melhor prática de segurança ntp com instância no AWS

1

Eu estava revisando os logs de fluxo de VPC da minha instância do EC2 (imagem padrão do AWS Linux), onde me deparei com uma entrada com a porta 123 (NTP) com destino como 107.170.0.6 ( kapu.ruselabs.com )

Sendo novo nisso, eu fui mais longe e encontrei servidores NTP com aparência mais estranha sendo usados pela minha VM.

[ec2-user@ip-... ~]$ ntpq -p
remote           refid     
 -------------------------
+time.mclarkdev. 167.114.204.238
-aprihop.cdknnjl 173.162.192.156
*chl.la          216.218.254.202
+kapu.ruselabs.c 200.98.196.212

Eu entendo que esta é provavelmente uma prática padrão, mas eu não me sinto confortável quando minha caixa está falando com estranhos. Neste caso, não consigo encontrar qual pessoa / organização é executada kapu.ruselabs.com

Portanto, a pergunta é: quais são as práticas recomendadas para usar servidores NTP ao executar VMs na AWS.

    
por dy10 03.08.2017 / 19:00

2 respostas

2

De acordo com a documentação da AWS , os servidores definidos em / etc / ntp. conf são:

The n.amazon.pool.ntp.org DNS records are intended to load balance NTP traffic from AWS. However, these are public NTP servers in the pool.ntp.org project, and they are not owned or managed by AWS. There is no guarantee that they are geographically located near your instances, or even within the AWS network.

Como a AWS definiu isso como padrão no Amazon Linux, devo assumir que o risco é baixo. Eu não me incomodaria pessoalmente.

Você pode configurá-los manualmente para os servidores NTP documentados , se desejar, servidores específicos ou usando os aliases deles provavelmente balanceamento de carga. Clique nos links no canto superior direito para encontrar os URLs. Basta editar o arquivo /etc/ntp.conf para especificá-los.

Atualização de 1 de dezembro de 2017

O serviço AWS Time Sync está agora disponível. Leia os documentos aqui .

    
por 03.08.2017 / 20:58
0

link

A AWS acaba de lançar seu próprio serviço NTP e as VMs não precisam de um gateway de Internet apenas para sincronizar o tempo!

    
por 30.11.2017 / 10:40