在 H3C SecPath F1000-AK1020 防火墙上排查 NTP 拦截并配置白名单,可以遵循“先检查拦截,再放行策略”的思路。
你可以通过以下命令和日志来定位问题:
查看 NTP 会话与状态:在任意视图下执行 display ntp-service sessions 查看是否有与 NTP 服务器建立的会话。如果没有任何会话,或被标记为异常状态,通常意味着 NTP 报文被防火墙拦截,未能建立连接。
开启 NTP 调试:在用户视图下执行 terminal monitor 和 terminal debugging,然后执行 debugging ntp-service all。观察是否有 NTP 报文的发送和接收记录。如果没有报文发出,则说明出方向被拦截;如果有发出但无回应,则是回程流量被拦截。
查看安全策略日志:在 Web 管理界面或通过命令行查看安全策略的日志记录,筛选 UDP 123 端口的相关条目,确认是否有“拒绝(Deny)”或“丢弃(Drop)”的记录。
最直接的放行方式是在安全策略中新建规则。建议在命令行下操作,配置更灵活。
1. 命令行配置示例
假设 NTP 客户端所在安全域为 Trust,NTP 服务器所在安全域为 Untrust,服务器 IP 为 10.0.0.1。
2. 关键说明
背景:业务服务器需要访问外网 NTP 服务器列表(
***.***、***.***、***.***、***.***、***.***等);NTP 协议为 UDP 123 端口。 说明:NTP 是 UDP 123,不是 TCP,放通策略目的端口 UDP/123。
在 F1000 命令行,从业务服务器发起 NTP 同步的同时执行:
display session table destination-port 123
display security-policy log | include 123
#或者按源IP过滤,替换为你的业务服务器IP
display security-policy log | include 10.x.x.x
日志里如果出现 deny,代表这条 NTP 报文被安全策略拦截。
Linux 服务器测试命令:
#安装ntpdate
ntpdate -d ***.***
-d调试模式,看是否能收到 UDP 123 的 NTP 应答;超时 = 防火墙拦截 / 路由不通。
packet-capture interface GigabitEthernet 0/0 source-ip 业务服务器IP destination-port 123
看是否有UDP 123报文出去,有没有回来报文。
只看到出包、无回包:防火墙阻断回包,或者外网 NTP 服务器不可达。
推荐方案:创建域名对象组(包含全部 NTP 域名),安全策略放行源服务器 → 域名对象,UDP 123 ⚠️注意:F1000 域名对象是动态解析域名对应的 IP,需要防火墙开启 DNS 解析。
system-view
#创建域名对象
object-domain ntp-servers
domain ***.***
domain ***.***
domain ***.***
domain ***.***
domain ***.***
domain ***.***
domain ***.***
domain ***.***
quit
#创建服务对象UDP123
object-service NTP
service udp destination-port eq 123
quit
security-policy
rule name permit_ntp
source-ip-address subnet 业务服务器网段/IP
destination-domain ntp-servers
service NTP
action permit
logging enable
quit
策略顺序很关键:permit_ntp 这条规则要放在拒绝外网的策略前面,策略从上到下匹配。
save
dns server 223.5.5.5
***.***域名,所以服务器 DNS 也要放通 UDP 53,否则域名解析失败,NTP 根本发起不了。域名对象存在 IP 动态变化问题,如果不想用域名对象:
缺点:***.***是轮询 IP,IP 会变化,需要定期更新地址对象,优先推荐域名对象方案。
配置完成后,业务服务器执行ntpdate -d测试;防火墙执行
display security-policy rule permit_ntp hit
查看这条策略的命中计数,如果 hit 计数增加,代表 NTP 流量匹配到白名单策略正常放行。
F1000 查看 NTP 拦截:用display session table destination-port 123看会话,display security-policy log查看拒绝日志;NTP 使用 UDP 123 端口。配置白名单:创建域名对象组包含所有 NTP 域名,新建安全策略,源业务服务器、目的域名组、服务 NTP (UDP123) 动作 permit,策略放在拒绝策略前面;注意防火墙自身 DNS 正常,服务器 DNS(UDP53)也要放行。使用display security-policy rule permit_ntp hit验证策略命中。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论