Wydanie serwera NTP NTPsec 1.2.4

Po ponad roku pracy opublikowano wydanie serwera synchronizacji czasu NTPsec 1.2.4. Projekt powstał jako fork referencyjnej implementacji protokołu NTPv4 (NTP Classic 4.3.34), skupiony na przeprojektowaniu kodu w celu zwiększenia bezpieczeństwa. Kod źródłowy NTPsec jest udostępniany na licencjach BSD, MIT i NTP.

NTPsec rozwija się pod kierownictwem Erica Raymonda przy współpracy niektórych programistów oryginalnego NTP Classic, inżynierów z firm Hewlett Packard i Akamai Technologies, oraz projektów GPSD i RTEMS. W porównaniu z NTP Classic wyróżnia się dodaniem wsparcia dla protokołu NTS (Network Time Security), zmniejszeniem rozmiaru bazy kodu o ponad połowę (usunięto przestarzałe funkcje i nieaktualne platformy), realizacją trybu pracy autonomicznej, zastosowaniem metod zapobiegania atakom (np. filtrowanie wywołań systemowych) oraz przejściem na bezpieczne funkcje do pracy z pamięcią i stringami.

W nowej wersji:

  • Dodano ustawienie «extra port xxxx» do odbierania zapytań na dodatkowym porcie sieciowym, oprócz głównego portu ustawianego przez «nts port xxxx». Dodatkowy port może być przydatny do omijania blokad dostępu do zewnętrznych serwerów NTP, nałożonych w zaporach sieciowych.
  • Dodano wsparcie dla kompilacji na systemach Linux z architekturą armhf.
  • Zabezpieczono wsparcie dla pracy ntpd na systemach w trybie FIPS.
  • System budowy Waf zaktualizowano do wersji 2.1.4. W Debianie instalacja narzędzi napisanych w Pythonie, takich jak ntpq i ntpmon, teraz odbywa się w katalogu «/usr/local/lib/python3.xx/site-packages», a nie w «/usr/local/lib/python3.xx/dist-packages». W poleceniu «waf install» włączono testowanie instalowanych plików wykonywalnych, a poprzez polecenie «waf configure —enable-Werror» można teraz włączyć traktowanie ostrzeżeń kompilatora jako błędów.
  • Jako minimalna wersja Pythona zadeklarowano wydanie 2.7. Wsparcie dla Pythona 2 planuję zakończyć w następnej wersji.
  • Domyślnie zastosowano opcję «—disable-fuzz», wyłączającą mechanizm «Clock fuzzing» (wprowadzenie losowych przesunięć milisekundowych w czasie podawanym klientom, które nie wpływają na ogólną dokładność, ale uniemożliwiają hakerom przewidywanie rzeczywistej wartości czasu).
  • Usunięto pozostałości kodu związane z działaniem w trybach broadcast i multicast.
  • W ntpdig dodano opcję do związania z określonym adresem IP.
  • Do konfiguracji NTS-KE dodano opcję ustawienia preferowanych algorytmów szyfrowania dla TLS.
  • Zamiast ntp_adjtime użyto wywołania ntp_gettime.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster