一方面,如果網(wǎng)絡(luò)設(shè)備上的時(shí)間不一致,如路由器跟防火墻的時(shí)間相差十分鐘,則在故障排除的時(shí)候,就會(huì)很麻煩。因?yàn)榉阑饓蛘呗酚善魃隙加惺录罩?,在這些日志上會(huì)反映相關(guān)的故障信息。而由于兩者系統(tǒng)時(shí)間不一致,所以,在日志上顯示的時(shí)間也會(huì)有問(wèn)題,對(duì)于我們解決問(wèn)題不利。這就好像你手表與公司里考勤機(jī)的時(shí)間不一致的話,那么你就很難把握上班的時(shí)間。即使考勤機(jī)的時(shí)間是錯(cuò)誤的,則我們也必須以考勤機(jī)的時(shí)間為準(zhǔn),進(jìn)行相應(yīng)的調(diào)整。
另一方面,若在網(wǎng)絡(luò)設(shè)備上,有證書(shū)應(yīng)用的話,則更加要求時(shí)間上的一致性。如需要認(rèn)證證書(shū)或者撤銷(xiāo)證書(shū)的話,都必須要求比較精確的時(shí)間,要求網(wǎng)絡(luò)設(shè)備之間時(shí)間的一致。
所以,出于種種方面的原因,我們網(wǎng)絡(luò)管理員有義務(wù)保證防火墻跟其他網(wǎng)絡(luò)設(shè)備在時(shí)間上保持一致。
對(duì)于防火墻來(lái)說(shuō),其主要有兩種時(shí)間調(diào)整的方式。
第一種:防火墻系統(tǒng)時(shí)鐘
在防火墻出廠的時(shí)候,跟電腦主板一樣,也有一個(gè)系統(tǒng)時(shí)間。在防火墻剛開(kāi)始部署的時(shí)候,防火墻服務(wù)器就是利用這個(gè)系統(tǒng)時(shí)間跟其他設(shè)備進(jìn)行相關(guān)問(wèn)題的協(xié)商。不過(guò),在防火墻后續(xù)管理中,我們可以根據(jù)自己的需要配置系統(tǒng)時(shí)鐘。
1、 修改系統(tǒng)時(shí)鐘的時(shí)間。在一些情況下,我們可能需要對(duì)系統(tǒng)時(shí)鐘的時(shí)間進(jìn)行修改。如出于某種原因,網(wǎng)絡(luò)管理員可能把所有的網(wǎng)絡(luò)設(shè)備的時(shí)間都延遲了一個(gè)小時(shí)。此時(shí),我們就需要根據(jù)實(shí)際情況,為了保證防火墻的時(shí)間跟其他網(wǎng)絡(luò)設(shè)備的時(shí)鐘一致,就需要手工的把時(shí)間進(jìn)行修改,按照其他網(wǎng)絡(luò)設(shè)備的時(shí)間重新設(shè)定防火墻的系統(tǒng)時(shí)鐘。
2、 設(shè)置合理的時(shí)區(qū)。默認(rèn)情況下,防火墻使用的是一種所謂的世界協(xié)調(diào)時(shí),我們有時(shí)會(huì)可能看不慣這種時(shí)間的表示方法。此時(shí),我們就需要手工的對(duì)時(shí)區(qū)進(jìn)行設(shè)置,如設(shè)置為北京時(shí)間等等。不過(guò)這里要注意一點(diǎn),這個(gè)時(shí)區(qū)的話,只是用來(lái)做顯示用,而不會(huì)改變系統(tǒng)時(shí)鐘。也就是說(shuō),系統(tǒng)時(shí)鐘仍然是三屆協(xié)調(diào)時(shí);而顯示的時(shí)防火墻服務(wù)器經(jīng)過(guò)處理過(guò)的時(shí)間,按照我們?cè)O(shè)置的時(shí)區(qū)進(jìn)行轉(zhuǎn)換并顯示。
3、 我們還可以為服務(wù)器設(shè)置夏令時(shí)。不過(guò)這在大陸現(xiàn)在已經(jīng)取消了這個(gè)夏令時(shí),故,在實(shí)際管理中,基本上沒(méi)有用到這個(gè)功能。
在使用防火墻系統(tǒng)時(shí)鐘的時(shí)候,需要注意幾個(gè)問(wèn)題:
一是防火墻系統(tǒng)時(shí)鐘是比較獨(dú)立的一個(gè)時(shí)間系統(tǒng),其不會(huì)自動(dòng)跟其他網(wǎng)絡(luò)設(shè)備的時(shí)間保持一致。所以,這個(gè)系統(tǒng)時(shí)鐘的話,需要用戶根據(jù)其他網(wǎng)絡(luò)設(shè)備的時(shí)間核對(duì),然后進(jìn)行調(diào)整。務(wù)必保證與其他網(wǎng)絡(luò)設(shè)備的時(shí)鐘一致。否則的話,會(huì)給我們后續(xù)的網(wǎng)絡(luò)維護(hù)造成很大的麻煩。
二在時(shí)區(qū)管理上,最好能夠利用世界協(xié)調(diào)時(shí),因?yàn)檫@是未來(lái)發(fā)展的趨勢(shì),后續(xù)各個(gè)網(wǎng)絡(luò)設(shè)備,基本上都會(huì)采用這個(gè)世界協(xié)調(diào)時(shí)。所以,我們網(wǎng)絡(luò)管理員應(yīng)該需要習(xí)慣這個(gè)表示方法。如此的話,不用每次都去修改時(shí)區(qū)。
三是有可能其他網(wǎng)絡(luò)設(shè)備的時(shí)間不準(zhǔn)確,如比標(biāo)準(zhǔn)時(shí)間都慢了十分鐘。此時(shí),防火墻也只能“同流合污”,跟他們保持一致。因?yàn)槿ジ钠渌姸嗟木W(wǎng)絡(luò)設(shè)備的時(shí)間,顯然會(huì)給網(wǎng)絡(luò)造成很大的影響。所以,此時(shí),只能夠更改防火墻服務(wù)器的時(shí)間,以保證跟他們?cè)跁r(shí)間上保持一致。
第二種:網(wǎng)絡(luò)時(shí)間協(xié)議
除了手工的設(shè)置防火墻服務(wù)器的系統(tǒng)時(shí)鐘外,我們可以在網(wǎng)路中設(shè)置一個(gè)時(shí)間服務(wù)器,讓其他網(wǎng)絡(luò)設(shè)備都跟這個(gè)時(shí)間服務(wù)器保持一致。如此的話,就可以最大程度的保證各個(gè)網(wǎng)絡(luò)設(shè)備的時(shí)鐘一致性。這就好像中國(guó)大陸都已北京時(shí)間為準(zhǔn),全國(guó)就只有一個(gè)時(shí)間,這就可以免除大家交流之間的一些不必要的麻煩。
在防火墻中,有一個(gè)網(wǎng)絡(luò)時(shí)間協(xié)議,他的作用就是專(zhuān)門(mén)從網(wǎng)絡(luò)中向時(shí)間服務(wù)器去獲取時(shí)間信息,為網(wǎng)絡(luò)系統(tǒng)提供一個(gè)精確的時(shí)間同步源。
如我們可以利用ntp server ip-address key number source if-name prefer命令來(lái)配置網(wǎng)絡(luò)時(shí)間協(xié)議,讓其從我們指定的時(shí)間服務(wù)器中獲取時(shí)間信息。
其中
Ntp:就表示時(shí)間協(xié)議。
ip-address:表示防火墻需要同步的時(shí)間服務(wù)器的IP地址
key number:表示在跟時(shí)間服務(wù)器通信時(shí),需要使用特定的密鑰進(jìn)行通信。Number用于指定密鑰。當(dāng)網(wǎng)絡(luò)管理員出于標(biāo)示的需要,使用多個(gè)密鑰或者多個(gè)服務(wù)器的時(shí)候,這個(gè)參數(shù)就顯得尤其的重要。
If_name :這個(gè)參數(shù),主要是用來(lái)指定用防火墻的那個(gè)接口,來(lái)跟時(shí)間服務(wù)器進(jìn)行通信,即用于向NTP服務(wù)器 發(fā)送分組的接口名。
Prefer:這個(gè)參數(shù)平時(shí)不怎么用,主要是用來(lái)指定這個(gè)IP地址的時(shí)間服務(wù)器是首選的服務(wù)器。一般在大型網(wǎng)絡(luò)中,可能有多個(gè)時(shí)間服務(wù)器,所以,為了減少各個(gè)時(shí)間服務(wù)器之間的來(lái)回切換所發(fā)生的不必要的花費(fèi),就可以利用這個(gè)參數(shù)進(jìn)行指定。
利用網(wǎng)絡(luò)時(shí)間協(xié)議來(lái)保持網(wǎng)絡(luò)時(shí)間的一致性時(shí),需要注意如下問(wèn)題:
一是網(wǎng)絡(luò)時(shí)間協(xié)議通常是使用123端口進(jìn)行通信。這在防火墻配置的時(shí)候需要注意,不要把這個(gè)端口屏蔽掉了。當(dāng)沒(méi)有時(shí)間網(wǎng)絡(luò)時(shí)間協(xié)議的話,就可以把這個(gè)端口屏蔽。
二是采用網(wǎng)絡(luò)時(shí)間協(xié)議保持時(shí)間同步的話,這個(gè)時(shí)間源要選擇準(zhǔn)確。如我們可以直接利用互聯(lián)網(wǎng)上的時(shí)間服務(wù)器。不過(guò),再利用互聯(lián)網(wǎng)上的時(shí)間服務(wù)器,跟防火墻的時(shí)間進(jìn)行同步時(shí),需要注意兩個(gè)問(wèn)題。一是這個(gè)防火墻沒(méi)有存在企業(yè)網(wǎng)絡(luò)的域中,也就是說(shuō),沒(méi)有利用域來(lái)管理企業(yè)網(wǎng)絡(luò),否則的話,防火墻服務(wù)器可以采用域控制器的時(shí)鐘來(lái)同步。二是需要注意,互聯(lián)網(wǎng)上的時(shí)間只同步時(shí)鐘,而不會(huì)同步日期。也就是說(shuō),必須先在防火墻上設(shè)置正確的日期,只有如此,才能夠從互聯(lián)網(wǎng)上的時(shí)間服務(wù)器那邊更新時(shí)間信息。否則的話,在日期不準(zhǔn)確的情況下,時(shí)間信息無(wú)法被更新或者被準(zhǔn)確更新。不過(guò),跟互聯(lián)網(wǎng)上的時(shí)間服務(wù)器同步的話,只有在網(wǎng)絡(luò)通暢的情況下,才能夠完成。萬(wàn) 一,連接企業(yè)的外網(wǎng)發(fā)生中斷,如遇到地震或者海嘯,導(dǎo)致光釬斷掉的話,就無(wú)法保持時(shí)間的更新了。所以,在企業(yè)中,若有證書(shū)方面的要求,如對(duì)于部屬有網(wǎng)上銀行等對(duì)于證書(shū)要求比較多的企業(yè),最好還是自己設(shè)立一個(gè)時(shí)間服務(wù)器。因?yàn)樗麄儗?duì)于時(shí)間的一致性的需求,不是其他企業(yè)可以比的。出于安全上的考慮,設(shè)置一個(gè)專(zhuān)門(mén)的時(shí)間服務(wù)器還是有必要的。而且,這個(gè)投資也不會(huì)很大。
另外,為了安全可靠,特別是一些重要行業(yè)部門(mén),如金融、通信、電力、交通、廣電、安防、水利、石化、冶金、國(guó)防、醫(yī)療、教育、政府機(jī)關(guān)、IT等領(lǐng)域的網(wǎng)絡(luò)時(shí)間同步,建議使用專(zhuān)用的網(wǎng)絡(luò)時(shí)間服務(wù)器設(shè)備
1.模塊化結(jié)構(gòu),NTP/SNTP端口數(shù)量可靈活配置,最多配置20路相互獨(dú)立的10/100M網(wǎng)口。
2.雙CPU同時(shí)工作,32位CPU雙核處理器,性能極大提高。
3.精度高,同步快。
4.支持單星授時(shí)模式,適用于收星效果不佳的情況,有屋頂和貼窗天線可供選擇。
5.自保持能力強(qiáng),裝置收不到衛(wèi)星信號(hào)后,自保持能力優(yōu)于0.42μS/min。
6.可同時(shí)為幾十萬(wàn)臺(tái)客戶端、服務(wù)器、工作站提供時(shí)間服務(wù)。
7.支持WINDOWS9X/NT/2000/XP/2003、LINUX、UNIX、SUN SOLARIS、IBM AIX、HP-UX等操作系統(tǒng)及支持NTP協(xié)議的路由器、交換機(jī)、智能控制器等網(wǎng)絡(luò)設(shè)備。
8.多種配置方法,易于管理和升級(jí)。
9.支持電源中斷、GPS失歩干接點(diǎn)信號(hào)告警。
10.專(zhuān)用嵌入式系統(tǒng),無(wú)硬盤(pán)和風(fēng)扇設(shè)計(jì),防震設(shè)計(jì),系統(tǒng)穩(wěn)定可靠。
11.高品質(zhì)的工業(yè)級(jí)元件,高水準(zhǔn)的電氣設(shè)計(jì),高密度集成的電路結(jié)構(gòu),使裝置擁有優(yōu)異的電氣隔離和電磁屏蔽表現(xiàn),整機(jī)無(wú)可調(diào)節(jié)器件,極大提高了裝置抗干擾性能與可靠性保障。
12.GPS接收天線重點(diǎn)考慮了防雷設(shè)計(jì)、穩(wěn)定性設(shè)計(jì)、抗干擾設(shè)計(jì), 信號(hào)接收可靠性高,不受地域條件和環(huán)境的限制。
13.裝置具有自復(fù)位能力,在因干擾造成裝置程序出錯(cuò)時(shí),能自動(dòng)恢復(fù)正常工作。
14.裝置提供一路可編程的TTL脈沖信號(hào)供時(shí)鐘的準(zhǔn)確度指標(biāo)測(cè)試。
15.有多種工作狀態(tài)指示,便于運(yùn)行值班人員的日常巡視。
16.裝置采用全模塊化即插即用結(jié)構(gòu)設(shè)計(jì),支持板卡熱插拔,配置靈活,維護(hù)方便,同時(shí)為將來(lái)現(xiàn)場(chǎng)網(wǎng)絡(luò)改造擴(kuò)建時(shí)增加對(duì)時(shí)端口提供了方便。
17.裝置可通過(guò)數(shù)碼管在線顯示當(dāng)前收星個(gè)數(shù),在線顯示裝置的同步狀況。
1.時(shí)間源:GPS、北斗、CDMA、IRIG-B、恒溫晶振OCXO、原子鐘可選;
2.電源:220V/110V交、直流自適應(yīng),雙電源冗余;
3.GPS接收頻率:1575.42MHz,接收靈敏度:捕獲〈-160dBW,跟蹤〈-163dBW。捕獲時(shí)間:裝置冷啟動(dòng)時(shí),〈5min;裝置熱啟動(dòng)時(shí),〈1min。
4.北斗接收器:通道:6;接收靈敏度:-157.6dBW;冷啟動(dòng)首捕時(shí)間:≤2秒;失鎖重捕時(shí)間:≤1 秒;1PPS精度:優(yōu)于100nS。
5.平均無(wú)故障間隔時(shí)間(MTBF)≥150000小時(shí);平均維修時(shí)間(MTTR):一般不大于30分,使用壽命不少于20年。正常使用條件下無(wú)須維護(hù)。
6.授時(shí)精度:脈沖、B碼:0.1μS,串口:10μS ,NTP/SNTP:1-10ms;
7.網(wǎng)口支持協(xié)議:NTP/SNTP ,ARP,UDP/ Time,Telnet,ICMP,SNMP,MD5;
8.NTP/SNTP授時(shí)記錄 保存最新300條;
9.外形尺寸:1U/2U、19”標(biāo)準(zhǔn)機(jī)箱,安裝方便。
10.天線長(zhǎng)度標(biāo)配30m,可選50、60、80、100、120、200米
本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)
點(diǎn)擊舉報(bào)。