NTP Nedir? Kurumsal Ağda Saat Senkronizasyonu
NTP nedir, nasıl çalışır? Stratum hiyerarşisi, ağda tek saat kaynağı, Kerberos'un beş dakikalık toleransı ve saat arızalarında teşhis sırası.
- NTP Nedir, Ne İşe Yarar?
- Saat Neden Kendi Kendine Kayar?
- Doğru Saat Değil, Ortak Saat
- Stratum: Saat Kimden Alınır?
- Zincir Nasıl Kurulur? Stratum 0’dan 3’e
- Kurumun Tek Bir Saat Kaynağı Olmalı
- Ağ Geneli Saat Mimarisi: Mesele Sadece Sunucular Değil
- Kim Kimden Saat Alır?
- Domain İçinde Zincir Kendiliğinden Kurulur
- Varsayılan Kaynak Neden Bırakılmaz? time.windows.com Tuzağı
- Domain Dışındaki Cihazlar Kimsenin Umurunda Değildir
- Saat Kaydığında Ne Olur? Üç Somut Bedel
- Kerberos’un Beş Dakikası: Kimlik Doğrulama Durur
- 5651 ve Delil Değeri: Damga ile Senkronizasyon Ayrı Şeylerdir
- ISO 27001 Denetiminde İstenen Kanıt
- Saat Senkronizasyonunda En Sık Görülen Üç Tuzak
- Sanallaştırmada Çifte Senkronizasyon
- DNS Çözemeyen Cihaz ve Havuz Adresini IP Olarak Yazma Tuzağı
- Sessizce Kapanmış Yerel NTP Sunucusu
- Saat Sorunlarında Teşhis Sırası
- Sonuç: Kimsenin Bakmadığı Saat
- NTP ve Saat Senkronizasyonu Hakkında Sık Sorulan Sorular
NTP (Network Time Protocol), bir ağdaki bütün cihazların saatini ortak bir kaynaktan alıp senkron tutan protokoldür. İşi cihazın saatini doğru yapmak değil, ağdaki bütün cihazların saatini birbiriyle aynı yapmaktır. İkisi kulağa aynı gelir; bir arıza çıktığında aradaki fark çok belirginleşir.
Türkiye’de resmi saati tek bir kurum üretir. Gebze’de, TÜBİTAK Ulusal Metroloji Enstitüsü’nün Zaman-Frekans Laboratuvarı’ndaki sezyum atom saati ülkenin ulusal saatini UTC(UME) adıyla üretir ve bu saati internet üzerinden ücretsiz dağıtır. Eskiden radyoda saat ayarı verilirdi, herkes kolundaki saati ona göre kurardı; bugün telefonunuzun saatini siz ayarlamıyorsunuz, o da zinciri yukarı doğru takip ediyor. Değişen şey yalnızca dağıtım kanalı, mantık aynı. Peki bir ülkede resmi saat neden tek elden üretilir? Doğruluk için değil, ortaklık için. İki kurumun saati beş dakika ayrışırsa randevu kaçar, otobüs kaçar, sınav yanlış anda başlar.
Kurumsal bir ağda durum birebir aynıdır ve bu makale boyunca aynı resmi saat zincirine geri döneceğiz. Aşağıda önce saatin neden kendi kendine kaydığını, sonra NTP’nin kimin saatini kimden aldığını belirleyen stratum hiyerarşisini, ardından sunucuların ötesine geçip firewall’dan kameraya kadar ağ geneli saat mimarisini göreceğiz. Sonra saat kaydığında ödenen üç somut bedeli (kimlik doğrulamanın durması, delil değerinin zedelenmesi, denetimde kanıt üretememek) ve sahada en sık gördüğüm üç tuzağı ele alacağız. Elinizde şu an saati tutmayan bir sistem varsa doğrudan teşhis sırasına atlayabilirsiniz. Bu makale kurumsal network kurulumu hizmetimizin zaman katmanına odaklanır; NTP’nin içinde yer aldığı protokol zincirinin tamamını kurumsal ağ protokolleri rehberimizde ele alıyoruz.
NTP Nedir, Ne İşe Yarar?
NTP, bir cihazın saatini ağ üzerinden bir referans kaynakla karşılaştırıp aradaki farkı kapatan protokoldür ve 123 numaralı UDP portunu kullanır. Cihaz karşı tarafa “saat kaç” diye sorar, gelen cevaptan yol gecikmesini de hesaba katarak kendi saatiyle arasındaki farkı bulur ve saatini o farka göre düzeltir.
Saat Neden Kendi Kendine Kayar?
Her cihazın içinde saati sayan küçük bir kristal osilatör vardır ve bu kristal hiçbir zaman tam olarak beklenen hızda titreşmez. Üretim toleransı, ortam sıcaklığı ve yaşlanma yüzünden her cihaz günde birkaç saniye ileri veya geri kayar. Kayma sabit de değildir: aynı marka iki switch’ten biri ileri gider, diğeri geri.
Kolunuzdaki mekanik saat de böyleydi. Kimse “bozuk” demezdi, ayda bir kurulup ayarlanırdı. Bozuk olan saat değil, ayarlanmamış saattir.
Rakamlar küçük göründüğü için gözden kaçar. Günde iki saniyelik bir kayma altı ayda altı dakikaya çıkar ve tam olarak bu eşik, bu makalenin ilerleyen bölümlerinde göreceğiniz arızaların hepsini tetikler. Kimse bir günde bir şey fark etmez; sorun bir yıl sonra ve hiç ilgisiz bir belirtiyle gelir.
Doğru Saat Değil, Ortak Saat
NTP’nin çözdüğü asıl problem doğruluk değil, ortaklıktır. Bir ağdaki bütün cihazların saati aynı anda üç dakika ileri olsaydı hiçbir arıza yaşanmazdı; sadece birinin saati üç dakika kayınca yaşanır.
Resmi saat de bu yüzden vardır. Bir ülkenin saatinin evrensel olarak “doğru” olması vatandaşın umurunda değildir; herkesin aynı saati kullanması umurundadır. Otobüs 14:30’da kalkacaksa, hem şoförün hem yolcunun aynı 14:30’u görmesi gerekir.
Bunun pratik sonucu şu: saat senkronizasyonunu doğrulamak, ekrandaki saate bakarak yapılmaz. Ekrandaki saat doğru görünürken cihaz komşusundan dört dakika ayrışmış olabilir ve bu, kimlik doğrulamanın durmasına yetecek kadar büyük bir farktır. Doğrulama, farkı ölçen bir komutla yapılır.
Stratum: Saat Kimden Alınır?
Stratum, bir saat kaynağının referansa kaç adım uzakta olduğunu gösteren sayıdır ve NTP’nin bütün mimarisi bu sayı üzerine kuruludur. Sayı küçüldükçe kaynağa yaklaşırsınız, büyüdükçe uzaklaşırsınız.
Zincir Nasıl Kurulur? Stratum 0’dan 3’e
Stratum 0 referansın kendisidir: atom saati ya da GPS alıcısı. Bu katman ağa doğrudan bağlanmaz, kendisine bağlı sunucuyu besler. O sunucu Stratum 1 olur ve ağdaki ilk dağıtım noktasıdır. Ondan saat alan sunucu Stratum 2, ondan alan Stratum 3 olur.
Resmi saat zinciri birebir böyle işler. Gebze’deki sezyum atom saati referanstır; TÜBİTAK UME’nin time.ume.tubitak.gov.tr adresinden dağıttığı ulusal saat Stratum 1 seviyesindedir ve ücretsizdir. Kurumunuzun kendi NTP sunucusu oradan beslendiğinde Stratum 2, ondan besleyen cihazlarınız Stratum 3 olur. Kolunuzdaki saati radyodan değil, ofisteki duvar saatinden ayarlarsınız; duvar saati de kendini yukarıdan almıştır.
Uluslararası tarafta karşılığı pool.ntp.org havuzudur: dünya genelinde gönüllü sunucuların oluşturduğu, DNS üzerinden sırayla farklı sunucular döndüren bir sistem. Türkiye bölgesi 0.tr.pool.ntp.org ile 3.tr.pool.ntp.org arasındaki adreslerden kullanılır ve bu bölgede yirmi civarında aktif IPv4 sunucusu vardır.
0 referans atom saati, 1 ulusal dağıtım, 2 kurumun kendi saat kaynağı, 3 masadaki cihazlar. Her kadran aynı saati gösterir.Kurumun Tek Bir Saat Kaynağı Olmalı
Bir kurumda saat kaynağı tek olmalıdır ve bu, doğruluk kaygısından çok tutarlılık kaygısıdır. Beş farklı cihaz beş farklı dış NTP adresine bağlandığında hepsi teknik olarak doğru saati alır, ama aralarında saniyeler mertebesinde fark kalır ve bir kaynak sessizce cevap vermez olduğunda ona bağlı cihazlar diğerlerinden ayrışmaya başlar. Sorun ortaya çıktığında da hangi cihazın kimden saat aldığını kimse hatırlamaz.
Tek kaynak kuralının bir istisnası yok, ama bir inceliği var: tek kaynak demek tek sunucu demek değildir. İç NTP sunucunuz dışarıya bağlanırken birden fazla dış adres tanımlayabilir; NTP protokolü birden fazla kaynağı karşılaştırıp aralarındaki tutarsızı eleyecek şekilde tasarlanmıştır. Merkezîleştirilen şey dış bağlantı sayısı değil, kurum içindeki dağıtım noktasıdır.
Ağ Geneli Saat Mimarisi: Mesele Sadece Sunucular Değil
Bir kurumda saat senkronizasyonu sunucularla bitmez; asıl boşluk sunucuların dışında kalan cihazlardadır. Firewall, switch, access point, log sunucusu, kamera kayıt cihazı ve IP telefonların hepsi zaman damgası üretir ve hiçbiri domain hiyerarşisinin parçası değildir. Yani domain tarafını kusursuz kurmuş bir kurumda bile ağın yarısı hâlâ kendi başına saat sayıyor olabilir.
Kim Kimden Saat Alır?
Doğru mimari tek bir cümleyle özetlenir: dışarıya bir nokta çıkar, kurum içinde herkes o noktadan beslenir. Aşağıdaki tabloyu okurken bir ayrıntıya dikkat edin: satırlar cihaz türünü değil rolü anlatıyor. Aynı firewall bir kurumda dış çıkış noktasıdır, başka bir kurumda sıradan bir tüketicidir.
| Katman | Saati nereden alır | Neden |
|---|---|---|
| Dış çıkış noktası (firewall ya da iç NTP sunucusu) | Dış NTP kaynağı | Dışarıya yalnız bir nokta çıkar |
| PDC Emulator rolündeki DC | Dış çıkış noktası | Domain’in saat otoritesi |
| Hypervisor host | Dış çıkış noktası | Üstündeki her sanal makineyi etkiler |
| Diğer DC, üye sunucu, istemci | Domain hiyerarşisi (NT5DS) | Elle yazılmaz, kendiliğinden gelir |
| Log sunucusu, SIEM | Üyeyse hiyerarşi, değilse iç kaynak | Ayrıcalıklı değil, aynı zincir |
| Switch, AP, NAS, kamera, NVR | Bir DC ya da iç NTP sunucusu | Domain üyesi değil, kendiliğinden gelmez |
Dış çıkış noktası rolünü kimin üstleneceği kuruma göre değişir ve üç makul aday vardır: ağın kenarındaki firewall, kurum içine kurulmuş ayrı bir NTP sunucusu, ya da doğrudan PDC Emulator’ün kendisi. Firewall çoğu kurumda en pratik seçenektir, çünkü zaten dışarı çıkabilen cihaz odur ve 123 numaralı portu başka hiçbir sunucu için açmanız gerekmez. Ama bu bir varsayılan değil, bir tercihtir: rolü bir başkası üstlendiyse firewall da diğer domain dışı cihazlar gibi içeriden beslenir.
Son satırdaki “bir DC” ifadesi de gözden kaçmasın, çünkü domain kullanan bir kurumda iç kaynağı sıfırdan kurmanız gerekmeyebilir. Windows Time servisi bir Domain Controller’da NTP sunucusu olarak çalışır, zaten domain hiyerarşisinin işlemesi buna bağlıdır. Switch’lerinizi, access point’lerinizi ve kameralarınızı bir DC’nin adresine yönlendirmek çoğu kurumda yeterli ve en ucuz cevaptır. Üye sunucularda ise durum tersidir: CIS Benchmark orada NTP sunucusunun kapatılmasını ister, çünkü üye sunucu başkasına saat dağıtan bir merci değildir.
Tablodaki log sunucusu satırı özel önem taşıyor. Log sunucusu bütün cihazların kaydını tek yerde topladığı için, o cihazların saatleri ayrışıksa tutarsızlık orada görünür hale gelir. Bir olayı üç farklı cihazın kaydından takip edeceğiniz an, saat senkronizasyonunun bedelinin ödendiği andır. Ama tam da bu önem yüzünden ona ayrıcalık tanıma isteği doğar ve tuzak oradadır: domain üyesi bir log sunucusuna “garanti olsun” diye elle dış NTP adresi yazmak onu zincirin dışına çıkarır, yani korumaya çalıştığınız tutarlılığı bozar.
Domain İçinde Zincir Kendiliğinden Kurulur
Active Directory kullanan bir kurumda saat hiyerarşisi zaten hazır gelir ve müdahale edilmesi gereken tek makine vardır: orman kök domain’inde PDC Emulator FSMO rolünü taşıyan Domain Controller. Bütün domain onun saatini referans alır, dolayısıyla dış kaynağa bağlanması gereken tek sunucu odur.
# Rolü hangi sunucunun taşıdığını bulun
netdom query fsmo
# Yalnızca PDC Emulator'de çalıştırılır
w32tm /config /manualpeerlist:"time.ume.tubitak.gov.tr 0.tr.pool.ntp.org" /syncfromflags:manual /reliable:yes /update
Restart-Service w32time
w32tm /resync /rediscoverDiğer bütün makinelerde yapılacak şey, hiçbir şey yapmamaktır. Üye sunucular ve istemciler NT5DS moduyla saatlerini domain hiyerarşisinden alır ve bu ayar kurulumla birlikte gelir. Ülkedeki her ilçenin ayrı ayrı rasathaneyi araması gibi bir şey olurdu bunun aksi; oysa il zaten merkezden almış, ilçenin ile bakması yeterli.
Sahada en sık gördüğüm yapılandırma hatası da tam burada. Bir sunucuda saat sorunu yaşanır, birisi çözüm olarak o sunucuya elle dış NTP adresi yazar, sorun geçer ve o satır orada kalır. Aylar sonra domain içinde birbirinden bağımsız birkaç saat adası oluşur; her biri kendince doğrudur ve hiçbiri diğeriyle aynı değildir. Bir makinenin saatini nereden aldığını w32tm /query /source tek satırda söyler ve şüphelendiğiniz her sunucuda çalıştırmak birkaç dakika sürer.
Varsayılan Kaynak Neden Bırakılmaz? time.windows.com Tuzağı
Yeni kurulmuş bir domain’de PDC Emulator’ün yapılandırmasında genellikle time.windows.com yazar, ama o adresin orada yazıyor olması kullanıldığı anlamına gelmez. Sebep şu: Type alanı NT5DS iken NtpServer alanı tamamen yok sayılır. NT5DS, “saatini domain hiyerarşisinden al” demektir; oysa orman kök domain’inin PDC Emulator’ü hiyerarşinin en tepesidir ve kendi üstünde kimse yoktur.
Sonuç, Windows Time servisinin olay günlüğüne yazdığı event ID 12 kaydı ve makinenin pratikte yerel CMOS saatine düşmesidir. Sahadaki karşılığı da nettir: w32tm /query /configuration size time.windows.com gösterirken w32tm /query /source bambaşka bir şey söyler. Ayar duruyor, çalışmıyor.
Kurumun ana saati resmi saati takip ediyor sanırsınız; oysa fişi çekilmiş, kendi kurmalı mekanizmasıyla yürüyor. Kimse fark etmez, çünkü hâlâ bir saat gösteriyor. Bütün domain’in zamanı o sunucunun anakartındaki pile bağlanmıştır.
İkinci soru şu: Type değerini NTP yapıp gerçekten time.windows.com’a bağlansanız yeter mi? Kerberos için yeter, delil için yetmez. NTP projesinin ölçümüne göre Windows Time servisi mutlak doğrulukta ±116 milisaniyenin altına inemiyor ve Stratum 1 olarak hizmet veremiyor. Microsoft’un kendi doğruluk dokümanı ise desteklediği bütün hedefleri (1 saniye, 50 milisaniye, 1 milisaniye) “doğru ve kararlı bir Stratum 1 kök kaynak” şartına bağlıyor. Zincirin tavanı, üreticinin kendi en gevşek hedefinin altında kalıyor.
Nitekim Microsoft’un yapılandırma örneğinde de time.windows.com geçmez, bir ulusal metroloji kurumunun (ABD’de NIST) sunucusu yazar. Dokümanı ABD merkezli olduğu için örnek oradan seçilmiştir; taşınacak olan adres değil ilkedir. Kendi ülkenizin ulusal saat otoritesini seçin, ki Türkiye’de bunun karşılığı yukarıdaki time.ume.tubitak.gov.tr adresidir.
Peki bu ayar nereden yapılır? Önce bir yanlış anlamayı kapatalım: burada konuşulan ayar yalnızca PDC Emulator’ü ilgilendirir. Diğer DC’ler, üye sunucular ve istemciler için yapılacak hiçbir şey yoktur, onlar saati zaten o zincirden çeker. Soru tek bir makinenin dış kaynağını nereye yazacağınızdır.
Burada çarpacağınız duvar şu: domain’e üye bir makinede Tarih ve Saat penceresindeki İnternet Saati sekmesi yoktur. Saat domain hiyerarşisinden yönetildiği için Windows onu kaldırır ve bu, ayarın hiç değiştirilemeyeceği izlenimini verir. Değiştirilir, ama son kullanıcı arayüzünden değil yönetim tarafından.
İki yol var ve ikisi aynı işi yapar, arka arkaya uygulanmaz: yukarıdaki w32tm /config komutu ya da grup ilkesi. Hangisinin ne kazandırdığı, doğrulamanın nasıl yapıldığı ve grup ilkesinin kapsamı daraltılmazsa bütün Domain Controller’ların neden dışarı çıkmaya başladığı Active Directory kurulum rehberimizin promotion sonrası bölümünde adım adım ele alınmaktadır.
Zinciri bütün olarak görünce PDC Emulator’ün rolü de yerine oturuyor: o makine, dış zincirin domain zincirine devredildiği noktadır. Domain dışı cihazlar için firewall ya da iç NTP sunucusu ne yapıyorsa, domain içindeki her şey için PDC Emulator onu yapar. Tek fark devrin elle kurulmaması, kendiliğinden işlemesidir.
Bir seçenek daha var ve yüksek doğruluk gereken ya da internete hiç çıkmayan ortamlarda doğru cevap odur: ağa konan GPS veya radyo alıcılı bir donanım saati. Microsoft’un Active Directory en iyi uygulama analizi bunu birinci seçenek sayar, dış NTP kaynağını alternatif olarak verir. Zincirin kökü böylece kurum içinde kalır.
Domain Dışındaki Cihazlar Kimsenin Umurunda Değildir
Domain üyesi olmayan cihazlar saat zincirinin dışında kalır ve varsayılan durumda hiçbiri sizden haber beklemez. Switch fabrika ayarındaki saatiyle çalışmaya devam eder, kamera kayıt cihazı ilk kurulumda elle girilmiş tarihi sayar, IP telefon santralden ne gelirse onu gösterir. Hiçbiri hata vermez, çünkü kendi açısından bir sorun yoktur.
Bu cihazların ortak özelliği, arızayı kendilerinin değil başkasının yaşamasıdır. Kamera yanlış saatle sorunsuz kayıt yapar; sorun kaydı izleyen kişiye çıkar. Switch yanlış saatle log üretir; sorun o logu okuyan kişiye çıkar. Bu yüzden bu katman denetlenmediği sürece kendini asla ihbar etmez.
Yeni cihaz devreye alma prosedürünüze tek satırlık bir madde eklemek, bu boşluğun tamamını kapatır: cihazın NTP ayarı yapıldı mı? Bir switch’i yapılandırırken bunu eklemek otuz saniye sürer, iki yıl sonra keşfetmek bir gün sürer.
Saat Kaydığında Ne Olur? Üç Somut Bedel
Saat senkronizasyonu ihmal edildiğinde ortaya çıkan arızalar birbirine hiç benzemez ve hiçbiri adında “saat” geçmez. Üçünü ayrı ayrı görmek gerekiyor, çünkü üçü de farklı bir ekibin masasına düşer.
Kerberos’un Beş Dakikası: Kimlik Doğrulama Durur
Kerberos, tekrar saldırılarını engellemek için ürettiği biletlerin içine zaman damgası koyar ve istemci ile Domain Controller arasındaki farkın belirli bir toleransı aşmamasını şart koşar. Active Directory’de bu tolerans varsayılan olarak beş dakikadır; fark aştığında Domain Controller isteği KRB_AP_ERR_SKEW hatasıyla reddeder.
Buradaki en önemli ayrıntı belirtinin kendisidir. Saati kayan cihaz ağdan kopmaz: adresi vardır, ping atar, internete çıkar, paylaşılan yazıcıyı görür. Sadece kimlik doğrulayamaz. Ve ekranda gördüğünüz mesajda “saat” kelimesi geçmez; genellikle güven ilişkisinden ya da etki alanına ulaşılamamasından bahseder. Bu yüzden teknisyen saatlerce ağ tarafında arar.
Belgenin üstündeki tarih tutmuyorsa memur işlemi yapmaz. Kimliğiniz gerçektir, siz gerçekten sizsinizdir, itiraz edecek bir tarafınız da yoktur: kural budur. Kerberos’un yaptığı da tam olarak budur ve bunu bir güvenlik özelliği olarak yapar. Toleransın neden ilk mesajda devreye girdiğini, bilet mantığının nasıl çalıştığını ve KRB_AP_ERR_SKEW dışındaki Kerberos hata kodlarının ne anlama geldiğini Kerberos nedir rehberimizde ele alıyoruz.
5651 ve Delil Değeri: Damga ile Senkronizasyon Ayrı Şeylerdir
5651 sayılı kanun kapsamında tutulan kayıtlarda iki ayrı kavram sürekli birbirinin yerine kullanılıyor ve bu, denetimde kuruma pahalıya mal oluyor. Nitelikli zaman damgası, kaydın belirli bir tarihte var olduğunu yetkili bir Elektronik Sertifika Hizmet Sağlayıcısının imzasıyla üçüncü tarafa kanıtlar. Saat senkronizasyonu ise o tarihin en baştan doğru olmasını sağlar.
İkisi birbirinin yerine geçmez, çünkü farklı soruları cevaplarlar. Yanlış saatli bir cihazın ürettiği kayıt kusursuz biçimde damgalanabilir; damga o kaydın gerçekten o anda üretildiğini kanıtlar, ama üretildiği anda cihazın gösterdiği saatin yanlış olduğunu düzeltmez. Mühür sahtelenmemiştir, mühürlenen bilgi hatalıdır.
Pratik karşılığı bir olay incelemesinde çıkar. Firewall bir bağlantıyı 14:03’te, log sunucusu aynı olayı 14:09’da, kamera kaydı 13:58’de gösteriyorsa ortada üç ayrı olay varmış gibi görünür ve zincir kurulamaz. Kapsam, saklama süresi ve zaman damgası ayrıntıları için 5651 log yönetimi rehberimize bakabilirsiniz.
ISO 27001 Denetiminde İstenen Kanıt
ISO 27001 denetiminde saat senkronizasyonu ayrı bir kontrol maddesi olarak sorulur (A.8.17) ve denetçinin sorduğu soru “NTP kurulu mu” değildir. Sorulan şey kanıttır: cihazlarınız hangi kaynaktan besleniyor, bunu nasıl gösteriyorsunuz, ve bir cihaz senkronizasyonu kaybettiğinde bunu kim fark ediyor?
Denetçiyi ikna eden şey ayarın kendisi değil, ayarın çalıştığını gösteren kayıttır. w32tm /query /status çıktısının ekran görüntüsü tek bir anı belgeler; izleme sisteminizde saat sapması için tanımlanmış bir alarm ise sürekliliği belgeler. Standardın şartlarını ve denetim aşamalarını ISO 27001 belgesi rehberimizde ele alıyoruz.
Duvara saat asmak kolaydır. Denetçiyi ikna eden şey saat değil, o saatin ne zaman ve neye göre ayarlandığının yazılı olmasıdır.
Saat Senkronizasyonunda En Sık Görülen Üç Tuzak
Saat senkronizasyonu doğru kurulmuş görünen ortamlarda bile üç tuzak tekrar tekrar karşıma çıkıyor. Üçü de yapılandırma ekranında sorunsuz görünür, üçü de arızayı çok sonra üretir.
Sanallaştırmada Çifte Senkronizasyon
Sanal makinelerde saat iki ayrı yerden gelebilir: içeride çalışan NTP istemcisinden ve hypervisor’ün konuk makineye saat basan entegrasyon servisinden. İkisi aynı anda açık olduğunda birbirlerinin düzeltmesini bozarlar ve saat sürekli ileri geri oynar.
İki yönetici birbirinden habersiz aynı duvar saatini ayarlıyor gibi düşünün. İkisi de doğru bildiğini yapıyor, saat hiçbir zaman yerinde durmuyor.
Bunun en ağır sonucu Domain Controller’larda görülür, çünkü hypervisor’den saat alan bir Domain Controller kendi hiyerarşisiyle çatışır ve saat sık sık değiştiğinde replikasyon tarafında sorun üretir. Kural nettir: konuk makinede NTP kullanılıyorsa hypervisor’ün saat senkronizasyonu kapatılmalıdır. VMware tarafında bu, sanal makinenin .vmx dosyasına tools.syncTime = "0" yazarak VMware Tools’un periyodik saat senkronizasyonunu devre dışı bırakmak demektir. Hyper-V tarafında ise konuk makinede HKLM\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\VMICTimeProvider anahtarı altındaki Enabled değeri 0 yapılır ve w32time servisi yeniden başlatılır. İkisi de aynı şeyi söyler: saati kim ayarlıyorsa tek başına ayarlasın. Platform tercihinin diğer sonuçlarını hypervisor ve sanallaştırma makalemizde ele alıyoruz.
DNS Çözemeyen Cihaz ve Havuz Adresini IP Olarak Yazma Tuzağı
Bazı cihazlar NTP ayarına alan adı kabul etmez, yalnızca IP adresi alır ve bu, ilk bakışta zararsız görünen bir çözüme sürükler: adresin IP karşılığını bulup cihaza onu yazmak. Bu yanlıştır. pool.ntp.org havuzu her sorguda farklı sunucular döndürecek şekilde tasarlanmıştır; bugün cevap veren IP yarın havuzdan çıkabilir, sahibi kuralını değiştirebilir ya da tamamen kapanabilir. Havuzun kendi kullanım politikası da IP sabitlemeyi ve varsayılan havuz adreslerinin cihazlara gömülmesini açıkça yasaklar.
Bu tuzağı bana kameralar öğretti. NTP’nin en hayati olduğu cihazlardan biri kameralardır, çünkü kameralar zaman damgasını doğrudan görüntünün üzerine basar. Emniyet kurumdan kamera kaydı istediğinde görüntünün üzerindeki saatin ve günün yanıltıcı olması ciddi bir sorundur; kaydın kendisi sağlamdır ama üzerindeki tarih onu tartışmalı hale getirir.
Sorun şuydu: bir kısmı yıllar önce kurulmuş kayıt cihazlarına time.ume.tubitak.gov.tr gibi bir adres yazılamıyordu, çünkü o cihazlarda DNS çözümleme yoktu; yani ismi adrese çeviren katman o cihazlarda hiç bulunmuyordu ve ayrıntısını DNS nedir rehberimizde ele alıyoruz. Yalnızca IP kabul ediyorlardı. Havuz adresinin IP’sini yazmak da yukarıdaki sebeple kalıcı bir çözüm değildi. Sonunda kurum içine bir NTP sunucusu kurup bütün kayıt cihazlarını onun sabit iç IP adresine yönlendirdik. O sunucu dışarıdan beslenmeye devam ediyor, cihazlar da hiç dışarı çıkmadan aynı saati alıyor.
Bu bölümden çıkacak en pratik tavsiye şu: elinizde yirmi yıl öncesinden kalma DVR’ların ya da eski NVR’ların bulunduğu lokasyonlar varsa, kayıt cihazına bağlanıp Ayarlar menüsündeki saat ve NTP sunucusu tanımını gözden geçirin. Bu kontrolü yapmak on dakika sürüyor ve çoğu kurumda yıllardır kimsenin bakmadığı bir ekran orası.
Sessizce Kapanmış Yerel NTP Sunucusu
İç NTP sunucusu kurmanın bir bedeli var: o sunucu kapandığında hiçbir cihaz size haber vermez. NTP istemcileri kaynağa ulaşamadığında hata üretmez, uyarı vermez, sadece kendi saatlerini saymaya devam eder. Kayma o günden itibaren yeniden başlar ve aylar boyunca kimse fark etmez.
Duvar saatinin durduğunu kimse fark etmez; günde iki kez zaten doğruyu gösterir. Fark edilen an, birinin ona bakıp randevuya geç kaldığı andır.
Bu senaryoyu 13 lokasyonlu bir kurumda birebir gördüm: kayıt cihazlarının bir kısmında yıllar önce girilmiş yerel bir NTP sunucusu tanımlıydı, sunucu çoktan kapanmıştı ve kimsenin haberi yoktu. Nasıl toparlandığını kamera sistemi NTP ve KVKK uyum projesinde anlatıyoruz.
Çıkarılacak ders iç sunucu kurmamak değil, kurduğunuz iç sunucuyu izlemeye almaktır. İzlenmeyen bir NTP sunucusu, ilk yıl çok işe yarar; ikinci yıl kurumun bilmediği bir riske dönüşür.
Saat Sorunlarında Teşhis Sırası
Saat kaynaklı bir arızadan şüphelendiğinizde üç soruyu sırayla sorun: fark ne kadar, saat nereden geliyor, kaynağa ulaşılabiliyor mu? Sorular her platformda aynıdır, yalnızca soracağınız araç değişir. Windows’ta üçünün de cevabı tek bir araçtan, w32tm’den çıkar.
# 1. Saat nereden geliyor, son senkronizasyon ne zaman olmuş
w32tm /query /status
w32tm /query /source
# 2. Hedefle aramdaki fark tam olarak kaç saniye (ayarı DEĞİŞTİRMEZ, sadece ölçer)
w32tm /stripchart /computer:dc01 /samples:5 /dataonly
# 3. Domain genelinde hangi DC ne durumda
w32tm /monitor
# 4. Yapılandırmayı okuyun, elle yazılmış bir peer var mı
w32tm /query /configurationÇıktıda Source satırı saatin nereden geldiğini, Last Successful Sync Time satırı da en son ne zaman gerçekten senkronize olunduğunu söyler. İkinci satır günler öncesini gösteriyorsa cihaz kaynağına ulaşamıyor demektir ve arıza yapılandırmada değil yoldadır.
Linux’ta aynı üç soruyu şu komutlar cevaplar:
timedatectl # senkron mu, hangi modda
chronyc tracking # kaynak kim, fark ne kadar
chronyc sources -v # aday kaynaklar ve hangisi seçilmişAğ cihazlarında ise komut satırı yerine yönetim arayüzüne bakarsınız ve markadan bağımsız olarak aynı iki alanı ararsınız: tanımlı NTP kaynağının adresi ve son başarılı senkronizasyonun zamanı. İkincisi çoğu cihazda gösterilmez, gösteriliyorsa da kimse bakmaz; oysa arızanın saklandığı yer tam orasıdır. Kamera kayıt cihazlarında bu ekran genellikle Ayarlar altındaki Zaman sekmesidir.
Belirtiden kaynağa gitmek için de kısa bir tablo işinizi görür:
| Belirti | Muhtemel sebep | İlk bakılacak yer |
|---|---|---|
| Oturum açılmıyor, güven ilişkisi hatası | Kerberos toleransı aşıldı | w32tm /stripchart ile DC farkı |
| Saat sürekli ileri geri oynuyor | Çifte senkronizasyon | Hypervisor saat entegrasyonu |
| Tek sunucu diğerlerinden ayrık | Elle yazılmış peer | w32tm /query /source |
| Aynı olay farklı saatlerde loglanmış | Cihaz katmanı senkron değil | Switch, firewall ve NVR ayarları |
| Ayar doğru ama senkronizasyon eski | Kaynağa ulaşılamıyor | UDP 123 yolu ve iç sunucu durumu |
Son satır en sinsi olanıdır, çünkü yapılandırma ekranı sorunsuz görünür. Ayarın doğru olması, çalıştığı anlamına gelmez.
Sonuç: Kimsenin Bakmadığı Saat
Bu makalede saatin neden kendi kendine kaydığını, stratum zincirinin saati kimden kime taşıdığını, sunucuların ötesinde kalan cihaz katmanının nasıl planlandığını ve saat ayrıştığında kimlik doğrulama, delil değeri ile denetim tarafında ödenen bedelleri gezdik. Akılda tutulacak tek cümle şu olabilir: saat arızaları kendi adlarını söylemez. Belirti “domaine giremiyorum” olur, “kayıt bulunamıyor” olur, “loglar tutmuyor” olur.
Resmi saat de böyledir. Doğru çalıştığı sürece kimse Gebze’deki atom saatini merak etmez; herkes kendi telefonuna bakar ve ortak bir zamanda yaşadığını fark bile etmez. Bir kurumun ağında da başarı, saatin doğru olması değil, kimsenin saati konuşmak zorunda kalmamasıdır.
NTP ve Saat Senkronizasyonu Hakkında Sık Sorulan Sorular
Yazan
İlker PehlivanBT Danışmanı | Ağ, Sistem ve Güvenlik Yönetimi
İlker Pehlivan, karmaşık BT altyapılarını ölçeklenebilir ve güvenli sistemlere dönüştüren bir ağ ve sistem mühendisidir. Şirketlere özel teknoloji rehberleri burada.
Benzer Makaleler
Kurumsal Ağ Protokolleri: DHCP'den LDAP'a
Bir şirketi ayakta tutan ağ protokolleri: DHCP, DNS, Kerberos, LDAP, SMB, RDP, SSH ve BGP. Hangisi ne yapar, nasıl zincirlenir, bozulduğunda nereden anlaşılır.
ARP Nedir? MAC Adresi, ARP Tablosu ve Spoofing
ARP, IP adresini MAC adresine çeviren protokoldür. ARP tablosu durumları, yayın alanı sınırı ve ARP spoofing, gerçek makineden alınmış paket dökümleriyle.
DHCP Nedir? Ağda IP Adresi Nasıl Dağıtılır?
DHCP nedir, nasıl çalışır? Ağdaki cihazlara IP adresi, subnet, gateway ve DNS bilgisinin otomatik dağıtımı: DORA akışı, kira süresi, APIPA ve DHCP relay.
DNS Nedir, Nasıl Çalışır? Kayıt Türleri ve TTL
DNS nedir, nasıl çalışır? Kök, TLD ve yetkili sunucu zinciri; A, CNAME, MX, TXT kayıtları; nameserver devri, TTL ve önbellek, nslookup ile arıza teşhisi.
Kurumsal Firewall Kurulumu, Yönetimi ve Danışmanlığı
Kurumsal firewall kurulumu, yönetimi ve danışmanlığı: Fortinet, Palo Alto ve pfSense ile kural yönetimi, IPS/IDS, VPN ve sürekli izleme hizmeti sunuyoruz.
HTTP ve HTTPS Nedir? Aradaki Fark ve Şifreleme
HTTP ve HTTPS nedir, farkı ne? İstek ve yanıt anatomisi, durum kodları, şifresiz bağlantıda ne sızdığı ve TLS el sıkışması adım adım.
ICMP Nedir? Ping, TTL ve Tracert Komutu
ICMP, ping ve tracert komutunun altında çalışan protokoldür. Request timed out, Destination host unreachable ve General failure farkı, lab ölçümleriyle.
IP Adresi Nedir? Subnet Maskesi, CIDR ve IPv6
IP adresi nedir, subnet maskesi ne işe yarar, /24 ne demek? Ağ ve host kısmı ayrımını, özel adres aralıklarını ve IPv6'yı gerçek lab ölçümleriyle anlatıyoruz.
Kurumsal Kablosuz Ağ Tasarımı: Survey'den Kuruluma
Kurumsal kablosuz ağ tasarımı: survey planlamadan access point yerleşimine, PoE kablolamadan kanal planına kadar 63 AP'lik bir projede izlenen gerçek sıra.
Kerberos Nedir? Kimlik Doğrulama ve Bilet Mantığı
Kerberos nedir, nasıl çalışır? Bilet mantığını, paket düzeyinde yakalanmış gerçek akışı ve oturum açılamadığında izlenecek teşhis sırasını adım adım gösteriyoruz.
LDAP ve LDAPS Nedir? Dizin Sorgulama ve 636 Portu
LDAP nedir, nasıl çalışır? Dizin yapısı, DN ve base DN mantığı, bind türleri ve 389 ile 636 farkı; gerçek paket yakalamalarıyla anlatıyoruz.
NFS Nedir? NAS ve Sanallaştırmada Dosya Paylaşımı
NFS nedir, nasıl çalışır? UID/GID kimlik modeli, root_squash ayarı, NFS ile SMB'nin aynı klasörde çakışması ve izin sorunlarının teşhisi, lab ölçümleriyle.
Port Nedir? TCP ve UDP Farkı, Bağlantı Arızası Tespiti
Port numarası ne işe yarar, TCP ve UDP farkı nasıl işler, açık port nasıl kontrol edilir ve bağlantı kurulmadığında arıza hangi tarafta, nasıl kanıtlanır?
RADIUS Sunucusu Nedir? 802.1X ile Ağ Kimlik Doğrulama
RADIUS sunucusu nedir, nasıl çalışır? 802.1X akışını, EAP yöntemlerini ve ağa bağlanamayan kullanıcıda izlenecek teşhis sırasını paket düzeyinde gösteriyoruz.
SMB Nedir? Dosya Paylaşımı ve SYSVOL Bağımlılığı
SMB nedir, nasıl çalışır? Dosya ve yazıcı paylaşımı, sürüm farkları, SMBv1 riski ve grup ilkelerinin SYSVOL üzerinden dağıtımı.
SSH Nedir? Şifreli Yönetim ve Anahtar Tabanlı Giriş
SSH nedir, port 22'de el sıkışma nasıl olur, ana bilgisayar anahtarı neyi kanıtlar, sürüm 1 neden kapatılmalı ve parola yerine anahtarla giriş nasıl kurulur.
Kurumsal Switch, Router Kurulumu ve VLAN Yapılandırma
Kurumsal switch, router kurulumu ve VLAN yapılandırma: HSRP/VRRP yedekliliği, port güvenliği ve doğru mimari danışmanlığıyla güvenilir ağ altyapısı kuruyoruz.
Telnet Nedir? Şifresiz Yönetim Protokolü ve Riskleri
Telnet nedir, port 23 nasıl çalışır, parolayı neden düz metin taşır ve hâlâ açık bulunan cihazlarda ne yapılmalı: kapatma, SSH'a geçiş ve yönetim VLAN'ı.
VLAN Nedir? 802.1Q Etiketi, Access ve Trunk Farkı
VLAN tek switch'i mantıksal ağlara böler. 802.1Q etiketi, access ile trunk portun farkı ve native VLAN riski, gerçek paket dökümleriyle anlatılıyor.
NAT Nedir? Ağ Adresi Çevirisi Nasıl Çalışır?
NAT (Network Address Translation) nedir, SNAT ile DNAT farkı nedir, PAT nasıl çalışır ve NAT tablosu ne tutar? Çeviri tablosunu lab ortamında açıp gösteriyoruz.
RDP Nedir? Uzak Masaüstü Protokolü ve Güvenliği
RDP (Remote Desktop Protocol) nedir, 3389 portu ne yapar ve NLA ne işe yarar? Uzak masaüstü protokolünü Windows sunucuda ölçtük, güvenlik tarafıyla birlikte.
SNMP Nedir? MIB, OID ve Trap Mekanizması
SNMP nedir ve nasıl çalışır? Yönetici ve ajan mimarisi, MIB ile OID kataloğu, poll ve trap arasındaki fark, community string riski ve SNMPv3 ile çözümü.
Syslog Nedir? Facility, Severity ve 514 Portu
Syslog nedir, log satırı neye benzer? Facility ile severity tek sayıya nasıl sıkışır, 514 portu neden UDP: gerçek switch çıktısıyla anlatıyoruz.
FTP, FTPS ve SFTP Nedir? Aralarındaki Fark
FTP, FTPS ve SFTP arasındaki fark: iki kanallı mimari, aktif ve pasif mod, firewall arkasında kırılan aktarımlar ve paket düzeyinde şifresiz dosya kanıtı.
TFTP Nedir? Port 69, Switch Yedeği ve PXE
TFTP nedir, UDP 69 üzerinden nasıl çalışır ve switch yapılandırma yedeği neden bu protokolle alınır? Gerçek paket dökümü, PXE boot ve SFTP karşılaştırması.
TLS Nedir? SSL ile Farkı, Sürüm Pazarlığı ve Ölçümü
TLS nedir, SSL ile farkı ne? El sıkışmada sürüm ve şifre takımı nasıl seçilir, TLS 1.2 ile 1.3 arasında pakette ne değişir, sunucunuz hangisini konuşuyor?
IMAP Nedir, POP3 Nedir? Aralarındaki Fark
IMAP ile POP3 arasındaki fark: durumun sunucuda mı cihazda mı tutulduğu, 993 ve 995 portları, kota dolunca ne olur ve POP3'ten IMAP'a geçişin gerçek maliyeti.
SMTP Nedir? Mail Nasıl Gönderilir ve Neden Gitmez?
SMTP nedir, mail nasıl gönderilir: zarf ile başlık ayrımı, 25/587/465 portlarının farkı, STARTTLS öncesi düz metin okunan oturum ve gitmeyen mailin teşhisi.
Yapısal Kablolama ve Zayıf Akım: Kurumsal Bina Altyapısı
Kurumsal binada yapısal kablolama ve zayıf akım sistemleri nasıl kurulur? Kat kablolaması, kabinet düzeni, CAT6 ve fiber seçimi, test raporu ve saha hataları.
İçindekiler
Ücretsiz Değerlendirme
Beş dakikayı aşan saat sapması Kerberos oturumlarını düşürür. Zaman kaynağınızı doğrulayalım.
Ana Hizmet
Kurumsal Network Kurulumuİlgili Makaleler
- Kurumsal Ağ Protokolleri: DHCP'den LDAP'a
- ARP Nedir? MAC Adresi, ARP Tablosu ve Spoofing
- DHCP Nedir? Ağda IP Adresi Nasıl Dağıtılır?
- DNS Nedir, Nasıl Çalışır? Kayıt Türleri ve TTL
- Kurumsal Firewall Kurulumu, Yönetimi ve Danışmanlığı
- HTTP ve HTTPS Nedir? Aradaki Fark ve Şifreleme
- ICMP Nedir? Ping, TTL ve Tracert Komutu
- IP Adresi Nedir? Subnet Maskesi, CIDR ve IPv6
- Kurumsal Kablosuz Ağ Tasarımı: Survey'den Kuruluma
- Kerberos Nedir? Kimlik Doğrulama ve Bilet Mantığı
- LDAP ve LDAPS Nedir? Dizin Sorgulama ve 636 Portu
- NFS Nedir? NAS ve Sanallaştırmada Dosya Paylaşımı
- Port Nedir? TCP ve UDP Farkı, Bağlantı Arızası Tespiti
- RADIUS Sunucusu Nedir? 802.1X ile Ağ Kimlik Doğrulama
- SMB Nedir? Dosya Paylaşımı ve SYSVOL Bağımlılığı
- SSH Nedir? Şifreli Yönetim ve Anahtar Tabanlı Giriş
- Kurumsal Switch, Router Kurulumu ve VLAN Yapılandırma
- Telnet Nedir? Şifresiz Yönetim Protokolü ve Riskleri
- VLAN Nedir? 802.1Q Etiketi, Access ve Trunk Farkı
- NAT Nedir? Ağ Adresi Çevirisi Nasıl Çalışır?
- RDP Nedir? Uzak Masaüstü Protokolü ve Güvenliği
- SNMP Nedir? MIB, OID ve Trap Mekanizması
- Syslog Nedir? Facility, Severity ve 514 Portu
- FTP, FTPS ve SFTP Nedir? Aralarındaki Fark
- TFTP Nedir? Port 69, Switch Yedeği ve PXE
- TLS Nedir? SSL ile Farkı, Sürüm Pazarlığı ve Ölçümü
- IMAP Nedir, POP3 Nedir? Aralarındaki Fark
- SMTP Nedir? Mail Nasıl Gönderilir ve Neden Gitmez?
- Yapısal Kablolama ve Zayıf Akım: Kurumsal Bina Altyapısı