NTP クロック ドリフト パケット キャプチャ分析: 時間同期の失敗、オフセット、遅延、ジッター、およびファイアウォールの問題
オフセット、遅延、ジッター、応答の欠落、間違ったサーバー、ファイアウォールのブロック、クロック ドリフトの症状など、パケット キャプチャにおける NTP 時刻同期の失敗を分析する方法。
時刻同期の失敗は、奇妙な二次的な問題を引き起こします。TLS 証明書が無効であるように見える、ログが正しくない、Kerberos が失敗する、データベース レプリケーションに関するエラーが発生する、分散トレースが誤解を招く、カメラやレコーダーが間違ったタイムスタンプを表示するなどです。ユーザーは、システム時間が間違っているように見えるが、ネットワークの証拠が必要な場合に、「NTP クロック ドリフト pcap」、「時刻同期失敗パケット キャプチャ」、「NTP 無応答 UDP 123」、「NTP オフセット遅延ジッター」、および「サーバー時間がドリフトしている理由」を検索します。
パケット キャプチャでは、NTP 要求が送信されたかどうか、応答が返されたかどうか、どのサーバーが応答したか、クライアントがポーリングする頻度、ネットワーク遅延やパケット損失が同期に影響を与えるかどうかを確認できます。
NTP パケットは小さく、大規模なトラブルシューティング キャプチャをトリミングするときに誤って削除しやすいため、PCAP 手術は便利です。
NTP が使用するもの
NTP は通常、UDP ポート 123 を使用します。クライアントはタイム サーバーにリクエストを送信し、サーバーはオフセットと遅延の推定に使用されるタイムスタンプを返します。
リクエストが送信され、応答が返されない場合は、ファイアウォール、ルーティング、サーバーの到達可能性、DNS、またはローカル ポリシーに問題がある可能性があります。応答が到着しても時間がまだずれている場合は、サーバーの選択、ポーリング動作、およびシステム クロックの動作を調べてください。
よくある症状
NTP の問題は次のように表示されます。
- 時間は数分または数時間ずれます。
- TLS 証明書が「まだ有効ではない」または「期限切れ」エラー。
- Kerberos 認証の失敗。
- 複数のシステムのログが整列しません。
- パケットのタイムスタンプがキャプチャ間で一貫していないように見えます。
- NVR/カメラの録画に間違った時間が表示されます。
- 分散トレースのスパンが負であるか、順序が狂っているように見えます。
根本原因は NTP である可能性がありますが、アプリケーションは上位層の障害を報告します。
パケット証拠
捕獲:
- クライアントの NTP リクエスト。
- サーバーの応答。
- 送信元IPと宛先IP。
- ポーリング間隔。
- 目に見える地層。
- デコードされた Leap/ステータス フィールド。
- 往復のタイミング。
- 応答がありません。
- ICMP 到達不能メッセージ。
クライアントが間違ったサーバーに送信した場合、トレースによってそれが明らかになります。
ファイアウォールとNATの問題
UDP 123 は、アウトバウンド、インバウンド、またはポリシーによってブロックされる場合があります。一部のネットワークでは、DNS と HTTPS は許可されますが、NTP はブロックされます。一部の環境では、クライアントに内部タイム サーバーの使用を強制します。
症状:
- 要求が繰り返されても応答はありません。
- 「ICMP ポートに到達できません」と表示されます。
- 外部 NTP はブロックされていますが、内部 NTP は機能します。
- VPN により、サーバーの到達可能時間が変更されます。
時間の質と到達可能性
サーバーは応答できますが、それでも適切な時刻源にはなりません。 NTP の品質は、サーバーの安定性、ネットワーク遅延、ジッター、階層、およびクライアント規律の動作に依存します。 pcap だけでは発振器の品質を証明できない場合がありますが、パケットのタイミングとサーバーの選択を示すことはできます。
深刻なドリフトの場合は、パケットの証拠を OS の時刻同期ログと組み合わせます。
Checklist
このワークフローを使用します。
- UDP ポート 123 をフィルタリングします。
- 構成された NTP サーバーを特定します。
- リクエストが離れるかどうかを確認します。
- 応答が返されるかどうかを確認します。
- 応答タイミングを検査します。
- ICMP が到達不能であることを探します。
- 内部 NTP と外部 NTP を比較します。
- より大きなトレースをトリミングするときに NTP パケットを保持します。
- システム時刻同期ログと関連付けます。
- キャプチャを比較する場合は、キャプチャ ホストが時刻同期されていることを確認してください。
最終診断
NTP パケット分析では、ブロックされた時間トラフィック、到達不能なサーバー、間違ったサーバー構成、応答の欠落、タイミング パスの不良、クロック ドリフトによって引き起こされる上位層の症状を識別できます。
PCAP 手術は、より大きな認証、TLS、ロギング、分散システムの問題を説明する小さな NTP 証拠を保存するのに役立ちます。