F1000 防火墙 Web NTP 配置(防火墙做 NTP 客户端,对接公网 NTP)
你的场景:防火墙只是 NTP 客户端,去外网公网拿时间,企业内部没有自建 NTP 服务器。
弹窗【新建时钟源】填写说明(截图界面):
VRF:公网(保持,能访问互联网的 VRF)
IP 地址:填写公网 NTP 服务器 IP
时钟源工作模式:服务器模式(这个就是客户端模式!H3C Web 翻译:服务器模式 = 本机作为客户端去访问外部 NTP 服务器)
身份验证密钥 ID:公网 NTP 不需要认证,这里直接清空!不要填数字。只有内网自建 NTP 开启 MD5 校验才填密钥 ID,公网 NTP 无密钥,保留会同步失败。
NTP 版本号:填写 4(不要填 1‑4,版本选 4),公网 NTP 普遍使用版本 4,版本 1/2 老旧很多公网服务器拒绝响应。
✅填完点确定。可以新建 2 个时钟源(主、备公网 NTP)提高可靠性。
国内稳定公网 NTP(直接复制 IP,域名 Web 界面部分版本不支持,优先填 IP)
阿里云 NTP:223.5.5.5(主);223.6.6.6(备用)
电信:202.96.128.86 备用
优先使用阿里云 223.5.5.5,国内企业环境最稳定。
必须配套的防火墙安全策略(很多人配置完时间不同步就是漏这个)
防火墙本身访问外网 NTP,NTP 使用 UDP 123 端口:
如果管理在公网 VRF:安全域策略:Local 域 → 公网域,允许 UDP‑123,放行防火墙本机出去访问 NTP 服务器报文。
如果开启黑名单、IPS,确认没有拦截 UDP 123 端口。
配置完成后校验
命令行查看 NTP 状态
bash
display ntp-service status
display ntp-service associations
看到 synchronized 代表时间同步成功。
常见踩坑
❗身份验证密钥 ID:公网 NTP必须清空,保留数字会直接同步失败。密钥 ID 只用于内网自建带 MD5 认证的 NTP 服务器。
NTP 版本号选 4,不要填 1/2/3,公网服务器大多拒绝老版本。
时钟源工作模式选【服务器模式】,不要选对等体模式。
防火墙本机 Local 域到公网,UDP123 端口策略必须放行,否则报文发不出去。
补充说明
本配置是防火墙作为 NTP 客户端,从公网获取时间;如果你内网交换机、iMC 等设备需要同步时间,F1000 不能直接当内网 NTP 服务器,因为防火墙外网 NTP 为客户端,不建议对内网提供 NTP 服务;内网设备建议直接指向公网 NTP 或者内网单独部署 NTP 服务器。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论