NTP - Configuración
Network Time Protocol sincroniza el reloj de los dispositivos de red con una fuente central, lo cual es clave para logs con timestamps correctos, seguridad (certificados, VPNs, 802.1X, time-based ACLs) y correlación de eventos. Cubre configuración básica, servidor/cliente y autenticación. La validación está en NTP - Verificación y el diagnóstico en NTP - Troubleshooting.
Prerrequisitos
- Conectividad IP hacia el servidor NTP.
- Idealmente, la hora local aproximada ya puesta (
clock set) antes de sincronizar.
Conceptos previos (mínimos)
- Cada dispositivo de red tiene un reloj interno denominado “system clock”.
- Formas de sincronizar la hora: SNTP (Simple NTP), VINES Time Service y NTP.
- NTP permite que todos los dispositivos de la red sincronicen sus valores de reloj con un dispositivo central denominado NTP server. Los dispositivos que se sincronizan con el servidor se denominan NTP clients.
Reloj manual (base):
Router# show clock
Router# clock set HH:MM:SS DIA MES AÑO
Comandos de configuración
Cliente NTP (sincronizar con un servidor)
Router(config)# ntp server IP-servidor-NTP
Servidor NTP (fuente autoritativa)
Router(config)# ntp master valor-stratum
ntp master <stratum>: convierte al dispositivo en fuente de tiempo autoritativa con ese nivel de stratum (menor stratum = más cercano a la fuente de referencia).
Verificación asociada:
Router# show ntp
Router# show ntp associations
NTP con autenticación (y ACLs)
La autenticación protege contra fuentes de tiempo falsas. Debe ser configurada en ambos dispositivos y se utiliza autenticación MD5.
Router(config)# ntp authenticate
Router(config)# ntp authentication-key key-id md5 valor-id
Router(config)# ntp trusted-key key-id
Router(config)# ntp master valor-stratum
En el cliente/switch, además, se asocia la llave al servidor:
Switch(config)# ntp authenticate
Switch(config)# ntp authentication-key key-id md5 valor-id
Switch(config)# ntp trusted-key key-id
Switch(config)# ntp server IP-servidor key key-id
Restringir con quién sincroniza (ACL):
Switch(config)# access-list número-ACL permit dirección-IP wildcard
Switch(config)# ntp access-group serve número-ACL
Dos ejemplos completos de configuración
Ejemplo 1 — Un servidor NTP y un cliente
Topología: R1 será la fuente de tiempo (master, stratum 3). R2 se sincroniza con R1 (10.10.10.1).
R1 (servidor):
R1# configure terminal
R1(config)# ntp master 3
R1(config)# end
R1# copy running-config startup-config
R2 (cliente):
R2# configure terminal
R2(config)# ntp server 10.10.10.1
R2(config)# end
R2# write memory
Tras unos minutos, show ntp associations en R2 debe mostrar la sincronización con R1.
Ejemplo 2 — NTP con autenticación y ACL
Topología: R1 es el servidor autenticado; SW1 es cliente y solo debe sincronizar con R1 (10.10.10.1).
R1 (servidor autenticado):
R1# configure terminal
R1(config)# ntp authenticate
R1(config)# ntp authentication-key 1 md5 Ntp-Secreta
R1(config)# ntp trusted-key 1
R1(config)# ntp master 3
R1(config)# end
R1# write memory
SW1 (cliente autenticado + ACL):
SW1# configure terminal
SW1(config)# ntp authenticate
SW1(config)# ntp authentication-key 1 md5 Ntp-Secreta
SW1(config)# ntp trusted-key 1
SW1(config)# ntp server 10.10.10.1 key 1
! Solo permitir sincronizar con R1
SW1(config)# access-list 20 permit 10.10.10.1 0.0.0.0
SW1(config)# ntp access-group serve 20
SW1(config)# end
SW1# write memory
Verificación rápida (comprobar que quedó bien)
La verificación detallada está en NTP - Verificación.
! Asociaciones NTP (con quién sincroniza)
Router# show ntp associations
! Reloj actual
Router# show clock
Qué deberías ver:
- En
show ntp associations, el servidor con un*cuando la sincronización está establecida. - En
show clock, la hora ya sincronizada (sin el asterisco de “hora no confiable”).
Todos los comandos de tus diapositivas están incluidos (
clock set,ntp server,ntp master, autenticación MD5 yntp access-group). Lo añadido (stratum explicado,show ntp status) va marcado como referencia. Si quieres que quite algo, dime.