Web

Was ist NTP? Zeitsynchronisation auf dem Linux Server einrichten

Talha Aslan 17 Minuten Lesezeit 3 Aufrufe

Was ist NTP und wozu dient es?

NTP, das Network Time Protocol, ist der Standard, mit dem Computer ihre Uhr über das Netzwerk an einer verlässlichen Zeitquelle ausrichten. Die aktuelle Version NTPv4 steht in RFC 5905. Konkret fragt Ihr Server die Zeit ab, misst seine Abweichung und korrigiert die Uhr schrittweise über UDP Port 123.

In diesem Leitfaden klären wir, was ist NTP, aus Sicht von Website Betreibern, Shop Verantwortlichen und Entwicklern. Zudem sind wir ein Team für digitales Marketing und Webentwicklung, kein Hostinganbieter. Deshalb stützt sich alles hier auf offizielle Dokumentation und Standards. Prüfen Sie daher die Anleitung Ihrer Distribution, bevor Sie einen Befehl ausführen.

Zunächst sehen Sie, warum genaue Zeit wichtig ist. Danach verbinden wir das Thema mit Ihrer Hosting Entscheidung und Ihrer übrigen Infrastruktur.

Was geht kaputt, wenn die Serveruhr falsch geht?

Eine falsche Uhr versteckt sich hinter vielen Problemen, die scheinbar nichts miteinander zu tun haben. Denn Sicherheit, Logging und Zeitplanung vertrauen derselben Uhr. Schon wenige Minuten Abweichung können diese Symptome auslösen:

  • Ausgehende HTTPS Verbindungen prüfen Beginn und Ende eines Zertifikats (notBefore und notAfter) gegen Ihre Uhr. Geht sie nach, wirkt ein gültiges Zertifikat "noch nicht gültig".
  • Zeitbasierte Einmalcodes (TOTP) hängen von der Uhrzeit ab. RFC 6238 nutzt standardmäßig Schritte von 30 Sekunden.
  • Logdateien passen nicht mehr zusammen. Somit wird das Vergleichen mehrerer Server fast unmöglich.
  • Geplante Aufgaben (Cron) starten zu spät, zu früh oder doppelt.
  • APIs mit Zeitstempelprüfung lehnen Ihre signierten Anfragen ab.

Zum Beispiel scheitert Ihr Server an der Verbindung zu einem Zahlungsanbieter wegen eines SSL Zertifikat Fehlers. Prüfen Sie dann zuerst die Serveruhr und nicht das Zertifikat. Zertifikatsfehler, die Ihre Besucher sehen, haben dagegen meist eine andere Ursache.

Warum sollte ein Website Betreiber auf die Serverzeit achten?

Die Serverzeit wirkt wie ein technisches Detail, doch sie berührt Geschäftsergebnisse. Wer fragt, was ist NTP? Nicht nur Administratoren. Auch Shop Betreiber, Marketing Verantwortliche und Entwickler brauchen dieselbe Antwort.

Stellen Sie sich zum Beispiel einen zeitgesteuerten Rabatt in Ihrem Shop vor. Läuft die Serveruhr nach, startet die Aktion also zu spät und endet zu spät. Außerdem stimmen die Zeitstempel der Bestellungen nicht mehr. Daher passen Bestellberichte und Werbeberichte nicht mehr zusammen.

Ebenso lesen Sie vielleicht Serverlogs neben Analysedaten. Dann bringt ein Uhrfehler die Reihenfolge der Ereignisse durcheinander. Es wird schwer zu erkennen, ob ein Fehler den Besucherrückgang ausgelöst hat oder umgekehrt. Kurz gesagt kann eine kleine technische Abweichung Marketingentscheidungen in die falsche Richtung lenken.

Newsletter und geplante Beiträge tragen dasselbe Risiko. Dann schickt eine falsche Uhr sie zur falschen Stunde. Zudem fällt es niemandem auf, bis sich ein Kunde meldet. Regelmäßige Zeitkontrollen beseitigen solche Überraschungen.

Warum geht eine Serveruhr falsch, und wie korrigiert NTP das?

Zunächst zählt jeder Computer die Schwingungen eines Quarzkristalls, um die Zeit zu halten. Dieser Kristall läuft je nach Temperatur und Fertigung etwas zu schnell oder zu langsam. Ein winziger Fehler ergibt deshalb innerhalb weniger Tage eine sichtbare Abweichung.

Außerdem bringen virtuelle Server ein weiteres Problem mit. Eine virtuelle Maschine kann pausieren oder auf einen anderen physischen Host wechseln. Dann springt die Gastuhr unter Umständen auf einmal.

NTP erledigt hier zwei Aufgaben. Zunächst misst es den Unterschied zwischen Ihrer Uhr und einem entfernten Server. Dann passt es die Geschwindigkeit Ihrer Uhr in kleinen Schritten an. Das nennt man Slewing. Bei sehr großen Fehlern kann es die Uhr auch in einem Zug springen lassen, das heißt Stepping.

So sehen Anwendungen selten eine Uhr, die rückwärts springt. Trotzdem kann beim ersten Start ein Step nötig sein.

Was ist NTP Stratum und wie bilden Zeitquellen Ebenen?

Stratum ist eine Zahl, die angibt, wie viele Schritte eine Zeitquelle von einer genauen Referenzuhr entfernt ist. Zum Beispiel sind Atomuhren und GPS Empfänger Stratum 0. Ein Server, der direkt daran hängt, ist Stratum 1. Danach steigt die Zahl mit jedem Schritt um eins.

StratumBedeutungBeispiel
0Referenzuhr, kein NetzwerkserverGPS Empfänger, Atomuhr
1Server mit direkter Verbindung zur ReferenzuhrZeitserver von Institutionen
2Server, der Zeit von Stratum 1 beziehtNetzwerkserver, die von einer höheren Ebene synchronisieren
3 und höherClients einer höheren EbeneIhr Server
16Nicht synchronisiertSystem, das noch keine Zeit erhalten hat

Anders gesagt bedeutet ein niedriges Stratum nicht immer eine bessere Quelle. Denn auch Netzwerkverzögerung und Qualität der Quelle spielen eine Rolle. Für eine Website genügt meist eine Quelle auf Stratum 2 oder 3.

Was ist NTP, und wie unterscheiden sich chrony und systemd-timesyncd?

NTP ist ein Protokoll, und mehrere Programme setzen es um. Auf Linux Servern begegnen Ihnen am häufigsten ntpd, chrony und systemd-timesyncd. Welches davon Standard ist, hängt allerdings von Ihrer Distribution ab. Schauen Sie deshalb zuerst nach, was auf Ihrem System läuft.

SoftwareAufgabeWann sie passt
ntpdDie klassische Referenzimplementierung von NTPÄltere Setups und bestehende Konfigurationen
chronyVollständiger NTP Client und ServerVirtuelle Server, instabile Verbindungen und genaue Messungen
systemd-timesyncdEinfacher Client, der die Uhr synchron hältSchlichte Server, die nur eine richtige Uhr brauchen

Lassen Sie nie zwei Zeitclients gleichzeitig laufen. Versuchen beide, die Uhr selbst zu stellen, entstehen also widersprüchliche Ergebnisse. Distributionen schalten meist einen ab, sobald Sie den anderen installieren. Bestätigen Sie das trotzdem mit timedatectl.

Wie prüfen Sie, ob Ihre Serveruhr synchron ist?

Zunächst lesen Sie den aktuellen Zustand, bevor Sie etwas ändern. Auf den meisten modernen Linux Distributionen genügt der Befehl timedatectl. Er zeigt Systemzeit, Zeitzone und Synchronisationsstatus zusammen.

timedatectl status
date -u
systemctl status systemd-timesyncd
systemctl status chrony

Achten Sie in der Ausgabe auf zwei Zeilen. Erstens heißt "System clock synchronized: yes", dass ein Netzwerk Zeitdienst die Uhr gestellt hat. Zweitens zeigt "NTP service: active", dass der Zeitdienst läuft. Ältere Versionen beschriften die erste Zeile eventuell anders.

In der RHEL Familie heißt der Dienst chronyd. Unter Debian und Ubuntu heißt er chrony. Fehlt einer davon, meldet der Befehl einen Fehler wie "unit not found". Dieser Fehler bedeutet also keinen Defekt. Er sagt nur, dass der Dienst nicht installiert ist.

Was ist pool.ntp.org und welche Adressen tragen Sie ein?

pool.ntp.org ist ein öffentlicher Pool aus Zeitservern, die Freiwillige betreiben, alle unter einem Domainnamen. Laut offizieller Nutzungsseite zeigen die Namen 0, 1, 2 und 3 auf eine zufällige Auswahl von Servern, die sich jede Stunde ändert.

  • Globale Namen: 0.pool.ntp.org, 1.pool.ntp.org, 2.pool.ntp.org und 3.pool.ntp.org.
  • Für regionale Namen ergänzen Sie einen Kontinent oder einen Ländercode. Die offizielle Seite nennt ch.pool.ntp.org für die Schweiz als Beispiel.
  • IPv6 Adressen liefern nur Zonennamen mit der Ziffer 2 am Anfang. Zum Beispiel gibt 2.pool.ntp.org sowohl IPv4 als auch IPv6 zurück.
  • Die offizielle Seite rät, nicht mehr als vier Zeitserver zu verwenden.

Außerdem wollen die Betreiber des Pools keine Tricks wie burst oder ein sehr kurzes minpoll, denn sie erhöhen die Last. Für Systeme, bei denen Leben oder Geschäft von exakter Zeit abhängen, holen Sie die Zeit nicht direkt aus dem Internet. Betreiben Sie stattdessen einen lokalen Zeitserver. Lesen Sie die offizielle Nutzungsseite für die Details.

Was prüfen Sie, bevor Sie die Zeiteinstellungen ändern?

Den Zeitdienst anzufassen wirkt einfach, doch ein Livesystem verlangt daher Sorgfalt. Zunächst kopieren Sie die bestehende Einstellung. Dann ändern Sie jeweils nur eine Sache, damit Sie bei einem Fehler schnell zurückkehren können.

  • Legen Sie neben der Hauptdatei eine Kopie mit Datum ab.
  • Nutzen Sie lieber eine Zusatzdatei als die Hauptdatei.
  • Ändern Sie nur eine Einstellung auf einmal und starten Sie den Dienst neu.
  • Prüfen Sie den Zustand, bevor Sie die Sitzung schließen.

Planen Sie außerdem ein Wartungsfenster. Denn das Basteln an der Uhr bei starkem Bestellaufkommen birgt unnötiges Risiko. Teams, die nach was ist NTP suchen und das Setup hetzen, vergessen oft einen Schritt: den alten Dienst zu stoppen.

Prüfen Sie zudem, ob die Einstellung einen Neustart übersteht. Den Dienst nur zu starten reicht nicht. Stattdessen müssen Sie ihn beim Booten aktivieren. Der Befehl enable --now in den folgenden Abschnitten erledigt beides in einem Schritt.

systemctl is-enabled chrony
timedatectl status

Der Befehl gibt für einen aktiven Dienst enabled aus. In der RHEL Familie heißt der Dienst chronyd. Fehlt Ihnen eine aktuelle Kopie Ihrer Seite, bauen Sie zuerst eine Backup Strategie auf. Danach folgen die Infrastruktureinstellungen.

Wie richten Sie NTP mit systemd-timesyncd ein?

systemd-timesyncd ist ein einfacher Zeitclient, den viele Distributionen mitbringen. Seine Konfigurationsdatei liegt unter /etc/systemd/timesyncd.conf. Laut offiziellem Handbuch haben Dateien unter /etc/systemd/timesyncd.conf.d/ Vorrang vor der Hauptdatei. Daher ist eine Zusatzdatei sauberer als die Änderung der Hauptdatei.

sudo mkdir -p /etc/systemd/timesyncd.conf.d
sudo nano /etc/systemd/timesyncd.conf.d/60-ntp.conf

[Time]
NTP=0.pool.ntp.org 1.pool.ntp.org 2.pool.ntp.org
FallbackNTP=3.pool.ntp.org

sudo systemctl restart systemd-timesyncd
timedatectl timesync-status

Die Zeile NTP legt die Hauptserver fest, die Zeile FallbackNTP die Ersatzserver. Ersatzserver greifen nur, wenn sonst keine Serverinformation vorliegt. Danach führen Sie timedatectl set-ntp true aus, damit die Netzwerk Zeitsynchronisation sicher aktiv ist.

Kurz gesagt braucht ein timesyncd Setup zwei Dateien und einen Neustart. Wollen Sie genaue Messwerte, lohnt sich der Wechsel zu chrony eher.

Wie installieren und konfigurieren Sie chrony?

chrony ist eine beliebte NTP Umsetzung für virtuelle Server und für Systeme mit instabiler Verbindung. Zunächst hängt der Installationsbefehl von Ihrer Distributionsfamilie ab. Auch Dienstname und Konfigurationspfad unterscheiden sich.

# Debian und Ubuntu
sudo apt install chrony
sudo systemctl enable --now chrony

# RHEL Familie
sudo dnf install chrony
sudo systemctl enable --now chronyd

Der Pfad der Konfigurationsdatei hängt von der Distribution ab. Das chrony Handbuch nennt /etc/chrony.conf als einkompilierten Standard. Die Debian Familie nutzt dagegen meist /etc/chrony/chrony.conf. Bestätigen Sie daher den Speicherort in der Paketdokumentation Ihres Systems.

Drei Zeilen leisten die Hauptarbeit:

pool 2.pool.ntp.org iburst
makestep 1.0 3
rtcsync

Die Zeile pool findet Ihre Quellen. Laut Handbuch sendet iburst zu Beginn eine kurze Folge von Anfragen, damit das erste Update früher kommt. Die Zeile makestep erlaubt einen Step, wenn der Versatz in den ersten drei Updates mehr als 1 Sekunde beträgt. Schließlich hält rtcsync die Hardwareuhr nach, solange die Systemuhr synchron ist.

Wie prüfen Sie die Synchronisation mit chronyc?

Verlassen Sie ein Setup nicht, ohne es arbeiten zu sehen. chrony bietet zwei wichtige Befehle. Erstens fasst chronyc tracking den Zustand der Systemuhr zusammen. Zweitens zeigt chronyc sources -v jede Quelle einzeln.

chronyc tracking
chronyc sources -v
chronyc sourcestats

Laut offiziellem Handbuch bedeuten die Felder der Tracking Ausgabe Folgendes:

FeldWas es zeigt
System timeDer Unterschied zwischen NTP Uhr und Systemuhr
Last offsetDer geschätzte lokale Versatz beim letzten Update
RMS offsetEin langfristiger Durchschnitt des Versatzes
StratumWie viele Schritte Sie von einer Referenzuhr entfernt sind
Leap statusNormal, Sekunde einfügen, Sekunde löschen oder nicht synchronisiert

Steht in der Zeile Leap status "Not synchronised", hat sich die Uhr noch nicht eingependelt. Warten Sie dann einige Minuten und führen Sie den Befehl erneut aus.

Was bedeuten die Symbole in chronyc sources?

Jede Zeile der Sources Ausgabe beginnt mit zwei Zeichen. Das erste zeigt den Typ der Quelle, das zweite ihren Auswahlstatus. Wenn Sie beide lesen, erkennen Sie, ob das Problem im Netzwerk oder in der Quelle liegt.

  • Ein Stern (*) markiert die Quelle, die chrony aktuell für die beste hält.
  • Ein Plus (+) markiert weitere Quellen, die es zur Synchronisation nutzt.
  • Das Minus (-) markiert eine brauchbare Quelle, die es gerade nicht nutzt.
  • Ein x markiert einen Falseticker, also eine Quelle, die der Mehrheit widerspricht.
  • Eine Tilde (~) markiert eine Quelle mit zu starken Schwankungen.
  • Ein Fragezeichen (?) markiert eine Quelle, die aus anderem Grund nicht nutzbar ist.

Dennoch sind Fragezeichen in den ersten Zeilen normal. Nach einigen Minuten sollten Sie mindestens einen Stern und einige Pluszeichen sehen. Bleibt die Spalte Reach bei 0, blieben die letzten Abfragen ohne Antwort. Prüfen Sie dann zuerst die Firewall.

Was tun, wenn die Uhr stark abweicht, und ist ein Step sicher?

Geht die Uhr stark vor oder nach, kann die normale Korrektur Tage dauern. In chrony ist der Befehl, der das beschleunigt, als chronyc makestep dokumentiert. Er bricht die verbleibende Korrektur ab und lässt die Uhr sofort auf den richtigen Wert springen.

sudo chronyc makestep
chronyc tracking

Allerdings ist ein Sprung nach hinten nicht immer harmlos. Denn manche Anwendungen gehen davon aus, dass die Zeit nur vorwärts läuft. Eine zurückspringende Uhr bringt folgende Risiken:

  • Dieselbe Minute kann in Ihren Logs zweimal auftauchen.
  • Geplante Aufgaben können erneut starten.
  • Datenbankeinträge mit Sortierung nach Zeitstempel geraten durcheinander.

Deshalb sollten Sie die Uhr auf einem Server mit Livebetrieb für Shop oder Zahlung nicht von Hand springen lassen. Legen Sie zuerst ein Wartungsfenster fest, ziehen Sie ein Backup und teilen Sie die Verantwortung mit Ihrem Hostinganbieter.

Wie viele Sekunden Abweichung verursachen Probleme?

Eine magische Schwelle gibt es nicht, denn jedes System toleriert Zeitunterschiede anders. Manche Prüfungen akzeptieren Minuten, andere scheitern schon nach Sekunden. Ihr Ziel ist also, die Abweichung so klein wie möglich zu halten.

Nehmen wir zum Beispiel eine Beispielrechnung. Ihre Serveruhr gehe 90 Sekunden nach. TOTP Codes nutzen Schritte von 30 Sekunden, dieser Abstand entspricht also drei Schritten. RFC 6238 empfiehlt, höchstens einen Schritt für Netzwerkverzögerung zuzulassen. Folglich kann die Prüfung von Einmalcodes auf diesem Server scheitern.

Bei Zertifikaten sieht es dagegen anders aus, denn ihre Gültigkeit ist lang. Ihre Gültigkeit dauert Tage oder Monate, deshalb stören kleine Abweichungen kaum. Das Problem zeigt sich erst, wenn die Uhr um Stunden oder Tage abweicht. In der Loganalyse können dagegen schon wenige Sekunden die Ereignisfolge durcheinanderbringen.

Zusammengefasst hilft es, den Synchronisationsstatus zu beobachten. Analysieren Sie Logdateien, können Sie unsere Logfile Analyse nutzen.

Ist die Zeitzone dasselbe wie NTP?

Nein, denn beide erfüllen unterschiedliche Aufgaben. NTP hält die Uhr richtig. Die Zeitzone legt fest, welche Ortszeit Sie für denselben Moment anzeigen. Ein Server kann perfekt synchron sein und trotzdem in der falschen Zeitzone stehen.

timedatectl list-timezones
sudo timedatectl set-timezone Europe/Berlin
timedatectl status

Das offizielle Handbuch zu timedatectl beschreibt diese Befehle. Der Befehl list-timezones gibt die verfügbaren Zonen aus, eine pro Zeile. Der Befehl set-timezone ändert die Systemzone.

In der Praxis ist es üblich, die Serveruhr auf UTC zu halten. Dann vermeiden Sie Sommerzeit Verwirrung, wenn Sie Logs aus mehreren Ländern zusammenführen. Zeigen Sie Ortszeit nur in Berichten und Oberflächen an. Hängt eine bestehende Anwendung allerdings von der lokalen Zone ab, testen Sie vor der Änderung.

Wie funktioniert die Zeit auf einem virtuellen Server und in einem Docker Container?

Docker Container teilen den Kernel ihres Hosts und damit auch dessen Uhr. Daher brauchen Sie in jedem Container keinen eigenen NTP Client. Suchen Sie die richtige Zeit auf dem Host, auf dem der Container läuft. Das Containermodell erklären wir in unserem Docker Leitfaden.

Bei virtuellen Servern ist die Lage dagegen unklarer. Manche Anbieter stellen die Gastuhr mit einem eigenen Mechanismus. Dann kann Ihr eigener NTP Client damit kollidieren. Suchen Sie deshalb in der Dokumentation Ihres Anbieters nach dem empfohlenen Weg zur Zeitsynchronisation.

  • Container: Er folgt der Hostuhr, installieren Sie darin kein NTP.
  • Virtueller Server: Folgen Sie Rat und Dokumentation Ihres Anbieters.
  • Shared Hosting: Die Uhr gehört vollständig dem Anbieter.

Zudem bieten die meisten verwalteten Cloud Dienste eine eigene Zeitquelle. Raten Sie trotzdem nicht. Lesen Sie stattdessen zuerst die offizielle Dokumentation.

Welcher Firewall Port muss für NTP offen sein?

NTP nutzt UDP Port 123. Ein Server, der als Client arbeitet, muss ausgehenden UDP 123 Verkehr erlauben. Eingehenden Verkehr müssen Sie nicht öffnen, denn die Antworten kommen als Teil der Sitzung zurück, die Sie geöffnet haben.

Schränkt Ihre Firewall den ausgehenden Verkehr ein, kann NTP still scheitern. Das Symptom sieht zum Beispiel so aus: chronyc sources listet Ihre Quellen, aber die Spalte Reach bleibt bei 0. Währenddessen driftet die Systemuhr weiter, der Fehler wächst also.

Vermuten Sie ein Problem bei der Namensauflösung, prüfen Sie mit der DNS Abfrage, ob die Pool Namen auflösen. Möchten Sie eine Adresse untersuchen, hilft Ihnen unsere IP Abfrage.

Öffnen Sie eingehenden UDP 123 Verkehr nicht für alle. Angreifer haben offene NTP Server in der Vergangenheit für DDoS Reflexion missbraucht. Brauchen Sie keinen eigenen Server, bleiben Sie reiner Client.

Wann sollten Sie einen eigenen NTP Server betreiben?

Für die meisten Websites und Online Shops lautet die Antwort nein. Ein einzelner VPS oder eine kleine Gruppe von Servern bekommt genaue Zeit aus dem Pool oder von der Zeitquelle des Anbieters. Ein eigener Server bringt dagegen Wartungsaufwand und Sicherheitspflichten.

Dennoch ist ein lokaler Zeitserver in wenigen Fällen sinnvoll:

  • In geschlossenen Netzen ohne Internetzugang.
  • Wenn viele Server dieselbe Quelle nutzen müssen.
  • Wenn Vorschriften Ihre Zeitquelle an ein bestimmtes Setup binden.

chrony kann als Server arbeiten, doch dafür brauchen Sie zusätzliche Konfiguration. Denken Sie außerdem daran, die erlaubten Clients zu begrenzen. Details finden Sie im chrony Konfigurationshandbuch. Für eine kritische Umgebung arbeiten Sie besser mit einem Systemadministrator zusammen.

Worauf deuten typische NTP Symptome hin?

Bei der Fehlersuche spart daher der Weg vom Symptom zur wahrscheinlichen Ursache Zeit. Die folgende Tabelle ist ein Ausgangspunkt, den wir aus den Fakten dieses Leitfadens abgeleitet haben. Jedes System ist anders, lesen Sie die Zeilen also als Hinweise und nicht als endgültige Diagnose.

SymptomWahrscheinliche UrsacheErster Schritt
Synchronized: noZeitdienst ist aus oder erreicht keine QuelleDienststatus und timedatectl Ausgabe prüfen
Nur ? in der QuellenlisteNoch keine Messwerte oder ungeeignete QuellenEinige Minuten warten und erneut schauen
Spalte Reach ist 0UDP 123 ausgehend gesperrt oder DNS defektFirewall und DNS prüfen
Leap status: Not synchronisedDie Uhr hat sich noch nicht eingependeltWarten, dann makestep erwägen
Uhr driftet immer wiederEin anderer Mechanismus stellt eventuell die UhrSicherstellen, dass nur ein Zeitclient läuft

Aus Sicherheitssicht ist auch der Zeitdienst eine Angriffsfläche. Zur allgemeinen Websicherheit lesen Sie unseren OWASP Top 10 Leitfaden.

Welche typischen Fehler machen Menschen, die fragen, was ist NTP?

Dieselben Fehler wiederholen sich in der Praxis. Die Liste unten stammt aus offiziellen Warnungen und der Logik dieses Leitfadens. Entdecken Sie einen davon auf Ihrem Server, beheben Sie ihn zuerst.

  • Zwei Zeitclients gleichzeitig laufen lassen.
  • Mehr als vier Server für den Pool eintragen.
  • Mit burst oder sehr kurzem minpoll zusätzliche Last erzeugen.
  • UDP 123 ausgehend sperren und nie nach der Ursache suchen.
  • Die Uhr auf einem Livesystem rückwärts springen lassen.
  • In jedem Docker Container einen eigenen NTP Client installieren.
  • Zeitzone und Synchronisation für dasselbe halten.

Die meisten dieser Fehler entstehen, weil man Befehle kopiert, ohne sie zu verstehen. Deshalb empfehlen wir, in der offiziellen Dokumentation nachzulesen, was jeder Befehl tut. Zum Beispiel beschreibt das Handbuch chronyc makestep als den Befehl, der die Uhr sofort springen lässt.

Wann sollten Sie es nicht selbst tun und Ihrem Hostinganbieter überlassen?

Sie müssen also nicht jedes Mal selbst eingreifen. In den folgenden Fällen überlassen Sie die Arbeit besser Ihrem Anbieter. Zudem bieten die meisten Anbieter diese Hilfe im Preis inklusive.

  • Bei Shared Hosting und cPanel Konten können Sie die Serveruhr ohnehin nicht anfassen. Der Anbieter verwaltet sie.
  • Bei einem verwalteten VPS oder Cloud Dienst synchronisiert der Anbieter die Zeit mit seiner eigenen Methode.
  • Auf einem Server mit Livezahlungen, Lagerbestand oder Buchungen ist ein Step von Hand riskant.
  • Betreiben Sie einen Datenbankcluster, können Zeitunterschiede Replikationsprobleme auslösen.
  • Sind Sie unsicher, was ein Befehl tut, probieren Sie ihn zuerst in einer Testumgebung.

Zudem hilft es, klar zu sagen, was Sie möchten. Fragen Sie Ihren Anbieter: "Welcher Dienst synchronisiert die Uhr, und wie ist der aktuelle Status?" Ein gutes Support Team antwortet schnell.

Möchten Sie Infrastruktur gemeinsam mit den Zielen Ihrer Website denken, sehen Sie sich unsere Webdesign und Entwicklung an. Auch unser Leitfaden zur Datensicherheit hilft beim Schutz Ihrer Daten.

Wie sieht die letzte Checkliste für ein NTP Setup aus?

Führen Sie die folgenden Schritte also der Reihe nach aus, bevor Sie fertig sind. Jeder Schritt prüft den vorherigen, behalten Sie also die Reihenfolge bei.

  1. Lesen Sie den aktuellen Zustand mit timedatectl status und notieren Sie ihn.
  2. Finden Sie heraus, welcher Zeitclient läuft. Es sollte nämlich immer nur einer sein.
  3. Tragen Sie die Pool Adressen ein und fügen Sie nicht mehr als vier Server hinzu.
  4. Starten Sie den Dienst neu und warten Sie einige Minuten.
  5. Prüfen Sie den Synchronisationsstatus in der Ausgabe von timedatectl und chronyc tracking.
  6. Kontrollieren Sie, dass die Firewall UDP 123 ausgehend erlaubt.
  7. Wählen Sie die Zeitzone bewusst und nutzen Sie nach Möglichkeit UTC.
  8. Prüfen Sie Zertifikate, Einmalcodes und Logdateien einmal.

Zusammengefasst lautet die praktische Antwort auf was ist NTP: Richtig eingerichtet, bemerken Sie es kaum. Geht es dennoch kaputt, stört es still vieles. Eine Gewohnheit regelmäßiger Kontrollen ist mehr wert als das Setup selbst. Verwalten Sie Ihren Server nicht selbst, geben Sie Ihrem Anbieter diese Liste als Fragenliste.

Häufig gestellte Fragen

Wozu dient NTP?
NTP stellt die Uhr Ihres Servers anhand einer verlässlichen Zeitquelle im Netzwerk. Dadurch funktionieren SSL Prüfungen, Einmalcodes, Logeinträge und geplante Aufgaben korrekt. Eine kleine Abweichung wirkt harmlos, doch diese Mechanismen hängen von der Zeit ab und können deshalb unerwartet scheitern. Regelmäßige Synchronisation senkt dieses Risiko deutlich.
Soll ich chrony oder timesyncd nutzen?
Ein schlichter Server, der nur eine richtige Uhr braucht, kommt mit timesyncd gut aus. chrony ist flexibler bei genauen Messungen, virtuellen Servern oder instabilen Netzwerken. Prüfen Sie zuerst den Standard Ihrer Distribution und lassen Sie nie zwei Zeitclients gleichzeitig laufen, weil jeder die Uhr unabhängig vom anderen stellen will.
Ist pool.ntp.org sicher und wie viele Server trage ich ein?
pool.ntp.org ist ein öffentlicher Pool, den Freiwillige betreiben, und die offizielle Seite rät zu höchstens vier Zeitservern. Für Systeme, bei denen Leben oder Geschäft von exakter Zeit abhängen, betreiben Sie einen lokalen Zeitserver, statt die Zeit direkt aus dem Internet zu holen. Lesen Sie auch die Dokumentation Ihres Anbieters.
Welchen Port nutzt NTP?
NTP nutzt UDP Port 123. Ein Server, der als Client arbeitet, muss nur ausgehenden UDP 123 Verkehr erlauben. Eingehenden Verkehr müssen Sie nicht für alle öffnen. Angreifer haben offene NTP Server in der Vergangenheit für DDoS Reflexion missbraucht, deshalb ist es für die meisten Websites deutlich sicherer, reiner Client zu bleiben.
Woran erkenne ich, ob meine Uhr synchron ist?
Führen Sie zuerst timedatectl status aus. Steht bei System clock synchronized ein yes und bei NTP service ein active, hat sich die Uhr synchronisiert. Nutzen Sie chrony, prüfen Sie außerdem das Feld Leap status in chronyc tracking und suchen Sie in chronyc sources die Quelle mit Stern. Beide Prüfungen zusammen schließen die Kontrolle ab.
Kann ich NTP bei Shared Hosting einrichten?
Nein, bei Shared Hosting und cPanel Konten haben Sie kein Recht, die Serveruhr zu ändern. Der Hostinganbieter verwaltet sie. Sehen Sie ein Problem mit der Uhrzeit auf Ihrer Seite, schreiben Sie dem Support, statt selbst zu basteln. Fragen Sie anschließend, welcher Dienst die Zeit synchronisiert und wie dessen aktueller Status aussieht.
  • ntp
  • zeitsynchronisation
  • chrony
  • systemd-timesyncd
  • linux server
  • pool.ntp.org
  • vps verwaltung
Teilen:
Talha Aslan

Google Partner und Experte für digitales Marketing. Seit 2012 praktisch in SEO, Google Ads, Webdesign und E-Commerce Projekten; jeder Beitrag hier stammt aus dieser Erfahrung.

Nächstes Projekt

Sprechen wir über Ihr Projekt.

Ihre Anfrage geht direkt an Talha Aslan und Team: Strategie von Talha, Umsetzung durch ein erfahrenes Team. Das Erstgespräch ist kostenlos, wir hören zu und melden uns mit einer klaren Roadmap.