Meta✴ объявила, что её общедоступный сервис синхронизации времени перешёл на протокол NTS (Network Time Security, стандарт RFC 8915). Причина смены протокола кроется в том, что исходный NTP, созданный ещё в 1985 году и применяемый для валидации сертификатов, не имеет встроенных средств защиты, в том числе аутентификации, вследствие чего стал уязвим для атак с подменой сервера и передачей неверного времени, атак «человек посередине» (MITM) и других.
Долгое время на протяжении существования NTP точное время не играло существенной роли, так как часы, спешащие или отстающие на пару секунд, вызывали лишь лёгкое неудобство. Однако сейчас это критически важный фактор во множестве ситуаций:
- Валидация сертификата опирается на локальное время: неверные часы — неверный результат.
- Проверка срока действия токена и учётных данных, то есть не истекли ли они.
- Отклонение запроса, чей срок действия превышает N секунд — для этого нужно знать, каково текущее время в действительности.
- Сопоставление и упорядочивание журналов: два хоста с рассинхронизацией времени порождают некорректную временную шкалу.
К тому же сама проверка носит циклический характер. Невозможно выполнить проверку X.509 notBefore/notAfter, не располагая текущим временем. Фактически придётся либо отключить проверку времени сертификата, либо прибегнуть к одному из обходных решений.
Источник изображения: noor Younis/unsplash.com
Следовательно, миграция на NTS ликвидирует угрозы безопасности, вызванные отсутствием верификации в классических протоколах NTP. Пакеты данных снабжаются подтверждением подлинности, что позволяет устройству удостовериться: временная метка пришла именно от Meta✴ и не подверглась изменениям в процессе передачи. Благодаря двухступенчатой схеме — генерации ключей на базе TLS 1.3 и проверке подлинности UDP-пакетов — Meta✴ минимизирует вероятность подмены или повторного воспроизведения (replay) ответных сообщений.
Существенно и то, что к марту 2029 года период действия TLS-сертификатов уменьшится до 47 дней, а интервал перепроверки доменов — до 10 дней. Иными словами, время жизни сертификатов заметно упадёт, что потребует надёжной автоматизации их продления, а это, разумеется, как отмечает Meta✴, невозможно без точного времени. Все свои разработки в сфере работы со временем Meta✴ публикует на GitHub.
Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER. | Можете написать лучше? Мы всегда рады новым авторам.
Материалы по теме:
- MetaRoCE — RDMA-транспорт, созданный M**a для масштабных ИИ-кластеров, работающих на стандартном Ethernet
- Сетевой протокол Multipath Reliable Connection (MRC) повысит эффективность и устойчивость ИИ-кластеров
- M**a внедряет протокол синхронизации времени PTP
- M**a обеспечивает синхронизацию времени в дата-центрах посредством модулей Orolia Spectratime на рубидиевых атомных часах
- Представлен вычислительный модуль Walnut Pi CM2 — замена Raspberry Pi CM5 на базе платформы Allwinner
Понравилось? Сообщите об этом Google, чтобы чаще видеть ссылки на наши новости и обзоры
Источник: