Nach mehr als einem Jahr der Entwicklung wurde die Version 1.2.4 des Zeitynchronisationsservers NTPsec veröffentlicht. Das Projekt wurde als Fork der Referenzimplementierung des NTPv4-Protokolls (NTP Classic 4.3.34) ins Leben gerufen, mit dem Fokus auf eine Ăberarbeitung des Codes zur Verbesserung der Sicherheit. Der Quellcode von NTPsec wird unter den Lizenzen BSD, MIT und NTP vertrieben.
NTPsec wird unter der Leitung von Eric S. Raymond entwickelt, mit UnterstĂŒtzung einiger Entwickler des ursprĂŒnglichen NTP Classic, Ingenieuren von Hewlett Packard und Akamai Technologies sowie den Projekten GPSD und RTEMS. Zu den Unterschieden zum NTP Classic gehört die EinfĂŒhrung der UnterstĂŒtzung fĂŒr das NTS-Protokoll (Network Time Security), die Reduzierung der Code-Basis um mehr als die HĂ€lfte (Veraltete Funktionen und nicht mehr unterstĂŒtzte Plattformen wurden entfernt), die Implementierung eines Offline-Modus, der Einsatz von Methoden zur Verhinderung von Angriffen (zum Beispiel die Filterung von Systemaufrufen) sowie der Wechsel zu sicheren Funktionen fĂŒr den Umgang mit Speicher und Zeichenfolgen.
In der neuen Version:
- Die Einstellung âextra port xxxxâ wurde hinzugefĂŒgt, um Anfragen an zusĂ€tzlichen Netzwerkport zu akzeptieren, zusĂ€tzlich zum Hauptport, der ĂŒber ânts port xxxxâ konfiguriert wird. Der zusĂ€tzliche Port kann nĂŒtzlich sein, um Blockaden bei der Kommunikation mit externen NTP-Servern, die von Firewalls festgelegt wurden, zu umgehen.
- UnterstĂŒtzung fĂŒr Builds auf Linux-Systemen mit der Architektur armhf hinzugefĂŒgt.
- UnterstĂŒtzung fĂŒr den Betrieb von ntpd auf Systemen im FIPS-Modus gewĂ€hrleistet.
- Das Build-System Waf wurde auf Version 2.1.4 aktualisiert. Unter Debian erfolgt die Installation von auf Python basierenden Utilities wie ntpq und ntpmon jetzt im Verzeichnis â/usr/local/lib/python3.xx/site-packagesâ statt in â/usr/local/lib/python3.xx/dist-packagesâ. Bei dem Befehl âwaf installâ wurde das Testen der installierten ausfĂŒhrbaren Dateien hinzugefĂŒgt, und mit dem Befehl âwaf configure âenable-Werrorâ kann nun die Behandlung von Compiler-Warnungen als Fehler aktiviert werden.
- Die minimale Python-Version wurde auf 2.7 festgelegt. Die UnterstĂŒtzung fĂŒr Python 2 wird in der nĂ€chsten Version eingestellt.
- StandardmĂ€Ăig wird die Option «âdisable-fuzz» angewendet, die den Mechanismus «Clock fuzzing» deaktiviert (das HinzufĂŒgen von millisekĂŒndlichen zufĂ€lligen Anpassungen zur ausgegebenen Zeit fĂŒr Kunden, die die Gesamtgenauigkeit nicht beeinflussen, aber es Angreifern erschweren, den tatsĂ€chlichen Zeitwert vorherzusagen).
- Reste des Codes, der mit den Betriebsmodi Broadcast und Multicast verbunden war, wurden entfernt.
- Im ntpdig wurde eine Option zum Binden an die angegebene Adresse hinzugefĂŒgt. die IP-Adresse gebunden sind.
- In die NTS-KE-Konfiguration wurde eine Option zur Einstellung der bevorzugten VerschlĂŒsselungsalgorithmen fĂŒr TLS aufgenommen.
- Statt ntp_adjtime wird der Aufruf ntp_gettime verwendet.
Quelle: opennet.ru
