Zusammenfassung

  • RFC 9523 beschreibt Khronos als NTP-Wächter, der wenige Server zufällig aus einem großen Pool auswählt, extreme Offsets entfernt und nötigenfalls die lokale Uhr steuert.
  • Der Schutz hängt vom Anteil kompromittierter Zeitstichproben ab; ein bestandener Wert belegt keine unabhängigen Betreiber, Pfade, Implementierungen oder vorgelagerten Zeitreferenzen.
  • Belastbare Zeit benötigt sieben verbundene Belege: Poolzusammensetzung, Unabhängigkeit, Auswahl, Rohstichprobe, Schätzung, Uhrenaktion und externe Referenz.

Ein Risikobericht zählt 500 Kandidaten und zeigt 15 erfolgreiche Antworten. Diese Zahlen wirken wie Diversität. Sie sind zunächst jedoch nur Mengenangaben.

Wenn mehrere ausgewählte Adressen derselben vorgelagerten Zeitreferenz folgen, kann die zentrale Gruppe eng beieinanderliegen, obwohl sie einen gemeinsamen Fehler trägt. Das ist ein Prüfszenario, kein dokumentierter Vorfall und keine Behauptung über einen bestimmten Poolbetreiber.

RFC 9523 löst ein wichtiges Problem: Ein Angreifer mit begrenztem Anteil an den Stichproben soll die Client-Uhr nicht beliebig verschieben können. Der RFC erklärt die Statistik nicht zur Herkunftsprüfung des Pools.

Die kontrollierbare Rechenkette

Khronos ergänzt NTPv4, ohne das Protokoll auf der Leitung zu ändern. Normalerweise beobachtet es passiv und berechnet einen eigenen Offset. Überschreitet dieser den Schwellenwert H, wird ein Angriff angezeigt und Khronos übernimmt die Uhrenkorrektur.

Je Intervall wählt der Client m Server gleichverteilt aus n Kandidaten. Der Beispielwert lautet 15 aus 500. Sichere Zufälligkeit ist erforderlich, damit ein Angreifer die nächste Auswahl nicht vorhersagen kann.

Nichtantworten fallen heraus. Bei zu kleiner Menge wird neu gewählt. Anschließend werden das untere und obere Drittel der Offsets verworfen. Der Rest muss sowohl eine Spreizungsgrenze als auch eine Bedingung zum aufgelaufenen Offset zwischen den Intervallen erfüllen. Fehlschläge führen zu neuen Versuchen; nach K Versuchen folgt der Panikmodus.

Diese Kette ist belegbar: n, m, Auswahl, Rohwerte, Ausschlüsse, Prüfungen, Wiederholungen und Uhrenaktion. Nicht aus den Werten ableitbar sind Eigentum, gemeinsame Infrastruktur oder die Herkunft der Zeitreferenz.

Die Zwanzig-Jahre-Erwartung ist kein SLA

Der RFC schützt, solange weniger als zwei Drittel der Zeitstichproben kompromittiert sind. Für einen Pool mit 500 Servern, einem kontrollierten Siebtel, 15 Abfragen und mehr als 100 ms Zielverschiebung nennt er eine erwartete Erfolgszeit von über zwanzig Jahren.

Das ist eine modellgebundene Erwartung. Wer die Zahl verwendet, muss Parameter, Angreiferanteil und Erfolgsdefinition erhalten. Vor allem darf eine IP-Adresse nicht automatisch als unabhängige Fehlerdomäne gezählt werden.

Verschiedene Betreiber können Hosting und Transit teilen. Unterschiedliche Standorte können dieselbe Software oder vorgelagerte Referenz nutzen. Geografische Verteilung verhindert nicht jede administrative oder technische Konzentration. Das Abschneiden extremer Werte schützt gegen Ausreißer, nicht zwingend gegen eine korrelierte Mitte.

Kalibrierung bestimmt die Grundgesamtheit

Khronos baut den lokalen Pool durch wiederholte DNS-Abfragen an NTP-Pools auf und erneuert ihn regelmäßig. Allgemeine Pools werden gegenüber einer Beschränkung auf Bundesstaat oder Region empfohlen; manuelle Quellen sind ebenfalls möglich.

Damit prägen DNS-Name, Resolverpfad, Antworten, Deduplizierung, Aufbewahrung und manuelle Ergänzungen die Menge vor der Zufallsauswahl. Ein sicherer Zufallsgenerator kann fehlende Vielfalt nicht nachträglich erzeugen.

Der Zusammensetzungsbeleg hält Abfragen, Antworten, Zeit, Regeln und Änderungen fest. Der Unabhängigkeitsbeleg ordnet—soweit bekannt—Betreiber, ASN und Pfad, Implementierungsfamilie, Hosting und vorgelagerte Referenz zu. Unbekannte Beziehungen bleiben unbekannt.

Das NTP Pool Project koordiniert freiwillige Server, stabile Adressen und Überwachung. Es liefert wertvolle Discovery-Infrastruktur. Eine Poolmitgliedschaft ist dennoch kein Zertifikat sämtlicher Unabhängigkeitseigenschaften für jeden Client-Zweck.

NTS authentifiziert die Antwort, nicht deren Zeitbasis

NTS erschwert Manipulation auf dem Übertragungsweg. RFC 9523 hält fest, dass es bei kompromittierten Servern wenig hilft. Auch ein ehrlicher authentifizierter Server kann eine fehlerhafte vorgelagerte Referenz übernehmen.

Deshalb werden Kanal- und Referenzbeleg getrennt. Der erste enthält Endpunkt, Authentifizierung, Anfrage und Antwort; der zweite Stratum, Referenzkennung, bekannte Herkunft und externen Vergleich. Sprecheridentität ist nicht Zeitrichtigkeit.

Sieben Belege statt eines grünen Signals

Zusammensetzung beschreibt die Kandidaten. Unabhängigkeit erfasst gemeinsame Kontrolle. Auswahl speichert Zufallsverfahren, Seed-Herkunft, n, m und Mitglieder. Stichprobe hält Antworten, Ausfälle, Verzögerung, Offset, Stratum und Leap-Zustand fest.

Schätzung dokumentiert entfernte Drittel, Restmenge, Prüfungen und Ergebnis. Uhrenaktion speichert H, K, Zustand und Korrektur. Eine extern verwaltete Referenz liefert einen Vergleich samt eigener Unsicherheit.

Heng Lus Trennung zwischen Mindestspezifikation, laufendem Code und beobachteter Wirklichkeit macht daraus Verantwortungsbereiche. Der RFC definiert den Mechanismus; Implementierer kontrollieren Entropie und Filter; Betreiber konfigurieren Pool und Schwellen; Geschäftssysteme tragen die Folgen.

Offene Erkenntnisgrenzen

Es liegen keine Adoptionszählung, Herstellermatrix, benannter Vorfall oder globale Ausfallrate vor. Die gemeinsame Referenz ist ein Gedankenmodell. Eine Überschreitung von H kann Angriff, Fehlkonfiguration, Pfadwechsel oder Referenzabweichung bedeuten. Eine bestandene Schätzung belegt ihre Bedingungen, nicht UTC selbst.

Quellen