Re: [TECH] European NTP strategic autonomy

richard via frnog <[email protected]> Fri, 31 Jul 2026 20:36:27 +0200
Newsgroups gmane.org.operators.frnog
Message-ID <[email protected]>
Bonjour François-Frédéric,

Je me permets de répondre, étant chez Rdem Systems, et étant le premier 
listé dans ton mail.
Premièrement, merci pour ce coup de projecteur inattendu, qui fait en 
plus écho à un travail de fond chez moi : 
https://ntp.rdem-systems.com/serveur-temps-europe.php et 
https://ntp.rdem-systems.com/serveur-ntp-france.php - deux pages que 
j'ai mises à jour ce matin.
Cela me permet de te dire qu'il te manque des serveurs NTP/NTS en 
France.

Mes run de tests, et les certificats validés font remonter :

Serveur 	Opérateur
ntp1 à ntp12.rdem-systems.com 	RDEM Systems
paris.time.system76.com 	System76 (USA)
ntp.viarouge.net 	Hubert Viarouge
ntp1.unistra.fr 	Université de Strasbourg
time.cloudflare.com 	Cloudflare

Concernant la partie Européenne, mes sondes n'ont pas détecté de NTS 
fonctionnel sur les serveurs : METAS/VSL/RISE. Ils font bien du NTP, 
mais pour le coup, les serveurs NTP sont beaucoup plus fréquents que les 
serveurs NTS.
Tu trouvera de la donnée brute et plus complète sur les pages listées 
plus haut :).

Pour répondre sur le fond, et sur le certificat qui n'est pas 
souverain/européen : J'utilise Let'sEncrypt, dont le root est bien ISRG.
Par ailleurs, les racines étant validées par Mozilla, Google et Apple en 
grande majorité, la chaine de confiance validée par des tiers n'est 
toujours pas très défendable :/
Je n'ai, personnellement, pas trouvé de racine de certification qui 
coche toutes les cases pour moi : Européenne, dans les store de 
certificats des navigateurs, assez défendable pour être mise en prod 
(sans se faire blaclister sur tous les vieux navigateurs), et 
automatisable. Let's Encrypt est donc un compromis de mon côté, mais je 
serai ravi de changer si on me propose mieux :)

Peut-être pourrions nous discuter, j'ai l'impression que nos recherches 
sont assez complémentaires, et nos inventaires respectifs peuvent se 
compléter.

Je viens de re sonder les certificats des NTS que j'ai listé, 68 
endpoints sur 82 mesurés, soit 82,9 %, sous juridiction américaine — 
Let's Encrypt 62, DigiCert 5, SSL Corp 1, mais il y a du HARICA 
(certificats grecs - le serveur de l'université de Strasbourg : 
ntp1.unistra.fr), du ZeroSSL (Autrichien - mais signé par Sectigo pour 
le serveur de Viarouge) et du Sectigo (Grande Bretagne).

Si tu le souhaites, pour le prochain RUN de mes tests automatisés, 
j'insère les émetteurs du certificat dans les tableaux / données 
téléchargeables.

Cordialement,

Le 2026-07-31 17:59, François-Frédéric Ozog via frnog a écrit :
> Bonjour,
> 
> Dans le cadre de mes recherches sur la résilience et en particulier lié 
> à l’article 6 du DNA, je crée des outils pour capturer les dépendances.
> Une sonde pourra être connecté sur un port mirror (jusqu’à 100Gbps) 
> pour extraire des informations comme les serveurs NTP, DNS, https (avec 
> les informations TLS et plus).
> Des outils manuels complètent cette sonde, notamment tlsPing (en 
> chantier): https://github.com/fozog/tlsping
> 
> En regardant les serveurs NTP européens, voici les serveurs NTP qui 
> supportent NTS:
> - France RDEM Systems / Viarouge
> - Germany PTB (Federal Institute)
> - Germany FAU Erlangen-Nürnberg
> - Netherlands VSL / SIDN
> - Sweden RISE / Netnod
> - Switzerland METAS / Community
> 
> Le hic (pour moi) c’est que tous utilisent un certificat émis par 
> Internet Security Research Group, basé aux USA (les registrar et 
> serveurs DNS authoritative sont en europe).
> 
> Avez-vous d’autres informations sur le sujet ?
> Si vous avez des recommendations sur l’outil ou des fonctionnalités qui 
> seraient utiles, je suis preneur…
> 
> François-Frédéric
> 
> 
> PS: j’ai été surpris de voir que impots.gouv.fr utilise un certificat 
> émis par "country=GB, org=Sectigo Limited » !


---------------------------
Liste de diffusion du FRnOG
http://www.frnog.org/