Анализ захвата пакетов с отклонением тактового сигнала NTP: сбои синхронизации времени, смещение, задержка, дрожание и проблемы с брандмауэром
Как анализировать сбои синхронизации времени NTP при перехвате пакетов, включая смещение, задержку, дрожание, отсутствие ответов, неправильные серверы, блокировки брандмауэра и симптомы отклонения часов.
Сбои синхронизации времени создают странные вторичные проблемы: "сертификаты TLS кажутся недействительными, журналы не в порядке, происходит сбой Kerberos, репликация базы данных жалуется, распределенные трассировки вводят в заблуждение, а камеры или записывающие устройства показывают неверные временные метки. Пользователи ищут «дрейф часов NTP pcap», «захват пакета с ошибкой синхронизации времени», «NTP нет ответа UDP 123», «дрожание задержки смещения NTP» и «почему время сервера смещается», когда системное время выглядит неправильно, но им нужны сетевые доказательства."
Захват пакетов может показать, отправляются ли NTP-запросы, возвращаются ли ответы, какой сервер ответил, как часто клиент опрашивает, а также может ли задержка в сети или потеря пакетов повлиять на синхронизацию.
PCAP Surgery полезен, поскольку пакеты NTP малы и их легко случайно удалить при обрезке более крупного захвата для устранения неполадок.
Что использует NTP
NTP обычно использует UDP-порт 123. Клиент отправляет запрос серверу времени, а сервер отвечает метками времени, используемыми для оценки смещения и задержки.
Если запросы уходят, а ответы не возвращаются, возможно, проблема связана с брандмауэром, маршрутизацией, доступностью сервера, DNS или локальной политикой. Если ответы приходят, но время все еще отклоняется, проверьте выбор сервера, поведение опроса и поведение системных часов.
Общие симптомы
Проблемы NTP проявляются как:
- Время течет минуты или часы.
- Сертификат TLS «еще не действителен» или «истёк срок действия».
- Ошибка аутентификации Kerberos.
- Журналы из нескольких систем не совпадают.
- Временные метки пакетов при захвате выглядят непоследовательными.
- Записи NVR/камеры показывают неправильное время.
- Распределенные интервалы трассировки отображаются отрицательными или не в порядке.
Основной причиной может быть NTP, но приложения сообщают об ошибках более высокого уровня.
Пакетное доказательство
Захватывать:
- Клиентские NTP-запросы.
- Ответы сервера.
- IP-адреса источника и назначения.
- Интервал опроса.
- Слой там, где виден.
- Поля перехода/статуса декодированы.
- Время поездки туда и обратно.
- Отсутствующие ответы.
- ICMP-сообщения о недостижимости.
Если клиент отправляет сообщение не на тот сервер, трассировка это выявляет.
Проблемы с брандмауэром и NAT
UDP 123 может быть заблокирован исходящим, входящим или политикой. Некоторые сети разрешают DNS и HTTPS, но блокируют NTP. Некоторые среды вынуждают клиентов использовать внутренние серверы времени.
Симптомы:
- Запросы повторяются, но ответа нет.
- Появляется сообщение ICMP-порт недоступен.
- Внешний NTP заблокирован, внутренний NTP работает.
- VPN меняет доступность сервера времени.
Качество времени против доступности
Сервер может ответить, но все равно не будет хорошим источником времени. Качество NTP зависит от стабильности сервера, задержки в сети, дрожания, уровня и поведения дисциплины клиента. PCAP сам по себе не может подтвердить качество генератора, но он может показать синхронизацию пакетов и выбор сервера.
В случае серьезного отклонения объедините доказательства пакетов с журналами синхронизации времени ОС.
Checklist
Используйте этот рабочий процесс:
- Фильтровать UDP-порт 123.
- Определите настроенные серверы NTP.
- Проверьте, уходят ли запросы.
- Проверьте, возвращаются ли ответы.
- Проверьте время ответа.
- Найдите ICMP недоступен.
- Сравните внутренний и внешний NTP.
- Сохраняйте пакеты NTP при обрезке больших трассировок.
- Сопоставление с журналами синхронизации системного времени.
- При сравнении захватов убедитесь, что хосты захвата синхронизированы по времени.
Окончательный диагноз
Анализ пакетов NTP позволяет распознать заблокированный по времени трафик, недоступные серверы, неправильную конфигурацию сервера, отсутствие ответов, плохой путь синхронизации и симптомы более высокого уровня, вызванные дрейфом часов.
PCAP Surgery помогает сохранить небольшие доказательства NTP, которые часто объясняют гораздо более серьезные проблемы с аутентификацией, TLS, журналированием и распределенными системами.