termina em
F5, então o tráfego de texto claro passa do F5 para o servidor. O perfil ClientSSL é
necessário e o monitor de http é usado para servidores. Você também pode adicionar perfil http e
otimizar o tráfego de acordo com o tráfego da Camada 7. A persistência de cookies pode ser utilizada.

2-) Ponte SSL: Isso significa que o tráfego do cliente para o F5 é criptografado, e do F5 para o servidor
o tráfego é criptografado. Mas cada site tem sessão SSL separada. ClientSSL e
Perfis ServerSSL são necessários, o monitor https é usado para servidores. Você também pode adicionar
otimização de perfil HTTP e tráfego de acordo com o tráfego da Camada 7. Persistência de cookies
pode ser usado.

3-) Encaminhamento SSL: Isso significa que o F5 apenas balanceia o tráfego no nível TCP e
SSL termina nos Servidores. Você NÃO deve adicionar perfil clientSSL e serverSSL. Você NÃO PODE
use o perfil http, portanto você NÃO PODE otimizar o tráfego da camada 7. Persistência de cookies
NÃO pode ser usado.
===================================================================================
========

Passos que precisamos seguir para configurar o certificado e a chave--

Você precisa criar um Certificado e uma chave e precisa instalá-los em seu Load
Balanceador.
2. Você precisa criar um perfil SSL de cliente ou um perfil SSL de servidor.
3. Você precisa criar um Servidor Virtual com a Porta 443.
Como você pode obter o certificado e a chave----

Cada URL 443 deve ter um certificado e uma chave exclusivos. Você precisa enviar
pedido de assinatura de certificado.

1. Antes de criar um certificado ou chave ou instalar, você precisa solicitar isso.


certificado e chave relacionados a uma URL específica de uma CA de terceiros.
Autoridade Certificadora---Organização que emitirá o certificado.

Digitcert, godaddy.

443 VIP--Deve haver um certificado e uma chave associados.

Na sua organização, você está organizando.

você tem 10 URLs que estão na porta 443, então para cada URL deve haver um certificado e uma chave exclusivos
que você precisa

pedido.

Como em nossa organização, nosso CA é digerido.

Criamos solicitação de assinatura de certificado

[Link] irá lhe dar erro, por favor renove seu certificado porque ele
tem sido

Então você precisa criar um CSR e enviá-lo para a CA.

Para uso interno, você pode usar o certificado e a chave internamente.


CA externo--ambos seriam

1. Instalamos certificado e chave (Certificado Autoassinado) para Particular


URI.

2. Agora configuraremos o perfil client-ssl e ele será mapeado.


certificado e chave. .crt e .key do seu cliente -- então você precisa primeiro importar
isso.

Passos---

1. Importe o Certificado e a chave que você recebe da CA ou do cliente. Sistema---Arquivo


gestão
[Link] um perfil SSL do cliente e você precisa vincular o mesmo certificado e chave que
você importou.

3. Em seguida, você precisa vincular este perfil SSL de cliente específico ao Servidor Virtual
que irá vincular o certificado e a chave ao seu URL.

Certificado e chave ---.crt e .key

Perfis ----

Quero criar um servidor FTP virtual que deve escutar na porta 21.

Até eu atribuir o perfil FTP ao meu VS, ele não será capaz de ler pacotes relacionados ao FTP.

Perfil dos Pais

O Perfil de Pais é um perfil que é fornecido por padrão no F5 e F5

sugiro que você não mude nenhuma configuração relacionada a isso.

O Perfil da Criança é o perfil onde você pode alterar qualquer configuração.

Perfil pai HTTP.

SNAT não ativado

XFF--Vishal, você está se conectando à URL--há um snat de origem--o F5 vai converter seu
Vishal fonte para o IP próprio que você está fornecendo.

Cliente=====>>F5--->>>>Servidor

Sessão do Cliente para F5

[Link] de Origem

F5
Sessão do F5 para o Servidor---

[Link]-Cliente

2. Destino--IP do Servidor Backend.

SNAT habilitado--------
Cliente

F5
Sessão do F5 para o Servidor---

1. Fonte -- Cliente para F5 IP snat automap ou você pode usar um pool snat.

2. Destino--Servidor de Backend.

Sua equipe de aplicação vem até você e diz que quer saber o IP original de
cliente que
está iniciando a conexão, então até você habilitar o XFF, você não vai saber
ip verdadeiro do cliente.

----------------------------------------

O cliente tem uma necessidade de que sempre que houver alguma manutenção em andamento
organização que eu quero

Todos os meus usuários devem saber que há manutenção em andamento.

Suponha que haja uma atividade DR acontecendo das 12h às 2h IST--eu quero que o F5 redirecione tudo
meus usuários

página de manutenção entre 12h e 2h IST.

Eu vou criar uma irule para redirecionar meu tráfego para um servidor virtual específico quando
manutenção em andamento.

URL inválida para tradução.

URL não pode ser traduzido.

quero redirecionar o tráfego com base na URI--

suponha que eu tenha um servidor virtual-[Link] e eu tenha dois pools atribuídos a ele.
quero que todo tráfego que vem do URI-/admin--vá para o pool de administração

Quero que qualquer tráfego que venha do URI-/sell--vá para outro pool.

IRule e política LTM fazendo as mesmas coisas


As políticas LTM são preferidas devido a menos processamento.

=================================
Tipo de servidor virtual

Servidor virtual --- url do seu aplicativo

Servidor virtual----ip+ porta

Tipos de servidor virtual---


Padrão
Encaminhamento (camada 2)
Desempenho (http)
Encaminhando ip
Desempenho (camada 4)
Sem estado
Rejeitar

O F5 é uma arquitetura de proxy completo.

Servidor virtual padrão----

Cliente ---big ip ltm

Aperto de mão de 3 vias TCP


Sin
Syn-ack
Confirma

Solicitação Http_get do cliente para o big-ip


Ack do big-ip para o cliente (aguarde pelo pacote de dados)

Big-ip Ltm----membro do pool

Estabelecimento da conexão TCP: handshake em três vias


Sín
Syn-Ack
Reconhecido

O grande IP LTM encaminha a solicitação http_get para o membro do pool

Capacidade do F5 de ler pacotes na camada 4 e na camada 7 do modelo OSI

Solicitações e respostas HTTP

[Link]

protocolo HTTP
[Link]---URL
[Link]-----URI

Vantagem do perfil HTTP - (baseado em i-rule)


podemos fazer balanceamento de carga baseado em URI.
Pode fazer balanceamento de carga com base no sistema operacional (apple, android)
Pode fazer balanceamento de carga baseado no navegador: Chrome ou Mozilla

O servidor virtual padrão pode ser usado com http e TCP (capacidade 4 e 7 posteriormente)

O servidor virtual padrão pode ser usado com TCP (capacidade de camada 4), mas o pacote http não pode.
ser lido. também o pacote https não pode ser lido.
Não é possível usar persistência de cookie.

=========================

Comandos de solução de problemas F5


COMO PEGAR TCPDUMP

Um cliente veio e disse que a sua URL não está funcionando.

1. Você precisa verificar se os membros da sua piscina estão ativos ou não, ou se estão flapando.

A melhor coisa é ir ao comando cli e depois ir para executar utilitário bash->>cd /var/log

então, quando você vai para cd /var/log-LTM,GTM,ASM

então vá para o modo Itm - gato Itm

ele quer registros dos últimos 3 dias ok para a flutuação do membro do pool por padrão o F5 armazena 8
perfis de registro - armazena arquivos de log diferentes para Itm até 8 arquivos

Cada dispositivo F5 tem algumas limitações para armazenar diferentes registros.

[Link]

cd /var/log - Mudar o diretório para /var/log

É como uma pasta no computador - você precisa ir para o diretório D - você precisa ir

cd - para mudar de diretório

Como ver todos os arquivos em um diretório específico -Is -I-o que listará todos os arquivos
embaixo.

Suponha que eu tenha um membro do pool - [Link] e eu queira ver todos os logs relacionados a isso.
membro do pool em todos os meus arquivos LTM - Itm, [Link], [Link], [Link]

zcat Itm..gz | grep [Link]

ele irá procurar seu arquivo que começa com a palavra Itm e termina com wod gz e
em
entre você pode ter qualquer letra.

Como ver a oscilação dos membros do pool, logs relacionados ao LTM.

Shell Avançado--que seu usuário tenha acesso tanto ao linux rodando utilitários bash quanto ao tmsh
configuração.

É como root - eu posso deletar, adicionar qualquer coisa no CLI, eu posso executar qualquer comando de solução de problemas.

tmsh-supõe que não quero fornecer acesso ao shell, mas preciso fornecer apenas a ele
acessar tmsh - onde você pode ver todos os objetos de configuração do F5, como VS
configuração
configuração, configuração de rede--eu vou criar um usuário com acesso apenas ao tmsh.
Na sua organização, você teria configurado o RADIUS ou a configuração TACACS onde
eles

fará login através do servidor de autenticação. usuários que desejam acessar o F5, então eu
preciso criar 100 usuários.

Vou criar autenticação no F5 usando autenticação RADIUS ou TACACS e fornecer


eles
acesso.
O usuário k1 quer fazer login no F5, primeiro vai para o servidor RADIUS, uma vez que o servidor RADIUS
diz que é um usuário confiável e então F5 permitirá que ele faça login.

Mostrar LTM virtual (IP do servidor)

Sistema----logs-----tráfego local

--------------+---+------------------

O UCS precisa ser retirado de ambas as caixas separadamente.

A configuração de IP próprio da rede será diferente em ambos os dispositivos

UCS--Conjunto de configuração do usuário--

--Todos os arquivos de configuração do BIGIP

---Licença BIGIP

---Contas de usuários com suas senhas ---Certificados SSL.

Por padrão, o arquivo UCS é armazenado na localização /var/local/ucs.

salvar sys ucs arquivo--isso fará backup do seu F5 através do cli

Como restaurar através do cli--carregar sys ucs nome do arquivo--isso irá restaurar seu
configuração.

Arquivo [Link] --- Quando você abrir seu caso F5 -- eles sempre pedirão por
qkview-- que é toda a configuração do seu dispositivo--qkview é apenas um aplicativo
que irá coletar todas as informações de diagnóstico e configuração.

Perfil SSL versão TLS----imp

Questão -----

1. Primeiro de tudo, você pode me dizer se um membro do pool está fora, o que você fará?
resolver problemas.

2. O cliente informa que não consegue acessar a URL, quais são todas as coisas que você precisa fazer?
tome
cuidado

a.l verificou tudo, meu VS está ativo, meu membro do pool está ativo, mas o cliente ainda não está.
capaz de acessar minha URL que está hospedada no F5.

1. Primeiro você precisa ver como seu monitor de saúde está configurado.

2. Suponha que sua porta esteja ativa e você consiga telnet.

3. Em muitos casos, pediremos à equipe do aplicativo que ignore o F5 e verifique diretamente.


então não é um problema de f5, então é um problema do aplicativo.

[Link] ---imp -- é o analisador qkview


Verificar problema de desempenho e diagnóstico, vulnerabilidade.
===================================

NAt e snat F5

Na Tradução de Endereço F5 em 3 partes

[Link]---->>>Cliente>>> VS (Servidor Virtual) -----------Servidor de backend--

Por padrão, o F5 apenas faz NAT de destino, não executará nenhum NAT de origem.

IP de origem-[Link]

IP de Destino--VS (IP do Servidor Virtual)

Quando a conexão vai do F5 para o servidor--

IP de origem--[Link]

IP de Destino--IP do Servidor de Backend.

[Link]--->>>

Em um cenário onde um cliente externo se conecta ao endereço IP da sua virtual


o servidor e o servidor virtual estão estabelecendo conexão com seu membro do pool.

Seu IP de origem seria traduzido.

SNAT permite que você use um único endereço IP público roteável para muitos nós na rede interna
Rede.

SNAT pode ser usado para conexão de entrada e conexão de saída.

Quando os nós internos querem se comunicar com o IP público, então no caso de NAT, nós
criado diferente diferente

mas no caso do snat não precisamos criar múltiplos mapeamentos.

Vou criar uma conexão de um para um onde muitos nodos diferentes na rede interna
se comunicará com o seu IP público

SNAT resolverá seu problema de roteamento.

Antes de habilitar, você precisa conhecer o pool snat--------

quantas conexões podem ser suportadas por um IP Público -- Um IP de tradução -- 64 K.


[Link] que é capaz de lidar apenas com 64 K conexões.

[Link] que é capaz de lidar apenas com 64 K conexões.

Se eu tiver um único IP SNAT da F5 apontando para meus servidores e meu servidor virtual estiver usando
o automap só pode lidar com 64

conexões.

Quando as conexões superam 64 K, aqui entra a lógica do pool SNAT--------

Onde você pode fornecer dois ou mais endereços IP de tradução.

Você estará construindo uma piscina de múltiplos endereços IP de tradução, então uma vez que 64k limitado
foi atingido

O F5 pode usar outro IP de tradução que seja capaz de lidar com mais de 64k.

=====================..=========

Você também pode gostar