Loading...

Bài 37: NTP — Đồng Bộ Thời Gian Trong Hệ Thống Mạng

💡 Liên hệ thực tế

Một vụ tấn công xảy ra lúc 14:05 — nhưng khi anh Nam bên VNExperts kiểm tra log của Firewall, Switch, và Server, mỗi thiết bị lại ghi nhận thời điểm sự cố khác nhau (14:05, 14:12, 13:58) vì đồng hồ nội bộ của từng thiết bị bị lệch. Kết quả: không thể ghép nối chính xác trình tự sự kiện để điều tra, dù mọi log đều đã được ghi lại đầy đủ.

⏰ Đây chính là lý do NTP (Network Time Protocol) gần như là điều bắt buộc phải có trong mọi hệ thống mạng doanh nghiệp nghiêm túc — không chỉ để "xem giờ cho đúng", mà để đảm bảo mọi thiết bị cùng chung 1 mốc thời gian chuẩn, giúp việc log, giám sát, và điều tra sự cố chính xác tuyệt đối.


📘 Kiến thức cốt lõi

NTP (Network Time Protocol) là giao thức giúp các thiết bị mạng tự động đồng bộ đồng hồ hệ thống với 1 nguồn thời gian chuẩn, qua mạng IP.

🏛️ Cơ chế Stratum — phân cấp độ tin cậy của nguồn thời gian:

NTP tổ chức các nguồn thời gian theo cấp bậc gọi là Stratum, số càng nhỏ càng gần nguồn thời gian chuẩn tuyệt đối (do đó càng đáng tin cậy):

NTP tổ chức các nguồn thời gian theo cấp bậc gọi là Stratum, số càng nhỏ càng gần nguồn thời gian chuẩn tuyệt đối (do đó càng đáng tin cậy):

StratumMô tả
Stratum 0 Thiết bị đo thời gian chuẩn tuyệt đối — đồng hồ nguyên tử, GPS (không kết nối mạng trực tiếp)
Stratum 1 Máy chủ NTP kết nối trực tiếp với thiết bị Stratum 0
Stratum 2 Máy chủ/thiết bị lấy giờ từ Stratum 1
Stratum 3 trở đi Tiếp tục phân cấp — càng xa nguồn gốc, số Stratum càng tăng
Stratum 15 Mức Stratum hợp lệ cao nhất theo chuẩn NTP (RFC 5905)
Stratum 16 Giá trị đặc biệt, nghĩa là thiết bị chưa đồng bộ được với bất kỳ nguồn thời gian nào

💡 Router/Switch trong mạng doanh nghiệp thường đóng vai trò NTP Client, lấy giờ từ 1 máy chủ NTP nội bộ hoặc NTP công cộng (ví dụ máy chủ NTP của các tổ chức thời gian quốc gia), thường ở Stratum 2-4 tùy khoảng cách phân cấp.

⚙️ Cấu hình NTP Client trên switch/router Cisco:

Router(config)# ntp server 192.168.1.10

Lệnh này chỉ định thiết bị sẽ đồng bộ giờ từ máy chủ NTP có địa chỉ 192.168.1.10.

🔍 Kiểm tra trạng thái đồng bộ NTP:

Router# show ntp status

Kết quả cho biết thiết bị đã đồng bộ thành công hay chưa, cùng độ trễ (offset) so với nguồn thời gian:

Clock is synchronized, stratum 3, reference is 192.168.1.10
nominal freq is 250.0000 Hz, actual freq is 250.0007 Hz, precision is 2**24
reference time is CD94CFEB.901B3679 (14:05:32.428 UTC Mon Jul 21 2026)
clock offset is -0.0592 msec, root delay is 0.09 msec
root dispersion is 0.12 msec, peer dispersion is 0.00 msec
loopfilter state is 'CTRL' (Normal Controlled Loop), drift is -0.000003099 s/s
system poll interval is 64, last update was 476 sec ago.
Router# show ntp associations

Lệnh này cho danh sách các nguồn NTP đang đồng bộ cùng:

address         ref clock       st   when   poll   reach   delay   offset   disp
*~192.168.1.10  131.188.3.221   2    19     64     377     0.09    -0.06    5.3
 * sys.peer, # selected, + candidate, - outlyer, x falseticker, ~ configured

📎 Ký hiệu * đứng trước địa chỉ nguồn (sys.peer) cho biết đây chính là nguồn NTP đang thực sự được chọn làm tham chiếu chính để đồng bộ giờ, dấu ~ cho biết đây là nguồn đã được cấu hình thủ công (qua lệnh ntp server).

Cơ chế phân cấp Stratum trong NTP theo chuẩn Cisco Sơ đồ minh họa Stratum 0 đến Stratum 16 trong chuẩn NTP Cisco IOS Cơ Chế Phân Cấp NTP Stratum (Chuẩn Cisco IOS / RFC 5905) Stratum 0 (Hardware Clock) GPS / Đồng hồ nguyên tử (Không chạy NTP) Stratum 1 (Primary NTP Server) Gắn trực tiếp với Stratum 0 Stratum 2 (Secondary Server) NTP Server Nội bộ / Core Switch Cisco Router Stratum 3 (Client) Cisco Switch Stratum 3 (Client) Quy Tắc Cisco NTP +1 Hop / Mỗi nấc truyền Max Stratum hợp lệ: 15 Stratum 16 = Unsynced


💬 Hỏi & Đáp nhanh

❓ Vì sao Stratum càng nhỏ càng đáng tin cậy, thay vì càng lớn?

✅ Vì Stratum thể hiện số "bước nhảy" tính từ nguồn thời gian chuẩn tuyệt đối (Stratum 0). Càng ít bước nhảy, độ trễ và sai số tích lũy càng nhỏ, nên thời gian càng chính xác. Stratum 1 lấy giờ trực tiếp từ nguồn chuẩn, còn Stratum càng cao thì càng "xa" nguồn gốc, sai số càng có xu hướng tích lũy nhiều hơn.

❓ Có bắt buộc mọi thiết bị trong công ty phải tự kết nối tới máy chủ NTP công cộng bên ngoài không?

❌ Không cần — thực hành phổ biến trong doanh nghiệp là dựng 1 (hoặc vài) máy chủ NTP nội bộ, máy chủ đó đồng bộ với nguồn bên ngoài, còn toàn bộ thiết bị trong công ty (Router, Switch, Server...) chỉ cần đồng bộ với máy chủ NTP nội bộ đó — vừa giảm tải kết nối ra ngoài, vừa dễ kiểm soát.

❓ NTP có liên quan gì đến việc phân tích log bảo mật sau này không?

✅ Có liên quan trực tiếp và rất quan trọng — khi điều tra sự cố bảo mật (ví dụ dò tìm dấu vết tấn công qua Syslog, sẽ học ở Bài 70), việc đối chiếu chính xác trình tự thời gian giữa log của nhiều thiết bị khác nhau là điều kiện tiên quyết để dựng lại đúng diễn biến sự việc — nếu đồng hồ các thiết bị lệch nhau, toàn bộ quá trình điều tra có thể bị sai lệch nghiêm trọng.


📝 Bài tập đánh giá

Câu 1: Trong cơ chế Stratum của NTP, Stratum nào đại diện cho nguồn thời gian chuẩn tuyệt đối (như đồng hồ nguyên tử, GPS)?

  • A. Stratum 0
  • B. Stratum 1
  • C. Stratum 2
  • D. Stratum càng cao thì càng chuẩn

Câu 2: Vì sao đồng bộ thời gian (NTP) lại quan trọng trong việc điều tra sự cố bảo mật?

  • A. Vì NTP giúp mã hóa toàn bộ log hệ thống
  • B. Vì đối chiếu chính xác trình tự thời gian giữa các thiết bị là điều kiện cần để dựng lại đúng diễn biến sự việc
  • C. Vì NTP giúp tăng tốc độ ghi log
  • D. Vì NTP thay thế hoàn toàn chức năng của Syslog

👉 Đáp án:

Câu 1: A — Stratum 0 là nguồn thời gian chuẩn tuyệt đối (GPS, đồng hồ nguyên tử), các Stratum tiếp theo lấy giờ gián tiếp qua nhiều cấp, số càng nhỏ càng gần nguồn gốc và càng đáng tin cậy.

Câu 2: B — Nếu đồng hồ các thiết bị không đồng bộ, log ghi nhận thời điểm sự kiện sẽ lệch nhau, khiến việc ghép nối chính xác trình tự sự cố trở nên rất khó khăn hoặc sai lệch.


📚 Bài viết thuộc khóa học CCNA của VNExperts

🧭 Điều hướng

⬅️ Bài trước🏠 Mục lục khóa họcBài kế tiếp ➡️
Bài 36: CDP & LLDP Mục lục khóa học CCNA Bài 38: DNS cơ bản dưới góc nhìn network engineer