Кіріспе

Желілік уақыт протоколы серверіне зиян келтіретін немесе оның жұмысын нашарлататын әрекеттер. NTP серверін дұрыс пайдалану және теріс пайдалану – бұл желілік уақыт протоколы (NTP) серверіне зиян келтіретін немесе оның жұмысын нашарлататын әрекеттерді қамтиды, мысалы, трафикпен шабуылдау (фактылық түрде DDoS шабуылы) немесе сервердің қолжетімділік саясатын немесе NTP қағидаларын бұзу. 2006 жылы Poul Henning Kamp, маршрутизатор өндірушісі D Link компаниясына жолдаған ашық хатында бір оқиғаны NTP вандализмі деп атады. Кейіннен басқалар бұл терминді кеңейтіп, басқа да оқиғаларды қамтыды. Дегенмен, осы проблемалардың ешқайсысының қасақана вандализм екенін көрсететін ешқандай дәлел жоқ. Көбінесе бұл жағдайлар көре алмайтын немесе дұрыс таңдалмаған бастапқы параметрлердің нәтижесі болып табылады. NTP серверін теріс пайдаланудың қасақана түрі 2013 жылдың соңында байқалды, ол кезде NTP серверлері қызмет көрсетуден бас тарту шабуылдарын күшейту үшін пайдаланылды. Кейбір NTP серверлері бір "monlist" UDP сұрау пакетіне 600-ға дейін байланыстарды сипаттайтын пакеттермен жауап беретін. Шабуылшылар жасалған IP-адресі бар сұрауды пайдаланып, пакеттердің күшейтілген ағынын желіге бағыттай алатын. Бұл сол кездегі ең ірі қызмет көрсетуден бас тарту шабуылдарының біріне әкеп соқты.

ТАРДИС және Тринити колледжі, Дублин

2002 жылдың қазанында уақыт серверін қанағаттандырмай пайдаланудың ең алғашқы белгілі жағдайларының бірі Дублиндегі Тринити колледжінің веб-серверінде мәселе тудырды. Көрсетілген трафик ақырында Tardis деп аталатын бағдарламаның жұмыс істемейтін көшірмелеріне байланысты болды, оның мыңдаған көшірмелері әлем бойынша веб-сервермен байланысып, HTTP арқылы уақыт белгісін алды. Нәтижесінде, шешім веб-сервердің конфигурациясын өзгерту болып табылды, осылайша бас беттің жекелендірілген нұсқасын (көлемі айтарлықтай қысқартылған) ұсыну және жалған уақыт мәнін қайтару, бұл көптеген клиенттерді басқа уақыт серверін таңдауға итермеледі.

Netgear және Висконсин университеті (Мэдисон)

NTP серверінің алғашқы кеңінен танымал мәселесі 2003 жылдың мамырында басталды, Netgear компаниясының аппараттық өнімдері Висконсин университеті – Мэдисонның NTP серверін сұраныстармен толып кеткізді. Университет қызметкерлері бастапқыда бұл қасақана жасалған, қызмет көрсетуден бас тартуға бағытталған шабуыл деп ойлап, желінің шекарасындағы шабуылды тоқтатуға шаралар қолданды. Бірақ, көптеген DDOS шабуылдары сияқты азайған орнына, ағын күшейіп, маусым айында секундына 250 000 пакетке (150 мегабит) жетті. Кейіннен жүргізілген тергеу Netgear маршрутизаторларының төрт моделінің мәселенің себебі екенін көрсетті. SNTP (Simple NTP) клиенті маршрутизаторларда екі ауыр кемшілік бар екені анықталды. Біріншіден, ол бір ғана NTP серверіне (Висконсин университетіндегі) сүйенеді, оның IP-адресі құрылғының бағдарламалық кодында қатаң түрде бекітілген. Екіншіден, ол жауап алғанға дейін әр секунд сайын серверді тексеріп тұрады. Ақаулы клиенті бар барлығы 707 147 өнім шығарылды. Netgear зардап шеккен өнімдері үшін (DG814, HR314, MR814 және RP614) жаңа firmware жаңартуларын шығарды, олар Netgear серверлеріне сұрау жіберіп, тек он минут сайын бір рет тексеріп, бес рет сәтсіздікке ұшырағаннан кейін тоқтатылады. Бұл жаңарту SNTP клиентіндегі кемшіліктерді жойса да, үлкен мәселені шешпейді. Көптеген тұтынушылар маршрутизатордың бағдарламалық жасақтамасын жаңарта бермейді, әсіресе құрылғы жақсы жұмыс істеп тұрған сияқты болса.

SMC және CSIRO

2003 жылы тағы бір жағдай Австралияның ғылыми және өнеркәсіптік зерттеулер ұйымының (CSIRO) Ұлттық өлшеу зертханасының NTP серверлерін қоғамдық қолжетімділіктен жабуға мәжбүр етті. Трафик SMC маршрутизаторларының кейбір модельдеріндегі нашар NTP іске асырылуынан келгені анықталды, онда CSIRO серверінің IP-адресі құрылғының бағдарламалық құралына (firmware) кіріктірілген. SMC зардап шеккен өнімдері үшін – 7004VBR және 7004VWBR модельдері үшін – жаңартуларды шығарды.

D-Link және Poul-Henning Kamp

2005 жылы жалпы қолжетімді Stratum 1 NTP серверінің басқарушысы Poul Henning Kamp трафиктің күрт өскенін байқады және оның 75-тен 90%-ы D Link маршрутизаторларының өнімдерінен келіп түскенін анықтады. Stratum 1 NTP серверлері уақыт сигналын GPS қабылдағышы, радиосағат немесе калибрленген атомдық сағат сияқты дәл сыртқы көзден алады. Конвенция бойынша, Stratum 1 уақыт серверлерін өте дәл уақыт өлшеуді қажет ететін қолданбалар ғана пайдалануы керек, мысалы ғылыми қолданбалар немесе көптеген клиенттері бар Stratum 2 серверлер. Үй желісінің маршрутизаторы ешқайсысы да осы талаптарға сай келмейді. Сонымен қатар, Kamp серверінің кіру саясаты оны Данияның Интернет-алмасу нүктесіне (DIX) тікелей қосылған серверлермен ғана шектеді. D Link маршрутизаторларының осы және басқа Stratum 1 серверлерін тікелей пайдалануы трафиктің күрт өсуіне, жолақтың кеңдігінің құнының артуына және сервердің жүктемесінің ұлғаюына әкелді. Көптеген елдерде ресми уақытты сақтау қызметін мемлекеттік мекеме (мысалы, АҚШ-тағы NIST) ұсынады. Данияда мұндай эквивалент болмағандықтан, Kamp өзінің уақыт қызметін "pro bono publico" принципі бойынша ұсынады. DIX бастапқыда серверлер мен потенциалды клиенттердің саны шектеулі болғандықтан, жолақтың кеңдігі салыстырмалы түрде аз болады деген болжаммен оның уақыт серверіне тегін қосылуды ұсынуға келісті. D Link маршрутизаторларының трафиктің өсуіне байланысты DIX одан жылдық қосылу ақысын 54 000 [[Дания кронасы (шамамен 9 920 АҚШ доллары немесе 7 230 еуро) төлеуді сұрады. Kamp 2005 жылдың қараша айында D Link компаниясына хабарласып, мәселені шешуге және мәселені анықтауға кеткен уақыты мен ақшасы, сондай-ақ D Link өнімдерінің салдарынан туындаған жолақтың кеңдігі үшін өтемақы алуға үміттенеді. Компания кез келген мәселені жоққа шығарып, оны қорқытумен айыптады және Kamp өтемақының оның шығындарын жаппайтынын мәлімдеді. 2006 жылдың 7 сәуірінде Kamp оқиғаны өзінің веб-сайтында жариялады. Бұл оқиға Slashdot, Reddit және басқа да жаңалықтар сайттарында тарады. Жариялыққа шыққаннан кейін Kamp D Link маршрутизаторларының басқа Stratum 1 уақыт серверлеріне тікелей сұрау салуда екенін және кем дегенде 43 сервердің кіру саясатын бұзуда екенін анықтады. 2006 жылдың 27 сәуірінде D Link және Kamp дауды "достық шешкендерін" жариялады.

IT-провайдерлер және swisstime.ethz.ch

20 жылдан бері ETH Zurich операциялық уақытты синхрондау үшін swisstime.ethz.ch уақыт серверіне ашық қол жеткізуді қамтамасыз етіп келді. Күніне орташа есеппен 20 ГБ-тан астам трафик пайдаланылуына байланысты, сыртқы қолдануды ch.pool.ntp.org сияқты қоғамдық уақыт серверлері тобына бағыттау қажет болды. Көптеген IT-провайдерлердің клиенттік инфрақұрылымдарын синхрондау арқылы туындаған теріс пайдалану желілік трафикке тым жоғары талаптар қойып, ETH Zurich-ті тиімді шаралар қабылдауға мәжбүр етті. 2012 жылдың күзінен бастап swisstime.ethz.ch серверіне қол жеткізу жабық режимге көшірілді. 2013 жылдың шілдесінен бастап серверге NTP протоколы арқылы қол жеткізу толығымен тоқтатылды.

Snapchat iOS-та

2016 жылдың желтоқсанында NTPPool.org операторлар қауымдастығы 13 желтоқсаннан бастап NTP трафигінің күрт өскенін байқады. Тәртіп сақшылары iOS жүйесінде жұмыс істейтін Snapchat қосымшасы үшінші тараптың iOS NTP кітапханасына енгізілген барлық NTP серверлеріне сұрау жіберуге бейім екенін анықтады. Содан кейін, NTP сұрауларының көптеп келуінен кейін Snapchat-ке тиесілі доменге сұрау жіберілді. Snap Inc. компаниясына хабарласқаннан кейін, олардың бағдарламашылары қолданбаны жаңарту арқылы 24 сағат ішінде мәселені шешті. Өздерінің тудырған жүктемесімен күресуге көмектесу және кешірім сұрау мақсатында Snap Австралия мен Оңтүстік Америка NTP пулдарына уақыт серверлерін қосты. NTP қауымдастығынан алынған пікірлерден кейін қатеге бейім стандартты параметрлер жақсартылды.

TP-Link Wi-Fi кеңейтушілерінің қосылымын тексеру

2016 және 2017 жылдары TP-Link Wi-Fi кеңейтушілерінің фирмалық бағдарламалық жасақтамасы бес NTP серверін, оның ішінде Жапониядағы Фукуока университетін және Австралия мен Жаңа Зеландия NTP серверлерінің жиынтығын қатты кодтады. Олар әр бес секунд сайын бір NTP сұранысын және бес DNS сұранысын қайталап жіберіп, құрылғыға айына 0,72 ГБ трафик жұмсайтын. Осы артық сұраныстар құрылғының веб-басқару интерфейсінде байланыс статусын көрсету үшін қолданылған Интернетке қосылуды тексеруге жұмсалды. Зардап шеккен құрылғылардың жаңа фирмалық бағдарламаны орнатуы күмәнді, себебі TP-Link Wi-Fi кеңейтушілері фирмалық бағдарлама жаңартуларын автоматты түрде орнатпайды және олар иесіне жаңартулардың бар екені туралы хабарламайды. TP-Link фирмалық бағдарламалық жасақтамасының жаңартулары елдерге қарай өзгеше болуы мүмкін, тіпті мәселе бүкіл әлемде сатылатын барлық Wi-Fi диапазонын кеңейтушілерге қатысты болса да.