Ir al contenido

Acceso a un Customer Edge

Cuatro rutas funcionan, y cuál se aplica lo decide el estado del nodo, el lugar desde el que se conecta y lo que necesita alcanzar — más que su preferencia.

RutaRequiere nodo ONLINERequiere alcanzabilidad de redLímitesCubre
Debug APIunos 25–30 minutos de calentamiento en un sitio nuevo34 comandos
Site Consolenomediante Azure Bastion, sin necesidad de host de saltoBastion debe ser de SKU Standard con tunelización, y no se despliega por defectoLa interfaz de solución de problemas de nodos de F5
SSHnodesde dentro de la VNet, solo a la dirección internala clave debe estar presente desde el primer arranqueLa Site CLI local completa
Serial consolenonouna sesión por VM; límite de pegado de 2.048 caracteresLa Site CLI local completa

La consola serie es el último recurso, y la única ruta que sobrevive a un nodo sin ninguna ruta de red operativa.

La Site Console suele ser la primera que conviene probar. Es la que menos le exige — ninguna clave SSH que distribuir, ningún host de salto, ninguna IP pública en el nodo y ninguna sustitución de VM — porque el acceso se convierte en una decisión de RBAC de Azure en lugar de un problema de distribución de credenciales. Le ofrece la propia interfaz de solución de problemas de F5 en lugar de la superficie de comandos, así que vaya más allá de ella cuando necesite ejecutar comandos específicos o programar algo. Su único requisito previo es Azure Bastion, que este despliegue deja como opcional (enable_bastion, por defecto false) porque un host de SKU Standard factura tanto si alguien abre un túnel como si no.

SSH es la opción a la que recurrir cuando la API de depuración no basta, porque el appliance ofrece sustancialmente más comandos que los 34 que esa API expone. Tiene dos costes. La clave la escribe cloud-init y por tanto debe estar presente en el primer arranque, lo que significa que habilitarla en nodos en ejecución sustituye todas las VM de CE — una reconstrucción de la flota en lugar de un cambio de configuración. Y sshd responde únicamente en la dirección interna del nodo, así que necesita un host dentro de la VNet; sondear la dirección por la que conoce el nodo siempre informará de puerto cerrado.

La API de depuración la sirve el plano de control de F5 Distributed Cloud, que la retransmite al nodo por el túnel que vpm establece durante el registro. Sin registro no hay túnel, lo que significa que la API no tiene nada a lo que retransmitir.

Falla de forma poco útil en lugar de evidente, así que un nodo que nunca arrancó parece un problema de la API.

La consola serie va por el camino totalmente opuesto — a través de la plataforma Azure hasta el puerto serie emulado del nodo. No le importa si el nodo se ha registrado, si tiene alcanzabilidad de red o si tiene un plano de datos operativo. Esa independencia es todo el sentido, y es la razón por la que el diagnóstico de arranque debe permanecer habilitado en las VM de CE.

Cada ruta usa credenciales distintas, y ninguna de ellas debe estar en una línea de comandos.

  • Debug API — un token de API de F5 Distributed Cloud, como XCSH_API_TOKEN, con la URL del tenant como XCSH_API_URL. El archivo de contexto de xcsh en ~/.config/xcsh/contexts/<tenant>.json contiene ambos, que es lo que scripts/capture-sitecli.sh lee cuando el entorno no los proporciona. El tenant de este despliegue es f5-sales-demo; un token emitido para otro tenant devuelve un 401 a secas que se interpreta como una credencial caducada.
  • Site Console — dos credenciales, en capas diferentes. Su inicio de sesión interactivo de Azure abre el túnel de Bastion, y la cuenta admin propia del appliance inicia sesión en la consola que hay detrás mediante HTTP Basic. Microsoft indica que el lado de Azure necesita Reader sobre la VM, su NIC y el host de Bastion; ese requisito no se ha verificado aquí, porque todas las pruebas se ejecutaron como propietario de la suscripción.
  • SSH — la mitad privada del par de claves cuya mitad pública el despliegue escribió en /var/home/admin/.ssh/authorized_keys en el primer arranque, además de un host dentro de la VNet a través del cual alcanzar la dirección interna. Conéctese como admin, no como azureuser.
  • Serial console — su inicio de sesión interactivo de Azure. No hay ningún service principal para esto: el tenant corporativo de Entra de F5 no permite aprovisionar uno, lo cual es también la razón por la que ninguna parte de esto se ejecuta en CI.