服务器时间防篡改需同步稳且禁乱改:用chrony替代ntpd,精简配置server/rtcsync/makestep,禁用ntpd,chattr+i锁定localtime,审计date调用,权限最小化,确保重启后时间自动恢复。
服务器时间被篡改会直接导致日志错乱、证书失效、Kerberos认证失败、分布式事务异常等问题。加固时间同步,核心不是“只让它准”,而是“不让它被乱改”——既要同步稳,又要防篡改。
RHEL/CentOS 7 及以上默认已装 chrony,它比传统 ntpd 更适合现代环境:启动快、抗网络抖动、支持虚拟机、天然兼容硬件时钟(RTC)同步。不要同时启用 chronyd 和 ntpd。
rpm -q chrony 和 systemctl list-unit-files | grep chrony
systemctl stop ntpd && systemctl disable ntpd
chronyc tracking 输出中出现 System clock synchronized: yes 才算生效/etc/chrony.conf 中保留精简关键项,避免冗余配置引入风险:
server 192.168.10.1 iburst —— 指向你内网可信时间源(非公网 pool.ntp.org)driftfile /var/lib/chrony/drift —— 必须存在,记录时钟漂移率rtcsync —— 每约11分钟将校准后的系统时间写入硬件时钟,防止重启后时间回跳makestep 1.0 3 —— 开机时若偏差超1秒,允许前3次“跳跃式”校正(避免缓慢拉偏导致服务拒绝)改完重启:systemctl restart chronyd,再用 chronyc sources -v(看 ^* 标记)和 chronyc tracking(offset 应稳定在 ±50ms 内)确认连通与精度。
同步只是“喂时间”,防篡改才是“锁住钟”。以下动作缺一不可:
chattr +i /etc/localtime,防止时区文件被覆盖或替换/etc/audit/rules.d/audit.rules 中添加:-a always,exit -F path=/bin/date -F perm=x -k time_change,再 systemctl restart auditd
/etc/chrony.conf 权限为 644,属主 root:root;/var/lib/chrony/ 目录权限为 755,避免普通用户写入 drift 文件完成配置后,手动测试能否绕过防护:
sudo date -s "2020-01-01" —— 应能执行(Linux 允许 root 修改),但需触发 audit 日志sudo hwclock --set --date="2020-01-01" —— 若未加 rtcsync 或未设 chattr +i /etc/localtime,可能成功;正确加固后,重启应自动恢复ausearch -k time_change | aureport -f -i,确认所有 date 调用被记录真正安全的时间系统,是“同步可靠 + 修改可溯 + 回退可控”。不复杂但容易忽略。
奥特曼宣布 AI 迈入阶段:普及、安全与易用的智能
chatgptwriter-chatgptwriter,免费chatgpt Chrome浏览器扩展
人民日报钟才文:推动高质量发展行稳致远讲了什么-主要信息和内容重点
小米路由器hd固件怎么升级(小米路由器hd固件升级方法)
刚刚,Codex恢复5小时限额,用户哀嚎讲了什么-主要信息和内容
Logopond-Logopond,专门收录各种标志和标识设计的在线网站平台