Analyse de capture de paquets de dérive d'horloge NTP : problèmes de synchronisation temporelle, de décalage, de retard, de gigue et de pare-feu
Comment analyser les échecs de synchronisation de l'heure NTP dans les captures de paquets, y compris le décalage, le retard, la gigue, les réponses manquantes, les mauvais serveurs, les blocages de pare-feu et les symptômes de dérive d'horloge.
Les échecs de synchronisation de l'heure créent d'étranges problèmes secondaires: "les certificats TLS semblent invalides, les journaux sont en panne, Kerberos échoue, la réplication de la base de données se plaint, les traces distribuées sont trompeuses et les caméras ou enregistreurs affichent des horodatages erronés. Les utilisateurs recherchent « NTP Clock Drift Pcap », « Time Sync Failure Packet Capture », « NTP No Response UDP 123 », « NTP Offset Delay Gigue » et « Pourquoi l'heure du serveur dérive-t-elle » lorsque l'heure du système semble erronée mais qu'ils ont besoin de preuves réseau." Une capture de paquets peut indiquer si les requêtes NTP partent, si les réponses reviennent, quel serveur a répondu, à quelle fréquence le client interroge et si le retard du réseau ou la perte de paquets peuvent affecter la synchronisation.
La chirurgie PCAP est utile car les paquets NTP sont petits et faciles à supprimer accidentellement lors du découpage d’une capture de dépannage plus grande.
Ce que NTP utilise
NTP utilise généralement le port UDP 123. Un client envoie une requête à un serveur de temps et le serveur répond avec des horodatages utilisés pour estimer le décalage et le délai.
Si les demandes partent et qu'aucune réponse ne revient, le problème peut être lié au pare-feu, au routage, à l'accessibilité du serveur, au DNS ou à la politique locale. Si les réponses arrivent mais que le temps dérive encore, inspectez le choix du serveur, le comportement d'interrogation et le comportement de l'horloge système.
Symptômes courants
Les problèmes NTP apparaissent comme :
- Le temps dérive de quelques minutes ou heures.
- Erreurs de certificat TLS « pas encore valide » ou « expiré ».
- Échec de l'authentification Kerberos.
- Les journaux de plusieurs systèmes ne s’alignent pas.
- Les horodatages des paquets semblent incohérents d’une capture à l’autre.
- Les enregistrements NVR/caméra affichent une heure erronée.
- Les étendues de traçage distribuées semblent négatives ou hors service.
La cause première peut être NTP, mais les applications signalent des échecs de couche supérieure.
Preuve par paquets
Capturer:
- Requêtes NTP client.
- Réponses du serveur.
- IP source et destination.
- Intervalle d'interrogation.
- Strate là où elle est visible.
- Les champs de saut/statut ont été décodés.
- Calendrier aller-retour.
- Réponses manquantes.
- Messages ICMP inaccessibles.
Si le client envoie au mauvais serveur, la trace le révèle.
Problèmes de pare-feu et de NAT
UDP 123 peut être bloqué en sortie, en entrée ou par stratégie. Certains réseaux autorisent DNS et HTTPS mais bloquent NTP. Certains environnements obligent les clients à utiliser des serveurs de temps internes.
Symptômes:
- Les demandes se répètent sans réponse.
- Port ICMP inaccessible apparaît.
- NTP externe bloqué, NTP interne fonctionne.
- Le VPN modifie l'accessibilité du serveur de temps.
Qualité du temps vs accessibilité
Un serveur peut répondre mais ne constitue toujours pas une bonne source de temps. La qualité NTP dépend de la stabilité du serveur, du délai du réseau, de la gigue, de la strate et du comportement de discipline du client. Un pcap à lui seul ne prouve peut-être pas la qualité de l'oscillateur, mais il peut montrer la synchronisation des paquets et la sélection du serveur.
En cas de dérive sérieuse, combinez les preuves de paquets avec les journaux de synchronisation temporelle du système d'exploitation.
Checklist
Utilisez ce flux de travail :
- Filtrez le port UDP 123.
- Identifiez les serveurs NTP configurés.
- Vérifiez si les demandes partent.
- Vérifiez si les réponses reviennent.
- Inspectez le délai de réponse.
- Recherchez ICMP inaccessible.
- Comparez le NTP interne et externe.
- Préservez les paquets NTP lors de la suppression des traces plus volumineuses.
- Faites une corrélation avec les journaux de synchronisation de l'heure du système.
- Si vous comparez des captures, assurez-vous que les hôtes de capture sont synchronisés dans le temps.
Diagnostic final
L'analyse des paquets NTP peut distinguer un trafic temporel bloqué, des serveurs inaccessibles, une mauvaise configuration de serveur, des réponses manquantes, un mauvais chemin de synchronisation et des symptômes de couche supérieure causés par une dérive d'horloge.
PCAP Surgery aide à préserver les petites preuves NTP qui expliquent souvent des problèmes bien plus importants d’authentification, de TLS, de journalisation et de système distribué.