Uitgave van NTP-servers NTPsec 1.2.0 en Chrony 4.0 met ondersteuning voor het beveiligde protocol NTS

Het IETF (Internet Engineering Task Force) comitƩ, dat zich bezighoudt met de ontwikkeling van internetprotocollen en -architecturen, heeft afgerond de vorming van de RFC voor het NTS-protocol (Network Time Security) en heeft de bijbehorende specificatie gepubliceerd onder identificatienummer RFC 8915. De RFC heeft de status 'Voorstel voor standaard', waarna het werk zal beginnen om de RFC de status van Draft Standard te geven, wat in feite betekent dat het protocol volledig gestabiliseerd is en rekening houdt met alle geuite opmerkingen.

De standaardisering van NTS is een belangrijke stap voor het verbeteren van de beveiliging van tijdsynchronisatie-services en het beschermen van gebruikers tegen aanvallen die zich voordoen als een NTP-server waarmee de cliƫnt verbinding maakt. Manipulaties door kwaadwillenden die onjuiste tijd instellen, kunnen worden gebruikt om de veiligheid van andere tijdsafhankelijke protocollen, zoals TLS, te ondermijnen. Bijvoorbeeld, het wijzigen van de tijd kan leiden tot een onjuiste interpretatie van gegevens over de werking van TLS-certificaten. Tot nu toe konden NTP en symmetrische encryptie van communicatielijnen niet garanderen dat de cliƫnt communiceert met de beoogde en niet gemanipuleerde NTP-server, en authenticatie via sleutels heeft geen breed gebruik gevonden omdat het te ingewikkeld is om in te stellen.

NTS maakt gebruik van elementen van infrastructuur voor openbare sleutels (PKI) en stelt het gebruik van TLS en authenticated encryption AEAD (Authenticated Encryption with Associated Data) mogelijk voor cryptografische bescherming van de interactie tussen cliƫnt en server via het NTP-protocol (Network Time Protocol). NTS omvat twee aparte protocollen: NTS-KE (NTS Key Establishment voor de initiƫle authenticatie en sleutelovereenkomst bovenop TLS) en NTS-EF (NTS Extension Fields, verantwoordelijk voor de encryptie en authenticatie van de tijdsynchronisatiesessie). NTS voegt verschillende uitgebreide velden aan NTP-pakketten toe en slaat alle statusinformatie uitsluitend aan de kant van de cliƫnt op, door een cookie-overdrachtsmechanisme te gebruiken. Voor verbindingen via het NTS-protocol is netwerkpoort 4460 toegewezen.

Uitgave van NTP-servers NTPsec 1.2.0 en Chrony 4.0 met ondersteuning voor het beveiligde protocol NTS

De eerste implementaties van de gestandaardiseerde NTS zijn voorgesteld in de onlangs gepubliceerde versies NTPsec 1.2.0 en Chrony 4.0. Chrony biedt een onafhankelijke implementatie van de NTP-client en -server die wordt gebruikt voor tijdsynchronisatie in verschillende Linux-distributies, waaronder Fedora, Ubuntu, SUSE/openSUSE en RHEL/CentOS. NTPsec een vrij alternatief voor XenServer wordt ontwikkeld, waarin functies zijn teruggebracht die uit de gratis versie van XenServer zijn verwijderd. onder leiding van Eric Raymond (Eric S. Raymond) en is een fork van de referentie-implementatie van het NTPv4-protocol (NTP Classic 4.3.34), gericht op het herzien van de codebasis met als doel de veiligheid te verbeteren (verouderde code is opgeruimd, er zijn methoden voor aanvalpreventie toegepast en beveiligde functies voor geheugen- en stringbeheer gebruikt).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster