Re: [TECH] European NTP strategic autonomy

richard via frnog <[email protected]> Sun, 02 Aug 2026 11:12:49 +0200
Newsgroups gmane.org.operators.frnog
Message-ID <[email protected]>
Le 2026-08-02 10:51, Paul Rolland ポール・ロラン  via frnog a écrit :
> Bonjour,
> 
> On Fri, 31 Jul 2026 21:59:49 +0200
> François-Frédéric Ozog via frnog <[email protected]> wrote:
> 
>> Mon focus pour le time synch:
>> 0) identifier tous les problèmes liés à la perte de synch dans le 
>> monde
>> entreprise (hors power grid, telecom…): OTP qui marche plus et donc
>> authentication down, transactions de BD, logs SIEM, accès au building
>> perturbés/bloqués… 1) des architectures de référence (avec ou sans HW, 
>> en
>> fonctions des OS Windows/Linux/macOS/iOS/Android/Cisco iOS/...) et des
>> points de référence (ta liste)
> 
> Etant donne qu'on voit encore des problemes de renouvellements de
> certificats, est-ce qu'on ne risque pas de creer plus de probleme que 
> d'en
> resoudre en ajoutant une dependance sur des certificats a NTP qui, une 
> fois
> qu'on a bien diversifie ses sources qu'on utilise, est quelque chose 
> qui
> est plutot stable ?
> 
> Qq'un s'est pose la question de savoir si il ne valait pas mieux
> diversifier plutot que de certifier ? Vous avez des historiques qui
> montrent que ca aurait aide/protege ?
> 
> Paul

Hello,


Pourquoi opposer? C'est deux axes orthogonaux, et complémentaires.

Personnellement, j'ai constaté des fake NTP, dans certains réseaux.
UDP/123 est re-routé sur le NTP officiel de l'entreprise/opérateur, au 
niveau du firewall.
Dans leur cas c'était légitime, mais j'ai été surpris :).

A l'inverse, j'ai aussi eu des upstreams (pourtant explicitement 
autorisés, etc) fermer sans rien dire à personne. Donc la conf NTP, DOIT 
être revue régulièrement si tu ne maitrise pas la chaîne de bout en 
bout.

NTS permet de très simplement nue usurpation de serveur, rarissime, mais 
possible. Cela travaille sur l'axe d'authentification en effet.
Mixer les sources travaille sur l'axe de la résilience.

Quelle est la probabilité que 3 serveurs de temps se fasse poutrer en 
même temps? faible, on est d'accord.
Quelle est la probabilité que 3 opérateurs foirent leur renouvellement 
de certificat en même temps? faible aussi.

Dans tous les cas, le monitoring est important :). Quand tu vois que tes 
sources commencent à ne plus répondre, il faut agir :).

Cordialement,


---------------------------
Liste de diffusion du FRnOG
http://www.frnog.org/