NTP - Configuración

Network Time Protocol sincroniza el reloj de los dispositivos de red con una fuente central, lo cual es clave para logs con timestamps correctos, seguridad (certificados, VPNs, 802.1X, time-based ACLs) y correlación de eventos. Cubre configuración básica, servidor/cliente y autenticación. La validación está en NTP - Verificación y el diagnóstico en NTP - Troubleshooting.


Prerrequisitos

  • Conectividad IP hacia el servidor NTP.
  • Idealmente, la hora local aproximada ya puesta (clock set) antes de sincronizar.

Conceptos previos (mínimos)

  • Cada dispositivo de red tiene un reloj interno denominado “system clock”.
  • Formas de sincronizar la hora: SNTP (Simple NTP), VINES Time Service y NTP.
  • NTP permite que todos los dispositivos de la red sincronicen sus valores de reloj con un dispositivo central denominado NTP server. Los dispositivos que se sincronizan con el servidor se denominan NTP clients.

Reloj manual (base):

Router# show clock
Router# clock set HH:MM:SS DIA MES AÑO

Comandos de configuración

Cliente NTP (sincronizar con un servidor)

Router(config)# ntp server IP-servidor-NTP

Servidor NTP (fuente autoritativa)

Router(config)# ntp master valor-stratum
  • ntp master <stratum>: convierte al dispositivo en fuente de tiempo autoritativa con ese nivel de stratum (menor stratum = más cercano a la fuente de referencia).

Verificación asociada:

Router# show ntp
Router# show ntp associations

NTP con autenticación (y ACLs)

La autenticación protege contra fuentes de tiempo falsas. Debe ser configurada en ambos dispositivos y se utiliza autenticación MD5.

Router(config)# ntp authenticate
Router(config)# ntp authentication-key key-id md5 valor-id
Router(config)# ntp trusted-key key-id
Router(config)# ntp master valor-stratum

En el cliente/switch, además, se asocia la llave al servidor:

Switch(config)# ntp authenticate
Switch(config)# ntp authentication-key key-id md5 valor-id
Switch(config)# ntp trusted-key key-id
Switch(config)# ntp server IP-servidor key key-id

Restringir con quién sincroniza (ACL):

Switch(config)# access-list número-ACL permit dirección-IP wildcard
Switch(config)# ntp access-group serve número-ACL

Dos ejemplos completos de configuración

Ejemplo 1 — Un servidor NTP y un cliente

Topología: R1 será la fuente de tiempo (master, stratum 3). R2 se sincroniza con R1 (10.10.10.1).

R1 (servidor):

R1# configure terminal
R1(config)# ntp master 3
R1(config)# end
R1# copy running-config startup-config

R2 (cliente):

R2# configure terminal
R2(config)# ntp server 10.10.10.1
R2(config)# end
R2# write memory

Tras unos minutos, show ntp associations en R2 debe mostrar la sincronización con R1.

Ejemplo 2 — NTP con autenticación y ACL

Topología: R1 es el servidor autenticado; SW1 es cliente y solo debe sincronizar con R1 (10.10.10.1).

R1 (servidor autenticado):

R1# configure terminal
R1(config)# ntp authenticate
R1(config)# ntp authentication-key 1 md5 Ntp-Secreta
R1(config)# ntp trusted-key 1
R1(config)# ntp master 3
R1(config)# end
R1# write memory

SW1 (cliente autenticado + ACL):

SW1# configure terminal
SW1(config)# ntp authenticate
SW1(config)# ntp authentication-key 1 md5 Ntp-Secreta
SW1(config)# ntp trusted-key 1
SW1(config)# ntp server 10.10.10.1 key 1

! Solo permitir sincronizar con R1
SW1(config)# access-list 20 permit 10.10.10.1 0.0.0.0
SW1(config)# ntp access-group serve 20
SW1(config)# end
SW1# write memory

Verificación rápida (comprobar que quedó bien)

La verificación detallada está en NTP - Verificación.

! Asociaciones NTP (con quién sincroniza)
Router# show ntp associations

! Reloj actual
Router# show clock

Qué deberías ver:

  • En show ntp associations, el servidor con un * cuando la sincronización está establecida.
  • En show clock, la hora ya sincronizada (sin el asterisco de “hora no confiable”).

Todos los comandos de tus diapositivas están incluidos (clock set, ntp server, ntp master, autenticación MD5 y ntp access-group). Lo añadido (stratum explicado, show ntp status) va marcado como referencia. Si quieres que quite algo, dime.