• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

M9010+NTP

3天前提问
  • 0关注
  • 0收藏,61浏览
粉丝:0人 关注:0人

问题描述:

现网防火墙M9010,起了一个虚墙,目前根墙上配置了ntp配置,可以同步;之后在虚墙也起了ntp配置,但是同步不了,dis ntp stat状态一直是unsynch,虚墙上是单独有端口有ip去ntp服务器,也是能ping通的,这为什么状态一直不对呢

3 个回答
粉丝:7人 关注:9人

排查步骤及命令:
1. 核对虚墙NTP配置一致性:
命令:display current-configuration | include ntp
确认NTP服务器地址、版本(如ntp server x.x.x.x version 4)、认证配置(若根墙开启认证,虚墙需同步配置ntp-service authentication enable及对应密钥)与根墙匹配。
2. 验证UDP 123端口连通性(ICMP ping通不代表UDP端口可达):
命令:ping -a <虚墙NTP源IP> -u 123
确保虚墙到NTP服务器的UDP 123端口可正常通信。
3. 检查虚墙NTP会话与状态:
命令:display ntp-service sessions 查看是否与NTP服务器建立会话;display ntp-service status 确认时钟层级、候选服务器状态。
4. 排查根墙资源隔离限制:
确认根墙未配置限制虚墙UDP 123流量的策略,且虚墙上下文未禁用NTP服务(无ntp-service disable配置)。
5. 确认NTP服务器端访问控制:
核实NTP服务器是否允许虚墙IP地址的NTP请求(无ACL等限制)。
重要提醒:修改配置前备份当前配置。

暂无评论

粉丝:14人 关注:1人

你遇到的虚墙NTP无法同步的问题,通常不是单一原因造成的。根墙能同步而虚墙不能,这往往是因为两者的网络和安全环境是隔离的,虚墙缺少了NTP同步所需的一些“通行证”。

下面整理了一份排查清单,你可以按步骤逐一检查。

第一步:检查连通性 (Connectivity)

  1. 检查网络可达性:在虚墙上ping NTP服务器的IP地址,确认网络链路是通的。

  2. 确认源接口正确:查看NTP会话的源IP地址是否是虚墙与外网通信的接口IP。如果不是,需要配置ntp-service unicast-server时指定source接口。

  3. 检查NTP服务器同步状态:确保NTP服务器自身时钟已同步 (synchronized)。如果它的层级(Stratum)为16(未同步状态),那么虚墙是无法从它同步时间的。

  4. 排除服务器版本/配置差异:检查NTP客户端版本、验证密钥等是否配置一致。

第二步:检查域间策略 (Interzone Policy)

在虚墙中,需要放行从虚墙自己(Local域)到外网(Untrust域) 的UDP 123端口

第三步:检查基础设定 (Basic Settings)

  1. 确认NTP服务已开启:虚墙中是否执行了ntp-service enable命令开启NTP服务。

  2. 检查设备名称:执行display device确认当前配置是否在正确的虚墙视图下。

  3. 检查ACL和VRF:检查是否配置了ACL意外阻断了NTP流量。如果NTP服务器位于另一个VRF中,需在指定server时同时指定其所属的VPN实例。

  4. 处理域间策略特殊情况:如果检查了上述所有条件都正常,但会话仍然建立不了,可能是虚墙对Local区域的域间策略有特殊要求。可以尝试额外放行一条规则:允许从LocalTrust区域的UDP 123端口。

第四步:处理时间偏差

如果虚墙当前系统时间与NTP服务器的时间相差 超过68年,NTP同步将无法进行。建议通过clock datetime命令手动将虚墙时间调整到与NTP服务器相近的值。

完成以上检查后,可以用下面这些命令来验证和排障。

🛠️ 排障命令清单

命令用途说明
display ntp-service status查看NTP同步状态这是判断问题的首要命令。确认当前状态是synchronized还是unsynchronized
display ntp-service sessions查看NTP会话详情检查会话远程地址是否正确、层级数、同步是否成功等。
display ntp-service trace追踪时间同步路径查看从本机到时间源的时间同步路径,可用于排查参考时钟源链路上的问题。
display clock查看系统当前时间确认虚墙的当前时间,以便判断时间偏差问题。
ping测试网络连通性在虚墙命令行中执行,确认到NTP服务器的IP可达性。

暂无评论

粉丝:10人 关注:2人

M9010 根墙能 NTP 同步、虚墙 vFW ping 得通但 NTP 一直 unsynch 原因 + 解决

先给核心结论

  1. M9010 虚拟化根墙和虚墙默认隔离,虚墙哪怕能 ping 通 NTP 服务器,NTP 协议报文被丢弃 / 上下文不允许,就会一直 unsynch
  2. 最常见 4 个根因:
    • 虚墙安全策略没放通 NTP 协议(UDP 123)
    • 虚墙 NTP 配置模式不对:配成客户端但开了本地服务 / 多层限制
    • 机箱全局虚拟化 NTP 隔离开关未放行
    • NTP 服务器只允许根墙源 IP,拒绝虚墙 IP

一、先看你现象对应典型特征

  • 根墙:NTP 正常同步
  • 虚墙:能 ping 通 NTP 服务器 IP 但 NTP 状态 unsynch
  • 虚墙有独立业务接口 + 独立 IP,路由正常
    完全就是三层通、应用层 NTP 不通,99% 是策略 / 隔离 / 配置模式问题。

二、必查 5 点(按顺序排查)

1. 虚墙安全策略必须放行 UDP 123

ping 通是 ICMP 通,NTP 靠 UDP 123,虚墙默认拒绝跨域 NTP:
进入虚墙视图,配置安全策略放行:
cli
security-policy ip rule permit-ntp action pass source-zone 虚墙所在安全域 destination-zone 外网/服务器域 service ntp quit
没放通 UDP123:NTP 报文被策略丢弃,永远 unsynch。

2. 虚墙 NTP 配置不能乱开服务,只做客户端

虚墙只做 NTP 客户端,不要开本地服务、不要设本地层级:
✅ 正确配置(虚墙里只配客户端)
cli
ntp service disable ntp unicast-server X.X.X.X
❌ 错误常见配置
  • 虚墙敲了 ntp refclock-local
  • 敲了 ntp service enable
  • 配置了多层 peer、层级混乱
这些都会导致无法同步、一直 unsynch

3. M9010 虚拟化上下文隔离(关键点)

M9010 虚拟化默认:
不同 VS 虚墙之间、VS 和根墙之间,禁止 NTP 跨实例转发 / 同步
两种处理方式二选一:
  1. 虚墙独立用自己接口 IP 做 NTP 客户端(你现在的做法),必须放通策略 + 协议
  2. 所有虚墙不自己配 NTP,虚墙同步根墙时间(推荐最简)

方案推荐:虚墙不单独配 NTP,跟随根墙

根墙全局
cli
vsys time inherit enable
所有虚墙直接继承根墙系统时间,不用自己配 NTP、永不失步,这是 M9010 虚拟化标准最佳实践。

4. 检查 NTP 服务器侧限制

很多内网 NTP 服务器 / 设备做了访问控制:
  • 只允许根墙 IP 123 端口接入
  • 拒绝虚墙网段 IP
    现象就是:能 ping 通,NTP 握手被拒 → unsynch
排查:在虚墙抓包,看是否有 UDP 123 请求发出、有无回应

5. 查看状态命令精准定位

虚墙内执行:
cli
display ntp status display ntp sessions display ntp trace
  • 有会话、无 offset:策略拦截 / 服务器拒绝
  • 无会话:配置错误、ntp 服务未关闭
  • 一直 unsynch:报文能发但无法达成时钟选主

三、最快解决办法(两种任选)

方法一(推荐):虚墙全部继承根墙时间,不用单独配 NTP

根墙全局:
cli
vsys time inherit enable
所有 vFW 虚墙自动同步根墙时间,零配置、无故障

方法二(坚持虚墙自己独立 NTP)

  1. 虚墙关闭 NTP 服务,只做客户端
    cli
    ntp service disable ntp unicast-server 服务器IP
  2. 虚墙安全策略放行 NTP 服务(UDP 123)
  3. 确认 NTP 服务器不拦截虚墙源 IP

四、一句话总结

虚墙 ping 得通 NTP 但同步失败,不是路由问题,是:

  1. 虚墙安全策略没放通 UDP 123
  2. 虚墙 NTP 配置模式不对
  3. M9010 虚拟化 VS 隔离导致
    最优解:直接开 vsys time inherit enable 让所有虚墙继承根墙时间,彻底根治

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明