Рассинхронизация времени в домене Windows: настройка NTP и Kerberos
Почему точное время критично для домена Windows?
В корпоративных сетях на базе Active Directory для проверки подлинности пользователей используется протокол безопасности Kerberos. Главное требование Kerberos — разница системных часов между компьютером пользователя и контроллером домена не должна превышать 5 минут (по умолчанию). Если на рабочем ПК часы убежали вперед или отстали больше чем на 5 минут, вход в систему блокируется, перестают открываться сетевые диски и базы данных.
Симптомы сбоя синхронизации времени:
| Симптом | Текст ошибки в журнале Windows |
|---|---|
Невозможно войти на рабочий компьютер под своим логином | «Вход не выполнен: имя пользователя или пароль неверны» или «Разрешение контекста SSPI завершилось ошибкой». |
Код ошибки Kerberos KRB_AP_ERR_SKEW (0x25) | The time skew between the client and server is too great (Слишком большая разница во времени). |
Ошибки репликации между серверами | Контроллеры домена перестают обмениваться изменениями пользователей. |
Иерархия времени в Windows и пошаговая настройка
В домене Windows действует строгое правило: все компьютеры и дочерние серверы синхронизируют время с Главным контроллером домена (PDC Emulator), а сам PDC синхронизируется с надежными эталонными серверами в интернете.
Шаг 1. Настройка контроллера домена (PDC Emulator)
Откройте командную строку от администратора на главном контроллере домена и выполните команды для синхронизации с интернет-пулом pool.ntp.org:
# Задаем внешние надежные NTP-серверы:
w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8 time.windows.com,0x8" /syncfromflags:manual /reliable:YES /update
# Перезапускаем службу времени:
net stop w32time && net start w32time
# Принудительно запускаем синхронизацию:
w32tm /resync /rediscoverШаг 2. Восстановление синхронизации на клиентском ПК сотрудника
Если часы сбились на обычном рабочем компьютере, верните стандартный доменный режим:
# Сброс настроек службы на доменную иерархию:
w32tm /config /syncfromflags:domhier /update
# Перезапуск службы:
net stop w32time && net start w32time
# Запрос синхронизации с контроллером домена:
w32tm /resyncШаг 3. Проверка статуса источника времени
w32tm /query /statusСтрока «Источник» (Source) должна показывать имя вашего контроллера домена.
Внимание виртуальным машинам (Hyper-V / VMware): Если контроллер домена работает внутри виртуальной машины, обязательно отключите функцию интеграции «Синхронизация времени с хостом» (Time Synchronization) в настройках ВМ, иначе гипервизор будет сбивать время контроллера.
Частые вопросы (FAQ)
Почему время на компьютере постоянно сбивается после выключения из розетки?
Села круглая батарейка CR2032 на материнской плате компьютера. Ее нужно заменить на новую.
Какой сетевой порт использует служба времени NTP?
Служба NTP использует протокол UDP и порт 123. Убедитесь, что порт UDP 123 открыт на исходящие соединения в вашем фаерволе.
Как узнать, какой сервер в домене является главным источником времени (PDC)?
Выполните команду в командной строке: netdom query fsmo. Сервер, указанный напротив строки «PDC», является главным.
Почему выбрано ограничение именно в 5 минут (300 секунд)?
Это стандарт безопасности Kerberos против атак повторного воспроизведения (Replay Attacks), когда злоумышленник пытается перехватить старый тикет авторизации.