现象:防火墙本身和阿里云 NTP 同步成功;防火墙配置
ntp-service refclock-master 3;交换机能 ping 通防火墙 10.2.2.7,但是交换机 NTP 状态unsynchronized无法同步。 防火墙配置片段:
ntp-service enable
ntp-service unicast-server 阿里云NTPIP
ntp-service refclock-master 3
交换机配置:
ntp-service unicast-server 10.2.2.7,网络连通正常,NTP 同步不成功。
NTP 使用 UDP 端口 123,ping 是 ICMP 能通不代表 UDP 123 放行。
防火墙安全域:交换机一般属于 Trust 域,防火墙管理口属于 Local 域;Trust→Local 的策略默认拒绝,需要放通 UDP123。 安全策略动作:源:交换机网段,目的:防火墙 10.2.2.7,服务 NTP(UDP123),动作允许。
ntp-service refclock-master 3含义:防火墙自身时钟作为本地参考时钟(层级 3)。
注意:
- 防火墙正常从阿里云同步到时间时,防火墙的 stratum = 阿里云层级 + 1;
- 一旦防火墙失去和阿里云 NTP 服务器的连通,防火墙自动切换,把本机时钟作为 stratum3 对外提供时间; ✅正确逻辑:防火墙和阿里云正常同步时,防火墙对外 NTP 服务的 stratum 是上游阿里云 + 1,不是 3;refclock-master 仅在上游 NTP 失联才生效。 该命令本身不会阻止交换机同步,但很多人误解这条命令的作用。
防火墙配置了ntp-service access访问控制,拒绝交换机 IP 访问 NTP 服务。
#防火墙查看ntp访问权限
display ntp-service access
NTP 访问控制分 4 个权限:peer /server/query /limited;下联交换机需要 server 权限,才能从防火墙读取时间。
错误示例:防火墙只允许本机访问 ntp,交换机 IP 不在允许列表,收到 NTP 请求直接丢弃,报文能 ping,NTP 无法同步。
交换机配置:
ntp-service enable
ntp-service unicast-server 10.2.2.7
坑点:
ntp-service unicast-server 10.2.2.7 version 3默认全局 ntp-service enable 开启,但部分场景下接口下配置undo ntp-service enable,关闭接口的 NTP 应答。
display current-configuration interface Vlan-interface X | include ntp
display ntp-service access,确认交换机 IP 拥有 server 权限;debugging ntp packet
terminal debugging
terminal monitor
看是否发出 NTP 请求,有没有收到防火墙返回报文:
display ntp-service status
看防火墙 Clock status 必须是synchronized(和阿里云同步成功);
如果防火墙本身是 unsynchronized,就算配置 refclock-master,默认也不会对外提供时间,只有上游 NTP 失联才启用本地时钟。
防火墙:
display ntp-service sessions
display ntp-service status
display security-policy rule | include ntp
交换机:
display ntp-service status
display ntp-service sessions
ping 通防火墙 10.2.2.7 只代表 ICMP 可达,NTP 是 UDP123;最高原因是防火墙 Trust→Local 安全策略没有放行 UDP123,或者 ntp-service access ACL 拦截交换机的 NTP 请求;refclock-master 3 是上游 NTP 断连后才启用本地时钟,防火墙正常和阿里云同步时,防火墙 stratum 由上游决定。
关键点:防火墙本机时间必须
synchronized,才能对外向下提供 NTP 时间。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
trust到local有全放行