Analisi dell'acquisizione dei pacchetti Drift dell'orologio NTP: errori di sincronizzazione dell'ora, offset, ritardo, jitter e problemi del firewall
Come analizzare gli errori di sincronizzazione dell'ora NTP nell'acquisizione dei pacchetti, inclusi offset, ritardo, jitter, risposte mancanti, server errati, blocchi firewall e sintomi di deriva dell'orologio.
Gli errori di sincronizzazione dell'ora creano strani problemi secondari: "i certificati TLS appaiono non validi, i registri sono fuori servizio, Kerberos fallisce, la replica del database presenta reclami, le tracce distribuite sono fuorvianti e le telecamere o i registratori mostrano timestamp errati. Gli utenti cercano "Driva orologio NTP pcap", "acquisizione di pacchetti con errore di sincronizzazione dell'ora", "NTP nessuna risposta UDP 123", "jitter ritardo offset NTP" e "perché l'ora del server va alla deriva" quando l'ora del sistema sembra sbagliata ma hanno bisogno di prove di rete." L'acquisizione di pacchetti può mostrare se le richieste NTP partono, se ritornano risposte, quale server ha risposto, con quale frequenza il client esegue il polling e se il ritardo della rete o la perdita di pacchetti possono influire sulla sincronizzazione.
PCAP Surgery è utile perché i pacchetti NTP sono piccoli e facili da rimuovere accidentalmente quando si taglia un'acquisizione più grande per la risoluzione dei problemi.
Cosa utilizza NTP
NTP utilizza solitamente la porta UDP 123. Un client invia una richiesta a un server temporale e il server risponde con timestamp utilizzati per stimare offset e ritardo.
Se le richieste partono e non ritorna alcuna risposta, il problema potrebbe riguardare il firewall, il routing, la raggiungibilità del server, il DNS o la policy locale. Se arrivano le risposte ma il tempo continua a spostarsi, controlla la scelta del server, il comportamento del polling e il comportamento dell'orologio di sistema.
Sintomi comuni
I problemi NTP vengono visualizzati come:
- Il tempo va alla deriva di minuti o ore.
- Errori "non ancora valido" o "scaduto" del certificato TLS.
- Errore di autenticazione Kerberos.
- I registri di più sistemi non si allineano.
- I timestamp dei pacchetti sembrano incoerenti tra le acquisizioni.
- Le registrazioni NVR/telecamera mostrano l'ora sbagliata.
- Gli intervalli di traccia distribuiti appaiono negativi o fuori ordine.
La causa principale potrebbe essere NTP, ma le applicazioni segnalano errori di livello superiore.
Prova del pacchetto
Catturare:
- Richieste NTP del client.
- Risposte del server.
- IP di origine e di destinazione.
- Intervallo di sondaggio.
- Strato dove visibile.
- I campi di salto/stato sono stati decodificati.
- Tempi di andata e ritorno.
- Risposte mancanti.
- Messaggi ICMP irraggiungibili.
Se il client invia al server sbagliato, la traccia lo rivela.
Problemi con firewall e NAT
UDP 123 può essere bloccato in uscita, in entrata o in base a criteri. Alcune reti consentono DNS e HTTPS ma bloccano NTP. Alcuni ambienti costringono i client a utilizzare server temporali interni.
Sintomi:
- Le richieste si ripetono senza risposta.
- Viene visualizzato il messaggio Porta ICMP non raggiungibile.
- NTP esterno bloccato, NTP interno funziona.
- La VPN modifica la raggiungibilità del server temporale.
Qualità del tempo vs raggiungibilità
Un server può rispondere ma non essere comunque una buona fonte di tempo. La qualità NTP dipende dalla stabilità del server, dal ritardo della rete, dal jitter, dallo strato e dal comportamento della disciplina del client. Un pcap da solo potrebbe non dimostrare la qualità dell'oscillatore, ma può mostrare la temporizzazione dei pacchetti e la selezione del server.
Per deviazioni gravi, combinare l'evidenza dei pacchetti con i registri di sincronizzazione temporale del sistema operativo.
Checklist
Utilizza questo flusso di lavoro:
- Filtra la porta UDP 123.
- Identificare i server NTP configurati.
- Controlla se le richieste partono.
- Controlla se le risposte ritornano.
- Ispezionare i tempi di risposta.
- Cerca ICMP irraggiungibile.
- Confronta NTP interno ed esterno.
- Conserva i pacchetti NTP durante il taglio di tracce più grandi.
- Correlare con i log di sincronizzazione temporale del sistema.
- Se si confrontano le acquisizioni, assicurarsi che gli host di acquisizione siano sincronizzati nel tempo.
Diagnosi finale
L'analisi dei pacchetti NTP è in grado di distinguere il traffico temporale bloccato, i server non raggiungibili, la configurazione errata del server, le risposte mancanti, il percorso temporale inadeguato e i sintomi di livello superiore causati dalla deriva dell'orologio.
PCAP Surgery aiuta a preservare le piccole prove NTP che spesso spiegano problemi molto più ampi di autenticazione, TLS, registrazione e sistemi distribuiti.