• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三NTP服务器同步

16小时前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:0人

问题描述:

华三核心5590作为ntp服务器(同步公网阿里云的时间服务器),并给予其他交换机设备同步,咋配置呀兄弟们,配置一直不行,网络层是通的

核心配置如下 

clock protocol ntp
clock timezone beijing add 8
ntp-service enable
ntp-service source Vlan-interface64
ntp-service refclock-master 1
ntp-service unicast-server 203.107.6.88
ntp-service unicast-server 120.25.115.20
 
接入配置如下
 ntp-service enable
 clock protocol ntp
 ntp-service source Vlan-interface6
 ntp-service refclock-master 2
 ntp-service unicast-server 10.100.65.254
其他厂商的暂时没配先把交换机打通先

5 个回答
粉丝:22人 关注:0人

手动设置时间:

system

clock protocol none

clock timezone Beijing add 8:0:0

quit

clock datetime 12:00:10  12/01/2019

 

NTP:设置时间

system

clock timezone Beijing add 8:0:0

clock protocol ntp

ntp-service enable

ntp-service unicast-server 20.189.79.72

ntp-service unicast-server 203.107.6.88

quit

客户端

ntp-service enable

clock protocol ntp

ntp-service unicast-server 1.0.1.11



兄弟,你这配置“一直不行”的核心原因有两个:一是核心上同时配了 refclock-master 1 和公网 unicast-server,时钟源打架;二是接入交换机不该配 refclock-master 2——它自己就成了时钟源,自然不会去同步核心。下面给你一套能直接抄的修正配置。

先讲清楚原理(为啥你那样配不行)

H3C Comware V7 的 NTP 有个铁律:设备要通过与其他设备同步或配置本地时钟作为参考时钟等方式,使得自己的时钟处于同步状态,否则客户端不会将自己的时间与服务器的时间同步。同时,当服务器端的时钟层数大于或等于客户端的时钟层数时,客户端将不会与其同步
套到你的情况:
  • 核心配了 refclock-master 1(把自己声明为 stratum 1 时钟源),又配了阿里云 unicast-server。设备会通过时钟优选来选择最优的时钟源。
  • 接入配了 refclock-master 2自己就成了 stratum 2 时钟源,根本不会去问核心要时间——这就是“配置一直不行”的关键原因之一。

核心交换机(5590)修正配置

system-view # 1. 基础开关 clock protocol ntp clock timezone beijing add 08:00:00 ntp-service enable # 2. 向上同步阿里云(去掉 refclock-master 1,让设备通过时钟优选选择最优时钟源) ntp-service unicast-server 203.107.6.88 ntp-service unicast-server 120.25.115.20 # 3. 指定 NTP 报文源接口(确认 Vlan-interface64 的 IP 能出公网) ntp-service source Vlan-interface64 # 4. 保存 save force
💡 关于 refclock-master:如果希望核心在公网不可达时也能给内网提供时间,可以在确认阿里云同步成功之后,再加一条 ntp-service refclock-master 5(注意 stratum 要设为大于阿里云同步后的层级,通常设为 5 比较稳妥)。不要一上来就配 refclock-master 1,那等于告诉设备“我就是最高精度时钟”,它会优先选自己而不选阿里云。

接入交换机修正配置

system-view clock protocol ntp clock timezone beijing add 08:00:00 ntp-service enable # 关键:指向核心的 IP(10.100.65.254),不要配 refclock-master! ntp-service unicast-server 10.100.65.254 # 如果接入到核心的 NTP 报文需要从特定 VLAN 出去,再配 source # ntp-service source Vlan-interface6 save force
接入交换机千万不要配 refclock-master,配了它就自己当时钟源了,不会再向核心同步。

排查步骤(核心上执行)

第一步:确认核心有没有从阿里云同步成功

display ntp-service status
重点看两行:
  • Clock status: 应该是 synchronized(已同步)
  • Stratum: 应该是一个 小于 16​ 的数字(阿里云通常是 2 或 3)
如果 Clock status: unsynchronizedStratum: 16,说明核心自己都没同步上,那接入肯定也同步不了。

第二步:看会话详情

display ntp-service sessions
重点看 reach 字段:
  • 如果 reach 为 0​ → 路由不可达,或者 UDP 123 端口被防火墙拦了。你说网络层通,但 NTP 用的是 UDP 123,Ping 通 ≠ UDP 123 通,需要单独确认出口防火墙是否放通。
  • 如果 reach 不为 0 但一直不同步 → 可能是 NTP 版本不匹配,可以尝试指定版本:ntp-service unicast-server 203.107.6.88 version 4

第三步:确认核心给接入的层级

核心同步阿里云成功后,在核心上执行:
display ntp-service status
假设看到 Stratum: 3,那么接入交换机同步核心后应该显示 Stratum: 4(比服务器大 1)。如果核心 stratum 是 16,接入永远不会同步

第四步:在接入上验证

display ntp-service status
看到 Clock status: synchronized 就成功了。

几个容易踩的坑

⚠️ 坑 1:NTP 同步需要时间
配完不是立刻生效,通常要等 1-3 分钟才会显示 synchronized,别刚敲完命令就去看状态。
⚠️ 坑 2:UDP 123 端口
“网络层通”只代表 ICMP 通。NTP 用的是 UDP 123,需要在核心的上游出口设备/防火墙上放通 出方向 UDP 123。可以用 debugging ntp-service all 看报文有没有发出去(看完记得 undo debugging all)。
⚠️ 坑 3:source 接口选错
ntp-service source Vlan-interface64 会把所有 NTP 报文的源 IP 设为 Vlan64 的地址。你必须确认:
  • 这个地址能路由到公网(用于同步阿里云)
  • 接入交换机 10.100.x.x 网段能路由到这个地址(用于接入同步核心)
如果 Vlan64 的 IP 接入交换机根本不可达,那接入永远同步不上。这种情况下,核心上建议取消 ntp-service source 配置,让系统根据路由自动选择源 IP。
💡 坑 4:时区没设对
必须配 clock timezone beijing add 08:00:00,否则即使同步成功,显示的时间也会比北京时间慢 8 小时。

推荐的最终配置(精简版)

核心 5590
clock protocol ntp clock timezone beijing add 08:00:00 ntp-service enable ntp-service unicast-server 203.107.6.88 ntp-service unicast-server 120.25.115.20 # 不配 ntp-service source,让路由自动选 # 等阿里云同步成功后,可选加:ntp-service refclock-master 5
接入交换机
clock protocol ntp clock timezone beijing add 08:00:00 ntp-service enable ntp-service unicast-server 10.100.65.254

配完后分别在核心和接入上 display ntp-service status 验证,核心先同步、接入才能同步。如果核心 reach 一直是 0,问题不在交换机配置,而在出口 UDP 123 没放通,找防火墙那边确认。



客户端 ntp-service enable clock protocol ntp ntp-service unicast-server 1.0.1.11

有飞不起的鸟 发表时间:16小时前 更多>>

兄弟字很多,但是没用啊

zhiliao_yE950A 发表时间:16小时前

手动设置时间: system clock protocol none clock timezone Beijing add 8:0:0 quit clock datetime 12:00:10 12/01/2019 NTP:设置时间 system clock timezone Beijing add 8:0:0 clock protocol ntp ntp-service enable ntp-service unicast-server 20.189.79.72 ntp-service unicast-server 203.107.6.88 quit

有飞不起的鸟 发表时间:16小时前

客户端 ntp-service enable clock protocol ntp ntp-service unicast-server 1.0.1.11

有飞不起的鸟 发表时间:16小时前
粉丝:13人 关注:9人

核心交换机配置问题:
1. 错误配置了refclock-master(本地时钟源),与同步公网NTP冲突,需删除该命令。
2. 正确配置:
clock protocol ntp
clock timezone beijing add 8
ntp-service enable
ntp-service source Vlan-interface64 // 确保该VLAN能访问公网
ntp-service unicast-server 203.107.6.88
ntp-service unicast-server 120.25.115.20
ntp-service server enable // 开启NTP服务器功能,允许其他设备同步
接入交换机配置问题:
1. 错误配置refclock-master(本地时钟源),应改为同步核心交换机。
2. 正确配置:
ntp-service enable
clock protocol ntp
ntp-service source Vlan-interface6 // 确保该VLAN与核心Vlan64互通
ntp-service unicast-server [核心交换机Vlan64的IP地址] // 指向核心NTP服务器
验证命令:
核心:display ntp-service status // 查看是否同步公网
接入:display ntp-service status // 查看是否同步核心
display ntp-service peer // 查看NTP对等体状态

米多 七段
粉丝:5人 关注:0人

核心和接入的ntp-service refclock-master 的数字调的大一些,类似核心6 ,接入7

互联网的refclock-master 一般是3,你调成 1的话,就会认为你的更优,所以不会去和互联网时间同步

粉丝:25人 关注:2人

一、你现有配置存在的 3 处核心错误(同步失败根源)
核心交换机不要写 ntp-service refclock-master 1
这条命令含义:本机脱离公网 NTP 源、直接以自身硬件时钟作为权威时钟。你核心本意是同步阿里云公网 NTP,配置这条后会拒绝向上游阿里云同步时间,时间永远不准,下级交换机自然同步异常。
接入交换机严禁配置 ntp-service refclock-master 2
接入设备只做客户端,不需要成为 NTP 层级时钟,写 master 会让它拒绝向核心同步。
未配置NTP 可靠校验、防止时钟跳变,公网 NTP 偶发抖动会导致同步中断。
公网阿里云 NTP 地址:
203.107.6.88、120.25.115.20 可用。
核心 Vlan64 地址:10.100.65.254
二、S5590 核心交换机正确完整配置(NTP 服务端 + 同步公网)
h3c
system-view
# 时区配置
clock timezone Beijing add 8
clock protocol ntp

# 开启NTP全局功能
ntp-service enable

# 指定和公网NTP通信的出接口Vlan64
ntp-service source Vlan-interface 64

# 指定上游阿里云NTP服务器,preference 设置优先级
ntp-service unicast-server 203.107.6.88 preference 1
ntp-service unicast-server 120.25.115.20 preference 2

# 允许内网设备来本机同步时间(放行客户端请求)
ntp-service access peer acl all

# 安全加固:关闭本机NTP控制模式Mode6漏洞(对应你上一轮封堵123端口需求)
undo ntp-service control restrict

# 关闭本机作为本地时钟源,必须注释/删除 refclock-master
# undo ntp-service refclock-master

save force
补充说明
删掉 ntp-service refclock-master 1 之后,核心才会正常去阿里云同步标准时间;
ntp-service access peer acl all 允许内网所有网段接入交换机来同步 NTP;如需精细化管控,可以绑定 ACL 只放行内网业务网段。
三、接入层 H3C 交换机正确配置(仅 NTP 客户端,不做时钟源)
h3c
system-view
clock timezone Beijing add 8
clock protocol ntp
ntp-service enable

# 用自身Vlan6作为发起NTP请求的源接口
ntp-service source Vlan-interface 6

# 指定核心交换机为NTP服务器
ntp-service unicast-server 10.100.65.254

# 接入交换机是纯客户端,删掉 refclock-master 整行
# undo ntp-service refclock-master 2

save force
四、防火墙 / MER3220 放行 NTP 前提(极易忽略)
你之前在 MER3220 防火墙封堵了 UDP 123,会造成:
核心 S5590 无法连接阿里云 123 端口同步公网时间;
内网交换机无法和核心互通 UDP123 完成同步。
防火墙放行规则配置
Trust 域(内网核心网段)→ Untrust 公网:放行目的 UDP 123,仅允许核心 IP 访问阿里云 NTP;
内网各安全域之间:全局放行 UDP 123,保障交换机之间 NTP 互通;
外网 Untrust→内网 Trust 依旧拦截 UDP123,防御 NTP Mode6 攻击。
示例域间策略(MER3220):
h3c
security-policy interzone Trust Untrust
rule 3 permit source 10.100.65.254 0 destination 203.107.6.88 0 service udp destination eq 123
rule 4 permit source 10.100.65.254 0 destination 120.25.115.20 0 service udp destination eq 123
五、同步状态排查命令(依次执行排查)
在核心 S5590 查看是否同步上阿里云
h3c
display ntp status
display ntp sessions
正常状态:synchronized,上游服务器为阿里云 IP。
在接入交换机查看是否同步核心
h3c
display ntp status
display ntp sessions
display clock
出现 synchronized 代表同步成功,时钟和核心保持一致。
网络连通性测试
接入交换机执行:
h3c
ping 10.100.65.254
能通代表三层没问题,问题锁定在 NTP 配置 / 防火墙 123 端口拦截。
六、常见同步失败场景与解决
核心一直处于 unsynchronized
原因:还残留 refclock-master、防火墙阻断 UDP123、公网 NTP 地址不可达。
解决:删除 refclock-master,放行防火墙 123 端口。
接入交换机无法同步核心
原因:接入配置了refclock-master、VLAN 不通、ACL 拦截 UDP123。
解决:删除接入 master 配置,检查内网放行 UDP123。
时间差很大不同步
执行 ntp-service max-distance 16 放宽时钟阈值,初次同步完成后可改回默认值。
七、安全优化方案(兼顾 NTP 可用 + 防 Mode6 攻击)
全网设备统一执行 undo ntp-service control restrict 关闭 NTP 控制报文;
防火墙仅允许核心交换机 IP访问公网 UDP123,其余内网终端禁止外联公网 NTP;
内网交换机只允许向核心 10.100.65.254 发起 123 端口请求。

粉丝:27人 关注:1人

你的 NTP 配置“一直不行”的核心原因,我找到了。主要是两个配置冲突了:

  1. 核心交换机上 ntp-service refclock-master 1 和 ntp-service unicast-server 配置冲突:设备会误以为自己的本地时钟精度最高(Stratum 1),从而优先选择自己,不去同步阿里云

  2. 接入交换机配置了 ntp-service refclock-master 2:这会让接入交换机“自以为是”时钟源(Stratum 2),从而不再向核心交换机请求时间同步

下面是修正后的配置方案,可以参考。

🔧 核心交换机 (5590) 修正配置

text
system-view # 1. 基础开关 clock protocol ntp clock timezone beijing add 08:00:00 ntp-service enable # 2. 向上同步阿里云(去掉 refclock-master 1,让设备通过时钟优选选择最优时钟源) ntp-service unicast-server 203.107.6.88 ntp-service unicast-server 120.25.115.20 # 3. 指定 NTP 报文源接口(确认 Vlan-interface64 的 IP 能出公网) ntp-service source Vlan-interface64 # 4. (可选) 配置本地时钟作为备用时钟源 # 在确认阿里云同步成功之后,再加一条,注意 stratum 要设为一个较大的值(如 5) # ntp-service refclock-master 5 # 5. 保存配置 save force

关于 refclock-master 的补充说明:如果希望在公网NTP不可达时,核心交换机依然能为内网提供时间,可以在确认阿里云同步成功后,再添加 ntp-service refclock-master 5 作为备用切记不要一上来就配 refclock-master 1

🔧 接入交换机修正配置

text
system-view # 1. 基础开关 clock protocol ntp clock timezone beijing add 08:00:00 ntp-service enable # 2. 指向核心交换机(10.100.65.254),不要配 refclock-master! ntp-service unicast-server 10.100.65.254 # 3. (可选) 如果接入到核心的 NTP 报文需要从特定 VLAN 出去,再配 source # ntp-service source Vlan-interface6 # 4. 保存配置 save force

接入交换机千万不要配 refclock-master,配了它就自己当时钟源了,不会再向核心同步

🔍 排查步骤

配置完成后,可以在核心交换机上用命令检查同步状态:

  1. 确认核心是否从阿里云同步成功

    text
    display ntp-service status

    重点看 Clock status: 字段,应为 synchronized。如果为 unsynchronized,则同步未成功

  2. 查看具体的NTP会话信息

    text
    display ntp-service sessions

    查看 source 列是否是你配置的阿里云服务器 IP。关注 reach 字段,正常应为非零值(如 377

  3. 验证接入交换机
    登录接入交换机,执行 display ntp-service status,确认其 Clock status 也为 synchronized,并且同步源是核心交换机的IP(10.100.65.254)

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明