华三核心5590作为ntp服务器(同步公网阿里云的时间服务器),并给予其他交换机设备同步,咋配置呀兄弟们,配置一直不行,网络层是通的
核心配置如下
手动设置时间:
system
clock protocol none
clock timezone Beijing add 8:0:0
quit
clock datetime 12:00:10 12/01/2019
NTP:设置时间
system
clock timezone Beijing add 8:0:0
clock protocol ntp
ntp-service enable
ntp-service unicast-server 20.189.79.72
ntp-service unicast-server 203.107.6.88
quit
客户端
ntp-service enable
clock protocol ntp
ntp-service unicast-server 1.0.1.11
refclock-master 1 和公网 unicast-server,时钟源打架;二是接入交换机不该配 refclock-master 2——它自己就成了时钟源,自然不会去同步核心。下面给你一套能直接抄的修正配置。refclock-master 1(把自己声明为 stratum 1 时钟源),又配了阿里云 unicast-server。设备会通过时钟优选来选择最优的时钟源。refclock-master 2,自己就成了 stratum 2 时钟源,根本不会去问核心要时间——这就是“配置一直不行”的关键原因之一。system-view
# 1. 基础开关
clock protocol ntp
clock timezone beijing add 08:00:00
ntp-service enable
# 2. 向上同步阿里云(去掉 refclock-master 1,让设备通过时钟优选选择最优时钟源)
ntp-service unicast-server 203.107.6.88
ntp-service unicast-server 120.25.115.20
# 3. 指定 NTP 报文源接口(确认 Vlan-interface64 的 IP 能出公网)
ntp-service source Vlan-interface64
# 4. 保存
save force💡 关于refclock-master:如果希望核心在公网不可达时也能给内网提供时间,可以在确认阿里云同步成功之后,再加一条ntp-service refclock-master 5(注意 stratum 要设为大于阿里云同步后的层级,通常设为 5 比较稳妥)。不要一上来就配refclock-master 1,那等于告诉设备“我就是最高精度时钟”,它会优先选自己而不选阿里云。
system-view
clock protocol ntp
clock timezone beijing add 08:00:00
ntp-service enable
# 关键:指向核心的 IP(10.100.65.254),不要配 refclock-master!
ntp-service unicast-server 10.100.65.254
# 如果接入到核心的 NTP 报文需要从特定 VLAN 出去,再配 source
# ntp-service source Vlan-interface6
save forcerefclock-master,配了它就自己当时钟源了,不会再向核心同步。display ntp-service statusClock status: 应该是 synchronized(已同步)Stratum: 应该是一个 小于 16 的数字(阿里云通常是 2 或 3)Clock status: unsynchronized 或 Stratum: 16,说明核心自己都没同步上,那接入肯定也同步不了。display ntp-service sessionsreach 字段:ntp-service unicast-server 203.107.6.88 version 4display ntp-service statusStratum: 3,那么接入交换机同步核心后应该显示 Stratum: 4(比服务器大 1)。如果核心 stratum 是 16,接入永远不会同步。display ntp-service statusClock status: synchronized 就成功了。⚠️ 坑 1:NTP 同步需要时间配完不是立刻生效,通常要等 1-3 分钟才会显示 synchronized,别刚敲完命令就去看状态。
⚠️ 坑 2:UDP 123 端口“网络层通”只代表 ICMP 通。NTP 用的是 UDP 123,需要在核心的上游出口设备/防火墙上放通 出方向 UDP 123。可以用debugging ntp-service all看报文有没有发出去(看完记得undo debugging all)。
⚠️ 坑 3:source 接口选错ntp-service source Vlan-interface64会把所有 NTP 报文的源 IP 设为 Vlan64 的地址。你必须确认:
这个地址能路由到公网(用于同步阿里云) 接入交换机 10.100.x.x 网段能路由到这个地址(用于接入同步核心)如果 Vlan64 的 IP 接入交换机根本不可达,那接入永远同步不上。这种情况下,核心上建议取消ntp-service source配置,让系统根据路由自动选择源 IP。
💡 坑 4:时区没设对必须配clock timezone beijing add 08:00:00,否则即使同步成功,显示的时间也会比北京时间慢 8 小时。
clock protocol ntp
clock timezone beijing add 08:00:00
ntp-service enable
ntp-service unicast-server 203.107.6.88
ntp-service unicast-server 120.25.115.20
# 不配 ntp-service source,让路由自动选
# 等阿里云同步成功后,可选加:ntp-service refclock-master 5clock protocol ntp
clock timezone beijing add 08:00:00
ntp-service enable
ntp-service unicast-server 10.100.65.254
display ntp-service status 验证,核心先同步、接入才能同步。如果核心 reach 一直是 0,问题不在交换机配置,而在出口 UDP 123 没放通,找防火墙那边确认。兄弟字很多,但是没用啊
手动设置时间: system clock protocol none clock timezone Beijing add 8:0:0 quit clock datetime 12:00:10 12/01/2019 NTP:设置时间 system clock timezone Beijing add 8:0:0 clock protocol ntp ntp-service enable ntp-service unicast-server 20.189.79.72 ntp-service unicast-server 203.107.6.88 quit
客户端 ntp-service enable clock protocol ntp ntp-service unicast-server 1.0.1.11
一、你现有配置存在的 3 处核心错误(同步失败根源)
核心交换机不要写 ntp-service refclock-master 1
这条命令含义:本机脱离公网 NTP 源、直接以自身硬件时钟作为权威时钟。你核心本意是同步阿里云公网 NTP,配置这条后会拒绝向上游阿里云同步时间,时间永远不准,下级交换机自然同步异常。
接入交换机严禁配置 ntp-service refclock-master 2
接入设备只做客户端,不需要成为 NTP 层级时钟,写 master 会让它拒绝向核心同步。
未配置NTP 可靠校验、防止时钟跳变,公网 NTP 偶发抖动会导致同步中断。
公网阿里云 NTP 地址:
203.107.6.88、120.25.115.20 可用。
核心 Vlan64 地址:10.100.65.254
二、S5590 核心交换机正确完整配置(NTP 服务端 + 同步公网)
h3c
system-view
# 时区配置
clock timezone Beijing add 8
clock protocol ntp
# 开启NTP全局功能
ntp-service enable
# 指定和公网NTP通信的出接口Vlan64
ntp-service source Vlan-interface 64
# 指定上游阿里云NTP服务器,preference 设置优先级
ntp-service unicast-server 203.107.6.88 preference 1
ntp-service unicast-server 120.25.115.20 preference 2
# 允许内网设备来本机同步时间(放行客户端请求)
ntp-service access peer acl all
# 安全加固:关闭本机NTP控制模式Mode6漏洞(对应你上一轮封堵123端口需求)
undo ntp-service control restrict
# 关闭本机作为本地时钟源,必须注释/删除 refclock-master
# undo ntp-service refclock-master
save force
补充说明
删掉 ntp-service refclock-master 1 之后,核心才会正常去阿里云同步标准时间;
ntp-service access peer acl all 允许内网所有网段接入交换机来同步 NTP;如需精细化管控,可以绑定 ACL 只放行内网业务网段。
三、接入层 H3C 交换机正确配置(仅 NTP 客户端,不做时钟源)
h3c
system-view
clock timezone Beijing add 8
clock protocol ntp
ntp-service enable
# 用自身Vlan6作为发起NTP请求的源接口
ntp-service source Vlan-interface 6
# 指定核心交换机为NTP服务器
ntp-service unicast-server 10.100.65.254
# 接入交换机是纯客户端,删掉 refclock-master 整行
# undo ntp-service refclock-master 2
save force
四、防火墙 / MER3220 放行 NTP 前提(极易忽略)
你之前在 MER3220 防火墙封堵了 UDP 123,会造成:
核心 S5590 无法连接阿里云 123 端口同步公网时间;
内网交换机无法和核心互通 UDP123 完成同步。
防火墙放行规则配置
Trust 域(内网核心网段)→ Untrust 公网:放行目的 UDP 123,仅允许核心 IP 访问阿里云 NTP;
内网各安全域之间:全局放行 UDP 123,保障交换机之间 NTP 互通;
外网 Untrust→内网 Trust 依旧拦截 UDP123,防御 NTP Mode6 攻击。
示例域间策略(MER3220):
h3c
security-policy interzone Trust Untrust
rule 3 permit source 10.100.65.254 0 destination 203.107.6.88 0 service udp destination eq 123
rule 4 permit source 10.100.65.254 0 destination 120.25.115.20 0 service udp destination eq 123
五、同步状态排查命令(依次执行排查)
在核心 S5590 查看是否同步上阿里云
h3c
display ntp status
display ntp sessions
正常状态:synchronized,上游服务器为阿里云 IP。
在接入交换机查看是否同步核心
h3c
display ntp status
display ntp sessions
display clock
出现 synchronized 代表同步成功,时钟和核心保持一致。
网络连通性测试
接入交换机执行:
h3c
ping 10.100.65.254
能通代表三层没问题,问题锁定在 NTP 配置 / 防火墙 123 端口拦截。
六、常见同步失败场景与解决
核心一直处于 unsynchronized
原因:还残留 refclock-master、防火墙阻断 UDP123、公网 NTP 地址不可达。
解决:删除 refclock-master,放行防火墙 123 端口。
接入交换机无法同步核心
原因:接入配置了refclock-master、VLAN 不通、ACL 拦截 UDP123。
解决:删除接入 master 配置,检查内网放行 UDP123。
时间差很大不同步
执行 ntp-service max-distance 16 放宽时钟阈值,初次同步完成后可改回默认值。
七、安全优化方案(兼顾 NTP 可用 + 防 Mode6 攻击)
全网设备统一执行 undo ntp-service control restrict 关闭 NTP 控制报文;
防火墙仅允许核心交换机 IP访问公网 UDP123,其余内网终端禁止外联公网 NTP;
内网交换机只允许向核心 10.100.65.254 发起 123 端口请求。
你的 NTP 配置“一直不行”的核心原因,我找到了。主要是两个配置冲突了:
核心交换机上 ntp-service refclock-master 1 和 ntp-service unicast-server 配置冲突:设备会误以为自己的本地时钟精度最高(Stratum 1),从而优先选择自己,不去同步阿里云。
接入交换机配置了 ntp-service refclock-master 2:这会让接入交换机“自以为是”时钟源(Stratum 2),从而不再向核心交换机请求时间同步。
下面是修正后的配置方案,可以参考。
关于 refclock-master 的补充说明:如果希望在公网NTP不可达时,核心交换机依然能为内网提供时间,可以在确认阿里云同步成功后,再添加 ntp-service refclock-master 5 作为备用。切记不要一上来就配 refclock-master 1。
接入交换机千万不要配 refclock-master,配了它就自己当时钟源了,不会再向核心同步。
配置完成后,可以在核心交换机上用命令检查同步状态:
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
客户端 ntp-service enable clock protocol ntp ntp-service unicast-server 1.0.1.11