AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 402251
Accepted
Martijn Heemels
Martijn Heemels
Asked: 2012-06-27 00:43:23 +0800 CST2012-06-27 00:43:23 +0800 CST 2012-06-27 00:43:23 +0800 CST

Cisco ASA5505 不会与 NTP 同步

  • 772

今天我注意到我的 Cisco ASA 5505 防火墙的时钟运行大约晚了 15 分钟,这让我很惊讶,因为我已经设置了 NTP 客户端。

我的两台 NTP 服务器10.10.0.1和10.10.0.2虚拟化的 Windows Server 2008 R2 域控制器,都具有正确的时间。

如下所示,ASA 知道这两个服务器,可以对它们执行 ping 操作并且似乎定期轮询它们,所以我想它可以同时访问它们。ASA 声称其时间源是 NTP,但时钟是不同步的。两个主机都未标记为已同步。

Result of the command: "ping 10.10.0.1"

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 10.10.0.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms


Result of the command: "sh ntp ass"

      address         ref clock     st  when  poll reach  delay  offset    disp
 ~10.10.0.1        .LOCL.            1    78  1024  377     0.5  643.69    17.0
 ~10.10.0.2        10.10.0.1         2   190  1024  377     0.9  655.91    58.4
 * master (synced), # master (unsynced), + selected, - candidate, ~ configured


Result of the command: "sh ntp ass detail"

10.10.0.1 configured, insane, invalid, stratum 1
ref ID .LOCL., time d3932559.6aa66707 (19:58:49.416 CEDT Mon Jun 25 2012)
our mode client, peer mode server, our poll intvl 1024, peer poll intvl 1024
root delay 0.00 msec, root disp 10651.84, reach 377, sync dist 10676.743
delay 0.63 msec, offset 625.3783 msec, dispersion 24.60
precision 2**6, version 3
org time d393fc14.b4a24e74 (11:15:00.705 CEDT Tue Jun 26 2012)
rcv time d393fc14.149e12ec (11:15:00.080 CEDT Tue Jun 26 2012)
xmt time d393fc14.1474f384 (11:15:00.079 CEDT Tue Jun 26 2012)
filtdelay =     0.63    0.47    0.63    0.53    0.50    0.35    0.92    0.37
filtoffset =  625.38  629.03  635.65  643.69  644.70  646.06  644.38  642.86
filterror =    15.63   31.25   46.88   54.69   58.59   60.55   61.52   62.26

10.10.0.2 configured, insane, invalid, stratum 2
ref ID 10.10.0.1, time d393fb9b.e810a061 (11:12:59.906 CEDT Tue Jun 26 2012)
our mode client, peer mode server, our poll intvl 1024, peer poll intvl 1024
root delay 31.25 msec, root disp 10756.23, reach 377, sync dist 10796.097
delay 0.53 msec, offset 640.2991 msec, dispersion 22.28
precision 2**6, version 3
org time d393fba4.b872ee34 (11:13:08.720 CEDT Tue Jun 26 2012)
rcv time d393fba4.149a40c6 (11:13:08.080 CEDT Tue Jun 26 2012)
xmt time d393fba4.14765384 (11:13:08.079 CEDT Tue Jun 26 2012)
filtdelay =     0.53    0.64    0.85    0.87    0.61    0.81    0.53    0.73
filtoffset =  640.30  642.79  649.05  655.91  648.54  644.63  634.64  570.58
filterror =    15.63   31.25   46.88   54.69   58.59   60.55   61.52   62.30


Result of the command: "sh ntp stat"

Clock is unsynchronized, stratum 16, no reference clock
nominal freq is 99.9984 Hz, actual freq is 99.9984 Hz, precision is 2**6
reference time is 00000000.00000000 (07:28:16.000 CEST Thu Feb 7 2036)
clock offset is 0.0000 msec, root delay is 0.00 msec
root dispersion is 0.00 msec, peer dispersion is 0.00 msec


Result of the command: "sh clock detail"

10:33:23.769 CEDT Tue Jun 26 2012
Time source is NTP
UTC time is: 08:33:23 UTC Tue Jun 26 2012
Summer time starts 02:00:00 CEST Sun Mar 25 2012
Summer time ends 03:00:00 CEDT Sun Oct 28 2012

我尝试了手动设置时间以及删除和添加时间服务器的基本步骤,但无济于事。

我的 ASA 的 ntp 配置很简单:

ntp server 10.10.0.1
ntp server 10.10.0.2

我是否需要启用身份验证才能使用 Windows NTP 服务器?

有什么想法吗?

networking cisco cisco-asa ntp windows-server-2008-r2
  • 2 2 个回答
  • 9401 Views

2 个回答

  • Voted
  1. Best Answer
    Mike Pennington
    2012-06-27T01:36:09+08:002012-06-27T01:36:09+08:00

    简答

    如果您需要将 Cisco 盒子同步到这些 Win2008 服务器,请禁用该w32time服务并为 Windows 安装 NTPv4 服务器。这是适用于 Windows 的免费 Meinberg ntpv4。

    如果您出于任何原因不想禁用w32time,您可以在 (u|li)nux 服务器上托管 ntpd,将该 ntpd 同步到外部 ntp 池(例如来自 的服务器pool.ntp.org),然后将您的 ASA 指向此参考.

    更长的答案

    这是您在上面捕获的信息中的关键:

    10.10.0.1 configured, insane, invalid, stratum 1

    从本质上讲,您可能无法将 IOS 计算机或 ASA 同步到w32timeWindows 中的服务;有关权威链接,请参阅思科支持论坛上的这篇文章。

    服务中的根分布可能过多w32time。微软也承认这个限制;KB939322指出您只能从w32time.

    几年前在 IOS 中针对此提出了一个错误,并被 Cisco 废弃了。

    CSCed13703

    外部发现的中度缺陷:Junked (J) NTP 不会同步,将服务器标记为异常、无效

    发行公告:

    IOS 系统可能无法与 NTP 服务器同步,尽管它能够向服务器发送数据包并从服务器接收数据包。在运行 w32time 服务的 Windows 系统中可能会出现这种情况。

    “show ntp associations detail”将显示服务器被标记为“疯狂、无效”。“root dispersion”值将被视为超过 1000 毫秒,这将导致 IOS NTP 实现拒绝关联。

    • 5
  2. sjw
    2012-06-27T04:04:03+08:002012-06-27T04:04:03+08:00

    我还提醒您不要删除 DC 上的 w32time 服务。您拥有的每台 Windows 域计算机都依赖于 DC 的时间。您在这里谈论的是 1 个盒子。

    使用 Cisco 设备将 NTP 同步到 DC 时,我从来没有遇到过问题。我会首先调查其他途径 - 提交 TAC 案例供思科调查,假设您有一份有效合同。您在使用任何 Cisco 交换机/路由器时遇到问题吗?您运行的是什么 ASA 映像?

    • 0

相关问题

  • 谁能指出我的 802.11n 范围扩展器?

  • 我怎样才能得到一个网站的IP地址?

  • 在一个 LAN 中使用两台 DHCP 服务器

  • 如何在 Linux 下监控每个进程的网络 I/O 使用情况?

  • 为本地网络中的名称解析添加自定义 dns 条目

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve