Pular para o conteúdo

Alcançando um Customer Edge

Quatro rotas funcionam, e qual delas se aplica é determinado pelo estado do nó, por onde você está se conectando e por aquilo que você precisa alcançar — e não por preferência.

RotaExige nó ONLINEExige alcançabilidade de redeLimitesCobre
API de debugsimsimcerca de 25–30 minutos de aquecimento em um site novo34 comandos
Site Consolenãovia Azure Bastion, sem necessidade de jump hostO Bastion precisa ser SKU Standard com tunelamento, e não é implantado por padrãoInterface de troubleshooting de nós da F5
SSHnãode dentro da VNet, apenas para o endereço internoa chave precisa estar presente desde o primeiro bootO Site CLI local completo
Console serialnãonãouma sessão por VM; limite de 2.048 caracteres para colarO Site CLI local completo

O console serial é o último recurso e a única rota que sobrevive a um nó sem nenhum caminho de rede funcional.

O Site Console geralmente é o primeiro a se tentar. É o que exige menos de você — nenhuma chave SSH para distribuir, nenhum jump host, nenhum IP público no nó e nenhuma substituição de VM — porque o acesso se torna uma decisão de RBAC do Azure em vez de um problema de distribuição de credenciais. Ele oferece a própria interface de troubleshooting da F5 em vez da superfície de comandos, então vá além dele quando precisar executar comandos específicos ou automatizar algo em script. Seu único pré-requisito é o Azure Bastion, que esta implantação torna opcional (enable_bastion, padrão false) porque um host de SKU Standard é cobrado independentemente de alguém abrir um túnel ou não.

O SSH é o recurso a buscar quando a API de debug não é suficiente, porque o appliance oferece substancialmente mais comandos do que os 34 que essa API expõe. Ele tem dois custos. A chave é escrita pelo cloud-init e, portanto, precisa estar presente no primeiro boot, o que significa que habilitá-la em nós em execução substitui todas as VMs de CE — uma reconstrução da frota em vez de uma mudança de configuração. E o sshd responde apenas no endereço interno do nó, então é necessário um host dentro da VNet; sondar o endereço pelo qual você conhece o nó sempre reportará porta fechada.

A API de debug é servida pelo control plane do F5 Distributed Cloud, que faz o relay para o nó pelo túnel que o vpm estabelece durante o registro. Sem registro não há túnel, o que significa que a API não tem para onde fazer o relay.

Ela falha de forma pouco útil em vez de óbvia, então um nó que nunca subiu parece um problema da API.

O console serial segue o caminho oposto por completo — pela plataforma do Azure até a porta serial emulada do nó. Ele não se importa se o nó se registrou, tem alcançabilidade de rede ou tem um data plane funcional. Essa independência é justamente o objetivo, e é por isso que o boot diagnostics precisa permanecer habilitado nas VMs de CE.

Cada rota usa credenciais diferentes, e nenhuma delas deve aparecer em uma linha de comando.

  • API de debug — um token de API do F5 Distributed Cloud, como XCSH_API_TOKEN, com a URL do tenant como XCSH_API_URL. O arquivo de contexto do xcsh em ~/.config/xcsh/contexts/<tenant>.json guarda ambos, e é o que scripts/capture-sitecli.sh lê quando o ambiente não os fornece. O tenant desta implantação é f5-sales-demo; um token emitido para outro tenant retorna um 401 puro, que parece uma credencial expirada.
  • Site Console — duas credenciais, em camadas diferentes. Seu login interativo no Azure abre o túnel do Bastion, e a própria conta admin do appliance faz login no console por trás dele via HTTP Basic. O lado do Azure, segundo a Microsoft, exige Reader na VM, em sua NIC e no host do Bastion; esse requisito não foi verificado aqui, porque todos os testes foram executados como owner da subscription.
  • SSH — a metade privada do par de chaves cuja metade pública a implantação escreveu em /var/home/admin/.ssh/authorized_keys no primeiro boot, além de um host dentro da VNet para alcançar o endereço interno. Conecte-se como admin, não azureuser.
  • Console serial — seu login interativo no Azure. Não há service principal para isso: o tenant corporativo do Entra da F5 não permite provisionar um, o que também é a razão pela qual nenhuma parte disso roda em CI.