Freigabe der NTP-Server NTPsec 1.2.0 und Chrony 4.0 mit Unterstützung für das sichere Protokoll NTS

schlug beendet Erstellung eines RFC für das Protokoll NTS (Network Time Security) und Veröffentlichung der zugehörigen Spezifikation unter der Identifikationsnummer RFC 8915. Der RFC erhielt den Status „Entwurf eines Standards“, nach dem die Arbeit beginnen wird, um dem RFC den Status eines Entwurf-Standards (Draft Standard) zu verleihen, was tatsächlich die vollständige Stabilisierung des Protokolls und die Berücksichtigung aller geäußerten Anmerkungen bedeutet.

Die Standardisierung von NTS ist ein wichtiger Schritt zur Verbesserung der Sicherheit von Diensten zur genauen Zeitsynchronisation und zum Schutz der Benutzer vor Angriffen, die einen NTP-Server imitieren, mit dem sich der Client verbindet. Manipulationen von Angreifern, die mit der Festlegung falscher Zeitwerte verbunden sind, können verwendet werden, um die Sicherheit anderer zeitabhängiger Protokolle wie TLS zu gefährden. Beispielsweise kann eine Zeitänderung zu einer falschen Interpretation von Daten über die Verwaltung von TLS-Zertifikaten führen. Bis jetzt haben NTP und symmetrische Verschlüsselung von Kommunikationskanälen nicht garantieren können, dass der Client mit dem beabsichtigten und nicht mit einem gefälschten NTP-Server interagiert, und eine Schlüsselverifizierung war aufgrund der komplizierten Einrichtung nicht verbreitet.

NTS verwendet Elemente der Public-Key-Infrastruktur (PKI) und ermöglicht die Nutzung von TLS sowie authentifizierter Verschlüsselung AEAD (Authenticated Encryption with Associated Data) zum kryptografischen Schutz der Interaktion zwischen Client und Server über das Protokoll NTP (Network Time Protocol). NTS besteht aus zwei separaten Protokollen: NTS-KE (NTS Key Establishment zur Bearbeitung der anfänglichen Authentifizierung und Schlüsselvereinbarung über TLS) und NTS-EF (NTS Extension Fields, verantwortlich für die Verschlüsselung und Authentifizierung der Zeitsynchronisationssitzung). NTS fügt die NTP-Pakete einige erweiterte Felder hinzu und speichert alle Statusinformationen nur auf der Client-Seite, indem es einen Cookie-Übertragungsmechanismus verwendet. Für die Verarbeitung von Verbindungen über das NTS-Protokoll ist der Netzwerkport 4460 reserviert.

Freigabe der NTP-Server NTPsec 1.2.0 und Chrony 4.0 mit Unterstützung für das sichere Protokoll NTS

Die ersten Implementierungen des standardisierten NTS wurden in den kürzlich veröffentlichten Versionen vorgeschlagen NTPsec 1.2.0 und Chrony 4.0. Chrony stellt eine unabhängige Implementierung eines NTP-Clients und -Servers dar, die zur genauen Zeitsynchronisation in verschiedenen Linux-Distributionen, einschließlich Fedora, Ubuntu, SUSE/openSUSE und RHEL/CentOS, verwendet wird. NTPsec entwickelt sich unter der Leitung von Eric Raymond und ist ein Fork der Referenzimplementierung des Protokolls NTPv4 (NTP Classic 4.3.34), der sich auf die Überarbeitung des Code-Bases zur Verbesserung der Sicherheit konzentriert (veralteter Code wurde bereinigt, Methoden zur Verhinderung von Angriffen und gesicherte Funktionen zur Verarbeitung von Speicher und Zeichenfolgen eingesetzt).

Quelle: opennet.ru

60GB SSD 8Gb DDR4