<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>27162</bug_id>
          
          <creation_ts>2012-04-05 12:14:53 +0400</creation_ts>
          <short_desc>update current 4.2.4 to upstream production ver 4.2.6</short_desc>
          <delta_ts>2014-02-16 17:48:29 +0400</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>ntp</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc>http://www.ntp.org/downloads.html</bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>minor</bug_severity>
          <target_milestone>---</target_milestone>
          
          <blocked>19494</blocked>
          <everconfirmed>1</everconfirmed>
          <reporter name="serpiph">serpiph</reporter>
          <assigned_to name="Sergey Y. Afonin">asy</assigned_to>
          <cc>asy</cc>
    
    <cc>combr</cc>
    
    <cc>ldv</cc>
    
    <cc>mike</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>130375</commentid>
    <comment_count>0</comment_count>
    <who name="serpiph">serpiph</who>
    <bug_when>2012-04-05 12:14:53 +0400</bug_when>
    <thetext>Хотелось бы видеть у нас пакет поновее. На официальном сервере уже есть 4.2.7.

Также просьба исправить недочёты (в текущей версии):
1) в /etc/ntp.conf добавить строку (пусть и в виде комментария)
tos orphan 5
Без неё невозможно использовать ntp в качестве источника данных без старших серверов времени
2) из /etc/ntp.conf убрать строку
authenticate off
так как ntp не поддерживает этот параметр (только через командую строку с &quot;-A&quot;)
3) исправить man ntpd, указав, что параметр &quot;-I interface&quot; можно использовать только единожды.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>142704</commentid>
    <comment_count>1</comment_count>
    <who name="Mike Lykov">combr</who>
    <bug_when>2013-09-19 10:09:26 +0400</bug_when>
    <thetext>собрать новую версию было бы полезно, так как в ней появились такие фичи:

Good thing is that ntpd 4.2.6 is reporting which interfaces it binds to including its behavior (ntpd can listen on an interface but ignores all packets).

interface ignore 0.0.0.0 # Masks out both IPv4 and IPv6 wildcard.
interface ignore :: # Seems to be redundant.
interface listen localhost # Binds to both IPv4 and IPv6
interface listen 178.79.***.***
interface listen 2001:470:***:***::1 

Насчет &quot;tos orphan 5
Без неё невозможно использовать ntp в качестве источника данных без старших
серверов времени&quot; - считаю, что это не нужно. ntpd выполняет основную функцию - синхронизацию с другими серверами.

параметр -I, указанный дважды, у меня принимается:
ntpd     14564  0.0  0.0  18476  1248 ?        Ss   10:04   0:00 /usr/sbin/ntpd -p /var/run/ntpd.pid -I ext -I int --user=ntpd:ntpd

но не влияет на работу:
tcp   UNCONN          172.16.214.233:123                    *:*
tcp   UNCONN          213.156.210.215:123                   *:*
tcp   UNCONN          127.0.0.1:123                         *:*
tcp   UNCONN          *:123                                 *:*</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>142709</commentid>
    <comment_count>2</comment_count>
    <who name="serpiph">serpiph</who>
    <bug_when>2013-09-19 10:53:44 +0400</bug_when>
    <thetext>1) У меня в локалке нет доступа к интернет-серверам времени, а иметь единое время в локалке нужно, поэтому я и прошу добавить эту строку (tos orphan 5) хотя бы в виде комментария
2) Второй параметр -I на данный момент у меня вышибает предыдущее подключение к другому интерфейсу. То есть запись
ntpd -I eth0 -I eth1
приводит к тому, что сервер не садится на интерфейс eth0, а только на eth1. При этом в списке соединений через netstat ничего криминального нет, но попытка доступа через адрес на eth0 приводит к отлупу. Это легко проверить в исходниках (где разбирается параметр -I).</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>142732</commentid>
    <comment_count>3</comment_count>
    <who name="Mike Lykov">combr</who>
    <bug_when>2013-09-19 17:06:57 +0400</bug_when>
    <thetext>в версии 4.2.6 вообще не нужны параметры -I - ни один, ни много. поэтому лучше обновить, и замечание станет неактуально.

а если в локалке нет доступа к интернету, то используйте лучше chrony, он как раз для этой задачи, а не ntpd.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>145153</commentid>
    <comment_count>4</comment_count>
    <who name="Sergey Y. Afonin">asy</who>
    <bug_when>2014-02-07 21:03:49 +0400</bug_when>
    <thetext>Я правильно понимаю, что это, с некоторых пор, блокер ?

NTP Amplification Attacks Using CVE-2013-5211
http://www.us-cert.gov/ncas/alerts/TA14-013A</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>145255</commentid>
    <comment_count>5</comment_count>
    <who name="Sergey Y. Afonin">asy</who>
    <bug_when>2014-02-14 11:52:10 +0400</bug_when>
    <thetext>Что-то я поторопился. 4.2.7 же Development.

CVE-2013-5211 для более ранних, чем 4.2.7p26, исправляется посредством &quot;disable monitor&quot; в ntp.conf, так что достаточно пересобрать с откорректированным конфигом. В 4.2.7p26 этот monitor просто совсем выкинули, как я понимаю:

(4.2.7p26) 2010/04/24 Released by Harlan Stenn &lt;stenn@ntp.org&gt;
...
* [Bug 1532] Remove ntpd support for ntpdc&apos;s monlist in favor of ntpq&apos;s mrulist.
...</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>145270</commentid>
    <comment_count>6</comment_count>
    <who name="Sergey Y. Afonin">asy</who>
    <bug_when>2014-02-15 13:32:32 +0400</bug_when>
    <thetext>В задании 114277 лежит обновление до 4.2.6p5:

- removed unsupported option from ntp.conf (closes: #27162)
- added &quot;disable monitor&quot; to ntp.conf (CVE-2013-5211)
- moved man1/ntpd.1.gz to ntpd package (closes: #27948)
- added &quot;BuildArch: noarch&quot; for ntp-aux and ntp-doc

&quot;tos orphan 5&quot; добавлять не стал: кажется, это не сильно часто используется на самом деле.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>145327</commentid>
    <comment_count>7</comment_count>
    <who name="Repository Robot">repository-robot</who>
    <bug_when>2014-02-16 17:04:50 +0400</bug_when>
    <thetext>ntp-4.2.6-alt1 -&gt; sisyphus:

* Fri Feb 14 2014 Sergey Y. Afonin &lt;asy@altlinux&gt; 4.2.6-alt1
- NMU
- 4.2.6p5 (closes: #27162)
- removed unsupported option from ntp.conf (closes: #27162)
- added &quot;disable monitor&quot; to ntp.conf (CVE-2013-5211)
- moved man1/ntpd.1.gz to ntpd package (closes: #27948)
- added &quot;BuildArch: noarch&quot; for ntp-aux and ntp-doc</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>