İçeriğe atla
ntp.alastyr.com — başlangıç sayfası bağlanıyor EN — switch to English

Yapılandırma

NTP ve NTS kurulumu

On bir platform için hazır yapılandırma. Örneklerde IP adresi değil ana bilgisayar adı kullanılmıştır — adres değişirse yapılandırmanı düzeltmen gerekmez.

Platforma göre yapılandırma

on bir platform

chrony — AlmaLinux, RHEL, Rocky, Fedora, Debian, Ubuntu

/etc/chrony.conf ya da /etc/chrony/chrony.conf içine:

server ntp.alastyr.com iburst

NTS ile — önerilen

chrony 4.0+ gerekir. ntsdumpdir satırı bulunmalıdır; yoksa her yeniden başlatmada baştan el sıkışılır.

server ntp.alastyr.com iburst nts
ntsdumpdir /var/lib/chrony

Uygula ve doğrula:

sudo systemctl restart chronyd
chronyc -N sources -v
chronyc -N authdata      # Mode sütununda NTS görmelisin

systemd-timesyncd

/etc/systemd/timesyncd.conf:

[Time]
NTP=ntp.alastyr.com
FallbackNTP=ptbtime1.ptb.de
sudo systemctl restart systemd-timesyncd
timedatectl timesync-status
Sınırı bil: systemd-timesyncd bir SNTP istemcisidir — NTS desteklemez, tek kaynakla çalışır ve kaynaklar arasında mutabakat aramaz. Sunucularda chrony kullan; timesyncd masaüstü ve konteyner ana makineleri için yeterlidir.

ntpd / ntpsec

/etc/ntp.conf ya da /etc/ntpsec/ntp.conf:

server ntp.alastyr.com iburst
sudo systemctl restart ntpd      # ntpsec: ntpsec.service
ntpq -pn
Not: Klasik ntpd kullanıyorsan restrict satırlarının gelen yanıtları engellemediğinden emin ol. NTS gerekiyorsa ntpsec ya da chrony şart.

Tek bilgisayar — yönetici olarak komut istemi

w32tm /config /manualpeerlist:"ntp.alastyr.com,0x8" /syncfromflags:manual /reliable:no /update
net stop w32time && net start w32time
w32tm /resync
w32tm /query /status

Etki alanı denetleyicisi — PDC emülatörü

Yalnızca PDC emülatörü rolündeki denetleyicide uygulanır:

w32tm /config /manualpeerlist:"ntp.alastyr.com,0x8" /syncfromflags:manual /reliable:yes /update
net stop w32time && net start w32time
w32tm /query /configuration
Etki alanına katılmış istemcilerde uygulamayın. Domain üyeleri saatini etki alanı hiyerarşisinden alır; elle değiştirmek Kerberos kimlik doğrulamasını bozar. Yalnızca PDC emülatörünü bu sunucuya yönlendirin, diğer makineler saati ondan alsın.

macOS

sudo systemsetup -setnetworktimeserver ntp.alastyr.com
sudo systemsetup -setusingnetworktime on
sudo sntp -sS ntp.alastyr.com     # tek seferlik senkronizasyon

Grafik arayüz: Sistem Ayarları → Genel → Tarih ve Saat → Ayarla.

RouterOS 7

/system ntp client set enabled=yes servers=ntp.alastyr.com
/system ntp client print
/system clock print

RouterOS 6

/system ntp client set enabled=yes primary-ntp=5.2.80.90
RouterOS 6 ana bilgisayar adını sınırlı biçimde çözer, bu sürümde IP gerekebilir. Adres değişirse yapılandırmayı elle güncellemen gerekir — mümkünse RouterOS 7'ye geçip ad kullan.

Cisco IOS / IOS-XE

ip name-server 5.2.82.2
ntp server ntp.alastyr.com
! ad çözümlemesi yoksa:
ntp server 5.2.80.90
!
show ntp status
show ntp associations detail

Juniper Junos

set system ntp server 5.2.80.90
set system ntp server 2a06:ad40:0:1::90
commit
show ntp associations

pfSense / OPNsense

System → General Setup → Timeservers alanına ntp.alastyr.com yaz; birden fazla kaynağı boşlukla ayır. OPNsense'te ayrıca Services → Network Time → General altından tanımlanabilir.

FreeBSD üzerinde doğrudan /etc/ntp.conf:

server ntp.alastyr.com iburst

VMware ESXi

esxcli system ntp set --enabled=false
esxcli system ntp set --server=ntp.alastyr.com
esxcli system ntp set --enabled=true
esxcli system ntp get

Proxmox VE

Debian tabanlıdır, chrony önerilir:

apt install -y chrony
echo 'server ntp.alastyr.com iburst nts' >> /etc/chrony/chrony.conf
systemctl restart chrony

KVM / libvirt konukları

Konuk içinde normal Linux kurulumu yapılır; ayrıca kararlı saat kaynağı kullanıldığını doğrula:

cat /sys/devices/system/clocksource/clocksource0/current_clocksource
# beklenen: kvm-clock veya tsc
Sanal makinelerde en sık yapılan hata: Konuk kendi NTP istemcisini çalıştırırken hipervizörün saat senkronizasyonunun da açık bırakılması (VMware Tools time sync, Hyper-V zaman senkronizasyon servisi, qemu-guest-agent saat ayarı). İkisi aynı anda saati çeker; sonuç sürekli ileri geri sıçrayan bir saattir. Konukta NTP çalışıyorsa hipervizör senkronizasyonunu kapat.

Synology DSM

Denetim Masası → Bölgesel Seçenekler → Saat → NTP sunucusuyla eşitlentp.alastyr.com

QNAP QTS

Denetim Masası → Sistem → Genel Ayarlar → Saat → NTP sunucusu → ntp.alastyr.com

OpenWrt

uci del system.ntp.server
uci add_list system.ntp.server='ntp.alastyr.com'
uci commit system
/etc/init.d/sysntpd restart

Raspberry Pi OS

Debian tabanlıdır — Linux · chrony ya da timesyncd sekmesini izle. Pi'de donanım saati (RTC) bulunmadığı için açılışta saat, ağdan gelene kadar yanlıştır; bu normaldir.

Docker · Podman · LXC · Kubernetes

Konteynerler ana makinenin çekirdek saatini paylaşır ve kendi saatlerini ayarlayamaz (CAP_SYS_TIME yoktur). Konteyner imajına NTP istemcisi koymak gereksizdir ve yanıltıcıdır — ana makineyi senkronize et, tüm konteynerler doğru saati anında görür.

Kubernetes düğümlerinde ve LXC ana makinelerinde:

server ntp.alastyr.com iburst nts
ntsdumpdir /var/lib/chrony
minsources 2

Konteyner içinde yalnızca saat dilimi ayarlanır, saat değil:

docker run -e TZ=Europe/Istanbul ...

NTS — kimlik doğrulamalı zaman

Düz NTP kimlik doğrulaması olmayan bir protokoldür. Yol üzerindeki bir saldırgan paketleri değiştirip istemcinin saatini istediği yere kaydırabilir — ve "saat neden önemli" listesindeki her şey o anda saldırganın denetimine geçer.

NTS (Network Time Security, RFC 8915) bu boşluğu kapatır. İstemci önce TCP 4460 üzerinden TLS ile anahtar değişimi yapar (NTS-KE), ardından NTP paketleri AEAD ile kimlik doğrulamalı hale gelir. Zaman verisi gizlenmez — doğrulanır; değiştirilmiş paket sessizce atılır.

Kullanımı

server ntp.alastyr.com iburst nts
ntsdumpdir /var/lib/chrony

Çalıştığını doğrulama

chronyc -N authdata
Name/IP address     Mode KeyID Type KLen Last Atmp NAK Cook CLen
================================================================
ntp.alastyr.com      NTS     1   15  256   12    0   0    8  100

Mode sütunu NTS, Cook sıfırdan büyük, NAK sıfır olmalı. Type 15 = AES-SIV-CMAC-256.

NTS sertifikası ntp.alastyr.com adına kesilmiştir. Bu yüzden NTS ile bağlanırken mutlaka ana bilgisayar adını kullan — IP adresiyle bağlanmak sertifika doğrulamasını başarısız kılar ve el sıkışma reddedilir.