Column

コラム

BIG-IP運用者必見!TLS通信のトラブルシューティングを加速するテクニック

2026.07.30

BIG-IPにおけるTLS通信のトラブルシューティング

暗号化されたTLS通信の解析にお困りではありませんか?

iRuleは不要!BIG-IPの標準機能を活用し、復号化に必要な情報を効率的に取得。

Wiresharkを使用してスムーズに通信内容の解析を行うことができます。

障害調査や原因特定の迅速化に役立つ実践的な手法をご紹介します。

1.概要

暗号化されたTLS通信の解析は、トラブルシューティングにおける大きな課題の一つです。
BIG-IP v15~では、dbキーの編集と、tcpdumpのオプションスイッチのみでTLS通信の復号化に必要な情報を取得することができます。
本記事では、その具体的な手順についてご紹介します。

2.Wiresharkの準備

Wireshark 3.2~を準備し、Wiresharkでセッションキーを確認するためのオプションを有効にします。

Wiresharkの準備

3.dbキーの有効化

dbキーを有効化します。

dbキーの変更

4. tcpdumpによるパケットキャプチャの取得

「--f5 ssl」オプションをつけてBIG-IP上でtcpdumpを実行します。

tcpdumpの実行

5.セッションキーの保存の仕方(SSLキャッシュが存在しない場合)

取得したパケットキャプチャをWiresharkで開き、セッションキーをテキストファイルに保存します。

セッションキーの保存の仕方(SSLキャッシュが存在しない場合)

6. セッションキーの保存の仕方(SSLキャッシュが存在する場合)

SSLキャッシュが存在する場合は、以下の手順を参照してください。

セッションキーの保存の仕方(SSLキャッシュが存在する場合)

7. 復号化されたパケットキャプチャの確認の仕方

セッションキーを保存したテキストファイルを、Wiresharkへ設定すると、復号化されたパケットの内容が確認できます。

復号化されたキャプチャの確認の仕方1
復号化されたキャプチャの確認の仕方2

まとめ

近年はセキュリティ対策の強化により、通信の大部分がTLSで暗号化されています。その結果、障害調査や不正アクセス分析が難しくなり、原因特定までの時間が長期化するケースも増えています。
BIG-IP Ver.15~では、特別なiRuleを使用せず、dbキーの変更と、tcpdumpオプションの指定のみで、簡単にTLS通信を復号化することができます。
トラブルシューティングに是非ご活用ください。

執筆者

四本 暁

トータルソリューション・ビジネス本部
第四部門 ネットワークプロダクト&サポート担当

BIG-IPの製品主管エンジニアとして15年以上従事。
ネットワークやセキュリティに関する豊富な知識と経験に基づき、BIG-IPに関する多数のプロジェクトを成功に導いてきた。
CISSP、CCSPホルダ。

お問い合わせ

BIG-IP運用者必見!TLS通信のトラブルシューティングを加速するテクニック

このコラムは、NTT-ATのBIG-IP専任のエンジニアが、独自の視点で、BIG-IPに関する技術を記事にしたものです。
本コラムの著作権は執筆担当者名の表示の有無にかかわらず当社に帰属しております。

当サイトでは、お客さまに最適なユーザー体験をご提供するためにCookieを使用しています。当サイトをご利用いただくことにより、お客さまがCookieの使用に同意されたものとみなします。詳細は、「プライバシーポリシー」をご確認ください。