Le 2026-08-02 10:51, Paul Rolland ポール・ロラン via frnog a écrit :
Bonjour,
On Fri, 31 Jul 2026 21:59:49 +0200
François-Frédéric Ozog via frnog <[email protected]> wrote:
Mon focus pour le time synch:
0) identifier tous les problèmes liés à la perte de synch dans le
monde
entreprise (hors power grid, telecom…): OTP qui marche plus et donc
authentication down, transactions de BD, logs SIEM, accès au building
perturbés/bloqués… 1) des architectures de référence (avec ou sans HW,
en
fonctions des OS Windows/Linux/macOS/iOS/Android/Cisco iOS/...) et des
points de référence (ta liste)
Etant donne qu'on voit encore des problemes de renouvellements de
certificats, est-ce qu'on ne risque pas de creer plus de probleme que
d'en
resoudre en ajoutant une dependance sur des certificats a NTP qui, une
fois
qu'on a bien diversifie ses sources qu'on utilise, est quelque chose
qui
est plutot stable ?
Qq'un s'est pose la question de savoir si il ne valait pas mieux
diversifier plutot que de certifier ? Vous avez des historiques qui
montrent que ca aurait aide/protege ?
Paul
Hello,
Pourquoi opposer? C'est deux axes orthogonaux, et complémentaires.
Personnellement, j'ai constaté des fake NTP, dans certains réseaux.
UDP/123 est re-routé sur le NTP officiel de l'entreprise/opérateur, au
niveau du firewall.
Dans leur cas c'était légitime, mais j'ai été surpris :).
A l'inverse, j'ai aussi eu des upstreams (pourtant explicitement
autorisés, etc) fermer sans rien dire à personne. Donc la conf NTP, DOIT
être revue régulièrement si tu ne maitrise pas la chaîne de bout en
bout.
NTS permet de très simplement nue usurpation de serveur, rarissime, mais
possible. Cela travaille sur l'axe d'authentification en effet.
Mixer les sources travaille sur l'axe de la résilience.
Quelle est la probabilité que 3 serveurs de temps se fasse poutrer en
même temps? faible, on est d'accord.
Quelle est la probabilité que 3 opérateurs foirent leur renouvellement
de certificat en même temps? faible aussi.
Dans tous les cas, le monitoring est important :). Quand tu vois que tes
sources commencent à ne plus répondre, il faut agir :).
Cordialement,
---------------------------
Liste de diffusion du FRnOG
http://www.frnog.org/