NTP - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿Hay conectividad IP hacia el servidor NTP? (ping).
  2. ¿La asociación aparece pero sin sincronizar (*)? revisa stratum, alcance y autenticación.
  3. ¿Las llaves de autenticación coinciden en ambos extremos?
  4. ¿Alguna ACL (ntp access-group) está bloqueando la fuente?
  5. ¿La hora inicial estaba demasiado lejos? NTP puede tardar en converger.

Comando base:

Router# show ntp status
Router# show ntp associations

Caso 1 — El cliente no sincroniza (no aparece el *)

Síntoma: show ntp associations lista la fuente pero sin *; show ntp status dice unsynchronized.

Causas:

  • No hay conectividad con el servidor.
  • El servidor no es autoritativo (no tiene ntp master o no está sincronizado él mismo).
  • La diferencia de hora inicial es muy grande y aún converge.

Diagnóstico:

Router# ping IP-servidor-NTP
Router# show ntp associations       ! reach = 377?
Router# show ntp status

Solución: asegurar conectividad, que el servidor tenga ntp master <stratum>, y esperar unos minutos a que converja.


Caso 2 — No sincroniza por autenticación

Síntoma: hay conectividad pero nunca aparece el *, y se configuró autenticación.

Causa: las llaves no coinciden, o falta asociar la llave.

Diagnóstico:

Router# show ntp associations detail    ! ¿"authenticated"?

Solución: verificar que en ambos extremos coincidan authentication-key, trusted-key, y que el cliente use ntp server <ip> key <id>.

Router(config)# ntp authentication-key 1 md5 Ntp-Secreta
Router(config)# ntp trusted-key 1

Caso 3 — Una ACL bloquea la sincronización

Síntoma: tras poner ntp access-group, el cliente deja de sincronizar.

Causa: la ACL no permite al servidor/cliente correcto.

Diagnóstico:

Router# show access-lists
Router# show running-config | include ntp access-group

Solución: ajustar la ACL para permitir la IP correcta.

Router(config)# access-list 20 permit 10.10.10.1 0.0.0.0
Router(config)# ntp access-group serve 20

Caso 4 — La hora es correcta pero los logs siguen con hora rara

Síntoma: show clock bien, pero los timestamps de los logs no cuadran.

Causa: zona horaria no configurada, o los logs no usan la hora del sistema.

Diagnóstico:

Router# show clock detail

Solución (añadido pro): configurar zona horaria y timestamps de servicio.

Router(config)# clock timezone GMT -5 0
Router(config)# service timestamps log datetime msec

Ver Syslog - Configuración.


Caso 5 — El reloj no se mantiene tras reinicio

Síntoma: al reiniciar, la hora vuelve a estar mal hasta que NTP sincroniza.

Causa: el dispositivo no tiene reloj de hardware que persista, o no está actualizando el calendario.

Solución (añadido pro):

Router(config)# ntp update-calendar

Recuerda el orden: conectividad, servidor autoritativo, convergencia, autenticación (llaves iguales), ACL, y luego zona horaria/timestamps para los logs.