Il Comitato IETF (Internet Engineering Task Force), che si occupa dello sviluppo dei protocolli e dell'architettura di Internet, formazione di RFC per il protocollo NTS (Network Time Security) e pubblicato la relativa specifica con l'identificativo . Il RFC ha ottenuto lo status di "Proposta di standard", dopo di che inizierà il lavoro per conferire al RFC lo status di standard abbozzato (Draft Standard), che significa sostanzialmente una completa stabilizzazione del protocollo e considerazione di tutte le osservazioni espresse.
La standardizzazione di NTS è un passo importante per aumentare la sicurezza dei servizi di sincronizzazione del tempo esatto e proteggere gli utenti da attacchi che imitano un server NTP a cui si connette il cliente. Le manipolazioni degli hacker, legate all'impostazione di orari errati, possono essere utilizzate per compromettere la sicurezza di altri protocolli che tengono conto del tempo, come TLS. Ad esempio, una modifica dell'orario può portare a una corretta interpretazione dei dati sulle azioni dei certificati TLS. Fino ad ora, NTP e la crittografia simmetrica dei canali di comunicazione non hanno garantito che il cliente interagisse con il server NTP di destinazione e non con uno sostituito, mentre l'autenticazione tramite chiavi non si è diffusa poiché troppo complicata da configurare.
NTS utilizza elementi di infrastruttura a chiave pubblica (PKI) e consente di utilizzare TLS e crittografia autenticata AEAD (Authenticated Encryption with Associated Data) per la protezione crittografica dell'interazione tra cliente e server attraverso il protocollo NTP (Network Time Protocol). NTS comprende due protocolli distinti: NTS-KE (NTS Key Establishment per gestire l'autenticazione iniziale e la négociation delle chiavi sopra TLS) e NTS-EF (NTS Extension Fields, responsabile della crittografia e dell'autenticazione della sessione di sincronizzazione temporale). NTS aggiunge ai pacchetti NTP diversi campi estesi e conserva tutte le informazioni sullo stato solo lato cliente, utilizzando un meccanismo di trasferimento cookie. Per gestire le connessioni attraverso il protocollo NTS è riservata la porta di rete 4460.
Le prime implementazioni standardizzate di NTS sono state proposte nei recenti rilasci pubblicati e . fornisce un'implementazione indipendente di cliente e server NTP, utilizzata per la sincronizzazione del tempo esatto in varie distribuzioni Linux, inclusi Fedora, Ubuntu, SUSE/openSUSE e RHEL/CentOS. sotto la direzione di Eric Raymond (Eric S. Raymond) ed è un fork dell'implementazione di riferimento del protocollo NTPv4 (NTP Classic 4.3.34), concentrato sulla revisione della base di codice per migliorare la sicurezza (è stata eseguita una pulizia del codice obsoleto, impiegati metodi di prevenzione degli attacchi e funzioni protette per la gestione di memoria e stringhe).
Fonte: opennet.ru
