对于只有一个或几个站点的小型商店来说,这可能不是什么大问题,但对于较大的组织来说,这是我很好奇的事情。
您的所有/大部分服务器都使用 UTC 有什么优点和缺点?它肯定有助于报告和集中日志记录。还具有用于故障排除或安全审计的事件关联。人们也不必担心夏令时的变化。
一个缺点是,如果您希望它在本地地理时间的“凌晨 4 点”运行某些程序,则调度自动化事件(例如,cron)可能需要一些时间。对于 Unix-y 机器,您仍然可以通过在 /etc/profile 中设置“TZ”来让用户处于本地时区,但是对于将 RDesktop 放入服务器的 Windows 用户(无论出于何种原因),他们是否坚持查看 UTC?
所以,最近我突然意识到,因为我的网络中有 3 个 GPS 时钟,从技术上讲,我可以回馈一点,为世界其他地方服务。到目前为止,我还没有看到这个想法的任何缺点,但我有以下问题;
我可以虚拟化这个吗?我不会为此花费金钱和时间来支持硬件,因此虚拟化是必须的。由于服务器可以访问三个第 1 层源,如果 ntpd 配置正确,我看不出这会是什么问题
公共 NTP 服务器(pool.ntp.org 的一部分)通常会看到什么样的流量?为此我需要多大的虚拟机?据我所知,ntpd 不应该占用太多资源,但我宁愿事先知道。
这有哪些安全方面的问题?我想只在 DMZ 中的两个 VM 上安装 ntpd,只允许 ntp 通过 FW 进入,并且只允许 ntp 从 DMZ 到内部 ntp 服务器。根据NTP池页面似乎也有一些推荐的ntp设置,但它们是否足够?https://www.ntppool.org/join/configuration.html
他们建议不要配置 LOCAL 时钟驱动程序,这是否等同于从配置文件中删除 LOCAL 时间源配置?
还有什么要考虑的吗?
据我所知,NTP 同步的准确性在很大程度上取决于网络。我在互联网上看到过一些从 50 微秒到“低于一秒”的数字。嗯,这是一个巨大的差异。
我相信,准确性相关性是一个值得研究的好问题,但到目前为止,我没有找到任何材料,明确指出,例如,某些特定的配置会授予特定的准确性。
在http://www.ntp.org/ntpfaq/NTP-s-algo.htm上说:
服务器和客户端之间的时间差需要小于 128 毫秒才能保持 NTP 同步。Internet 上的典型精度范围从大约 5 毫秒到 100 毫秒,可能会随网络延迟而变化。最近的一项调查[2]表明 90% 的 NTP 服务器的网络延迟都在 100ms 以下,大约 99% 会在一秒内同步到同步对等方。
通过 PPS 同步,在 Pentium PC(例如运行 Linux)上可以实现 50µs 的精度和低于 0.1 PPM 的稳定性。
确实如此,但也许对这个话题有更彻底的分析?
我已经注意到这一点一段时间了,对我来说从来没有任何意义:
为什么ntpd需要监听这么多地址?
例如,一台 Debian 机器:
$ netstat 原始本地地址外地址程序名称 UDP 0.0.0.0:123 0.0.0.0:* ntpd UDP 127.0.0.1:123 0.0.0.0:* ntpd udp [局域网]:123 0.0.0.0:* ntpd udp [IPv4]:123 0.0.0.0:* ntpd udp6 :::123 :::* ntpd udp6 ::1:123 :::* ntpd udp6 [本地链接] :::* ntpd udp6 [IPv6] :::* ntpd
此(已编辑)netstat列表显示了nptd侦听 IPv4 和 IPv6 的广播、本地、LAN 和全局地址。
为什么ntpd这么滥交?
客人不能以某种方式继承主人的系统时间吗?
在同一台机器上多次运行相同的守护进程以获得相同的结果似乎毫无意义,但我在阅读 KVM 或 Xen 文章时没有发现任何与时间相关的内容。我的理解是来宾在启动时获得了主机时间,但随后可能会分开。那是对的吗 ?
我想在本地网络上设置多个 Stratum 2 时间服务器。与购买三台 1U 服务器相比,虚拟机肯定是一种更便宜的方式。这样做会带来什么限制?也就是说,准确性会在多大程度上受到不利影响?
此外,我的直觉是这些本地时间服务器应该驻留在不同的物理机器上,以减轻任何硬件异常。这种直觉是否正确?
编辑 我应该说“虚拟机”我并不是特别指VMware。相反,我指的是虚拟化实例的一般概念。
我遇到了一个指定池指令的 ntp.conf 文件:
# Use servers from the NTP Pool Project. Approved by Ubuntu Technical Board
# on 2011-02-08 (LP: #104525). See http://www.pool.ntp.org/join.html for
# more information.
pool 0.ubuntu.pool.ntp.org
pool 1.ubuntu.pool.ntp.org
pool 2.ubuntu.pool.ntp.org
pool 3.ubuntu.pool.ntp.org
Run Code Online (Sandbox Code Playgroud)
然而,它在同一个文件中也有服务器指令,我更熟悉。
阅读有关池的信息,我发现它是用来代替服务器的。您应该使用其中一种。
但是,如果 ntp.conf 两者都有会发生什么?一组是否优先于另一组,还是将全部使用?
这是在 Ubuntu 14.04 上,ntpd 是版本 4.2.6p5。
我们正在处理共同定位服务器上的NTP 反射/放大攻击。这个问题是专门针对 NTP 反射攻击的,一般不针对 DDoS。
这是交通:
它在我们的路由器上搅动了一些 CPU:
不幸的是,它不足以导致我们的上游提供商对流量进行黑洞处理,这意味着它正在传递给我们。
我们使用以下规则来阻止源自端口 123 的 NTP 流量:
-p udp --sport 123 -j DROP
这是IPTables 中的第一条规则。
我搜索了很多,但找不到关于如何使用 IPTables 减轻 NTP 反射攻击的太多信息。那里的一些信息似乎完全不正确。这个 IPTables 规则是否正确?除了联系我们的上游网络提供商之外,我们还有什么可以添加或做的事情来减轻 NTP 反射/放大攻击吗?
另外:由于这些攻击者必须使用的网络
是否有任何全球票据交换所可以向我们报告这些 IP 地址,以便修复它们以停止允许欺骗数据包并修补其 NTP 服务器?
我在 Amazon AWS(欧盟/爱尔兰)上有三个 Ubuntu EC2 实例,都设置为 Web 服务器。我注意到其中两个的系统日期/时间不正确(时区始终设置为 UTC 以供我选择)。这是date -R我的 PC(欧盟/意大利,比 UTC 早 2 小时)和服务器的输出:
lorenzo@LOCALPC ~ $ date -R
Wed, 05 Jun 2013 09:48:19 +0200
ubuntu@AWS-EC2-1 ~ $ date -R # SHOULD BE 07:48 (-10 minutes)
Wed, 05 Jun 2013 07:38:58 +0000
ubuntu@AWS-EC2-2 ~ $ date -R # SHOULD BE 07:48 (-15 minutes)
Wed, 05 Jun 2013 07:33:55 +0000
ubuntu@AWS-EC2-3 ~ $ date -R # SHOULD BE 07:48 (-50 secs)
Wed, 05 Jun 2013 …Run Code Online (Sandbox Code Playgroud) 在所有基于 linux 的数据中心中检测时间漂移的策略是什么?这是一个比起初看起来更困难的问题。
时间漂移可能会导致某些应用程序出现严重问题,并且通常即使安装了 NTP,也可能由于以下(以及更多)原因而失败:
我想要一种方法来检测所有单个服务器是否正确。请记住,带有测试脚本/应用程序的服务器可能不正确。