[root@compute1 ~]# ntpdate -u 192.168.13.1650 h1 B7 U" h) f8 [5 C ^
ntpdate[5310]: no server suitable for synchronization found
' }* X, b2 ~! E3 O# g) h- `5 ~
! Q2 K1 n0 g. G9 m" y0 R9 `1 ?
: j/ G% Z- y1 f: M+ N& ]8 O关闭防火墙,即可解决。$ Z4 z: N6 ~% L& i5 V1 l
" T9 x: ~) ]4 Z `+ e6 u, P- Y但是生产环境,我们尽量不要这么做,这样做对于安全方面做的就很少后期比较麻烦。攻击可能会多点,安全就.........7 A# V. ]& p- L i# ^. }4 h
8 z, v% t' Z: M# I好了,不说了,接下来我们来排查问题:
8 Z' [! [' L. c' j
$ X, N H& g! L检查端口:2 {: v8 U! |# n0 q
# J) o2 z5 r ?! s4 E( ~
5 d: O. v# y, u. F( q
netstat-nualp
# q' f* U, Z, w2 A# T
8 ?' \# l* \1 B4 ?9 ]+ ZActive Internet connections (servers andestablished) 4 L7 |( u6 F+ n" k+ t4 |% a
8 G, q4 L7 p# x! W. a) x! T
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
+ @. a; |' H* i( o
) D8 j) W7 {# e! g) R& I! i5 y1 Wudp 0 0 192.168.13.165:59886 114.114.114.114:53 ESTABLISHED 5254/chronyd
( Z4 i% `6 y; ^1 h* I9 v4 i1 B1 n f
udp 0 0 0.0.0.0:68 0.0.0.0:* 5194/dhclient
. a1 i; T4 {, P% A; Z' B- o& p1 {3 K6 @- {6 P5 S
udp 0 0 0.0.0.0:123 0.0.0.0:* 5254/chronyd 8 u4 m- B5 t6 ~7 Y$ U3 e! w, E
* l+ q( O2 [. O3 i4 g d! iudp 0 0 127.0.0.1:323 0.0.0.0:* 5254/chronyd / E" I; D# g9 a- M
! g/ K" ^0 p2 x, r1 W4 U& q
udp6 0 0 ::1:323 :::* 5254/chronyd
/ K. u* p3 z- a; p. }) w
0 R+ y* b4 k, e: _1 d8 o; G+ n + e9 \+ s' ^( b
3 Z& E5 r' m+ J( Q9 ^+ e% d4 r- I$ `7 _1 i, b r+ J3 k
0 |, x' s; b: b
4 p, x; H; m7 }+ }: E8 u- Z! g
. P: K. P# h) _: C) [5 X
添加防火墙:2 u v7 H% S2 h; G1 c/ o0 L0 a3 ~7 {
firewalld-cmd --add-port=323/tcp --add-port=323/udp --permanent : o: f( U( {. T, R% U
% i4 ~* o; Y( [- X' k
: z% h; h8 c* t. Y4 H l
firewalld-cmd --reload
5 M* F4 \5 _3 M( b; D( {7 T" Z0 f& j$ J
, Z2 Y1 U; R4 z3 }2 F* ~. \8 \9 ~' ^% y8 F+ h: ~0 T
# Z k5 P+ y! p/ J
再次尝试:; L' e) H, e- M b' ~8 T
[root@compute1 ~]# ntpdate -u 192.168.13.165
: z+ V) n7 d' C0 o- fntpdate[5310]: no server suitable for synchronization found9 }* u4 ~* Y3 `$ R6 a
* M* k9 p; g' b$ c- x- ~
; E: X/ Y7 _7 H: d" `. x- J" i: y! H' h5 E; C! [
, T- I' |' e, f/ k
还是出现这个问题,为什么呢?
1 H: g6 w, r7 |6 c7 Q, L) n在看看端口上面的特点,为什么323会起在127.0.0.1上?奇怪....
' O2 H$ @$ G6 s8 ^7 D0 t后来想到firewalld-cmd --list-all! ]1 J+ C9 e/ H; E" u1 L0 I8 s
4 |2 H) r% ]9 j/ k8 {0 C; C9 ~2 _
# \$ a# _2 n s: W9 O
public (active)
$ d$ H$ h) o5 u! w0 X- X target: default1 M1 Y5 e& ?/ ^8 q$ c& p' |% M$ K
icmp-block-inversion: no4 ?2 q- j; a% R7 ~2 a$ c9 L
interfaces: ens33 ens34 ens35% M0 |4 q3 ^* u
sources: 4 P' {7 g" Z- y% G$ `* J$ K
services: dhcpv6-client ssh
+ X0 [2 @& |' |' l ports: 323/tcp 323/udp 123/udp
( K- T3 p! d+ c, [ protocols: 2 R! a& t# ~; m7 b# h% u
masquerade: no- y7 A6 y0 v/ [( O
forward-ports: 1 H/ Z$ |5 X6 s* s
source-ports:
) N0 k; X, [8 T# x4 d& Y w icmp-blocks: # y" |! P2 E9 f5 h7 X% B
rich rules:
. m7 M5 T# ~( j6 @2 i7 \9 X
5 v* C4 w {# q+ E5 c5 y8 p. S. p7 c- ^- s
( ]; m( z N+ N8 B发现还有services这个项。5 ?' G# l3 L- K& v3 w
( U3 O3 p, A( A5 F C$ R$ Z. F/ ]怀疑是不是秘密就藏在这里呢?! ?/ y4 Y7 j. L( T
; u. I0 C' y+ d$ y) z& I6 s
$ P j. `+ m) d9 p) s试试吧,添加一个ntp服务的防火墙规则:
) Q X, G4 _# E9 v
! I& o- l( D, D) J7 {3 r% v2 Y! @! V- X( f2 e' F4 B0 }
) E, n u6 a8 G9 G3 }
firewall-cmd --add-service=ntp --permanent
: k& P6 S G1 O% D2 L8 Ufirewall-cmd --reload ~! e! |& f* `: c' o
再试试呗:7 }3 d# `' P! ]* O" E) v# u
5 @& X! f r. u/ w J[root@compute1 ~]# ntpdate -u 192.168.13.1658 w; R, w2 Z" r
17 Dec 11:22:20 ntpdate[5997]: adjust time server 192.168.13.165 offset 0.000035 sec
' _, H# k% g0 I7 ~0 t$ K# M7 K5 ~% B! l2 r1 l0 H E
( [- O# U9 a: T! w5 g+ A% L
. p) C! T N& Z+ W0 |( s
, a& a: c# W( B6 a问题解决。, O/ u: l' d5 O
; M7 c; T( t- w C' I/ K
7 W0 W8 D# K1 _5 a6 G1 K# I/ x1 N完整的流程。。。。。
% Z% ^. R x2 n* O |