Nothing Special   »   [go: up one dir, main page]

Windows无法时间同步问题排查记录:非常冷门罕见问题

2025-03-24 19:18:26 0点赞 5收藏 0评论

很久很久之前,那时候还没配置防火墙规则,但是又有设备暴露在公网,担心如果有设备被黑了内网容易出问题,就开始配置交换机 acl规则,结果看到交换机有个防dos攻击,想着没事启用了也行,万一有内网设备沦陷还能阻止dos攻击其他设备,然后。。。。。。。。本文纯记录贴,想要答案直接往后翻。

就发现windows无法时间同步了,这个我还不是当场就发现,是后面有次装windows虚拟机,发现时间一直不对,无法从互联网同步时间,一开始以为是公共ntp服务的问题,换了几个地址都不行,感到事情不对劲,一开始我就怀疑是防火墙规则的问题,但是吧,我看了下自己防火墙和交换机的配置,都没问题,我也不可能阻止ntp(网络时钟同步)服务,而且其他服务都正常,网络都连通,唯独windows的时间同步不行,又是一番排查。

这里就不打不说某些搜索引擎,收录的都是什么回答,牛头不对马嘴,不是让你下各种工具就是答非所问,一点有用的信息都没有。最后我也是自行排查出来,那时候chatgpt都还没有出来,虽然选择问ai也是牛头不对马嘴,只能说这个问题实在是太冷门了。

经过一番折腾,现在是知道了以下几个情况:(1)所有设备可以正常上网,只有ntp服务不可用,而且就windows会这样,手机软路由等设备时间同步正常。(2)系统等防火墙并没有直接阻止ntp规则且公共ntp服务都正常。

图片图片

基于上述两点,我一开始是怀疑ntp的端口(udp 123)是不是被什么东西阻止了,于是我使用nmap工具对公共ntp的udp 123端口进行测试,发现是连通的,也就是说,从我本地是可以访问到公共udp 123端口,那就非常诡异了,既然能连通为什么就是无法同步时间呢?此时我就没抓包了(当然可能抓包也没结果),因为我猜测是windows自己的锅,毕竟非windows设备是正常的,甚至在windows上用nmap工具测试端口也是连通。那我决定,重装系统(当然是重装虚拟机),遇事不决就重装,结果不用想,没用。

此时我已经没办法了,因为很显然,我并不清楚到底是哪一部分出现了问题,那就只能进行最后的排查步骤,最小化系统,看到底是那部分出现了问题,先让自己的电脑连接手机热点,发现是可以同步,但是换到自己的网络就不行,那问题还是出现在自己网络上,可是为什么nmap可以测试通呢,难道是交换机的问题?但我仔细看了交换机的acl规则,没问题啊。既然如此,那就直接把主机接到路由器试试,欸嘿,可以同步了。

图片图片

好了,那行在问题就在交换机配置上,可是我从头到尾看了遍,也没有发现有什么规则会阻止ntp服务啊,干脆一不做二不休,重置交换机。重置后就可以同步成功了,那问题到底在哪呢?我选择很傻瓜式的办法,按照我一开始的配置流程,每配置一部测试下是否能同步时间,结果就发现我启用了交换机下的dos攻击防护就会同步失败。经过实际测试,发现是“Blat Attack”规则的问题,关闭这个规则就可以正常同步了。

图片图片图片图片

那现在就要解释下为什么会这样,这不是防止dos攻击吗,为什么会阻止了windows ntp服务,而且只阻止了windows,其他系统/服务不阻止呢?回到“Blat Attack”规则本身,这个规则是阻止源端口与目的端口相同的连接,什么意思呢,例如我从“192.168.1.2:123”访问“192.168.1.3:123”就会被阻止,因为源端口和目的端口都为123,就会误认为dos攻击,从而被交换机丢弃对应的数据包。但是通常来说,源端口和目的端口不太可能一致,例如大部分情况下应该是“192.168.1.2:456”访问“192.168.1.3:443”,但是在windows这,系统自带的ntp服务访问的时候源端口和目的端口是一致的,所以就被丢弃了.........至此排查完毕。

图片图片

实际上这个问题不算冷门,在谷歌用“Blat Attack ntp”关键词搜索,就可以发现有几个相同问题,但是很显然,我一开始不知道是“Blat Attack”规则的问题,所以才排查了半天..........

展开 收起

兮克兮克轻管理交换机SKS3200-8E2X支持端口聚合和vlan划分支持猫棒多宽带汇聚万兆交换机2.5G

兮克兮克轻管理交换机SKS3200-8E2X支持端口聚合和vlan划分支持猫棒多宽带汇聚万兆交换机2.5G

399元起

netcore 磊科 S5GTK 5口千兆交换机

netcore 磊科 S5GTK 5口千兆交换机

49元起

netcore 磊科 S5G 5口千兆交换机

netcore 磊科 S5G 5口千兆交换机

39元起

netcore 磊科 GS6 2.5G交换机4个2.5G电口+2个万兆SFP光口

netcore 磊科 GS6 2.5G交换机4个2.5G电口+2个万兆SFP光口

139元起

磊科(netcore)GS10 10口2.5G交换机 8个2.5G电口+2个万兆SFP光口千兆分线器 兼容1G光电模块

磊科(netcore)GS10 10口2.5G交换机 8个2.5G电口+2个万兆SFP光口千兆分线器 兼容1G光电模块

269元起

netcore 磊科 S8GTK 8口千兆交换机 一体安全扣 金属材质

netcore 磊科 S8GTK 8口千兆交换机 一体安全扣 金属材质

79元起

绿联(UGREEN)2.5G交换机5口2.5G电口+1口10G万兆SFP光口 支持VLAN/链路聚合 网络集线器分线分流器通用光猫NAS

绿联(UGREEN)2.5G交换机5口2.5G电口+1口10G万兆SFP光口 支持VLAN/链路聚合 网络集线器分线分流器通用光猫NAS

199元起

水星(MERCURY)2.5G智能网管交换机 4*2.5G+2*万兆光口 VLAN划分 端口汇聚 搭配NAS SE106 Pro

水星(MERCURY)2.5G智能网管交换机 4*2.5G+2*万兆光口 VLAN划分 端口汇聚 搭配NAS SE106 Pro

149元起

MERCURY 水星网络 SG105C 5口千兆交换机 白色

MERCURY 水星网络 SG105C 5口千兆交换机 白色

11.89元起

水星(MERCURY)5口2.5G交换机 家用企业监控网线分线器 即插即用 SE105M

水星(MERCURY)5口2.5G交换机 家用企业监控网线分线器 即插即用 SE105M

119元起

Tenda 腾达 SG105 5口千兆交换机

Tenda 腾达 SG105 5口千兆交换机

18元起

keepLINK 4口2.5G+2个10G万兆光交换机

keepLINK 4口2.5G+2个10G万兆光交换机

139元起

UGREEN 绿联 CM633 五口全千兆以太网交换机

UGREEN 绿联 CM633 五口全千兆以太网交换机

29.9元起

水星(MERCURY)2.5G智能网管交换机 8*2.5G+万兆光口 VLAN划分 端口汇聚 搭配NAS光猫 SE109 Pro

水星(MERCURY)2.5G智能网管交换机 8*2.5G+万兆光口 VLAN划分 端口汇聚 搭配NAS光猫 SE109 Pro

259元起

爱快(iKuai)5口千兆交换机IK-S3005非网管型即插即用5个千兆网口小巧钢壳机身高效散热桌面/弱电箱放装

爱快(iKuai)5口千兆交换机IK-S3005非网管型即插即用5个千兆网口小巧钢壳机身高效散热桌面/弱电箱放装

59元起

keepLINK 204GP全千兆6口POE交换机AI智能监控摄像头分离器交换器52W

keepLINK 204GP全千兆6口POE交换机AI智能监控摄像头分离器交换器52W

89元起
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
5
扫一下,分享更方便,购买更轻松