본 제품에 대한 문서 세트는 편견 없는 언어를 사용하기 위해 노력합니다. 본 설명서 세트의 목적상, 편견 없는 언어는 나이, 장애, 성별, 인종 정체성, 민족 정체성, 성적 지향성, 사회 경제적 지위 및 교차성에 기초한 차별을 의미하지 않는 언어로 정의됩니다. 제품 소프트웨어의 사용자 인터페이스에서 하드코딩된 언어, RFP 설명서에 기초한 언어 또는 참조된 서드파티 제품에서 사용하는 언어로 인해 설명서에 예외가 있을 수 있습니다. 시스코에서 어떤 방식으로 포용적인 언어를 사용하고 있는지 자세히 알아보세요.
Cisco는 전 세계 사용자에게 다양한 언어로 지원 콘텐츠를 제공하기 위해 기계 번역 기술과 수작업 번역을 병행하여 이 문서를 번역했습니다. 아무리 품질이 높은 기계 번역이라도 전문 번역가의 번역 결과물만큼 정확하지는 않습니다. Cisco Systems, Inc.는 이 같은 번역에 대해 어떠한 책임도 지지 않으며 항상 원본 영문 문서(링크 제공됨)를 참조할 것을 권장합니다.
이 문서에서는 Firepower Appliance(FPR1xxx, FPR2100, FPR41xx, FPR9300)에서 NTP의 구성, 확인 및 문제 해결에 대해 설명합니다.
기고자: Anita Pietrzyk, Mikis Zafeiroudis, Cisco TAC 엔지니어
이 문서에 대한 특정 요건이 없습니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다.이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다.네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 이해해야 합니다.
Firepower에서 NTP 작업은 플랫폼에 따라 달라집니다.
FPR41xx/FPR9300
ASA 또는 FTD 시간은 섀시 FCM(Firepower Chassis Manager) MIO(Management Input/Output)에서 가져옵니다.MIO는 Firepower 섀시의 수퍼바이저입니다.
FPR1xxx/FPR2100
FTD에 FMC에서 시간을 가져옵니다.
이 구축의 경우 다음 문서를 확인하십시오.
추가 정보
NTP는 시간 동기화에 사용됩니다.NTP는 UDP 포트 번호 123을 전송으로 사용합니다.
FXOS에서 지원되는 NTP 버전:
CSCve58269로 인해 지원되는 버전이 변경되었습니다. - NTP:v2를 v3로 변경
참고:NTP 버전 4는 공식적으로 지원되지 않습니다.NTP 버전 4는 NTP 버전 3과 역호환됩니다.
주요 내용
참고:9.13(1) 이후 버전에서는 다음 모드에서 ASA용 Firepower 1xxx/2100을 실행할 수 있습니다.어플라이언스 모드(기본값) 및 플랫폼 모드.어플라이언스 모드에서는 ASA에서 NTP를 비롯한 모든 설정을 구성할 수 있습니다.FXOS CLI에서는 고급 문제 해결 명령만 사용할 수 있습니다.반면 플랫폼 모드에서는 FCM(섀시 관리자)에서 기본 설정(NTP 포함) 및 하드웨어 인터페이스 설정을 구성해야 합니다.
1단계. 로컬 사용자 자격 증명으로 Firepower Chassis Manager GUI에 로그인하고 Platform Settings(플랫폼 설정) > NTP로 이동합니다.추가 버튼을 선택합니다.
2단계. NTP 서버 IP 주소 또는 호스트 이름을 지정합니다(NTP 서버에 호스트 이름을 사용하는 경우 DNS 서버를 구성해야 함).
참고:최대 4개의 NTP 서버를 구성할 수 있습니다.
서버 상태 모니터링
서버 상태 참조
NTP 피어 상태를 확인합니다.
FPR4100-8-A# connect fxos
FPR4100-8-A(fxos)# show ntp peer-status Total peers : 4 * - selected for sync, + - peer mode(active), - - peer mode(passive), = - polled in client mode remote local st poll reach delay ------------------------------------------------------------------------ =171.68.38.66 10.62.148.196 1 1024 17 0.20996 *173.38.201.67 10.62.148.196 1 1024 377 0.03035 =171.68.38.65 10.62.148.196 1 1024 377 0.19914 =173.38.201.115 10.62.148.196 1 1024 377 0.02905
NTP 서버 컨피그레이션 및 동기화를 확인합니다.
FPR4100-8-A# scope system
FPR4100-8-A /system # scope services
FPR4100-8-A /system/services # show ntp-server detail
NTP server hostname: Name: 171.68.38.65 Time Sync Status: Candidate NTP SHA-1 key id: 0 Error Msg: Name: 171.68.38.66 Time Sync Status: Time Sync In Progress NTP SHA-1 key id: 0 Error Msg: Name: 173.38.201.115 Time Sync Status: Candidate NTP SHA-1 key id: 0 Error Msg: Name: 173.38.201.67 Time Sync Status: Time Synchronized NTP SHA-1 key id: 0 Error Msg:
NTP 연결을 확인합니다.
FPR4100-8-A# connect module 1 console
Firepower-module1>show ntp association remote refid st t when poll reach delay offset jitter ============================================================================== *203.0.113.126 173.38.201.67 2 u 39 64 370 0.070 0.445 0.210 ind assid status conf reach auth condition last_event cnt =========================================================== 1 16696 961a yes yes none sys.peer sys_peer 1 associd=16696 status=961a conf, reach, sel_sys.peer, 1 event, sys_peer, srcadr=203.0.113.126, srcport=123, dstadr=203.0.113.1, dstport=123, leap=00, stratum=2, precision=-21, rootdelay=29.053, rootdisp=70.496, refid=173.38.201.67, reftime=e24d4bd9.3b680f6d Fri, Apr 24 2020 11:28:25.232, rec=e24d4d34.170bd724 Fri, Apr 24 2020 11:34:12.090, reach=370, unreach=0, hmode=3, pmode=4, hpoll=6, ppoll=6, headway=0, flash=20 pkt_stratum, keyid=0, offset=0.445, delay=0.070, dispersion=2.152, jitter=0.210, xleave=0.017, filtdelay= 0.08 0.11 0.08 0.10 0.07 0.08 0.09 0.07, filtoffset= 0.17 0.18 0.29 0.29 0.45 0.45 0.69 0.69, filtdisp= 0.00 0.03 0.99 1.02 2.03 2.06 3.03 3.06 associd=16696 status=961a conf, reach, sel_sys.peer, 1 event, sys_peer, remote host: 203.0.113.126:123 local address: 203.0.113.1:123 time last received: 39 time until next send: 26 reachability change: 170025 packets sent: 5048 packets received: 5048 bad authentication: 0 bogus origin: 0 duplicate: 0 bad dispersion: 27 bad reference time: 0
NTP sysinfo를 확인합니다.
FPR4100-8-A# connect module 1 console
Firepower-module1>show ntp sysinfo associd=0 status=0615 leap_none, sync_ntp, 1 event, clock_sync, version="ntpd 4.2.8p11@1.3728-o Sat Dec 8 06:11:47 UTC 2018 (2)", processor="x86_64", system="Linux/3.10.62-ltsi-WR6.0.0.29_standard", leap=00, stratum=3, precision=-24, rootdelay=29.129, rootdisp=24.276, refid=203.0.113.126, reftime=e24dd3bf.170a6210 Fri, Apr 24 2020 21:08:15.090, clock=e24dd437.59b86104 Fri, Apr 24 2020 21:10:15.350, peer=16696, tc=6, mintc=3, offset=0.009911, frequency=7.499, sys_jitter=0.023550, clk_jitter=0.004, clk_wander=0.001 associd=0 status=0615 leap_none, sync_ntp, 1 event, clock_sync, system peer: 203.0.113.126:123 system peer mode: client leap indicator: 00 stratum: 3 log2 precision: -24 root delay: 29.129 root dispersion: 24.276 reference ID: 203.0.113.126 reference time: e24dd3bf.170a6210 Fri, Apr 24 2020 21:08:15.090 system jitter: 0.023550 clock jitter: 0.004 clock wander: 0.001 broadcast delay: -50.000 symm. auth. delay: 0.000 uptime: 204908 sysstats reset: 204908 packets received: 19928 current version: 6069 older version: 0 bad length or format: 0 authentication failed: 0 declined: 0 restricted: 0 rate limited: 0 KoD responses: 0 processed for time: 6040 associd=0 status=0615 leap_none, sync_ntp, 1 event, clock_sync, pll offset: 0.006196 pll frequency: 7.49899 maximum error: 0.097039 estimated error: 3e-06 kernel status: pll nano pll time constant: 6 precision: 1e-06 frequency tolerance: 500 pps frequency: 0 pps stability: 0 pps jitter: 0 calibration interval 0 calibration cycles: 0 jitter exceeded: 0 stability exceeded: 0 calibration errors: 0 time since reset: 204908 receive buffers: 10 free receive buffers: 9 used receive buffers: 0 low water refills: 1 dropped packets: 0 ignored packets: 0 received packets: 19930 packets sent: 26811 packet send failures: 0 input wakeups: 224931 useful input wakeups: 20034
FPR41xx/9300에서 NTP 설정은 MIO(섀시)를 통해 FTD로 푸시됩니다. FTD CLI 또는 FMC UI의 NTP 컨피그레이션은 사용할 수 없습니다.
각 FTD 블레이드는 내부 참조 ID를 사용합니다.203.0.116.126을 사용하여 시간 동기화를 위해 MIO와 통신하고 이를 기반으로 동기화되었는지 여부를 표시합니다. FTD CLI는 이를 반영합니다.이 예에서 NTP IP는 실제 NTP 서버 IP가 아니라 내부 ref-id입니다.FCM에서 NTP 서버 IP를 변경해도 reference-id는 항상 동일하므로 이 출력에 영향을 주지 않습니다.
> show ntp NTP Server : 203.0.113.126 Status : Being Used Offset : -0.078 (milliseconds) Last Update : 43 (seconds)
주의:이는 플랫폼 모드에서 ASA용 FPR1xxx/2100 어플라이언스에만 적용됩니다.
firepower-2140# scope system firepower-2140 /system # scope services firepower-2140 /system/services # show ntp-server detail NTP server hostname: Name: 173.38.201.67 Time Sync Status: Time Synchronized Error Msg: Name: ntp.esl.cisco.com Time Sync Status: Candidate Error Msg:
FCM UI에는 다음이 표시됩니다.
권장 작업
ping 명령을 사용하여 NTP 서버 호스트 이름 확인 확인
KSEC-FPR4100-8-A(local-mgmt)# ping ntp.esl.cisco.com Invalid Host Name.
가능한 원인
FCM UI에는 다음이 표시됩니다.
권장 작업
주의:섀시 관리 인터페이스의 Ethanalyzer 캡처는 FPR41xx/9300 어플라이언스에서만 사용할 수 있습니다.
섀시 관리 인터페이스에서 캡처를 가져오고 UDP 포트 123에서 양방향 통신을 확인합니다.
KSEC- FPR4100-8-A(fxos)# ethanalyzer local interface mgmt capture-filter "udp port 123" Capturing on 'eth0' 1 2020-04-30 20:09:54.150237760 10.62.148.196 → 72.163.4.161 NTP 90 NTP Version 3, client 2 2020-04-30 20:14:14.150172804 10.62.148.196 → 72.163.4.161 NTP 90 NTP Version 3, client
3 2020-04-30 20:23:13.150171682 10.62.148.196 → 72.163.4.161 NTP 90 NTP Version 3, client
가능한 원인
FCM UI에는 다음이 표시됩니다.
권장 작업
주의:FPR41xx/9300 어플라이언스에만 적용됩니다.
FXOS CLI에서 NTP 동기화 프로세스 시작
FPR4100-8-A# connect fxos FPR4100-8-A(fxos)# ntp sync-retry
Ethanalyzer CLI 명령 툴을 사용하여 섀시 관리 인터페이스에서 캡처를 수행합니다.
가능한 원인
Release Notes에서 알려진/고정 결함이 있는지 확인합니다.