Издание на NTP-сервери NTPsec 1.2.0 и Chrony 4.0 с поддръжка на защитения протокол NTS

предлага алтернативи на термините „whitelist/blacklist“ и „master/slave“, предпочитащи се за употреба в спецификациите — вместо „master/slave“ се препоръчва да се използват „primary/secondary“, „leader/follower“, завърши формиране на RFC за протокола NTS (Network Time Security) и публикувана свързана със спецификация с идентификатор RFC 8915. RFC получи статус „Предложен стандарт“, след което ще започне работа по придаването на RFC статус на черновен стандарт (Draft Standard), което фактически означава пълна стабилизация на протокола и взимане предвид на всички изразени забележки.

Стандартизация на NTS е важна стъпка за повишаване на сигурността на услугите за синхронизация на точно време и защита на потребителите от атаки, имитиращи NTP сървър, към който се свързва клиентът. Манипулации на злонамерени лица, свързани с настройка на неправилно време, могат да бъдат използвани за нарушаване на сигурността на други протоколи, отчитащи времето, като TLS. Например, промяната на времето може да доведе до неверна интерпретация на данни за действията на TLS сертификатите. До момента NTP и симетричното криптиране на комуникационните канали не са позволявали да се гарантира, че клиентът взаимодейства с целевия, а не с подменен NTP сървър, а аутентификацията по ключове не е получила разпространение, тъй като е твърде сложна за настройка.

NTS използва елементи от инфраструктурата на откритите ключове (PKI) и позволява да се използват TLS и аутентифицирано криптиране AEAD (Authenticated Encryption with Associated Data) за криптографска защита на взаимодействието между клиента и сървера по протокола NTP (Network Time Protocol). NTS включва два самостоятелни протокола: NTS-KE (NTS Key Establishment за обработка на началната аутентификация и съгласуване на ключовете над TLS) и NTS-EF (NTS Extension Fields, отговарящ за криптирането и аутентификацията на времевите синхронизационни сесии). NTS добавя в пакетите NTP няколко разширени полета и съхранява цялата информация за състоянието само на страната на клиента, използвайки механизъм за предаване на

Издание на NTP-сервери NTPsec 1.2.0 и Chrony 4.0 с поддръжка на защитения протокол NTS

Първите реализации на стандартизирания NTS са предложени в наскоро публикуваните издания NTPsec 1.2.0 и Сhrony 4.0. Сhrony представлява независима реализация на клиент и сървър NTP, която се използва за синхронизация на точно време в различни дистрибуции на Linux, включително Fedora, Ubuntu, SUSE/openSUSE и RHEL/CentOS. NTPsec развива под ръководството на Ерик Реймонд (Eric S. Raymond) и е форк на референтната реализация на протокола NTPv4 (NTP Classic 4.3.34), фокусиран върху преработката на кодовата база с цел повишаване на сигурността (извършена е почистване на остарял код, внедрени са методи за предотвратяване на атаки и защитени функции за работа с паметта и низовете).

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster