تحليل التقاط حزمة الانجراف على مدار الساعة NTP: مشكلات فشل مزامنة الوقت، والإزاحة، والتأخير، والارتعاش، وجدار الحماية
كيفية تحليل فشل مزامنة وقت NTP في عمليات التقاط الحزم، بما في ذلك الإزاحة والتأخير والارتعاش والاستجابات المفقودة والخوادم الخاطئة وكتل جدار الحماية وأعراض انحراف الساعة.
يؤدي فشل مزامنة الوقت إلى حدوث مشكلات ثانوية غريبة: "تظهر شهادات TLS غير صالحة، والسجلات معطلة، ويفشل Kerberos، ويشكو النسخ المتماثل لقاعدة البيانات، وتكون الآثار الموزعة مضللة، وتعرض الكاميرات أو المسجلات طوابع زمنية خاطئة. يبحث المستخدمون عن "NTP على مدار الساعة pcap" و"التقاط حزمة فشل مزامنة الوقت" و"NTP لا توجد استجابة UDP 123" و"NTP تعويض تأخير الارتعاش" و"لماذا ينجرف وقت الخادم" عندما يبدو وقت النظام خاطئًا ولكنهم يحتاجون إلى أدلة الشبكة." يمكن أن يُظهر التقاط الحزمة ما إذا كانت طلبات NTP قد غادرت، وما إذا كانت الاستجابات قد عادت، وأي خادم أجاب، وعدد مرات استقصاء العميل، وما إذا كان تأخير الشبكة أو فقدان الحزمة قد يؤثر على المزامنة.
تعتبر جراحة PCAP مفيدة لأن حزم NTP صغيرة وسهلة الإزالة عن طريق الخطأ عند قطع التقاط أكبر لاستكشاف الأخطاء وإصلاحها.
ما يستخدمه NTP
يستخدم NTP عادة منفذ UDP 123. يرسل العميل طلبًا إلى خادم الوقت، ويرد الخادم بالطوابع الزمنية المستخدمة لتقدير الإزاحة والتأخير.
إذا غادرت الطلبات ولم يتم إرجاع أي استجابات، فقد تكون المشكلة تتعلق بجدار الحماية أو التوجيه أو إمكانية الوصول إلى الخادم أو DNS أو السياسة المحلية. إذا وصلت الاستجابات ولكن الوقت لا يزال ينحرف، فافحص اختيار الخادم وسلوك الاستقصاء وسلوك ساعة النظام.
الأعراض الشائعة
تظهر مشكلات NTP على النحو التالي:
- الوقت ينجرف دقائق أو ساعات.
- شهادة TLS "غير صالحة بعد" أو أخطاء "منتهية الصلاحية".
- فشل مصادقة Kerberos.
- لا تصطف السجلات من أنظمة متعددة.
- تبدو الطوابع الزمنية للحزمة غير متناسقة عبر اللقطات.
- تظهر تسجيلات NVR/الكاميرا وقتًا خاطئًا.
- تظهر امتدادات التتبع الموزعة سالبة أو خارج الترتيب.
قد يكون السبب الجذري هو NTP، لكن التطبيقات تبلغ عن حالات فشل في الطبقة الأعلى.
أدلة الحزمة
يأسر:
- طلبات العميل NTP.
- ردود الخادم.
- عناوين IP للمصدر والوجهة.
- الفاصل الزمني للاستقصاء.
- الطبقة حيث تكون مرئية.
- حقول القفزة/الحالة حيث تم فك تشفيرها.
- توقيت الرحلة ذهابا وإيابا.
- ردود مفقودة.
- رسائل ICMP غير قابلة للوصول.
إذا أرسل العميل إلى الخادم الخطأ، فإن التتبع يكشف ذلك.
قضايا جدار الحماية وNAT
قد يتم حظر UDP 123 الصادر أو الوارد أو بواسطة السياسة. تسمح بعض الشبكات بـ DNS وHTTPS ولكنها تحظر NTP. تجبر بعض البيئات العملاء على استخدام خوادم الوقت الداخلية.
أعراض:
- تتكرر الطلبات دون أي رد.
- يظهر منفذ ICMP غير قابل للوصول.
- تم حظر NTP الخارجي، ويعمل NTP الداخلي.
- VPN يغير إمكانية الوصول إلى خادم الوقت.
جودة الوقت مقابل إمكانية الوصول
يمكن للخادم الإجابة ولكنه لا يزال ليس مصدرًا جيدًا للوقت. تعتمد جودة NTP على استقرار الخادم، وتأخير الشبكة، والارتعاش، والطبقة، وسلوك انضباط العميل. قد لا يثبت PCAP وحده جودة المذبذب، لكنه يمكنه إظهار توقيت الحزمة واختيار الخادم.
بالنسبة للانجراف الخطير، قم بدمج أدلة الحزمة مع سجلات مزامنة الوقت لنظام التشغيل.
Checklist
استخدم سير العمل هذا:
- تصفية منفذ UDP 123.
- تحديد خوادم NTP التي تم تكوينها.
- تحقق مما إذا كانت الطلبات تترك.
- تحقق مما إذا كانت الاستجابات تعود.
- فحص توقيت الاستجابة.
- ابحث عن ICMP غير قابل للوصول.
- قارن بين NTP الداخلي والخارجي.
- احتفظ بحزم NTP عند قص الآثار الأكبر حجمًا.
- الارتباط بسجلات مزامنة وقت النظام.
- في حالة مقارنة عمليات الالتقاط، تأكد من مزامنة مضيفي الالتقاط مع الوقت.
التشخيص النهائي
يمكن لتحليل حزم NTP التمييز بين حركة مرور الوقت المحظورة، والخوادم التي لا يمكن الوصول إليها، وتكوين الخادم الخاطئ، والاستجابات المفقودة، ومسار التوقيت السيئ، وأعراض الطبقة العليا الناتجة عن انحراف الساعة.
تساعد جراحة PCAP في الحفاظ على أدلة NTP الصغيرة التي غالبًا ما تشرح مشاكل المصادقة الأكبر وTLS والتسجيل والنظام الموزع.