Résumé

  • F5 avait fixé au 22 août 2026 à 08 h 00 UTC la mise en service de son Regional Edge qro1-mx. Le 23 août à 09 h 42 UTC, la page affichait encore Monitoring sans nouvelle publication après celle du 8 août.
  • Le fournisseur demande aux clients d'ajouter 159.60.179.0/24 aux listes d'autorisation de leurs origines. L'état du site F5 et l'acceptation par le pare-feu client sont deux preuves distinctes.

Un réseau distribué peut posséder une heure de lancement unique sans disposer d'un état observable unique. Dans le cas de qro1-mx, le calendrier est précis, mais la conclusion publique ne l'est pas encore.

F5 a publié son avis le 8 août et annoncé une mise en service le 22 août à 08 h 00 UTC. Lors de la capture du 23 août à 09 h 42 UTC, soit environ 25 heures et 42 minutes plus tard, la page portait toujours la mention Monitoring. Elle ne contenait que le message initial, sans mise à jour Completed, Resolved ou formulation équivalente.

Cette observation ne permet pas de parler d'échec, de retard ou d'indisponibilité. Le site peut avoir été activé sans nouveau message, ou le statut peut rester ouvert pour une raison non publiée. Le fait vérifiable est plus limité : le registre public de F5 n'avait pas encore confirmé l'achèvement.

La consigne adressée aux clients montre pourquoi ce silence compte. Avant l'heure prévue, F5 leur a demandé d'autoriser 159.60.179.0/24 sur les pare-feu qui protègent leurs serveurs d'origine. L'entreprise contrôle le Regional Edge, la publication des adresses et la sélection éventuelle du chemin. Le client conserve le dernier droit d'entrée vers son application.

Une incohérence entre ces deux états suffit à produire un défaut local. Le nouvel edge peut être disponible et se heurter à une règle ancienne. À l'inverse, un client peut accepter la nouvelle plage alors que l'avis reste en Monitoring. Une pastille sur une page d'état ne démontre pas à elle seule la réussite du parcours complet.

La documentation F5 sur les pare-feu, modifiée le 20 août, classe le /24 parmi les adresses IPv4 des Regional Edges pour les Amériques. La plage apparaît pour TCP 80 et 443, puis pour UDP 4500 et 123. F5 indique que le port 4500 est facultatif si le tunnel utilise SSL et que le port 123 sert au NTP de l'edge.

Cette table n'impose pas d'ouvrir tous les ports à tous les clients. Le besoin dépend du produit, du sens du flux et de la destination. Une règle sûre doit rester liée au service réellement déployé, être journalisée, testée et assortie d'un retour arrière.

F5 conseille par ailleurs de limiter l'autorisation à ses sous-réseaux Distributed Cloud, afin qu'un trafic direct ne contourne pas sa couche de service. L'ajout du /24 déplace donc une frontière de confiance. Ce n'est ni une faille ni une attaque ; c'est une modification de production qui exige une justification et des contrôles proportionnés.

Les données d'adressage n'apportent pas la preuve manquante. La réponse RDAP de RIPE rattache 159.60.179.0 à la plage active 159.60.128.0–159.60.191.255, nommée F5-DISTRIBUTED-CLOUD-1. Le geofeed de F5 situe seulement 159.60.179.0/25 à Querétaro. Ces éléments ne prouvent ni une annonce BGP du /24 complet, ni l'activation d'une installation, ni le passage d'un trafic client.

F5 attribue au nouveau site une latence réduite, un traitement plus proche des utilisateurs et la parité fonctionnelle. Sa présentation globale décrit des PoP interconnectés par un backbone privé et exécutant routage, terminaison SD-WAN, équilibrage et sécurité. Les documents publics cités ne fournissent toutefois aucune mesure mexicaine indépendante avant/après.

La bonne question n'est donc pas de savoir si une carte commerciale gagne un point. Il faut déterminer si quatre états convergent : activation déclarée, route visible, origine autorisée et application fonctionnelle.

Sources