Nerzen NTP Durum alınıyor EN
Roughtime2002/udpEd25519IPv4 + IPv6

Roughtime: imzalı zaman

NTP "saat kaç" sorusunu yanıtlar; Roughtime aynı yanıtı imzalar. Sunucumuz her cevabı kendi anahtarıyla imzalar ve cevabın içine sizin gönderdiğiniz rastgele sayıyı koyar. Böylece elinizde, bu sunucunun o anda o saati söylediğine dair sonradan da doğrulanabilen bir kanıt kalır.

Canlı imzalı cevap

dakikada bir gerçek bir istemciyle sorgulanır · —

Durum
sorgulanıyor
imza ve anahtar zinciri denetlenir
İmzalanan an
—
yanıttaki orta nokta (MIDP)
Yarıçap
—
sunucunun beyan ettiği belirsizlik (RADI)
Adres
time.nerzen.com:2002
UDP · IPv4 ve IPv6
Uzun dönem açık anahtar · Ed25519 · base64 — tıkla, kopyala
—
Aynı anahtar · onaltılık
—

Roughtime nedir

Roughtime, zamanı kabaca (saniye hassasiyetinde) ama kanıtlanabilir biçimde dağıtan bir protokoldür. İstemci rastgele bir sayı (nonce) gönderir; sunucu o sayıyı, o anki zamanı ve belirsizlik yarıçapını tek bir pakette imzalayıp geri yollar. İmza geçerliyse yanıt gerçekten o sunucudan gelmiştir ve istek gönderildikten sonra üretilmiştir — eski bir yanıtın yeniden oynatılması işe yaramaz.

NTP'nin yerini almaz; mikrosaniye doğruluk için NTP ya da NTS kullanılır. Roughtime'ın işi, saatin kabaca doğru olduğundan kriptografik olarak emin olmaktır.

Nasıl çalışır

  1. İstek: istemci 32 baytlık rastgele bir nonce içeren, en az 1024 baytlık bir UDP paketi gönderir. Paketin büyük tutulması, sunucunun yükseltme saldırılarında kullanılmasını engeller: yanıt her zaman istekten küçüktür.
  2. Toplu imza: sunucu aynı anda gelen istekleri bir Merkle ağacında toplar ve ağacın kökünü zamanla birlikte tek imzayla imzalar. Her istemciye kendi nonce'unu köke bağlayan yol gönderilir.
  3. Anahtar zinciri: yanıtı imzalayan kısa ömürlü anahtar her 24 saatte bir yenilenir ve yukarıdaki uzun dönem anahtarla onaylanır (delegasyon). Uzun dönem anahtar değişmez; istemciler yalnızca onu tanır.
  4. Doğrulama: istemci delegasyonu, imzayı ve kendi nonce'unun ağaçta olduğunu denetler; hepsi tutarsa zamanı kabul eder.

Nerelerde kullanılır

Saati olmayan cihazlar

Pilsiz kartlar ve ilk kez açılan cihazlar saati bilmeden TLS sertifikası doğrulayamaz; NTS de bu yüzden başlayamaz. Roughtime yalnızca önceden bilinen bir açık anahtara ihtiyaç duyar: cihaz kabaca doğru saati imzalı olarak alır, sonra NTS'ye geçer.

Zaman sunucularını denetlemek

İstemci birkaç Roughtime sunucusuna sırayla sorar ve her isteğin nonce'unu bir önceki yanıttan türetir. Sunuculardan biri diğerleriyle çelişen bir saat söylerse, bu çelişki imzalı yanıtlarla herkese ispatlanabilir.

Kayıt ve belge bütünlüğü

Nonce yerine bir belgenin özetini gönderirseniz, yanıt "bu özet en geç şu anda vardı" demenin imzalı kanıtı olur. Kendi saat günlüğümüzü de aynı düşünceyle tutuyoruz: bkz. zaman kanıtı.

Hemen deneyin

Protokolün güncel sürümünü (IETF taslağı, sürüm 14) konuşan herhangi bir istemci çalışır. Rust araç zinciri kuruluysa:

Örnek istemci
cargo install roughenough-client
roughenough_client time.nerzen.com 2002 \
  -k BEbDQsYfxJjs6U1oFHoGthN4p/cvSFCVsyjpcqtNP0s=

Sunucu listesi kullanan istemciler için kayıt:

servers.json girdisi
{
  "name": "time.nerzen.com",
  "version": "IETF-Roughtime",
  "publicKeyType": "ed25519",
  "publicKey": "BEbDQsYfxJjs6U1oFHoGthN4p/cvSFCVsyjpcqtNP0s=",
  "addresses": [{ "protocol": "udp", "address": "time.nerzen.com:2002" }]
}

Teknik bilgiler

Adrestime.nerzen.com:2002 (UDP)
ProtokolIETF Roughtime taslağı, sürüm 14
İmzaEd25519 · özet SHA-512
Çözünürlük1 saniye
Beyan edilen yarıçap—
Çevrim içi anahtar ömrü24 saat; uzun dönem anahtarla onaylı
Saat kaynağıNTP ve NTS'yi besleyen aynı sistem saati

Sınırlar

  • Çözünürlük bir saniyedir. Hassas eşitleme için NTP ya da NTS kullanın.
  • Tek sunucu tek tanıktır. Roughtime'ın gücü, birbirinden bağımsız birkaç sunucuya sorulduğunda ortaya çıkar; yalnızca bize güvenmeyin.
  • Yasal nitelikli zaman damgası değildir. Hukuken geçerli zaman damgası için yetkili bir sağlayıcı gerekir.
  • Damga bir üst sınır kanıtlar: "en geç bu anda vardı". Daha önce var olduğunu göstermez.
  • Yalnızca UDP. 2002/udp'yi engelleyen ağlardan erişilemez.
  • Standart henüz RFC değil. Protokol taslak aşamasında; sürüm değiştiğinde sunucu güncellenir, eski istemciler çalışmayabilir.
  • Sunucu stratum 2'dir. İmzalanan saat, ölçümler sayfasında yayımlanan saatin aynısıdır; kendi birincil saatimiz yoktur.

Sık sorulan sorular

Roughtime, NTP'nin yerini alır mı?

Hayır. Saniyelik çözünürlükle çalışır ve saati sürekli disipline etmek için tasarlanmamıştır. NTP/NTS doğruluğu, Roughtime kanıtı sağlar.

Nonce neden önemli?

Sunucu yanıtı, sizin o an ürettiğiniz ve kimsenin önceden bilemeyeceği bir sayıyı içerecek biçimde imzalar. Bu, yanıtın isteğinizden sonra üretildiğini kanıtlar; saldırgan eski bir imzalı yanıtı size yutturamaz.

Yarıçap (RADI) ne anlama gelir?

Sunucunun "gerçek zaman, söylediğim andan en fazla bu kadar uzakta" beyanıdır. Protokol kaba zaman için tasarlandığından bu değer bilinçli olarak geniş tutulur; saatimizin gerçek belirsizliği milisaniyeler düzeyindedir.

Neden en az 1024 baytlık istek?

Yanıt istekten küçük olsun diye. Böylece adresi taklit edilen bir kurbana, saldırganın gönderdiğinden daha fazla veri yollatılamaz.

chrony, Windows ya da systemd-timesyncd Roughtime kullanabilir mi?

Hayır; bunlar NTP istemcileridir. Roughtime için ayrı bir istemci gerekir.

Anahtarınız değişirse ne olur?

Uzun dönem anahtarın değişmesi planlanmıyor. Zorunlu olursa yenisi bu sayfada duyurulur; eski anahtarla alınmış yanıtlar, o anahtarı elinde tutan herkes için doğrulanabilir kalır.

Hangi bilgileri kaydediyorsunuz?

Hiçbirini. Roughtime istekleri kaydedilmez; nonce'lar ve istemci adresleri saklanmaz.

Ücretli mi?

Hayır; NTP ve NTS gibi herkese açık ve ücretsizdir.