NTP 시계 드리프트 패킷 캡처 분석: 시간 동기화 실패, 오프셋, 지연, 지터 및 방화벽 문제

오프셋, 지연, 지터, 응답 누락, 잘못된 서버, 방화벽 차단 및 클럭 드리프트 증상을 포함하여 패킷 캡처에서 NTP 시간 동기화 실패를 분석하는 방법입니다.

ntp 클럭 드리프트, 시간 동기화 실패, ntp 패킷 캡처, 오프셋 지연 지터, UDP 123, PCAP 분석

시간 동기화 실패는 이상한 2차 문제를 야기합니다. TLS 인증서가 유효하지 않은 것처럼 보이고, 로그가 잘못되어 있고, Kerberos가 실패하고, 데이터베이스 복제가 불평하고, 분산 추적이 오해를 불러일으키고, 카메라나 레코더가 잘못된 타임스탬프를 표시합니다. 시스템 시간이 잘못된 것처럼 보이지만 네트워크 증거가 필요한 경우 사용자는 "NTP 클록 드리프트 pcap", "시간 동기화 실패 패킷 캡처", "NTP 응답 없음 UDP 123", "NTP 오프셋 지연 지터" 및 "서버 시간 드리프트 이유"를 검색합니다.

패킷 캡처는 NTP 요청이 나가는지 여부, 응답이 반환되는지 여부, 어떤 서버가 응답하는지, 클라이언트가 폴링하는 빈도, 네트워크 지연이나 패킷 손실이 동기화에 영향을 미칠 수 있는지 여부를 표시할 수 있습니다.

PCAP 수술은 NTP 패킷이 작고 더 큰 문제 해결 캡처를 트리밍할 때 실수로 제거하기 쉽기 때문에 유용합니다.

NTP가 사용하는 것

NTP는 일반적으로 UDP 포트 123을 사용합니다. 클라이언트는 시간 서버에 요청을 보내고 서버는 오프셋 및 지연을 추정하는 데 사용되는 타임스탬프로 응답합니다.

요청이 나가고 응답이 반환되지 않는 경우 문제는 방화벽, 라우팅, 서버 연결 가능성, DNS 또는 로컬 정책일 수 있습니다. 응답이 도착했지만 여전히 시간이 흐른다면 서버 선택, 폴링 동작 및 시스템 시계 동작을 검사하십시오.

일반적인 증상

NTP 문제는 다음과 같이 나타납니다.

  • 시간은 몇 분 또는 몇 시간씩 흐릅니다.
  • TLS 인증서 "아직 유효하지 않음" 또는 "만료됨" 오류.
  • Kerberos 인증 실패.
  • 여러 시스템의 로그가 정렬되지 않습니다.
  • 패킷 타임스탬프가 캡처 전체에서 일관되지 않은 것처럼 보입니다.
  • NVR/카메라 녹화에 잘못된 시간이 표시됩니다.
  • 분산 추적 범위가 음수이거나 순서가 잘못된 것으로 나타납니다.

근본 원인은 NTP일 수 있지만 애플리케이션은 상위 계층 오류를 보고합니다.

패킷 증거

포착:

  • 클라이언트 NTP 요청.
  • 서버 응답.
  • 소스 및 대상 IP.
  • 폴링 간격.
  • 보이는 지층.
  • 디코딩된 도약/상태 필드입니다.
  • 왕복 타이밍.
  • 응답이 누락되었습니다.
  • ICMP에 연결할 수 없는 메시지입니다.

클라이언트가 잘못된 서버로 보내는 경우 추적을 통해 이를 알 수 있습니다.

방화벽 및 NAT 문제

UDP 123은 아웃바운드, 인바운드 또는 정책에 의해 차단될 수 있습니다. 일부 네트워크는 DNS와 HTTPS를 허용하지만 NTP는 차단합니다. 일부 환경에서는 클라이언트가 내부 시간 서버를 사용하도록 강제합니다.

증상:

  • 응답 없이 요청이 반복됩니다.
  • ICMP 포트에 연결할 수 없음이 나타납니다.
  • 외부 NTP가 차단되고 내부 NTP가 작동합니다.
  • VPN은 시간 서버 연결 가능성을 변경합니다.

시간 품질과 도달 가능성

서버가 응답할 수 있지만 여전히 좋은 시간 소스가 아닙니다. NTP 품질은 서버 안정성, 네트워크 지연, 지터, 계층 및 클라이언트 규율 동작에 따라 달라집니다. pcap만으로는 발진기 품질을 입증할 수 없지만 패킷 타이밍과 서버 선택을 보여줄 수 있습니다.

심각한 드리프트의 경우 패킷 증거를 OS 시간 동기화 로그와 결합하세요.

Checklist

다음 워크플로를 사용하세요.

  1. UDP 포트 123을 필터링합니다.
  2. 구성된 NTP 서버를 식별합니다.
  3. 요청이 떠나는지 확인하세요.
  4. 응답이 반환되는지 확인하세요.
  5. 응답 타이밍을 검사합니다.
  6. ICMP에 연결할 수 없음을 찾으세요.
  7. 내부 NTP와 외부 NTP를 비교합니다.
  8. 더 큰 추적을 트리밍할 때 NTP 패킷을 보존합니다.
  9. 시스템 시간 동기화 로그와 연관시키십시오.
  10. 캡처를 비교하는 경우 캡처 호스트가 시간 동기화되어 있는지 확인하세요.

최종 진단

NTP 패킷 분석은 차단된 시간 트래픽, 연결할 수 없는 서버, 잘못된 서버 구성, 응답 누락, 타이밍 경로 불량, 클럭 드리프트로 인한 상위 계층 증상을 구분할 수 있습니다.

PCAP 수술은 훨씬 더 큰 규모의 인증, TLS, 로깅 및 분산 시스템 문제를 설명하는 작은 NTP 증거를 보존하는 데 도움이 됩니다.