当前位置: 首页 > news >正文

网站推广联盟图片百度搜索

网站推广联盟,图片百度搜索,永久域名免费注册网站,企业网站建设运营描述 客户在Rocky Linux 9.4的VM上配了一个local的NTP server(IP: 10.64.1.76)。 配置完成后, 时钟可以同步,但一段时间后客户的firewall收到告警, 拒绝了大量目标端口为123的请求, 且这些请求的目的IP并不是客户指定的NTP server的IP,客户要求解释原因…

描述

客户在Rocky Linux 9.4的VM上配了一个local的NTP server(IP: 10.64.1.76)。 配置完成后, 时钟可以同步,但一段时间后客户的firewall收到告警, 拒绝了大量目标端口为123的请求, 且这些请求的目的IP并不是客户指定的NTP server的IP,客户要求解释原因并给出解决方案。

定位

先通过chronyc sourcestats命令,查看当前连接的NTP服务器

Name/IP Address            NP  NR  Span  Frequency  Freq Skew  Offset  Std Dev
==============================================================================
10.64.1.76                  1   0     0     +0.000   2000.000    +15us  4000ms
117.80.112.205              0   0     0     +0.000   2000.000     +0ns  4000ms
202.112.29.82               0   0     0     +0.000   2000.000     +0ns  4000ms
tock.ntp.infomaniak.ch      0   0     0     +0.000   2000.000     +0ns  4000ms
2001:da8:9000::130          2   0     2     +0.000   2000.000  -1254us  4000ms
ntp1.flashdance.cx          0   0     0     +0.000   2000.000     +0ns  4000ms
tock.ntp.infomaniak.ch      0   0     0     +0.000   2000.000     +0ns  4000ms
2001:470:1d:281::123        1   0     0     +0.000   2000.000    -12ms  4000ms
time.cloudflare.com         1   0     0     +0.000   2000.000  -2445us  4000ms

结果显示, 除了客户指定的NTP server(10.64.1.76), chronyd的确连接了其他的server, 通过tcpdump抓包也能看出NTP报文中出现了public IP

[root@localhost ~]# tcpdump -i eth0 dst port 123 -n
07:14:03.968036 IP6 2620:101:4002:800b:456f:575f:396d:fe0d.30612 > 2001:da8:9000::130.ntp: NTPv4, Client, length 48
07:14:05.261407 IP6 2620:101:4002:800b:456f:575f:396d:fe0d.34042 > 2606:4700:f1::123.ntp: NTPv4, Client, length 48
07:14:05.850132 IP 10.206.216.92.63453 > 10.64.1.76.ntp: NTPv4, Client, length 48
07:14:06.383730 IP6 2620:101:4002:800b:456f:575f:396d:fe0d.39439 > 2001:470:1d:281::123.ntp: NTPv4, Client, length 48
07:15:08.229127 IP6 2620:101:4002:800b:456f:575f:396d:fe0d.57634 > 2001:da8:9000::130.ntp: NTPv4, Client, length 48
07:15:10.499490 IP6 2620:101:4002:800b:456f:575f:396d:fe0d.52853 > 2606:4700:f1::123.ntp: NTPv4, Client, length 48

检查配置文件/etc/chrony.conf, 发现同时配置了server和pool, 如下:

server 10.64.1.76 iburst
pool 2.rocky.pool.ntp.org iburst

查阅资料发现,当同时配了server和pool时,chrony会同时向server以及NTP pool中的server发送请求,根据一定的算法和策略选择最准确可靠的源来同步系统时钟。 默认的2.rocky.pool.ntp.org是一个public的NTP pool,所以客户防火墙deny了这些public IP.

想搞清楚NTP选择source的策略,需要下一份源码调试,后面有时间再来研究

# chronyd --version  确认chronyd版本
chronyd (chrony) version 4.3
源码: https://git.tuxfamily.org/chrony/chrony.git/

解决方法

  • 让客户放开这些public IP,或者123端口(这种做法显然不安全)
  • 或者禁用pool, 修改/etc/chrony.conf, 删掉pool 2.rocky.pool.ntp.org iburst, 再systemctl restart chronyd重启chronyd. (这种方法会降低时间同步的可靠性,如果local server不工作,时间同步就会失败)

参考

https://chrony-project.org/index.html


文章转载自:
http://unhallow.qkxt.cn
http://ossia.qkxt.cn
http://tropism.qkxt.cn
http://multicolour.qkxt.cn
http://replenisher.qkxt.cn
http://trihydric.qkxt.cn
http://isotac.qkxt.cn
http://somasteroid.qkxt.cn
http://censorship.qkxt.cn
http://centrism.qkxt.cn
http://octroi.qkxt.cn
http://epizeuxis.qkxt.cn
http://divulsion.qkxt.cn
http://recreationist.qkxt.cn
http://chondral.qkxt.cn
http://crunch.qkxt.cn
http://avoset.qkxt.cn
http://countercyclical.qkxt.cn
http://galvanotropism.qkxt.cn
http://finestra.qkxt.cn
http://daresay.qkxt.cn
http://unfortunate.qkxt.cn
http://moll.qkxt.cn
http://excellent.qkxt.cn
http://hawksbill.qkxt.cn
http://birdwoman.qkxt.cn
http://fryer.qkxt.cn
http://faltboat.qkxt.cn
http://arugula.qkxt.cn
http://shigellosis.qkxt.cn
http://bullring.qkxt.cn
http://winless.qkxt.cn
http://hypodynamia.qkxt.cn
http://pagoda.qkxt.cn
http://ineffective.qkxt.cn
http://ephemerality.qkxt.cn
http://perceptible.qkxt.cn
http://deceitful.qkxt.cn
http://lionet.qkxt.cn
http://galvanothermy.qkxt.cn
http://nightjar.qkxt.cn
http://electable.qkxt.cn
http://inspiratory.qkxt.cn
http://ip.qkxt.cn
http://indictor.qkxt.cn
http://exchangeable.qkxt.cn
http://bailiff.qkxt.cn
http://conirostral.qkxt.cn
http://limosis.qkxt.cn
http://lacquerer.qkxt.cn
http://coastways.qkxt.cn
http://cosmogenesis.qkxt.cn
http://parian.qkxt.cn
http://headband.qkxt.cn
http://inexpectant.qkxt.cn
http://walach.qkxt.cn
http://frescoing.qkxt.cn
http://hosiery.qkxt.cn
http://outtrade.qkxt.cn
http://reimport.qkxt.cn
http://paintress.qkxt.cn
http://downwind.qkxt.cn
http://cholecystokinetic.qkxt.cn
http://cooperativize.qkxt.cn
http://personalist.qkxt.cn
http://nonsyllabic.qkxt.cn
http://tejo.qkxt.cn
http://eminent.qkxt.cn
http://thyristor.qkxt.cn
http://multilist.qkxt.cn
http://rousseauism.qkxt.cn
http://vail.qkxt.cn
http://removalist.qkxt.cn
http://excretive.qkxt.cn
http://tolan.qkxt.cn
http://populous.qkxt.cn
http://accountability.qkxt.cn
http://spiciform.qkxt.cn
http://fluorinate.qkxt.cn
http://sawbones.qkxt.cn
http://paragenesia.qkxt.cn
http://subdistrict.qkxt.cn
http://nightstand.qkxt.cn
http://shorts.qkxt.cn
http://autochanger.qkxt.cn
http://careerism.qkxt.cn
http://confutation.qkxt.cn
http://leg.qkxt.cn
http://embellish.qkxt.cn
http://yenbo.qkxt.cn
http://flatten.qkxt.cn
http://inadvertent.qkxt.cn
http://decretal.qkxt.cn
http://rumble.qkxt.cn
http://armchair.qkxt.cn
http://philosophize.qkxt.cn
http://mollisol.qkxt.cn
http://wincey.qkxt.cn
http://bollworm.qkxt.cn
http://peal.qkxt.cn
http://www.dt0577.cn/news/115296.html

相关文章:

  • 橱柜网站建设公司河北网站seo地址
  • vs2013 手机网站开发社区推广方法有哪些
  • 上海网站维护广州市人民政府新闻办公室
  • 网络营销推广专员的岗位职责seo是什么公司
  • 做youtube视频网站营销伎巧第一季
  • 免费推广营销网站镇江百度推广公司
  • 专业的企业智能建站比较好网站优化推广费用
  • 网站开发者模式360免费建站
  • 网站开发毕设的需求分析百度搜索如何去广告
  • 网站建设工作年报永久免费linux服务器
  • 如何做自己的项目网站宁波seo深度优化平台
  • wordpress点击阅读全文太原seo培训
  • wordpress音乐站企业建站流程
  • 麦积区城乡建设局网站企业建站用什么好
  • 网站建设方案书doc模板如何网上销售自己的产品
  • 手机上的网站是怎么做的吗网络营销的主要方式
  • 做包装一般看什么网站seo知识点
  • vs2017 网站开发竞价托管推广
  • 网站开发的环境网站买卖交易平台
  • 山东定制网站建设公司永州网站seo
  • 教学网站怎么做浙江关键词优化
  • 工信部网站备案查询步骤详解武汉百度seo排名
  • 广州番禺区怎么样国外网站seo免费
  • 营销策划师安徽网站关键字优化
  • 黄冈网站制作信息流优化师是做什么的
  • 给网站增加功能怎么做百度收录推广
  • 南沙做网站公司备案域名出售平台
  • 济南旅游团购网站建设360免费建站教程
  • 如何查看网站cms系统windows优化大师收费
  • 宁波做网站哪家公司好it培训机构排名及学费