Hello,

Faire du stratum 4 ou plus me laisse plus que perplexe... 

Ok faire un S4 grand maximum plus pour un usage interne et pour pas trop
saturer les S1 et S2 mais aller chercher l'heure sur un S4 euh...

- quel intérêt ? 

- j'ai loupé un épisode ? 

Perso je suis sur des S2 stables et S1 100% publics plus ou moins saturés, je 
trouve incorrect les gens qui n'utilisent que du S1 pour un usage domestique je 
laisse la place aux S2 publics cela s'appelle... de l'éthique ^^

On Fri, Sep 11, 2026, at 10:56, richard via frnog wrote:
> Bonjour à tous,
>
> Je viens de refaire une mise à jour de nos pages, avec >= 5000 hôtes 
> NTP/NTS sondés, depuis 6 AS, en IPv4 et IPv6 bien sûr.
> Résultat :
> - Taux de NTS : France ~8.7%. Allemagne : ~7.8%
> - IP par hôte : France : 1.45, Allemagne : 1.59 (Dual stack, et 
> marginalement 2 IPv4)
> - Part du plus gros acteur NTS : France : 34.4% (ma propre entreprise), 
> Allemagne : 7.4%
> - Certificats d'autorité européenne : France : 6, Allemagne : 9 (hors 
> Sectigo : C=GB, mais contrôle US)
>
> Un grand bravo, public, aux opérateurs français qui font du NTS avec des 
> autorité européennes.
> Université de Strasbourg (2 NTS);
> Observatoire de Paris (1 NTS);
> Université Rennes 2 (1 NTS);
> Tharyrok (2 NTS).
>
> Etude complète : https://ntp.rdem-systems.com/carte-ntp-nts.php
>
> Cordialement,
>
> Le 2026-07-31 21:59, François-Frédéric Ozog a écrit :
>> Bonjour Richard,
>> 
>> 
>> 
>>> Le 31 juil. 2026 à 20:36, [email protected] a écrit :
>>> 
>>> Bonjour François-Frédéric,
>>> 
>>> Je me permets de répondre, étant chez Rdem Systems, et étant le 
>>> premier listé dans ton mail.
>>> Premièrement, merci pour ce coup de projecteur inattendu, qui fait en 
>>> plus écho à un travail de fond chez moi : 
>>> https://ntp.rdem-systems.com/serveur-temps-europe.php et 
>>> https://ntp.rdem-systems.com/serveur-ntp-france.php - deux pages que 
>>> j'ai mises à jour ce matin.
>>> Cela me permet de te dire qu'il te manque des serveurs NTP/NTS en 
>>> France.
>>> 
>> Merci pour les pages: extraordinaire!
>>> Mes run de tests, et les certificats validés font remonter :
>>> 
>>> Serveur     Opérateur
>>> ntp1 à ntp12.rdem-systems.com       RDEM Systems
>>> paris.time.system76.com     System76 (USA)
>>> ntp.viarouge.net    Hubert Viarouge
>>> ntp1.unistra.fr     Université de Strasbourg
>>> time.cloudflare.com         Cloudflare
>>> 
>>> Concernant la partie Européenne, mes sondes n'ont pas détecté de NTS 
>>> fonctionnel sur les serveurs : METAS/VSL/RISE. Ils font bien du NTP, 
>>> mais pour le coup, les serveurs NTP sont beaucoup plus fréquents que 
>>> les serveurs NTS.
>>> Tu trouvera de la donnée brute et plus complète sur les pages listées 
>>> plus haut :).
>>> 
>>> Pour répondre sur le fond, et sur le certificat qui n'est pas 
>>> souverain/européen : J'utilise Let'sEncrypt, dont le root est bien 
>>> ISRG.
>>> Par ailleurs, les racines étant validées par Mozilla, Google et Apple 
>>> en grande majorité, la chaine de confiance validée par des tiers n'est 
>>> toujours pas très défendable :/
>>> Je n'ai, personnellement, pas trouvé de racine de certification qui 
>>> coche toutes les cases pour moi : Européenne, dans les store de 
>>> certificats des navigateurs, assez défendable pour être mise en prod 
>>> (sans se faire blaclister sur tous les vieux navigateurs), et 
>>> automatisable. Let's Encrypt est donc un compromis de mon côté, mais 
>>> je serai ravi de changer si on me propose mieux :)
>>> 
>> Le sujet sera à discuter en MP.
>> 
>>> Peut-être pourrions nous discuter, j'ai l'impression que nos 
>>> recherches sont assez complémentaires, et nos inventaires respectifs 
>>> peuvent se compléter.
>>> 
>> Absolument.
>>> Je viens de re sonder les certificats des NTS que j'ai listé, 68 
>>> endpoints sur 82 mesurés, soit 82,9 %, sous juridiction américaine — 
>>> Let's Encrypt 62, DigiCert 5, SSL Corp 1, mais il y a du HARICA 
>>> (certificats grecs - le serveur de l'université de Strasbourg : 
>>> ntp1.unistra.fr), du ZeroSSL (Autrichien - mais signé par Sectigo pour 
>>> le serveur de Viarouge) et du Sectigo (Grande Bretagne).
>>> 
>>> Si tu le souhaites, pour le prochain RUN de mes tests automatisés, 
>>> j'insère les émetteurs du certificat dans les tableaux / données 
>>> téléchargeables.
>>> 
>> Ça serait top. Mon outil en est à ses débuts et n’est pas le but 
>> principal pour moi.
>> 
>> Mon focus pour le time synch:
>> 0) identifier tous les problèmes liés à la perte de synch dans le monde 
>> entreprise (hors power grid, telecom…): OTP qui marche plus et donc 
>> authentication down, transactions de BD, logs SIEM, accès au building 
>> perturbés/bloqués…
>> 1) des architectures de référence (avec ou sans HW, en fonctions des OS 
>> Windows/Linux/macOS/iOS/Android/Cisco iOS/...) et des points de 
>> référence (ta liste)
>> 2) une sonde capable de détecter tous les systèmes qui puisent leur 
>> temps ailleurs que là où ils devraient (genre NTP chinois)
>> 3) un outil capable de s’assurer que les systèmes OTP sont en cohérence 
>> avec des iOS en Android de référence sur plusieurs opérateurs pour être 
>> sûr que le
>> 4) produire la documentation annuelle NIS2 pour (notamment) le time 
>> synch.
>> 
>> 
>> 
>>> Cordialement,
>>> 
>>> Le 2026-07-31 17:59, François-Frédéric Ozog via frnog a écrit :
>>>> Bonjour,
>>>> Dans le cadre de mes recherches sur la résilience et en particulier 
>>>> lié à l’article 6 du DNA, je crée des outils pour capturer les 
>>>> dépendances.
>>>> Une sonde pourra être connecté sur un port mirror (jusqu’à 100Gbps) 
>>>> pour extraire des informations comme les serveurs NTP, DNS, https 
>>>> (avec les informations TLS et plus).
>>>> Des outils manuels complètent cette sonde, notamment tlsPing (en 
>>>> chantier): https://github.com/fozog/tlsping
>>>> En regardant les serveurs NTP européens, voici les serveurs NTP qui 
>>>> supportent NTS:
>>>> - France RDEM Systems / Viarouge
>>>> - Germany PTB (Federal Institute)
>>>> - Germany FAU Erlangen-Nürnberg
>>>> - Netherlands VSL / SIDN
>>>> - Sweden RISE / Netnod
>>>> - Switzerland METAS / Community
>>>> Le hic (pour moi) c’est que tous utilisent un certificat émis par 
>>>> Internet Security Research Group, basé aux USA (les registrar et 
>>>> serveurs DNS authoritative sont en europe).
>>>> Avez-vous d’autres informations sur le sujet ?
>>>> Si vous avez des recommendations sur l’outil ou des fonctionnalités 
>>>> qui seraient utiles, je suis preneur…
>>>> François-Frédéric
>>>> PS: j’ai été surpris de voir que impots.gouv.fr utilise un certificat 
>>>> émis par "country=GB, org=Sectigo Limited » !
>
>
> ---------------------------
> Liste de diffusion du FRnOG
> http://www.frnog.org/

-- 
---

  Sébastien WILLEMIJNS


---------------------------
Liste de diffusion du FRnOG
http://www.frnog.org/

Répondre à