Le comité IETF (Internet Engineering Task Force), qui s'occupe du développement des protocoles et de l'architecture d'internet, Élaboration du RFC pour le protocole NTS (Network Time Security) et publication de la spécification associée sous l'identifiant . Le RFC a obtenu le statut de « Standard Proposé », après quoi le travail pour attribuer au RFC le statut de Standard Ébauche (Draft Standard) commencera, ce qui signifie en fait une stabilisation complète du protocole tout en prenant en compte tous les commentaires exprimés.
La standardisation du NTS constitue une étape cruciale pour améliorer la sécurité des services de synchronisation de temps précis et protéger les utilisateurs contre les attaques imitant un serveur NTP auquel se connecte le client. Les manipulations des attaquants, qui consistent à établir un temps incorrect, peuvent compromettre la sécurité d'autres protocoles sensibles au temps, tels que le TLS. Par exemple, un changement de temps peut entraîner une mauvaise interprétation des données concernant l'activité des certificats TLS. Jusqu'à présent, le NTP et le chiffrement symétrique des canaux de communication n'ont pas permis de garantir que le client interagisse avec le serveur NTP ciblé plutôt qu'avec un serveur falsifié, tandis que l'authentification par clés n'a pas pris de l'ampleur en raison de sa complexité de configuration.
Le NTS utilise des éléments d'infrastructure à clé publique (PKI) et permet d'utiliser le TLS et le chiffrement authentifié AEAD (Authenticated Encryption with Associated Data) pour protéger cryptographiquement l'interaction entre le client et le serveur par le protocole NTP (Network Time Protocol). Le NTS comprend deux protocoles distincts : NTS-KE (NTS Key Establishment pour le traitement de l'authentification initiale et la négociation des clés sur TLS) et NTS-EF (NTS Extension Fields, responsable du chiffrement et de l'authentification de la session de synchronisation temporelle). Le NTS ajoute plusieurs champs étendus aux paquets NTP et conserve toutes les informations de l'état uniquement du côté client, en utilisant un mécanisme de transfert de cookies. Un port réseau 4460 est attribué à la gestion des connexions via le protocole NTS.
Les premières mises en œuvre du NTS standardisé ont été proposées dans les versions récemment publiées et . représente une mise en œuvre indépendante du client et du serveur NTP, utilisée pour synchroniser le temps précis sur diverses distributions Linux, y compris Fedora, Ubuntu, SUSE/openSUSE et RHEL/CentOS. sous la direction d'Eric Raymond (Eric S. Raymond) et est un fork de l'implémentation de référence du protocole NTPv4 (NTP Classic 4.3.34), axé sur la refonte de la base de code pour améliorer la sécurité (nettoyage du code obsolète, méthodes de prévention d'attaques et fonctions sécurisées pour la gestion de la mémoire et des chaînes).
Source : opennet.ru
