H3C交换机NTP时间同步配置实例
这是“H3C交换机中小企业运维实战”专栏的第 9 篇。交换机接入网管系统后,还要统一设备时间,否则操作记录、告警和日志的时间对不上,排查故障时很难还原事情发生的先后顺序。
本文以 H3C S5570S、Comware V7、Ubuntu Server 24.04 LTS 和 Chrony 为例,配置 IPv4/IPv6 双栈 NTP 时间同步。文中的地址和设备名称都是示例,实际使用时必须按现场规划替换。
一、示例环境
| 项目 | 示例值 |
|---|---|
| 交换机 | HQ-Access-01 |
| 管理 VLAN 接口 | Vlan-interface100 |
| 交换机 IPv4 | 192.168.100.2 |
| 交换机 IPv6 | 2001:db8:100::2 |
| NTP 服务器 IPv4 | 192.168.100.30 |
| NTP 服务器 IPv6 | 2001:db8:100::30 |
| 时区 | 东八区UTC+08:00 |
NTP 报文统一使用管理 VLAN 100 的地址发出,方便服务器、防火墙和日志平台识别来源。
二、配置前检查
先检查交换机当前时间、NTP 状态和双栈网络:
# 查看当前日期、时间和时区。 <HQ-Access-01> display clock # 查看整体同步状态和现有会话。 <HQ-Access-01> display ntp-service status <HQ-Access-01> display ntp-service sessions <HQ-Access-01> display ntp-service ipv6 sessions # 确认管理接口状态和地址正确。 <HQ-Access-01> display interface Vlan-interface100 # 测试 NTP 服务器的 IPv4 和 IPv6 地址。 <HQ-Access-01> ping 192.168.100.30 <HQ-Access-01> ping ipv6 2001:db8:100::30Ping 正常不代表 NTP 一定可用。交换机与服务器之间还要允许 UDP123,服务器也必须允许交换机管理地址访问。NTP 和 SNTP 不能同时使用,发现已有sntp配置时,应先确认现有业务再迁移。
三、配置 Linux NTP 服务器
服务器需要长期在线、地址固定,并且自身已经从可靠的上级时间源完成同步。
# 安装 Chrony,并设置为开机启动。 ubuntu@ntp-server:~$ sudo apt update ubuntu@ntp-server:~$ sudo apt install -y chrony ubuntu@ntp-server:~$ sudo systemctl enable --now chrony # 检查服务器使用的上级时间源和同步状态。 ubuntu@ntp-server:~$ chronyc sources -v ubuntu@ntp-server:~$ chronyc tracking编辑/etc/chrony/chrony.conf,保留原有并已验证可用的server或pool配置,在文件末尾加入:
# 只允许示例交换机通过 IPv4 和 IPv6 请求时间。 allow 192.168.100.2/32 allow 2001:db8:100::2/128重新启动并检查服务:
ubuntu@ntp-server:~$ sudo systemctl restart chrony ubuntu@ntp-server:~$ sudo systemctl status chrony --no-pagerUFW 已启用时,只放行交换机管理地址访问 UDP123:
# 只允许交换机 IPv4 地址访问 NTP。 ubuntu@ntp-server:~$ sudo ufw allow proto udp from 192.168.100.2 to any port 123 comment 'H3C NTP IPv4' # 只允许交换机 IPv6 地址访问 NTP。 ubuntu@ntp-server:~$ sudo ufw allow proto udp from 2001:db8:100::2 to any port 123 comment 'H3C NTP IPv6' # 检查最终规则。 ubuntu@ntp-server:~$ sudo ufw status numbered如果 UFW 尚未启用,不要在远程 SSH 会话中直接执行ufw enable。启用前必须先放行实际使用的 SSH 管理端口,避免把自己挡在服务器外面。
四、配置 H3C 交换机
先在用户视图设置东八区时区,再进入系统视图配置 NTP。代码块中以#开头的是说明,不需要输入交换机。
# 设置东八区时区。 <HQ-Access-01> clock timezone Beijing add 08:00:00 <HQ-Access-01> system-view # 开启 NTP 服务。 [HQ-Access-01] ntp-service enable # 本机只作为客户端,不向其他设备提供 IPv4/IPv6 时间服务。 [HQ-Access-01] undo ntp-service time-server enable [HQ-Access-01] undo ntp-service ipv6 time-server enable # 配置 IPv4 NTP 服务器,使用 NTPv4 和管理 VLAN 源接口。 [HQ-Access-01] ntp-service unicast-server 192.168.100.30 version 4 source Vlan-interface 100 # 配置 IPv6 NTP 服务器,同样使用管理 VLAN 源接口。 [HQ-Access-01] ntp-service ipv6 unicast-server 2001:db8:100::30 source Vlan-interface 100 [HQ-Access-01] returnIPv4 和 IPv6 命令不能混写。管理 VLAN 接口必须保持 UP,地址和路由也要正常,否则 NTP 请求无法使用指定源地址发出。
五、检查是否真正同步
配置命令执行成功,不等于设备已经完成同步。等待几个查询周期后再检查:
# 查看整体同步状态。 <HQ-Access-01> display ntp-service status # 查看 IPv4 和 IPv6 会话的可达性、层级与偏差。 <HQ-Access-01> display ntp-service sessions verbose <HQ-Access-01> display ntp-service ipv6 sessions verbose # 检查当前时间和同步后新产生的日志。 <HQ-Access-01> display clock <HQ-Access-01> display logbuffer reverse重点确认:
Clock status已处于同步状态;Reference clock ID不再是INIT;- 服务器可达计数不是
0; - 时钟层级不是
16; - 同步后新产生的日志时间正确。
服务器端还可以检查是否收到交换机请求:
# 查看 NTP 客户端记录和 UDP 123 监听状态。 ubuntu@ntp-server:~$ sudo chronyc -n clients ubuntu@ntp-server:~$ sudo ss -lunp | grep ':123'验证正常后,再执行save force保存交换机配置。
六、常见问题
- Ping 正常但 NTP 不通:检查服务器防火墙、中间安全设备和管理网 ACL 是否允许 UDP
123。 - IPv4 正常但 IPv6 不通:检查 IPv6 地址、路由、服务器防火墙以及
ntp-service ipv6 unicast-server命令。 - 时间正确但日志差八小时:检查交换机和日志平台的时区,避免平台再次换算时间。
- 配置后没有立即同步:先观察会话的可达计数和时钟层级,不要反复删除重配。
七、小结
NTP 配置本身不复杂,容易漏掉的是时区、UDP123、源接口和真实同步状态。只有交换机显示已同步、参考时间源有效,而且新日志时间正确,才能说明配置真正完成。
网站完整版还包括 Comware V5 差异、认证前提、详细回退方法和完整配置汇总:
H3C交换机NTP时间同步配置实例
