هدف لب
پیکربندی احراز هویت NTP هم روی سرور و هم کلاینت از لب NTP قبلی، تأیید اینکه کلاینت فقط همگامسازی زمان از یک سرور که کلید احراز هویت منطبق را ارائه میدهد میپذیرد، و تأیید اینکه یک منبع NTP احرازهویتنشده یا نامنطبق کاملاً رد میشود.
هدف لب (چرا مهم است)
لب پایه NTP پوششدادهشده پیشتر در این مجموعه همگامسازی را بدون هیچ احراز هویتی برقرار کرد — هر دستگاهی که ادعا کند آدرس سرور پیکربندیشده است بالقوه میتوانست اطلاعات زمان نادرست به یک کلاینت بدهد، با پیامدهایی برای دقت لاگینگ و تأیید گواهینامه بحثشده در جای دیگری از این مجموعه. احراز هویت NTP تضمین میکند یک کلاینت فقط بهروزرسانیهای زمان اثباتشده-رمزنگاری-شده از سرور مورد نظر را اعتماد میکند.
توپولوژی لب
R1 (سرور NTP) ---- Serial0/0/0 ------ Serial0/0/0 ---- R2 (کلاینت NTP)
همان توپولوژی لب NTP قبلی، اکنون با احراز
هویت اضافهشدهوظیفه ۱: پیکربندی یک کلید احراز هویت روی سرور
R1 را با یک کلید احراز هویت NTP پیکربندی کن و آن را بهعنوان trusted علامتگذاری کن.
وظیفه ۲: پیکربندی کلید منطبق روی کلاینت
R2 را با همان کلید یکسان، همچنین بهعنوان trusted علامتگذاریشده، پیکربندی کن، و احراز هویت NTP را فعال کن.
وظیفه ۳: بهروزرسانی ارجاع سرور برای نیازمندی احراز هویت
عبارت ntp server R2 را برای ارجاع به کلید احراز هویت بهروزرسانی کن.
وظیفه ۴: تأیید موفقیت همگامسازی احرازهویتشده
تأیید کن R2 با موفقیت با پیکربندی کلید احرازهویتشده همگامسازی میشود.
وظیفه ۵: معرفی یک عدمتطابق کلید و تأیید شکست همگامسازی
مقدار کلید R2 را به یک مقدار نامنطبق تغییر بده و تأیید کن R2 دیگر R1 را بهعنوان یک منبع زمان معتبر اعتماد نمیکند.
راهحل و تأیید
R1(config)# ntp authentication-key 1 md5 NtpSecure2026
R1(config)# ntp trusted-key 1
R1(config)# ntp authenticate
-- "ntp authenticate" بهطور سراسری بررسی
-- احراز هویت را فعال میکند -- بدون این
-- دستور، کلیدهای پیکربندیشده وجود دارند اما
-- هرگز واقعاً اعمال نمیشوندR2(config)# ntp authentication-key 1 md5 NtpSecure2026
R2(config)# ntp trusted-key 1
R2(config)# ntp authenticate
R2(config)# no ntp server 10.15.15.1
R2(config)# ntp server 10.15.15.1 key 1
-- افزودن مجدد عبارت server با عبارت "key 1" --
-- بدون این، R2 همچنان تلاش میکرد NTP
-- احرازهویتنشده انجام دهد، و کاملاً
-- پیکربندی trusted-key را برای این سرور خاص
-- نادیده میگرفتR2# show ntp associations
address ref clock st when poll reach delay offset
*~10.15.15.1 127.127.1.1 3 8 64 17 4.1 0.234
-- ستاره تأیید میکند R2 R1 را بهعنوان منبع
-- زمان مورداعتماد و احرازهویتشدهاش انتخاب
-- کرده و با آن همگام است
R2# show ntp status
Clock is synchronized, stratum 4
-- همگامسازی موفق و احرازهویتشدهR2(config)# ntp authentication-key 1 md5 WrongKey999
-- عدمتطابق کلید معرفی شد -- R1 همچنان از
-- "NtpSecure2026" استفاده میکندR2# show ntp associations
address ref clock st when poll reach delay offset
10.15.15.1 127.127.1.1 3 64 64 0 4.1 0.234
-- بدون ستاره -- R2 دیگر این منبع را اعتماد
-- نمیکند، چون بررسی احراز هویت اکنون روی هر
-- بسته دریافتی شکست میخورد
R2# show ntp status
Clock is unsynchronized, stratum 16
-- Stratum 16 قرارداد NTP برای "همگامنشده" است
-- -- R2 به ساعت آزاد-اجرای خودش بازگشته
-- بهجای پذیرفتن بهروزرسانیهای زمانی که
-- نمیتواند تأیید کندنکته کلیدی
احراز هویت NTP نیازمند سه قطعه جداگانه است که با هم کار میکنند: یک کلید منطبق تعریفشده روی هر دو سمت، آن کلید صراحتاً بهعنوان trusted با ntp trusted-key علامتگذاریشده، و دستور سراسری ntp authenticate که واقعاً اعمال را فعال میکند — ردکردن هرکدام از این سه NTP را یا احرازهویتنشده یا، بدتر، بیسروصدا نادرستپیکربندیشده به شیوهای که در running-config درست بهنظر میرسد اما هرگز واقعاً بهروزرسانیهای زمان دریافتی را تأیید نمیکند باقی میگذارد.