Dirigera om utgående NTP trafik i pfSense

Permalänk
Medlem

Dirigera om utgående NTP trafik i pfSense

Bakgrunden till det här inlägget är följande stycke i en tidigare post jag skrivit, om att segmentera sitt nätverk med VLAN i pfSense:

Mina IP-kameror ska fungera "lokalt", men de vägrar fungera om de inte får kontakt med sina NTP-servrar. Jag har alltså behövt öppna port 123 för utgående kommunikation från lila VLAN.

Eftersom det inte gick att konfigurera om vilka NTP-servrar kamerorna vill ansluta till tänkte jag att bara fick lägga mig platt, men häromdagen provade jag att dirigera om all utgående NTP-trafik till en specifik NTP Server.

Vad jag har gjort är att sätta upp en port-forwarding rule i brandväggen enligt nedan:

Omdirigeringen säger alltså att Any UDP-trafik på SURVEILLANCE-VLANet som försöker ansluta till porten som används för NTP (123) ska skickas till SURVEILLANCE address (vilket är default gateway för interfacet).

Detta följs sedan upp av en regel i brandväggen som gör att omdirigeringen tillämpas.

Jag implementerade detta för några dagar sedan och som ni kan se på sista bilden har regeln dirigerat om några MiB data, så det verkar onekligen som att den gör sitt jobb. Kamerorna har därtill fortsatt att fungera

Visa signatur

:(){ :|:& };:

🏊🏻‍♂️   🚴🏻‍♂️   🏃🏻‍♂️   ☕

Permalänk
Hedersmedlem

Har du testat skicka ut en tidsserver med DHCP option 042 ? Kamerorna kanske skiter i det men det vore snyggare.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem
Skrivet av Aphex:

Har du testat skicka ut en tidsserver med DHCP option 042 ? Kamerorna kanske skiter i det men det vore snyggare.

Har aldrig hört talas om sökte lite fort men hittade inget i RFCn. Har du en bra länk där jag kan läsa mer?

Edit: Nu har jag kikat runt lite:

Option 004 specifies servers that provide TIME/ITP (as per RFC 868). This is not a recommended protocol/service in a Windows environment.

Option 042 specifies servers that provide NTP/SNTP (RFC 1769). This is the preferred time service in a Windows environment (assuming the absence of Active Directory which maintains the time on your behalf).

Jag använder ju NTP, så jag är inte med på poängen med din kommentar.

Visa signatur

:(){ :|:& };:

🏊🏻‍♂️   🚴🏻‍♂️   🏃🏻‍♂️   ☕

Permalänk
Hedersmedlem
Skrivet av GLaDER:

Har aldrig hört talas om sökte lite fort men hittade inget i RFCn. Har du en bra länk där jag kan läsa mer?

Edit: Nu har jag kikat runt lite:

Option 004 specifies servers that provide TIME/ITP (as per RFC 868). This is not a recommended protocol/service in a Windows environment.

Option 042 specifies servers that provide NTP/SNTP (RFC 1769). This is the preferred time service in a Windows environment (assuming the absence of Active Directory which maintains the time on your behalf).

Jag använder ju NTP, så jag är inte med på poängen med din kommentar.

I DHCP-svaret kan du skicka med en massa extra information till klienten utöver ip, nätmask och sånt. Bl a vilken NTP-server som är lämplig att använda på det här nätverket.

Men sen hänger det på att klienten plockar upp och använder den informationen..

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem
Skrivet av Aphex:

I DHCP-svaret kan du skicka med en massa extra information till klienten utöver ip, nätmask och sånt. Bl a vilken NTP-server som är lämplig att använda på det här nätverket.

Men sen hänger det på att klienten plockar upp och använder den informationen..

Då är jag med.

Det finns mycket riktigt möjlighet -- i pfSense -- att lägga till NTP Servrar i DHCP Servern. Kamerorna verkar dock inte sugna på att byta ut sina hårdkodade dito.

Visa signatur

:(){ :|:& };:

🏊🏻‍♂️   🚴🏻‍♂️   🏃🏻‍♂️   ☕

Permalänk

Ett enkelt CNAME record i DNS-forwardern.
Titta vilken adress dem vill gå till och peka om den.

Visa signatur

"Tvångsmata dig med nitroglycerinkabbare"

Permalänk
Medlem
Skrivet av Gunvald Larsson:

Ett enkelt CNAME record i DNS-forwardern.
Titta vilken adress dem vill gå till och peka om den.

Det bör vara första steget men det finns tyvärr rikspuckon i IoT branchen som helt enkelt hårdkodar IP så tippset är tyvärr något jag lägger i verktygslådan för framtida behov

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415