• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙+交换机+堡垒机

51分钟前提问
  • 0关注
  • 0收藏,39浏览
粉丝:0人 关注:0人

问题描述:

出口防火墙10.2.2.7配置了ntp同步阿里云ntp服务器,时间同步成功后防火墙配置 ntp-service refclock-master 3。下面的交换机类网络设备开启ntp服务后。查看同步状态失败。网络到10.2.2.7正常

4 个回答
粉丝:90人 关注:11人

检查下防火墙策略放行了吗

trust到local有全放行

zhiliao_L5DpYN 发表时间:41分钟前 更多>>

trust到local有全放行

zhiliao_L5DpYN 发表时间:41分钟前
粉丝:15人 关注:9人

请按以下步骤排查:
1. 验证连通性与服务
在下游交换机上 ping 10.2.2.7,确认双向无丢包。
在防火墙上执行 display ntp-service sessions 查看下游交换机是否尝试连接。
在防火墙上确认是否开启 NTP 服务:ntp-service enable(必须显式开启,仅配置 server 或 master 可能不够)。
2. 检查防火墙策略
检查域间 Local 安全策略,确保下游设备所在区域到 Local 域方向的 UDP 123 端口是放通的。
3. 参考配置修正
防火墙侧推荐配置:

ntp-service enable
ntp-service refclock-master 3
或使用更精准的 server 模式指向阿里云
ntp-service server 10.2.2.7 prefer

交换机侧推荐配置:

ntp-service enable
ntp-service unicast-server 10.2.2.7

等待几分钟后,在交换机上使用 display ntp-service status 查看同步状态。

粉丝:35人 关注:2人

问题分析:F1000 防火墙 NTP 本地主时钟,下联交换机 NTP 同步防火墙 10.2.2.7 失败,ping 防火墙正常

现象:防火墙本身和阿里云 NTP 同步成功;防火墙配置ntp-service refclock-master 3;交换机能 ping 通防火墙 10.2.2.7,但是交换机 NTP 状态unsynchronized无法同步。 防火墙配置片段:

ntp-service enable ntp-service unicast-server 阿里云NTPIP ntp-service refclock-master 3

交换机配置:ntp-service unicast-server 10.2.2.7,网络连通正常,NTP 同步不成功。

核心根因(按排查优先级)

1、防火墙安全策略拦截 NTP UDP 123 报文(最高概率)

NTP 使用 UDP 端口 123,ping 是 ICMP 能通不代表 UDP 123 放行。

  • 防火墙开启 NTP 服务,必须放行交换机网段→防火墙 10.2.2.7,UDP 123 的安全策略

防火墙安全域:交换机一般属于 Trust 域,防火墙管理口属于 Local 域;Trust→Local 的策略默认拒绝,需要放通 UDP123。 安全策略动作:源:交换机网段,目的:防火墙 10.2.2.7,服务 NTP(UDP123),动作允许。

2、refclock-master 的逻辑误区

ntp-service refclock-master 3含义:防火墙自身时钟作为本地参考时钟(层级 3)

注意:

  • 防火墙正常从阿里云同步到时间时,防火墙的 stratum = 阿里云层级 + 1;
  • 一旦防火墙失去和阿里云 NTP 服务器的连通,防火墙自动切换,把本机时钟作为 stratum3 对外提供时间; ✅正确逻辑:防火墙和阿里云正常同步时,防火墙对外 NTP 服务的 stratum 是上游阿里云 + 1,不是 3;refclock-master 仅在上游 NTP 失联才生效。 该命令本身不会阻止交换机同步,但很多人误解这条命令的作用。

3、NTP 版本不匹配 / 防火墙 NTP 访问控制 ACL 限制

防火墙配置了ntp-service access访问控制,拒绝交换机 IP 访问 NTP 服务。

#防火墙查看ntp访问权限 display ntp-service access

NTP 访问控制分 4 个权限:peer /server/query /limited;下联交换机需要 server 权限,才能从防火墙读取时间。

错误示例:防火墙只允许本机访问 ntp,交换机 IP 不在允许列表,收到 NTP 请求直接丢弃,报文能 ping,NTP 无法同步。

4、交换机侧配置问题

交换机配置:

ntp-service enable ntp-service unicast-server 10.2.2.7

坑点:

  1. 交换机不要同时配置多个冲突 ntp-server;
  2. 确认交换机的出接口路由可达 10.2.2.7;ping 通只是 ICMP,要确认路由是到防火墙的 10.2.2.7。
  3. 部分老版本 Comware 设备,NTP 单播 server 必须指定版本:ntp-service unicast-server 10.2.2.7 version 3

5、防火墙接口是否启用 NTP 服务

默认全局 ntp-service enable 开启,但部分场景下接口下配置undo ntp-service enable,关闭接口的 NTP 应答。

display current-configuration interface Vlan-interface X | include ntp

排查操作顺序

  1. 防火墙优先放通安全策略:源交换机网段,目的 Local(防火墙本机 10.2.2.7),放行 UDP123(NTP);
  2. 防火墙查看 NTP 访问控制列表display ntp-service access,确认交换机 IP 拥有 server 权限;
  3. 在交换机上 debug NTP 交互,看报文收发:
debugging ntp packet terminal debugging terminal monitor

看是否发出 NTP 请求,有没有收到防火墙返回报文

  • 发出请求,无回应:防火墙策略 /acl 丢弃 UDP123
  • 收到报文但拒绝:ntp access 权限不足,或者时钟未同步
  1. 防火墙侧查看 NTP 状态
display ntp-service status

看防火墙 Clock status 必须是synchronized(和阿里云同步成功);

如果防火墙本身是 unsynchronized,就算配置 refclock-master,默认也不会对外提供时间,只有上游 NTP 失联才启用本地时钟。

补充验证命令

防火墙:

display ntp-service sessions display ntp-service status display security-policy rule | include ntp

交换机:

display ntp-service status display ntp-service sessions

极简一句话总结

ping 通防火墙 10.2.2.7 只代表 ICMP 可达,NTP 是 UDP123;最高原因是防火墙 Trust→Local 安全策略没有放行 UDP123,或者 ntp-service access ACL 拦截交换机的 NTP 请求;refclock-master 3 是上游 NTP 断连后才启用本地时钟,防火墙正常和阿里云同步时,防火墙 stratum 由上游决定

关键点:防火墙本机时间必须synchronized,才能对外向下提供 NTP 时间。

粉丝:0人 关注:0人

有配置时区吗

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明