MikroTik Log: ntp,warning system clock out of sync: no server response — Решение
В системном журнале RouterOS появляется предупреждение с тегами ntp,warning: system clock out of sync: no server response.
- Системные часы устройства сбрасываются на дефолтную дату сборки RouterOS (например, Jan/01/1970 или Jan/02/1970) после перезагрузки.
- Нарушается проверка срока действия TLS/SSL-сертификатов (HTTPS, Let's Encrypt, OpenVPN, IPsec IKEv2, SSTP).
- В планировщике (
/system scheduler) и скриптах сбивается расписание запуска задач. - Записи в системном журнале (Log) сохраняются с некорректными временными метками.
- Статус в
/system ntp client printотображается какwaiting,startedилиfailed.
1. Проверка доступности интернета и разрешения имен (DNS)
Убедитесь, что маршрутизатор корректно резолвит публичные FQDN пулов NTP (например, pool.ntp.org):
/tool fetch url="https://1.1.1.1" keep-result=no
/ping 1.1.1.1 count=3
:put [:resolve "pool.ntp.org"]Если имя не резолвится, задайте проверенные DNS-серверы:
/ip dns set servers=1.1.1.1,8.8.8.8 verify-doh-cert=no2. Проверка и корректировка правил Firewall (UDP/123)
NTP работает по протоколу UDP, порт 123. Если в цепочке input или output настроен строгий белый список, трафик NTP может отбрасываться. Разрешите исходящий трафик и ответы:
/ip firewall filter
add chain=output protocol=udp dst-port=123 action=accept comment="Allow outgoing NTP queries" place-before=1
add chain=input protocol=udp src-port=123 action=accept connection-state=established,related comment="Allow incoming NTP responses" place-before=1Если на WAN-интерфейсе настроен строгий Source NAT (Masquerade), проверьте его активность:
/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="Default WAN NAT"3. Конфигурация клиента NTP в зависимости от версии RouterOS
Для RouterOS v7 (встроенный NTP-клиент):
/system ntp client set enabled=yes mode=unicast servers=162.159.200.1,129.6.15.28,time.google.com,pool.ntp.org
/system ntp client printДля RouterOS v6 (SNTP Client):
/system ntp client set enabled=yes primary-ntp=162.159.200.1 secondary-ntp=129.6.15.28
/system ntp client print4. Настройка часового пояса и аппаратных часов
/system clock set time-zone-name=Europe/Moscow time-zone-autodetect=yes Частые вопросы (FAQ)
Почему после перезагрузки MikroTik без батарейки RTC время всегда сбивается?
Большинство маршрутизаторов RouterBOARD не имеют встроенного аппаратного чипа RTC (Real-Time Clock) с резервной батарейкой. При отключении питания время возвращается к дате компиляции установленной прошивки и восстанавливается только после успешного ответа от NTP-сервера.
Можно ли указывать доменные имена вместо IP-адресов в настройках NTP?
В RouterOS v7 поле servers принимает как IPv4/IPv6 адреса, так и доменные имена (FQDN). В устаревших версиях RouterOS v6 в клиенте SNTP поддерживались только статические IP-адреса, либо требовалось динамическое разрешение через специальный скрипт в Scheduler.
Почему провайдер может блокировать запросы на UDP 123?
Некоторые интернет-провайдеры фильтруют входящие и исходящие пакеты UDP 123 для защиты инфраструктуры от NTP Amplification DDoS-атак. В этом случае используйте IP-адреса локальных NTP-серверов провайдера либо настройте синхронизацию через VPN-туннель.
Как проверить, получает ли интерфейс ответные NTP-пакеты?
Запустите утилиту захвата трафика в терминале: /tool sniffer quick ip-protocol=udp port=123. Если видны только исходящие (Tx) пакеты без входящих (Rx), трафик блокируется вышестоящим маршрутизатором или провайдером.