AprÚs plus d'un an de développement, la version 1.2.4 du serveur de synchronisation de temps NTPsec a été publiée. Le projet a été créé comme un fork de l'implémentation de référence du protocole NTPv4 (NTP Classic 4.3.34), axé sur la réécriture de la base de code pour améliorer la sécurité. Le code source de NTPsec est distribué sous les licences BSD, MIT et NTP.
NTPsec est développé sous la direction d'Eric Raymond, avec la participation de certains développeurs de l'original NTP Classic, d'ingénieurs des entreprises Hewlett Packard et Akamai Technologies, ainsi que des projets GPSD et RTEMS. Parmi les différences avec NTP Classic, on note l'ajout d'un soutien pour le protocole NTS (Network Time Security), la réduction de la taille de la base de code de plus de moitié (avec la suppression des fonctionnalités obsolÚtes et des plateformes non pertinentes), l'implémentation d'un mode autonome, l'utilisation de méthodes de prévention des attaques (par exemple, le filtrage des appels systÚme), et la transition vers des fonctions sécurisées pour la gestion de la mémoire et des chaßnes.
Dans la nouvelle version :
- Ajout de la configuration «extra port xxxx» pour recevoir des requĂȘtes sur un port rĂ©seau supplĂ©mentaire, en plus du port principal configurĂ© via «nts port xxxx». Le port supplĂ©mentaire peut ĂȘtre utile pour contourner les blocages d'accĂšs aux serveurs NTP externes Ă©tablis sur des pare-feu.
- Ajout du support pour la compilation sur des systĂšmes Linux avec architecture armhf.
- Assuré le support de l'exécution de ntpd sur des systÚmes en mode FIPS.
- Le systÚme de compilation Waf a été mis à jour vers la version 2.1.4. Sous Debian, l'installation des utilitaires écrits en Python, tels que ntpq et ntpmon, se fait désormais dans le répertoire «/usr/local/lib/python3.xx/site-packages», et non dans «/usr/local/lib/python3.xx/dist-packages». La commande «waf install» inclut maintenant les tests des fichiers exécutables installés, et via la commande «waf configure --enable-Werror», il est désormais possible d'activer le traitement des avertissements du compilateur comme des erreurs.
- La version minimale de Python requise est la 2.7. Le support de Python 2 sera abandonné dans la prochaine version.
- Par dĂ©faut, l'option «--disable-fuzz» a Ă©tĂ© appliquĂ©e, dĂ©sactivant le mĂ©canisme de «Clock fuzzing» (ajout de dĂ©calages alĂ©atoires en millisecondes dans le temps envoyĂ© aux clients, sans affecter l'exactitude globale, mais empĂȘchant ainsi les attaquants de prĂ©dire la valeur rĂ©elle du temps).
- Des restes de code liés à l'exploitation en modes broadcast et multicast ont été supprimés.
- Dans ntpdig, une option a été ajoutée pour se lier à l'indiqué. une adresse IP.
- L'option de configuration des algorithmes de chiffrement préférés pour TLS a été ajoutée à NTS-KE.
- L'appel ntp_gettime est utilisé à la place de ntp_adjtime.
Source : opennet.ru
