Todos os produtos
Search
Central de documentação

:Como mitigar ataques DDoS baseados em NTP?

Última atualização: Jul 04, 2026

Visão geral

O Network Time Protocol (NTP) é um protocolo padrão da Internet que sincroniza os relógios dos dispositivos com referências de tempo. O NTP permite sincronizar relógios entre vários servidores e clientes distribuídos. Assim, todos os dispositivos na Internet podem manter a mesma hora.

Descrição

Mecanismo de ataque

O NTP baseia-se no protocolo udp e opera no modelo cliente-servidor. O udp é um protocolo sem conexão e não utiliza o three-way handshake do tcp. Atacantes podem explorar essa característica do NTP para lançar ataques DDoS. O processo de ataque ocorre da seguinte forma:

  1. Identifique os alvos do ataque, incluindo os objetos de ataque e os recursos de servidor NTP na rede.

  2. Forje o endereço ip do alvo e envie solicitações de sincronização de relógio para um servidor NTP usando esse ip falsificado. Os atacantes enviam solicitações com comandos monlist para aumentar a gravidade do ataque.

    O NTP inclui o recurso monlist para monitorar servidores NTP. Esse recurso possui uma vulnerabilidade. Ao responder a um comando monlist, o servidor retorna os endereços ip dos últimos 600 clientes que sincronizaram o horário com ele. O sistema divide os pacotes de resposta a cada seis endereços ip e retorna até 100 pacotes para um único comando monlist. Nesse cenário, o servidor NTP fica sobrecarregado com um volume amplificado de tráfego udp.

    Testes em laboratório demonstram que, se um pacote de solicitação tiver 234 bytes, cada pacote de resposta terá 482 bytes. O tráfego é amplificado em 206 vezes. Esse resultado segue a fórmula: 482 × 100/234 = 206. O alto volume de tráfego satura a rede e torna os serviços indisponíveis.

Use um dos métodos a seguir para mitigar ataques DDoS baseados em NTP:

  1. Adquira recursos de largura de banda suficientes.

  2. Use serviços de mitigação de DDoS para filtrar o tráfego de entrada anormal e redirecionar o tráfego normal para os servidores.

  3. Configure o firewall para permitir apenas o tráfego entre os servidores NTP e endereços ip fixos pela porta udp 123.

  4. Desative o recurso monlist do servidor NTP.

  5. Atualize a versão do servidor NTP para 4.2.7 p26.

Escopo de aplicação

  • Anti-DDoS Pro e Anti-DDoS Premium