全公司时钟不各走各的:群晖 NAS 自建 NTP 服务给内网统一授时
全公司时钟不各走各的:群晖 NAS 自建 NTP 服务给内网统一授时
引言
内网设备时间不一致,出问题时最先暴露的是日志:交换机、服务器、NAS 三边的记录对不上线,一次故障的还原顺序拼不出来。更深一层的问题是认证——很多登录机制、证书校验、双因素验证对时间偏差敏感,客户端与服务器差得多了,验证直接失败。多数企业的做法是让所有设备各自去公网 NTP 服务器对时,但在网络出口不稳或安全策略收紧的环境里,这条路径并不总是可靠。群晖 DSM 内置了 NTP 服务,可以把一台 NAS 变成内网的时间源,让全网设备向它对时。这篇讲清楚启用方法和配套的客户端配置思路。
它解决什么问题
一是统一时间基准:所有网络设备与 Synology NAS 之间的时间同步走内网一台机器,日志时间线可对齐。二是给依赖时间的服务兜底:Surveillance Station 的录像时间轴、高可用集群的心跳与状态判断,都建立在时间一致的前提上。三是减少对公网时间源的依赖:内网一旦有了自己的时间服务,客户端配置只需指向一个内网地址,出口抖动不再牵动全网对时。
操作步骤
-
先把 NAS 自己的时间校准:前往控制面板 > 区域选项 > 时间,配置 NAS 与上游 NTP 服务器同步。为什么:NTP 服务是把 NAS 已有的时间分发给内网,链路是「上游对时机构→NAS→内网设备」。NAS 自己不准就急着当时间源,等于把错误放大给全网。
-
启用 NTP 服务:仍在控制面板 > 区域选项 中进入 NTP 服务页面,勾选启用 NTP 服务,单击应用。为什么:这一步把 NAS 从时间协议的客户端变成服务端,内网设备此后可以直接向 NAS 查询时间,不必各自出公网。
-
记下内网客户端要填的地址:客户端对时目标就填这台 NAS 的内网 IP,或解析到该 IP 的内网域名。为什么:用内网域名比裸 IP 多一层可维护性——换机器、换地址时改一条 DNS 记录即可,不必逐台设备改配置。
-
逐类设备配置对时:Windows 主机可在命令行用系统自带的时间同步工具指定内网源;Linux 服务器在 chrony 或 ntpd 的配置里把 server 指向 NAS;网络设备(如交换机、路由器)在系统视图下配置 NTP 服务器地址。NTP 协议使用 UDP 123 端口,防火墙与访问控制列表需放行该端口的内网流量。为什么:客户端这一步才是治理的真正工作量所在;端口不通是「配了却对不上时」的头号原因,排查时先查链路再查配置。
-
验证同步结果:在客户端查询当前时间源与偏差,确认已指向 NAS 且偏差在秒级以内。为什么:NTP 的收敛需要几分钟到几十分钟,验证一步能避免「配置生效了但实际没同步」的假象;把验证纳入交付检查表,后期换机或改址才有回溯依据。
-
移动设备场景顺手开启:如果团队用手机 App 访问 NAS 相关服务,保持 NTP 服务启用有助于移动设备与 NAS 之间的日期时间同步。为什么:官方帮助明确建议勾选此选项以支持移动端对时,这是免配置成本的一项收益。
三条边界先知道
- Surveillance Station 与 Synology High Availability 依赖 NTP 服务:这些套件运行时,NTP 服务无法禁用。计划停用前先确认没有这类依赖。
- NTP 服务只负责「分发时间」,NAS 自身对时仍由区域选项 > 时间里的上游服务器配置决定,两层要一起纳入巡检。
- 内网已有其他时间源(如域控制器)时,避免多时间源混用导致设备各信各的;统一规划一个权威源,其余设备向它看齐。
结语
时间同步是内网基础设施里最容易被忽略的一项,也是最便宜的一项——DSM 里勾一个选项,全网就有了一致的时间基准。日志可对线、认证不误伤、录像时间轴可信,这些都建立在这件小事上。贵州诚鑫致达科技在做网络与存储交付时,NTP 统一授时是初始化清单里的固定项,不配完不进入业务上线环节。