出口防火墙10.2.2.7配置了ntp同步阿里云ntp服务器,时间同步成功后防火墙配置 ntp-service refclock-master 3。下面的交换机类网络设备开启ntp服务后。查看同步状态失败
。网络到10.2.2.7正常
(0)
(0)
现象:防火墙本身和阿里云 NTP 同步成功;防火墙配置
ntp-service refclock-master 3;交换机能 ping 通防火墙 10.2.2.7,但是交换机 NTP 状态unsynchronized无法同步。 防火墙配置片段:
ntp-service enable
ntp-service unicast-server 阿里云NTPIP
ntp-service refclock-master 3
交换机配置:
ntp-service unicast-server 10.2.2.7,网络连通正常,NTP 同步不成功。
NTP 使用 UDP 端口 123,ping 是 ICMP 能通不代表 UDP 123 放行。
防火墙安全域:交换机一般属于 Trust 域,防火墙管理口属于 Local 域;Trust→Local 的策略默认拒绝,需要放通 UDP123。 安全策略动作:源:交换机网段,目的:防火墙 10.2.2.7,服务 NTP(UDP123),动作允许。
ntp-service refclock-master 3含义:防火墙自身时钟作为本地参考时钟(层级 3)。
注意:
- 防火墙正常从阿里云同步到时间时,防火墙的 stratum = 阿里云层级 + 1;
- 一旦防火墙失去和阿里云 NTP 服务器的连通,防火墙自动切换,把本机时钟作为 stratum3 对外提供时间; ✅正确逻辑:防火墙和阿里云正常同步时,防火墙对外 NTP 服务的 stratum 是上游阿里云 + 1,不是 3;refclock-master 仅在上游 NTP 失联才生效。 该命令本身不会阻止交换机同步,但很多人误解这条命令的作用。
防火墙配置了ntp-service access访问控制,拒绝交换机 IP 访问 NTP 服务。
#防火墙查看ntp访问权限
display ntp-service access
NTP 访问控制分 4 个权限:peer /server/query /limited;下联交换机需要 server 权限,才能从防火墙读取时间。
错误示例:防火墙只允许本机访问 ntp,交换机 IP 不在允许列表,收到 NTP 请求直接丢弃,报文能 ping,NTP 无法同步。
交换机配置:
ntp-service enable
ntp-service unicast-server 10.2.2.7
坑点:
ntp-service unicast-server 10.2.2.7 version 3默认全局 ntp-service enable 开启,但部分场景下接口下配置undo ntp-service enable,关闭接口的 NTP 应答。
display current-configuration interface Vlan-interface X | include ntp
display ntp-service access,确认交换机 IP 拥有 server 权限;debugging ntp packet
terminal debugging
terminal monitor
看是否发出 NTP 请求,有没有收到防火墙返回报文:
display ntp-service status
看防火墙 Clock status 必须是synchronized(和阿里云同步成功);
如果防火墙本身是 unsynchronized,就算配置 refclock-master,默认也不会对外提供时间,只有上游 NTP 失联才启用本地时钟。
防火墙:
display ntp-service sessions
display ntp-service status
display security-policy rule | include ntp
交换机:
display ntp-service status
display ntp-service sessions
ping 通防火墙 10.2.2.7 只代表 ICMP 可达,NTP 是 UDP123;最高原因是防火墙 Trust→Local 安全策略没有放行 UDP123,或者 ntp-service access ACL 拦截交换机的 NTP 请求;refclock-master 3 是上游 NTP 断连后才启用本地时钟,防火墙正常和阿里云同步时,防火墙 stratum 由上游决定。
关键点:防火墙本机时间必须
synchronized,才能对外向下提供 NTP 时间。
(0)
你遇到的交换机NTP同步失败,根本原因很可能出在防火墙的 ntp-service refclock-master 3 这条配置上。
refclock-master 与 NTP 的“金字塔”规则NTP协议采用分层(Stratum)结构,层级数字越小,时间精度越高。核心规则是:客户端只与层级数字比自身更小的服务器同步。
你配置的 ntp-service refclock-master 3 命令,将防火墙的本地时钟强制设为了Stratum 3的参考源。但问题在于,这台防火墙自身已经通过 ntp-service unicast-server 同步了阿里云(Stratum 1或2),正常工作时,防火墙的NTP层级应该由上游服务器决定。
强制设置为Stratum 3后,可能会出现两种异常情况:
情况二:交换机作为下游客户端,其默认起始层级为16。当它向防火墙(Stratum 3)请求同步时,系统认为Stratum 3的服务器不够精确,因此拒绝同步。
第一步:在防火墙上移除错误的强制层级配置
登录防火墙,进入系统视图。
执行以下命令,取消本地时钟作为参考源:
注意:执行后,防火墙将恢复为普通的NTP客户端/服务器角色。它自己会从阿里云同步,并自动获得一个合理的层级(例如Stratum 2或3),然后正常地为下游交换机提供时间服务。
第二步:验证防火墙的NTP状态
在防火墙上执行以下命令,确认它已从阿里云同步成功,并查看其当前的层级(stratum):
关注输出中的 clock stratum 字段,正常应为2或3(小于16即可)。
第三步:验证交换机的同步状态
在交换机上执行:
观察与防火墙的会话,reach 字段应逐渐增长(最终到377),stratum 字段应显示为防火墙的层级(例如3)。如果 reach 为0,则表示网络不可达。
如果移除 refclock-master 后问题依旧,请检查以下方面:
网络连通性:在交换机上 ping 防火墙的NTP服务器地址(10.2.2.7),确保三层可达。
防火墙安全策略:确认防火墙已放行 UDP 123端口 的入站流量。可以在防火墙上检查 display firewall session table | include udp 来确认NTP报文是否被丢弃。
NTP版本兼容性:Comware V7平台默认使用 NTPv4,而V5平台默认使用 NTPv3。如果交换机是V5版本,建议在防火墙上强制使用版本3:ntp-service unicast-server 10.2.2.7 version 3。在VPN实例中,版本不兼容的问题会更突出。
NTP认证:如果防火墙启用了NTP认证,交换机必须配置相同的密钥ID和密码。检查命令:display ntp-service authentication-keyid。
ACL限制:确认防火墙上没有 ntp-service server acl 之类的命令限制了交换机的访问。默认情况下,如果没有配置ACL,任何设备都能访问NTP服务。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
trust到local有全放行