SharedIT | 묻고 답하기(AMP)

NTP 서버 구성 어떻게 하시나요?


안녕하세요 작은 회사에서 근무하고있는 전산 새내기입니다.

사내에 NTP 서버가 없어서 하나 만드려는데 몇 가지 문제가 있습니다.

내부망에 NTP 서버를 구축하는 것은 쉽지만 NTP 서버의 시간을 무엇으로 맞춰야 할지 고민입니다.

  • 1.수동

  • 2.GPS 활용

  • 3.외부망에 알려진 여러 NTP 서버로 내부망 NTP 서버 시간 맞추기 

1번은 사람이 하기 때문에 실수를 할 수도 있어서 불안합니다. NTP 서버 시간을 잘못 맞췄을 때 실수를 방지하도록 설정할 수는 있지만 수동으로는 하고 싶지 않습니다. 신경도 계속 써야하고 문제가 어떻게든 발생할 것 같습니다.

2번은 금전적인 문제가 있어서 불가능할 것 같습니다. NTP 서버 없이도 큰 문제없이 회사를 운영해왔는데 갑자기 안테나를 달자거나 GPS가 달린 스위치를 사자거나 하는거는.. 받아들여지지 않을 것 같습니다. 

3번이 제가 생각하기에 제일 현실적인 것 같은데요. 가장 문제가 되는건 보안입니다.

외부 NTP 서버를 내부망 NTP 서버와 직접 연결 시키지 않고 외부망에 프록시 서버를 하나 만들어서  통신하도록 구성하고 싶은데요. 프록시 서버에 대한 서드파티 방화벽 설정을 UDP 123번에 대한 인/아웃바운드만 열어두면 보안에 문제가 없지 않을까 싶은데 회사 보안 담당자는 알려진 포트로 통신하면 절대 안된다는 입장입니다. 저는 이게 잘 이해가 안되네요. 무엇이 문제인지 잘 모르겠습니다.

 그냥 수동으로 하라고 하시네요. 제가 알기론 다른 회사에서도 제가 생각한 것처럼 프록시 서버를 두고 필요한 포트만 열어서 통신하도록 설정하고 있는 것으로 알고 있습니다. 

여러분들은 어떻게 구성하고 계시나요? 그리고 제가 구성하려는 방식이 정말 보안 문제가 있는 건가요?

Tags : 태그가 없습니다.

3개의 답변이 있습니다.

wansoo
  0 추천 | 2년 이상 전

3번 사용합니다. 대부분 3번으로 사용하고 있고요. 3번 사용이 표준이라 할 수 있겠고요.

내부 NTP  서버를 구축해 두고서, 내부 시스템들이 내부 NTP 서버를 통해서 시간 동기화를 하려는 것일텐데...

내부 NTP 서버 구축으로 인해 내부 NTP 서버가 외부 NTP 서버와 동기화 하는게 보안의 위험을 느껴서 다른 대안을 찾으려 한다면...

네트워크 자체를 사용하시면 안될거라 보여지네요.

완전 폐쇄로 외부와의 통신 뿐만 아니라, 내부 기기들 간에도 네트워크 없이 완전 단독으로해서... ㅎㅎㅎ

완벽한 보안을 추구하셔야 할 것 같아 보이네요.

GPS를 통한 시간 동기화도 큰 비용이 소요되지는 않을거라 보여지기도 하고요.

GPS 수신기와 GPS 수신기의 시간을 NTP 서버에서 읽어와서 시간 동기화를 시켜 주면 되기 때문에... 몇십만원 정도면 충분히 구현 가능하지 않을까 싶어 보이고요.


수동으로 시간 동기화 시킨다는 건... ㅎㅎㅎ

시간 정확성에도 문제가 있을 것 같아 보이고...

한 두번도 아니고... 계속적으로 동기화를 유지 한다는게... 사람이 할 짓은 아니라고 봅니다.

topkslee
  0 추천 | 2년 이상 전

NTP의 udp 123은 inboud가 아니라 외부 ntp outbound로 연결되기때문에

방화벽에서 outbound udp 123만 허용하면 됩니다.

내부 ntp 서버를 구축하신다면 시간동기화 하려고 하는 ntp.xxxx.xxxx udp 123만 허용하는거라

보통 많이 사용하는 방식입니다.

이것도 꺼려진다면 DMZ에 ntp 구성해서 outbound udp 123 허용해주고

내부 client에서 DMZ ntp outbound udp 123 추가로 구성해도 되구요.

수동으로 한다는건 안하는 것과 같습니다. 

새내기 | 2년 이상 전

답변 감사합니다. DMZ존에 있는 프록시 서버 입장에서는 외부망 NTP 서버에 요청해야하고 내부망 NTP 서버 요청을 응답해야하니 인/아웃 바운드 다 열어야 하지 않나요?

또한, 이렇게 구성하는 것에 대해서 보안적으로 문제는 없을까요? 

topkslee | 2년 이상 전

[DMZ - NTP] ----------[외부 NTP]

-외부경계방화벽 외부 NTP 서버에 대해 outbound 123 허용 필요

[내부Client] ------------[DMZ NTP]

*서버구간 방화벽이 있다면

-서버구간방화벽 DMZ NTP 서버 outbound 123 허용 필요

(내부에서 DMZ NTP연동도 외부로 연동하는 구조와 동일합니다. 

IT에서 100%라고 단정하여 말씀드릴순 없지만 보안적으로 이슈는 없습니다.

차바라기
  0 추천 | 2년 이상 전