Análise de captura de pacotes de desvio de relógio NTP: falhas de sincronização de tempo, deslocamento, atraso, instabilidade e problemas de firewall
Como analisar falhas de sincronização de horário NTP em capturas de pacotes, incluindo deslocamento, atraso, jitter, respostas ausentes, servidores errados, bloqueios de firewall e sintomas de desvio de clock.
Falhas na sincronização de horário criam problemas secundários estranhos: "os certificados TLS parecem inválidos, os logs estão fora de ordem, o Kerberos falha, a replicação do banco de dados reclama, os rastreamentos distribuídos são enganosos e as câmeras ou gravadores mostram carimbos de data/hora errados. Os usuários procuram por "desvio de relógio NTP pcap", "captura de pacote de falha de sincronização de tempo", "NTP sem resposta UDP 123", "jitter de atraso de deslocamento de NTP" e "por que o horário do servidor está oscilando" quando a hora do sistema parece errada, mas eles precisam de evidências de rede." Uma captura de pacote pode mostrar se as solicitações NTP saem, se as respostas retornam, qual servidor respondeu, com que frequência o cliente pesquisa e se o atraso da rede ou a perda de pacotes podem afetar a sincronização.
A cirurgia PCAP é útil porque os pacotes NTP são pequenos e fáceis de remover acidentalmente ao cortar uma captura maior de solução de problemas.
O que o NTP usa
O NTP geralmente usa a porta UDP 123. Um cliente envia uma solicitação a um servidor de horário e o servidor responde com carimbos de data e hora usados para estimar o deslocamento e o atraso.
Se as solicitações saírem e nenhuma resposta retornar, o problema pode ser firewall, roteamento, acessibilidade do servidor, DNS ou política local. Se as respostas chegarem, mas o tempo ainda variar, inspecione a escolha do servidor, o comportamento da pesquisa e o comportamento do relógio do sistema.
Sintomas comuns
Os problemas de NTP aparecem como:
- O tempo passa minutos ou horas.
- Erros de certificado TLS "ainda não válido" ou "expirado".
- Falha na autenticação Kerberos.
- Os logs de vários sistemas não se alinham.
- Os carimbos de data/hora dos pacotes parecem inconsistentes nas capturas.
- As gravações do NVR/câmera mostram a hora errada.
- Os intervalos de rastreamento distribuído aparecem negativos ou fora de ordem.
A causa raiz pode ser o NTP, mas os aplicativos relatam falhas nas camadas superiores.
Evidência de pacote
Capturar:
- Solicitações NTP do cliente.
- Respostas do servidor.
- IPs de origem e destino.
- Intervalo de pesquisa.
- Estrato onde visível.
- Os campos de salto/status foram decodificados.
- Horário de ida e volta.
- Faltam respostas.
- Mensagens ICMP inacessíveis.
Se o cliente enviar para o servidor errado, o rastreamento o revelará.
Problemas de firewall e NAT
O UDP 123 pode ser bloqueado de saída, entrada ou por política. Algumas redes permitem DNS e HTTPS, mas bloqueiam NTP. Alguns ambientes forçam os clientes a usar servidores de horário internos.
Sintomas:
- As solicitações se repetem sem resposta.
- Porta ICMP inacessível aparece.
- NTP externo bloqueado, NTP interno funciona.
- VPN altera a acessibilidade do servidor de horário.
Qualidade do tempo versus acessibilidade
Um servidor pode responder, mas ainda assim não ser uma boa fonte de tempo. A qualidade do NTP depende da estabilidade do servidor, atraso da rede, jitter, estrato e comportamento da disciplina do cliente. Um pcap sozinho pode não provar a qualidade do oscilador, mas pode mostrar o tempo do pacote e a seleção do servidor.
Para desvios sérios, combine evidências de pacotes com logs de sincronização de tempo do sistema operacional.
Checklist
Use este fluxo de trabalho:
- Filtre a porta UDP 123.
- Identifique os servidores NTP configurados.
- Verifique se os pedidos saem.
- Verifique se as respostas retornam.
- Inspecione o tempo de resposta.
- Procure ICMP inacessível.
- Compare NTP interno e externo.
- Preserve pacotes NTP ao cortar rastreamentos maiores.
- Correlacione com os logs de sincronização de horário do sistema.
- Ao comparar capturas, certifique-se de que os hosts de captura estejam sincronizados com o tempo.
Diagnóstico final
A análise de pacotes NTP pode distinguir tráfego de tempo bloqueado, servidores inacessíveis, configuração incorreta do servidor, respostas ausentes, caminho de tempo ruim e sintomas de camada superior causados por desvio de clock.
A cirurgia PCAP ajuda a preservar as pequenas evidências de NTP que geralmente explicam problemas muito maiores de autenticação, TLS, registro e sistema distribuído.