• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙ntp拦截

1小时前提问
  • 0关注
  • 0收藏,30浏览
粉丝:1人 关注:0人

问题描述:

防火墙如何查看有没有拦截ntp服务;需要开发白名单;

防火墙型号是SecPath F1000-AK1020

3 个回答
粉丝:33人 关注:1人

在 H3C SecPath F1000-AK1020 防火墙上排查 NTP 拦截并配置白名单,可以遵循“先检查拦截,再放行策略”的思路。


 第一步:如何查看防火墙是否拦截了 NTP

你可以通过以下命令和日志来定位问题:

  • 查看 NTP 会话与状态:在任意视图下执行 display ntp-service sessions 查看是否有与 NTP 服务器建立的会话。如果没有任何会话,或被标记为异常状态,通常意味着 NTP 报文被防火墙拦截,未能建立连接。

  • 开启 NTP 调试:在用户视图下执行 terminal monitor 和 terminal debugging,然后执行 debugging ntp-service all。观察是否有 NTP 报文的发送和接收记录。如果没有报文发出,则说明出方向被拦截;如果有发出但无回应,则是回程流量被拦截。

  • 查看安全策略日志:在 Web 管理界面或通过命令行查看安全策略的日志记录,筛选 UDP 123 端口的相关条目,确认是否有“拒绝(Deny)”或“丢弃(Drop)”的记录。


 第二步:如何配置白名单放行 NTP

最直接的放行方式是在安全策略中新建规则。建议在命令行下操作,配置更灵活。

1. 命令行配置示例

假设 NTP 客户端所在安全域为 Trust,NTP 服务器所在安全域为 Untrust,服务器 IP 为 10.0.0.1

bash
# 进入系统视图 system-view # 1. 创建服务对象组,包含NTP服务(UDP 123) object-group service NTP_Service service udp destination-port eq 123 quit # 2. 创建安全策略,放行从Trust到Untrust的NTP流量 security-policy ip rule name Allow_NTP action pass source-zone Trust destination-zone Untrust destination-ip 10.0.0.1 0 # 精确匹配NTP服务器 service NTP_Service # 引用NTP服务对象 quit

2. 关键说明

  • 安全域方向:若防火墙作为 NTP 客户端,需放行 Local 到 NTP 服务器所在安全域(如 Untrust)的策略。若防火墙作为 NTP 服务器,则需放行其他设备到 Local 域的流量。

  • 服务对象:必须明确匹配 UDP 123 端口。

  • NTP 访问控制:除了安全策略,还可通过 ntp-service access 命令在设备层面限制哪些 IP 可以作为 NTP 客户端,作为第二层防护。

暂无评论

粉丝:35人 关注:2人

背景:业务服务器需要访问外网 NTP 服务器列表(***.******.******.******.******.***等);NTP 协议为 UDP 123 端口。 说明:NTP 是 UDP 123,不是 TCP,放通策略目的端口 UDP/123。

一、先确认:如何查看防火墙是否拦截 NTP 流量

方式 1:查看会话(最直接)

在 F1000 命令行,从业务服务器发起 NTP 同步的同时执行:

display session table destination-port 123
  • 如果能看到对应服务器 IP、UDP 123 会话,说明流量已经放行
  • 完全没有会话记录:流量被策略丢弃,或者 DNS 解析失败。

方式 2:查看策略丢弃日志(推荐,定位是否被 ACL / 安全策略拒绝)

display security-policy log | include 123 #或者按源IP过滤,替换为你的业务服务器IP display security-policy log | include 10.x.x.x

日志里如果出现 deny,代表这条 NTP 报文被安全策略拦截。

方式 3:在服务器上做连通性测试(验证 NTP)

Linux 服务器测试命令:

#安装ntpdate ntpdate -d ***.***

-d调试模式,看是否能收到 UDP 123 的 NTP 应答;超时 = 防火墙拦截 / 路由不通。

方式 4:抓包(防火墙侧抓包确认)

packet-capture interface GigabitEthernet 0/0 source-ip 业务服务器IP destination-port 123

看是否有UDP 123报文出去,有没有回来报文。

只看到出包、无回包:防火墙阻断回包,或者外网 NTP 服务器不可达。

二、配置 NTP 白名单(安全策略,F1000 V7 平台)

推荐方案:创建域名对象组(包含全部 NTP 域名),安全策略放行源服务器 → 域名对象,UDP 123 ⚠️注意:F1000 域名对象是动态解析域名对应的 IP,需要防火墙开启 DNS 解析。

1、创建域名对象组

system-view #创建域名对象 object-domain ntp-servers domain ***.*** domain ***.*** domain ***.*** domain ***.*** domain ***.*** domain ***.*** domain ***.*** domain ***.*** quit #创建服务对象UDP123 object-service NTP service udp destination-port eq 123 quit

2、新建安全策略(白名单策略,放在 deny 策略前面)

security-policy rule name permit_ntp source-ip-address subnet 业务服务器网段/IP destination-domain ntp-servers service NTP action permit logging enable quit

策略顺序很关键:permit_ntp 这条规则要放在拒绝外网的策略前面,策略从上到下匹配。

3、保存配置

save

三、两种常见坑点

  1. ❌混淆 TCP 与 UDP:NTP 是UDP 123,配置 TCP 123 完全无效。
  2. ❌域名对象无法解析:防火墙本身 DNS 没有配置,域名对象无法动态更新 IP,策略不生效。需要在防火墙配置 DNS:
dns server 223.5.5.5
  1. ❌ASPF 会话检测:放行 UDP123 的同时,默认 ASPF UDP 会话老化时间较短,NTP 客户端间隔较长会导致会话老化,同步失败。可按需调整 UDP 老化时间。
  2. ❌业务服务器 DNS 不通:服务器先要解析***.***域名,所以服务器 DNS 也要放通 UDP 53,否则域名解析失败,NTP 根本发起不了。

四、备选方案(不使用域名对象)

域名对象存在 IP 动态变化问题,如果不想用域名对象:

  1. 在服务器上解析各个 ntp 域名,拿到解析出来的 IP;
  2. 在防火墙创建 IPv4 地址对象组,把解析出来的 IP 加入;
  3. 安全策略源 IP→目的地址组,UDP123 permit。

缺点:***.***是轮询 IP,IP 会变化,需要定期更新地址对象,优先推荐域名对象方案

五、验证策略是否生效

配置完成后,业务服务器执行ntpdate -d测试;防火墙执行

display security-policy rule permit_ntp hit

查看这条策略的命中计数,如果 hit 计数增加,代表 NTP 流量匹配到白名单策略正常放行。

简短总结

F1000 查看 NTP 拦截:用display session table destination-port 123看会话,display security-policy log查看拒绝日志;NTP 使用 UDP 123 端口。配置白名单:创建域名对象组包含所有 NTP 域名,新建安全策略,源业务服务器、目的域名组、服务 NTP (UDP123) 动作 permit,策略放在拒绝策略前面;注意防火墙自身 DNS 正常,服务器 DNS(UDP53)也要放行。使用display security-policy rule permit_ntp hit验证策略命中。

暂无评论

粉丝:12人 关注:7人

看看nide安全策略

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明