Le 2026-08-02 10:51, Paul Rolland ポール・ロラン  via frnog a écrit :
Bonjour,

On Fri, 31 Jul 2026 21:59:49 +0200
François-Frédéric Ozog via frnog <[email protected]> wrote:

Mon focus pour le time synch:
0) identifier tous les problèmes liés à la perte de synch dans le monde
entreprise (hors power grid, telecom…): OTP qui marche plus et donc
authentication down, transactions de BD, logs SIEM, accès au building
perturbés/bloqués… 1) des architectures de référence (avec ou sans HW, en
fonctions des OS Windows/Linux/macOS/iOS/Android/Cisco iOS/...) et des
points de référence (ta liste)

Etant donne qu'on voit encore des problemes de renouvellements de
certificats, est-ce qu'on ne risque pas de creer plus de probleme que d'en resoudre en ajoutant une dependance sur des certificats a NTP qui, une fois qu'on a bien diversifie ses sources qu'on utilise, est quelque chose qui
est plutot stable ?

Qq'un s'est pose la question de savoir si il ne valait pas mieux
diversifier plutot que de certifier ? Vous avez des historiques qui
montrent que ca aurait aide/protege ?

Paul

Hello,


Pourquoi opposer? C'est deux axes orthogonaux, et complémentaires.

Personnellement, j'ai constaté des fake NTP, dans certains réseaux.
UDP/123 est re-routé sur le NTP officiel de l'entreprise/opérateur, au niveau du firewall.
Dans leur cas c'était légitime, mais j'ai été surpris :).

A l'inverse, j'ai aussi eu des upstreams (pourtant explicitement autorisés, etc) fermer sans rien dire à personne. Donc la conf NTP, DOIT être revue régulièrement si tu ne maitrise pas la chaîne de bout en bout.

NTS permet de très simplement nue usurpation de serveur, rarissime, mais possible. Cela travaille sur l'axe d'authentification en effet.
Mixer les sources travaille sur l'axe de la résilience.

Quelle est la probabilité que 3 serveurs de temps se fasse poutrer en même temps? faible, on est d'accord. Quelle est la probabilité que 3 opérateurs foirent leur renouvellement de certificat en même temps? faible aussi.

Dans tous les cas, le monitoring est important :). Quand tu vois que tes sources commencent à ne plus répondre, il faut agir :).

Cordialement,


---------------------------
Liste de diffusion du FRnOG
http://www.frnog.org/

Répondre à