Lanzamiento de los servidores NTP NTPsec 1.2.0 y Chrony 4.0 con soporte para el protocolo seguro NTS

El Comité IETF (Internet Engineering Task Force), encargado del desarrollo de los protocolos y la arquitectura de internet, ha concluido la formación de RFC para el protocolo NTS (Network Time Security) y ha publicado la especificación relacionada con el identificador RFC 8915. El RFC ha obtenido el estatus de "Estándar Propuesto", después del cual comenzará el trabajo para otorgarle al RFC el estatus de Estándar Borrador (Draft Standard), lo que significa efectivamente la completa estabilización del protocolo y la consideración de todos los comentarios emitidos.

La estandarización de NTS es un paso importante para aumentar la seguridad de los servicios de sincronización de tiempo preciso y proteger a los usuarios de ataques que simulan un servidor NTP al que se conecta el cliente. Las manipulaciones de los delincuentes relacionadas con la configuración de un tiempo incorrecto pueden ser utilizadas para comprometer la seguridad de otros protocolos que dependen del tiempo, como TLS. Por ejemplo, un cambio en el tiempo puede llevar a una interpretación incorrecta de los datos sobre la validez de los certificados TLS. Hasta ahora, NTP y el cifrado simétrico de los canales de comunicación no han garantizado que el cliente interactúe con el servidor NTP legítimo y no con uno falso, y la autenticación mediante claves no se ha generalizado debido a su complejidad en la configuración.

NTS utiliza elementos de infraestructura de clave pública (PKI) y permite el uso de TLS y cifrado autenticado AEAD (Authenticated Encryption with Associated Data) para la protección criptográfica de la interacción between cliente y servidor a través del protocolo NTP (Network Time Protocol). NTS incluye dos protocolos separados: NTS-KE (NTS Key Establishment para el manejo de la autenticación inicial y el acuerdo de claves sobre TLS) y NTS-EF (NTS Extension Fields, encargado de la cifrado y autenticación de la sesión de sincronización de tiempo). NTS agrega varios campos extendidos a los paquetes NTP y mantiene toda la información sobre el estado solo en el lado del cliente, utilizando un mecanismo de transmisión de cookies. El puerto de red 4460 ha sido asignado para el manejo de conexiones a través del protocolo NTS.

Lanzamiento de los servidores NTP NTPsec 1.2.0 y Chrony 4.0 con soporte para el protocolo seguro NTS

Las primeras implementaciones estandarizadas de NTS se han propuesto en lanzamientos publicados recientemente NTPsec 1.2.0 y Chrony 4.0. Chrony proporciona una implementación independiente del cliente y servidor NTP, que se utiliza para sincronizar el tiempo exacto en varias distribuciones de Linux, incluyendo Fedora, Ubuntu, SUSE/openSUSE y RHEL/CentOS. NTPsec se desarrolla bajo la dirección de Eric Raymond (Eric S. Raymond) y es un fork de la implementación de referencia del protocolo NTPv4 (NTP Classic 4.3.34), enfocado en la reestructuración de la base de código con el objetivo de mejorar la seguridad (se realizó una limpieza del código obsoleto, se implementaron métodos para prevenir ataques y funciones seguras para trabajar con memoria y cadenas).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster