Дата, время, подпись: Meta✴ перевела службу времени на защищённый протокол NTS

 

Meta✴ сообщила, что её публичная служба синхронизации времени теперь использует протокол NTS (Network Time Security, стандарт RFC 8915). Переход на NTS связан с тем, что базовый протокол NTP, разработанный в 1985 году и использующийся для проверки сертификатов, не предусматривает встроенные механизмы безопасности, включая проверку подлинности, из-за чего оказался уязвимым для атак с подменой сервера и отправкой неточного времени, «человек посередине» (MITM) и пр.

На протяжении большей части существования NTP время не имело большого значения, поскольку часы, отстающие или спешащие на несколько секунд, вызывали лишь раздражение. Но сегодня это важный фактор во многих случаях:

  • Проверка сертификата ведётся с использованием локального времени, неправильные часы — неправильный ответ.
  • Проверка срока действия токена и учётных данных, т.е. не истекли ли они уже
  • Отклонение запроса, срок действия которого превышает N секунд — для этого необходимо знать, сколько сейчас времени не самом деле.
  • Сопоставление и упорядочение журналов: два хоста с расхождением времени формируют некорректную временную шкалу.

И сама проверка является циклической. Вы не можете выполнить проверку X.509 notBefore/notAfter, не зная текущего времени. По сути, вам придётся отключить проверку времени сертификата или реализовать один из обходных путей.

 Источник изображения: noor Younis/unsplash.com

Источник изображения: noor Younis/unsplash.com

Таким образом, переход на NTS устраняет риски для безопасности, связанные с отсутствием аутентификации в традиционных протоколах NTP. Пакеты проходят проверку подлинности, поэтому устройство может проверить, что показатель времени поступил от Meta✴ и не был изменён по пути. Используя двухэтапный процесс, включающий создание ключей на основе TLS 1.3 и аутентификацию пакетов UDP, Meta✴ снижает риски подделки или воспроизведения (replay) ответов.

Что важно, к марту 2029 года срок службы TLS-сертификатов сократится до 47 дней, а срок перепроверки доменов — до 10 дней. То есть срок жизни сертификаторов существенно сократится, что потребует корректной автоматизации их обновления, а этого, конечно, по словам Meta✴, нельзя сделать без точного времени. Все наработки в области работы со временем Meta✴ выкладывает на GitHub.

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER. | Можете написать лучше? Мы всегда рады новым авторам.
Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости и обзоры

Источник:

Постоянный URL: https://servernews.ru/1149612

Комментарии

✴ Входит в перечень общественных объединений и религиозных организаций, в отношении которых судом принято вступившее в законную силу решение о ликвидации или запрете деятельности по основаниям, предусмотренным Федеральным законом от 25.07.2002 № 114-ФЗ «О противодействии экстремистской деятельности»;