Pb synchro NTP des clients

Venez ici partager vos astuces et aides autour de Samba4
yaldoo
Messages : 4
Inscription : 16 oct. 2025 - 21:16

22 janv. 2026 - 15:05

Bonjour,

Je suis en Debain 13 avec la derniere version de Samba-AD.
J'ai suivi la doc https://samba.tranquil.it/doc/fr/samba_ ... ebian.html
J'ai le service chrony qui tourne, le socket avec les bons droits mais mon serveur ne répond pas aux requetés signés (lenght 120 )

w32tm /stripchart /computer:172.16.2.1 /samples:1 /dataonly

Code : Tout sélectionner

14:57:49.034807 IP (tos 0x0, ttl 128, id 62657, offset 0, flags [none], proto UDP (17), length 76)
    10.0.248.10.54507 > 172.16.2.1.123: NTPv1, Client, length 48
        Leap indicator:  (0), Stratum 0 (unspecified), poll 0 (1s), precision 0
        Root Delay: 0.000000, Root dispersion: 0.000000, Reference-ID: (unspec)
          Reference Timestamp:  0.000000000
          Originator Timestamp: 0.000000000
          Receive Timestamp:    0.000000000
          Transmit Timestamp:   3978079066.333766699 (2026-01-22T13:57:46Z)
            Originator - Receive Timestamp:  0.000000000
            Originator - Transmit Timestamp: 3978079066.333766699 (2026-01-22T13:57:46Z)
14:57:49.034891 IP (tos 0x0, ttl 64, id 55417, offset 0, flags [DF], proto UDP (17), length 76)
    172.16.2.1.123 > 10.0.248.10.54507: NTPv1, Server, length 48
        Leap indicator:  (0), Stratum 3 (secondary reference), poll 0 (1s), precision -26
        Root Delay: 0.019027, Root dispersion: 0.000473, Reference-ID: 0x3ed281ab
          Reference Timestamp:  3978079058.980249532 (2026-01-22T13:57:38Z)
          Originator Timestamp: 3978079066.333766699 (2026-01-22T13:57:46Z)
          Receive Timestamp:    3978079069.034855657 (2026-01-22T13:57:49Z)
          Transmit Timestamp:   3978079069.034928405 (2026-01-22T13:57:49Z)
            Originator - Receive Timestamp:  +2.701088958
            Originator - Transmit Timestamp: +2.701161705
w32tm /resync /nowait

Code : Tout sélectionner

15:01:52.210935 IP (tos 0x0, ttl 128, id 18487, offset 0, flags [none], proto UDP (17), length 148)
    10.0.248.10.123 > 172.16.2.1.123: NTPv3, Client, length 120
        Leap indicator:  (0), Stratum 1 (primary reference), poll 17 (131072s), precision -23
        Root Delay: 0.000000, Root dispersion: 10.000000, Reference-ID: LOCL
          Reference Timestamp:  3978079309.366612899 (2026-01-22T14:01:49Z)
          Originator Timestamp: 0.000000000
          Receive Timestamp:    0.000000000
          Transmit Timestamp:   3978079309.507616199 (2026-01-22T14:01:49Z)
            Originator - Receive Timestamp:  0.000000000
            Originator - Transmit Timestamp: 3978079309.507616199 (2026-01-22T14:01:49Z)
        (72 more bytes after the header)
J'obtiens bien une réponse dans le premier cas mais pas dans le second.
J'ai un peu tout testé mais rien a faire. Avez-vous deja rencontré ce problème ?
Avatar de l’utilisateur
dcardon
Expert WAPT
Messages : 1982
Inscription : 18 juin 2014 - 09:58
Localisation : Saint Sébastien sur Loire
Contact :

22 janv. 2026 - 16:45

Bonjour Julien,

sur le (ou les DC), est ce que chrony dit qu'il est bien heureux par rapport au MS-SNTP? :

Code : Tout sélectionner

# cat  daemon.log | grep MS-SNTP
Sep  4 19:18:52 dc-xxxxx chronyd[893]: MS-SNTP authentication enabled
et qu'il n'y a pas de

Code : Tout sélectionner

CONFIG: MS-SNTP signd operations currently block ntpd degrading service to all clients.
Denis
Denis Cardon - Tranquil IT
Communiquez autour de vous sur WAPT! Envoyez nous vos url de blog et d'articles dans la catégorie votre avis du forum, nous les mettrons en avant sur le site WAPT
yaldoo
Messages : 4
Inscription : 16 oct. 2025 - 21:16

23 janv. 2026 - 09:27

Merci pour vos réponses. les logs ont l'air OK sur mes 2 DC

Code : Tout sélectionner

# sudo journalctl -g "MS-SNTP"
Jan 23 08:45:13 ad-xxxxxx chronyd[801]: MS-SNTP authentication enabled
J'ai pas de fichier de log dans /var/log/chrony par contre

J'ai tenté l'upgrade + reboot.. rien a faire

A voter avis, est-ce que je peux pousser un serveur NTP par GPO ?
Avatar de l’utilisateur
dcardon
Expert WAPT
Messages : 1982
Inscription : 18 juin 2014 - 09:58
Localisation : Saint Sébastien sur Loire
Contact :

06 févr. 2026 - 09:36

Bonjour Julien,

par défaut les postes Windows vont fonctionner en mode NTP NTDS5, c'est à dire qu'ils vont se connecter aux contrôleurs de domaine pour le NTP et ce en mode sécurisé (SNTP) basé sur le compte AD de la machine.

Si besoin, vous pouvez mettre une GPO en place pour pointer vers d'autres serveur NTP, mais ça ne sera plus en SNTP mais en NTP standard, ce qui je pense n'est pas un soucis sauf besoin de réseau avec haut niveau de sécurité.

Mais bon, le mode NTP NTDS5 devrait fonctionner out of the box...

Cordialement,

Denis
Denis Cardon - Tranquil IT
Communiquez autour de vous sur WAPT! Envoyez nous vos url de blog et d'articles dans la catégorie votre avis du forum, nous les mettrons en avant sur le site WAPT
ploubi
Messages : 1
Inscription : 29 févr. 2024 - 14:32

10 août 2026 - 17:30

Bonjour,

J'ai un souci avec mes postes clients (Windows) dont les horloges ne se synchronisent pas.
Au niveau de la config serveur ça correspond à la doc : https://samba.tranquil.it/doc/en/samba_ ... ebian.html
MS-SNTP semble bien actif
urr-deb-smbad:/home/urrugne# systemctl status chrony
● chrony.service - chrony, an NTP client/server
Loaded: loaded (/lib/systemd/system/chrony.service; enabled; preset: enabled)
Active: active (running) since Mon 2026-08-10 15:39:16 CEST; 1h 44min ago
Docs: man:chronyd(8)
man:chronyc(1)
man:chrony.conf(5)
Main PID: 302393 (chronyd)
Tasks: 2 (limit: 4562)
Memory: 1.5M
CPU: 91ms
CGroup: /system.slice/chrony.service
├─302393 /usr/sbin/chronyd -F 1
└─302394 /usr/sbin/chronyd -F 1

Aug 10 15:39:16 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: chronyd version 4.3 starting (+CMDMON +NTP +REFCLOCK +RTC +PRIVDROP +SCFILTER +SIGND +ASYNCDNS +NTS +SECHASH +IPV6 -DEBUG)
Aug 10 15:39:16 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: Frequency -39.237 +/- 0.007 ppm read from /var/lib/chrony/chrony.drift
Aug 10 15:39:16 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: Using right/UTC timezone to obtain leap second data
Aug 10 15:39:16 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: MS-SNTP authentication enabled
Aug 10 15:39:16 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: Loaded seccomp filter (level 1)
Aug 10 15:39:16 urr-deb-smbad.ville-urrugne.fr systemd[1]: Started chrony.service - chrony, an NTP client/server.
Aug 10 15:39:21 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: Selected source 109.190.177.200 (2.debian.pool.ntp.org)
Aug 10 15:39:21 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: System clock TAI offset set to 37 seconds
Aug 10 15:40:27 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: Selected source 217.154.21.219 (2.debian.pool.ntp.org)
Aug 10 15:44:46 urr-deb-smbad.ville-urrugne.fr chronyd[302393]: Selected source 109.190.177.200 (2.debian.pool.ntp.org)
Dans les paramètres Windows des clients pour régler l'heure, il et précisé que certains paramètres sont "gérés par mon organisation"
Les boutons "synchroniser maintenant" et "Modifier le serveur de temps" sont actifs mais ça tombe en échec quand j'essaye de les modifier (je suis obligé de quitter l'AD pour resynchroniser manuellement puis re-joindre).

"w32tm /query /status" me retourne que je suis en Local CMOS Clock au lieur du serveur Samba AD
"w32tm.exe /query /configuration" me retourne que je suis bien en NT5DS
Avec "w32tm /monitor" par contre ça semble OK, modulo un warning par rapport au DNS inverse, ce qui est bizarre car il y a bien une entrée pour le serveur Samba AD dans la zone inverse.
urr-deb-smbad.ville-urrugne.fr *** PDC ***[192.168.1.8:123]: le domaine par défaut...
ICMP: 0ms retard
NTP: +0.0000000s Décalage de urr-deb-smbad.********.fr
RefID: 200-177-190-109.dsl.ovh.fr [109.190.177.200]
Couche: 3

Attention :
La résolution de nom inverse est conseillée. Une erreur peut
se produire car le champ d’ID de référence des paquets de temps diffère entre
les implémentations NTP et peut ne pas utiliser les adresses IP.

Dans les journaux Windows, j'ai des avertissements qui semblent indiquer un problème de connexion entre les deux
NtpClient n’a pas pu définir de domaine homologue utilisable comme source de temps en raison d’une erreur de découverte. Il réessaiera dans 15 minutes, puis doublera l’intervalle d’attente pour les tentatives suivantes. L’erreur était : Rubrique introuvable. (0x800706E1)
Fournisseur de temps NtpClient: aucune réponse valide n’a été reçue à partir du contrôleur de domaine urr-deb-smbad.********.fr après 8 tentatives pour le contacter. Ce contrôleur de domaine sera rejeté en tant que source de temps, et NtpClient va tenter de découvrir un nouveau contrôleur de domaine à partir duquel synchroniser. Erreur signalée : L’homologue est inaccessible.

Le serveur répond bien au ping du poste client.

Une idée de ce que j'aurai pu oublier?
Répondre