备ntp服务器连接异常自己该怎么弄,核心思路就是按“时源、网络、配置”三层逐项排查,多数情况下不用重装系统,10分钟内能自己搞定。
备ntp服务器连接异常自己该怎么弄:先分清故障方向
动手之前,先搞清楚一件事:是你的服务器连不上外面的时间源,还是局域网里的设备连不上你的服务器,这两个方向排查路径完全不同,方向错了白折腾半天。
判断方法很简单,登录服务器执行:
chronyc sources -v:看上游时间源的连接状态,输出里带^说明正常,带^?或^x说明上游不可达。ntpq -p:同样查看NTP对端状态,开头是当前同步源,空着就说明没配上。
如果是客户端报“Server time isn’t synchronized”或者同步超时,问题大概率出在你的服务器本身,如果是客户端能连上但时间不准,那就是上游时源的问题,行业共识认为,超过六成的NTP连接异常都出在UDP 123端口被防火墙拦截,所以第一站先查端口,不要先去动时区。
ntp服务器连接异常怎么解决:从客户端到服务端的排查路径
客户端连不上服务器端口
在客户端机器上执行:
telnet 服务器IP 123
如果提示Connection refused或者卡住不动,基本就是UDP 123端口没通,注意NTP用的是UDP,telnet测的是TCP,这里只是粗略验证目标IP是否可达,更精准的探测用ntpdate -q 服务器IP,能返回时间就说明UDP通了。
接着查服务端防火墙:
firewall-cmd --list-all
看到ntp服务不在列表里,执行:
firewall-cmd --permanent --add-service=ntp firewall-cmd --reload
云服务器还要登录控制台检查安全组入方向是否放行了UDP 123端口,相当一部分人弄了半天本机防火墙,最后发现是云安全组没放行。
服务端同步源本身有问题
在服务器上执行:
chronyc tracking
看Leap status那一行,正常是Normal,如果是Insert leap或者Delete leap,说明上游时间源返回了闰秒信息,这是上游时源配置错误导致的。
再看Stratum层级,默认应该是2到4之间,如果变成16,说明本地时钟被标记为不同步,其他客户端自然就跟着报错。
硬件时钟和系统时钟打架
服务器重启后时间回退,也是常见诱因,执行:
timedatectl
重点看System clock synchronized是否为yes,NTP synchronized是否为yes,如果RTC in local TZ是yes,说明硬件时钟用的是本地时间,这会引发系统时钟和硬件时钟不一致,导致NTP服务反复重置。
修正方式:
timedatectl set-local-rtc 0
timedatectl set-ntp 1
内网ntp服务器时间同步失败排查与修复清单
检查上游时源配置是否还能解析
配置文件路径:
- RHEL/CentOS系:
/etc/chrony.conf - Debian/Ubuntu系:
/etc/ntp.conf
国内网络环境下,建议把上游时源换成国内可达的NTP服务器,避免访问境外时间源超时,配置完成后重启服务,验证时源是否生效:
systemctl restart chronyd
chronyc sources -v
输出里能看到^,说明同步成功,看到^?,说明DNS解析或网络路由不通。
客户端的同步间隔和本地时钟漂移
NTP客户端同步周期太短不会提高精度太多,反而增加服务器负载,但同步周期太长也会让客户端时钟漂移过大,在纯内网环境里,客户端漂移通常来自虚拟化宿主机的时间跳跃,VMware和KVM虚拟机的NTP时钟问题,多数情况下靠chronyd的makestep参数来解决。
在服务端/etc/chrony.conf里加上:
makestep 1 3
这个参数表示前三步如果时钟偏差超过1秒,立刻步进校准,不加这个参数,时间偏差太大时同步进程会被卡住。
本地时钟源兜底方案
内网没有外网时,服务端可以用本地硬件时钟作为最后兜底,配置项:
local stratum 10
这样在断网情况下,客户端依然能从你的NTP服务器拿到时间,只是时间精度会随时间推移逐渐下降,行业内普遍建议,离线环境下每周至少做一次人工校准,避免累计漂移超过秒级。
企业自建ntp服务器和云上ntp服务怎么选
自建方案的成本构成
很多人以为自建NTP服务器没成本,用一台旧电脑就行,实际跑起来才发现,需要投入的主要是时间同步精度要求的硬件选型,普通服务器主板自带的时钟晶振,每天漂移可能在几十到几百毫秒,对金融交易、日志审计这类场景远远不够,加装GPS授时模块或者PTP时钟源,硬件成本又上去了。
自建方案适合网络环境隔离、有运维人力的场景,比如军工、内网研发、政企专网,价格敏感的小团队不必执着于自建,直接用云服务商的时间同步服务更省心。
云上NTP服务为什么更省心
很多云厂商的公共NTP服务是免费开放的,比如简米云、酷番云、华为云都提供了内网NTP地址,用云上NTP服务的优势体现在:
- 延迟低,走内网网络,不占用公网出口带宽
- 免运维,云厂商负责上游时源的高可用
- 精度高,云服务器硬件时钟经过调优,漂移率低于自建旧设备
业内专家指出,云上NTP服务在公网环境下的同步精度能够满足绝大多数业务场景,只有毫秒级以上精度要求的业务才需要自建并引入外部时源。
内外网混合架构的折中方案
更常见的做法是分层架构:
- 外网区:一台服务器从云上同步
- 内网区:一台服务器从外网区同步,再向下分发
这样做的好处是内网客户端不直接访问公网,既解决了安全性问题,又控制了延迟,架构上多一台机器,但运维成本并不高。
ntp服务器连接异常常见问题解答
ntp服务器连接异常时最快的排查命令是什么?
最快的一行命令是:
ntpdate -q 上游IP
能返回时间差说明网络通、服务通;卡住不动说明端口被拦;返回no server suitable说明上游没同步上,这条命令同时覆盖了网络、端口、服务三层检测。
内网完全断网时ntp服务器怎么同步时间?
只能用本地时钟兜底,在配置文件里添加local stratum 10,重启服务,注意这只能维持基本的时间连续性,无法保证长期精度,设备重启后手动设置的时间会被硬件时钟覆盖,彻底修复还需解决上游时源或者定期校准的问题。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/718607.html





