NTP - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿Hay conectividad IP hacia el servidor NTP? (ping).
- ¿La asociación aparece pero sin sincronizar (
*)? revisa stratum, alcance y autenticación. - ¿Las llaves de autenticación coinciden en ambos extremos?
- ¿Alguna ACL (
ntp access-group) está bloqueando la fuente? - ¿La hora inicial estaba demasiado lejos? NTP puede tardar en converger.
Comando base:
Router# show ntp status
Router# show ntp associations
Caso 1 — El cliente no sincroniza (no aparece el *)
Síntoma: show ntp associations lista la fuente pero sin *; show ntp status dice unsynchronized.
Causas:
- No hay conectividad con el servidor.
- El servidor no es autoritativo (no tiene
ntp mastero no está sincronizado él mismo). - La diferencia de hora inicial es muy grande y aún converge.
Diagnóstico:
Router# ping IP-servidor-NTP
Router# show ntp associations ! reach = 377?
Router# show ntp status
Solución: asegurar conectividad, que el servidor tenga ntp master <stratum>, y esperar unos minutos a que converja.
Caso 2 — No sincroniza por autenticación
Síntoma: hay conectividad pero nunca aparece el *, y se configuró autenticación.
Causa: las llaves no coinciden, o falta asociar la llave.
Diagnóstico:
Router# show ntp associations detail ! ¿"authenticated"?
Solución: verificar que en ambos extremos coincidan authentication-key, trusted-key, y que el cliente use ntp server <ip> key <id>.
Router(config)# ntp authentication-key 1 md5 Ntp-Secreta
Router(config)# ntp trusted-key 1
Caso 3 — Una ACL bloquea la sincronización
Síntoma: tras poner ntp access-group, el cliente deja de sincronizar.
Causa: la ACL no permite al servidor/cliente correcto.
Diagnóstico:
Router# show access-lists
Router# show running-config | include ntp access-group
Solución: ajustar la ACL para permitir la IP correcta.
Router(config)# access-list 20 permit 10.10.10.1 0.0.0.0
Router(config)# ntp access-group serve 20
Caso 4 — La hora es correcta pero los logs siguen con hora rara
Síntoma: show clock bien, pero los timestamps de los logs no cuadran.
Causa: zona horaria no configurada, o los logs no usan la hora del sistema.
Diagnóstico:
Router# show clock detail
Solución (añadido pro): configurar zona horaria y timestamps de servicio.
Router(config)# clock timezone GMT -5 0
Router(config)# service timestamps log datetime msec
Caso 5 — El reloj no se mantiene tras reinicio
Síntoma: al reiniciar, la hora vuelve a estar mal hasta que NTP sincroniza.
Causa: el dispositivo no tiene reloj de hardware que persista, o no está actualizando el calendario.
Solución (añadido pro):
Router(config)# ntp update-calendar
Recuerda el orden: conectividad, servidor autoritativo, convergencia, autenticación (llaves iguales), ACL, y luego zona horaria/timestamps para los logs.