16.9. Comprendre le fichier de configuration ntpd
Le démon
Copy to Clipboard
Copied!
Toggle word wrap
Toggle overflow
Les commandes de configuration sont brièvement expliquées plus loin dans ce chapitre, veuillez consulter la Section 16.17, « Configurer NTP », et la page man de
ntpd lit le fichier de configuration au démarrage système ou lorsque le service est redémarré. L'emplacement par défaut du fichier est /etc/ntp.conf et le fichier peut être affiché en saisissant la commande suivante :
less /etc/ntp.conf
~]$ less /etc/ntp.conf
ntp.conf(5) pour davantage de détails.
Ci-dessous figure une brève explication du contenu du fichier de configuration par défaut :
- L'entrée driftfile
- Un chemin vers le fichier de dérive (« drift file ») est spécifié, l'entrée par défaut de Red Hat Enterprise Linux est :Si vous changez ceci, assurez-vous que le répertoire soit accessible en écriture par
driftfile /var/lib/ntp/drift
driftfile /var/lib/ntp/driftCopy to Clipboard Copied! Toggle word wrap Toggle overflow ntpd. Le fichier contient une valeur utilisée pour ajuster la fréquence de l'horloge système après chaque démarrage du système ou du service. Veuillez consulter Comprendre le fichier de dérive pour obtenir davantage d'informations. - Entrées de contrôle d'accès
- La ligne suivante définit les restrictions de contrôle d'accès par défaut :
restrict default nomodify notrap nopeer noquery
restrict default nomodify notrap nopeer noqueryCopy to Clipboard Copied! Toggle word wrap Toggle overflow - Les options
nomodifyempêchent tout changement de configuration. - L'option
notrapempêche les interruptions de protocole de messages de contrôlentpdc. - L'option
nopeerempêche la formation d'association de pairs. - L'option
noqueryempêche de répondre aux requêtesntpqetntpdc, mais n'empêche pas de répondre aux requêtes de temps.
Important
Les requêtesntpqetntpdcpeuvent être utilisées dans les attaques d'amplification, veuillez donc ne pas supprimer l'optionnoqueryde la commanderestrict defaultsur des systèmes accessibles publiquement.Veuillez consulter CVE-2013-5211 pour obtenir davantage de détails.Les adresses situées dans la plage127.0.0.0/8sont parfois requises par divers processus ou applications. Comme la ligne « restrict default » (restreindre par défaut) ci-dessus prévient l'accès à tout ce qui n'est pas explicitement autorisé, l'accès à l'adresse de bouclageIPv4etIPv6est autorisé au moyen des lignes suivantes :Les adresses peuvent être ajoutées ci-dessous si elles sont spécifiquement requises par une autre application.the administrative functions.
# the administrative functions. restrict 127.0.0.1 restrict ::1Copy to Clipboard Copied! Toggle word wrap Toggle overflow Les hôtes sur le réseau local ne sont pas autorisés à cause de la ligne ci-dessus « restrict default » (restreindre par défaut). Pour changer cela, par exemple pour autoriser les hôtes du réseau192.0.2.0/24à demander l'heure et les statistiques et rien de plus, une ligne au format suivant est requise :Pour autoriser un accès non limité à partir d'un hôte spécifique, par exemple à partir derestrict 192.0.2.0 mask 255.255.255.0 nomodify notrap nopeer
restrict 192.0.2.0 mask 255.255.255.0 nomodify notrap nopeerCopy to Clipboard Copied! Toggle word wrap Toggle overflow 192.0.2.250/32, une ligne au format suivant est requise :Un masque derestrict 192.0.2.250
restrict 192.0.2.250Copy to Clipboard Copied! Toggle word wrap Toggle overflow 255.255.255.255est appliqué si aucun masque n'est spécifié.Les commandes de restriction sont expliquées dans la page man dentp_acc(5). - Entrées de serveurs publics
- Par défaut, le fichier
ntp.confcontient quatre entrées de serveurs publics :server 0.rhel.pool.ntp.org iburst server 1.rhel.pool.ntp.org iburst server 2.rhel.pool.ntp.org iburst server 3.rhel.pool.ntp.org iburst
server 0.rhel.pool.ntp.org iburst server 1.rhel.pool.ntp.org iburst server 2.rhel.pool.ntp.org iburst server 3.rhel.pool.ntp.org iburstCopy to Clipboard Copied! Toggle word wrap Toggle overflow - Entrées de serveurs de diffusion et de multidiffusion
- Par défaut, le fichier
ntp.confcontient quelques exemples mis en commentaire. Ces exemples sont principalement explicites. Veuillez consulter la Section 16.17, « Configurer NTP » pour une explication des commandes spécifiques. Si requis, ajoutez vos commandes sous les exemples.
Note
Lorsque le programme client de
DHCP, dhclient reçoit une liste de serveurs NTP du serveur DHCP, il les ajoute à ntp.conf et redémarre le service. Pour désactiver cette fonctionnalité, veuillez ajouter PEERNTP=no à /etc/sysconfig/network.