فایروالهای FortiGate به عنوان یکی از قدرتمندترین و محبوبترین فایروالهای نسل جدید (NGFW) در بازار شناخته میشوند که امکانات گستردهای از جمله فیلتر ترافیک، VPN، سیستم تشخیص و جلوگیری از نفوذ (IPS)، فیلتر وب و آنتیویروس را ارائه میدهند. با این حال، یکی از خطاهای رایجی که مدیران شبکه ممکن است در رابط گرافیکی (GUI) این دستگاهها مشاهده کنند، پیغام “FortiGate time is out of sync” است. این هشدار حتی در شرایطی که وضعیت همگامسازی با پروتکل زمانسنجی شبکه (NTP) نشاندهنده حالت SYNC باشد نیز ممکن است ظاهر شود. در این مقاله تخصصی، به بررسی دقیق ریشههای این خطا، پیامدهای احتمالی آن بر روی خدمات حیاتی شبکه و ارائه راهکارهای عملی و گام به گام برای رفع کامل این مشکل میپردازیم.
برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.
تصویر ۱ :

اهمیت همگامسازی زمان در فورتیگیت
همگامسازی دقیق زمان در فایروالهای FortiGate تنها به معنای نمایش زمان صحیح در رابط مدیریتی نیست، بلکه یکی از پایههای اساسی برای عملکرد مطمئن و امن شبکه محسوب میشود. این امر برای چندین عملکرد حیاتی از اهمیت بالایی برخوردار است:
ثبت گزارشات امنیتی (Logging & Reporting): تمامی رویدادها و حوادث امنیتی در فورتیگیت با یک timestamp دقیق ثبت میشوند. اگر زمان دستگاه نادرست باشد، تحلیل و ردیابی حملات امنیتی غیرممکن یا بسیار دشوار خواهد شد. به عنوان مثال، هنگام بررسی حملهای که در ساعت ۱۰ صبح اتفاق افتاده، اگر زمان فایروال ۲ ساعت عقب باشد، این رویدادها در لاگها در ساعت ۸ ثبت شدهاند که این امر فرآیند عیبیابی و تحلیل ریشهای را مختل میکند.
گواهیهای SSL/TLS: این گواهیهای امنیتی به طور ذاتی مبتنی بر زمان هستند. اگر زمان فورتیگیت با سرور مقصد (مانند یک وب سرور یا سرور مدیریت) تفاوت داشته باشد، ممکن است گواهیها نامعتبر شناخته شده و ارتباطات امن SSL/TLS به طور کامل قطع شوند.
هماهنگی بین دستگاهها (بهویژه در خوشههای HA): در محیطهایی با چندین فورتیگیت که در پیکربندی دسترسپذیری بالا (High Availability) قرار دارند، اختلاف زمانی حتی در حد چند ثانیه میتواند باعث مشکلات هماهنگی بین nodeهای خوشه شده و ثبات سیستم را به خطر بیندازد.
اتصال VPN: بسیاری از پروتکلهای VPN مانند IPSec به زمان دقیق وابسته هستند. اختلاف زمانی میتواند منجر به عدم احراز هویت صحیح و قطعی مداوم یا متناوب تونلهای VPN شود.
تصویر ۲ :

ریشهیابی خطای “FortiGate time is out of sync“
برخلاف تصور رایج، پیغام “FortiGate time is out of sync” منحصراً بر اساس وضعیت همگامسازی NTP نمایش داده نمیشود. این هشدار در رابط گرافیکی (GUI) عمدتاً زمانی ظاهر میگردد که اختلاف زمان بین سیستم فورتیگیت و سیستم کلاینت (کامپیوتری که مدیر از طریق آن به دستگاه متصل شده است) بیش از ۲ دقیقه باشد. این مکانیزم برای اطمینان از یکنواختی تجربه مدیریت و جلوگیری از خطاهای تحلیلی طراحی شده است.
برای مشاهده و تأیید زمان فعلی سیستم فورتیگیت، میتوانید به مسیر System > Settings در GUI مراجعه کنید. زمان و منطقه زمانی (Time Zone) تنظیم شده در این بخش، مبنای مقایسه قرار میگیرد.
همچنین، برای بررسی زمان از طریق خط فرمان (CLI) میتوان از دستور زیر استفاده کرد:
bash
execute time
FGT # execute time
current time is: 14:50:17
last ntp sync: Mon Mar 24 14:44:30 2025
خروجی این دستور، زمان فعلی دستگاه و آخرین زمان همگامسازی موفق با سرور NTP را نشان میدهد.
تصویر۳ :

راه حل اصلی: تنظیم زمان بر اساس NTP و منطقه زمانی
اساسیترین و توصیهشدهترین راه برای رفع دائمی این خطا، تنظیم زمان فورتیگیت بر اساس یک سرور زمانسنج (NTP) معتبر به جای تنظیم دستی (Manual) است. این اطمینان را ایجاد میکند که دستگاه همواره از یک منبع زمان دقیق و مطمئن پیروی میکند. همچنین، انتخاب صحیح منطقه زمانی (Time Zone) منطبق بر موقعیت جغرافیایی دستگاه، نقش حیاتی در جلوگیری از بروز این خطا دارد.
برای انجام این تنظیمات، میبایست به مسیر System > Settings در GUI مراجعه کرده و در بخش Date & Time، گزینه NTP را انتخاب کنید. سپس یک سرور NTP قابل دسترس (مانند سرورهای عمومی یا سرور داخلی سازمان) را اضافه و منطقه زمانی صحیح را تنظیم نمایید.
همانطور که در تصویر مشاهده میکنید، با انتخاب گزینه “Synchronize with NTP Server” و وارد کردن آدرس سرور زمان، فورتیگیت به طور خودکار زمان را به روز نگه میدارد. پس از اعمال و ذخیره این تنظیمات و اطمینان از همگامسازی موفق، پیغام هشدار از رابط مدیریتی محو خواهد شد.
راهحل جایگزین و موقت: تنظیم دستی زمان
در شرایطی که دسترسی به سرور NTP به طور موقت میسر نیست، میتوان از یک راهحل جایگزین و موقت استفاده کرد. این راهحل، تنظیم دستی (Manual) زمان سیستم فورتیگیت است به گونهای که اختلاف آن با زمان سیستم کلاینت (کامپیوتر مدیر شبکه) به کمتر از ۲ دقیقه کاهش یابد.
برای این کار، در همان مسیر System > Settings و بخش Date & Time، گزینه Manual را انتخاب کرده و زمان فعلی را دقیقاً مطابق با زمان سیستم خود تنظیم کنید. این اقدام باعث میشود پیغام هشدار به طور موقت از بین برود.
توجه مهم: این روش تنها یک راهحل کوتاهمدت است. از آنجایی که ساعت سختافزار فورتیگیت ممکن است به مرور زمان از ریتم دقیق خارج شود (Clock Drift)، اختلاف زمان مجدداً ایجاد شده و مشکل بار دیگر ظهور خواهد کرد. همچنین، اگر زمان فورتیگیت مجدداً بر روی حالت NTP تنظیم شود، این تنظیمات دستی لغو میگردد. بنابراین، تنظیم NTP همواره به عنوان راهحل پایدار و دائمی توصیه میشود.
تصویر ۴

عیبیابی پیشرفته: بررسی وضعیت NTP
در مواردی که پیغام خطا حتی پس از تنظیم NTP همچنان نمایش داده میشود، مشکل میتواند از عدم همگامسازی واقعی دستگاه با سرورهای زمان ناشی شود. در این مرحله، باید از سلامت اتصال و عملکرد سرویس NTP اطمینان حاصل کنید.
برای تشخیص دقیقتر، میتوان از خط فرمان (CLI) فورتیگیت استفاده کرد. دستورات زیر به شما کمک میکنند تا وضعیت همگامسازی و سرورهای NTP فعال را بررسی کنید:
bash
diagnose sys ntp status
این دستور وضعیت همگامسازی فعلی را نشان میدهد. برای رفع مشکل، حتماً مطمئن شوید که فایروال شما به سرورهای NTP مشخص شده دسترسی دارد و پورت مربوطه (معمولاً UDP 123) در مسیر ارتباطی بسته نیست.
همانطور که در تصویر مشاهده میکنید، در صفحه تنظیمات زمان، وضعیت NTP باید به صورت SYNC نمایش داده شود. در صورت نمایش وضعیت UNSYNC یا خطا، باید پیکربندی NTP (آدرس سرور و تنظیمات فایرول مرتبط) را مجدداً بررسی کنید.
پیامدهای عملیاتی عدم رفع خطای Time Sync
عدم توجه به رفع این خطا میتواند پیامدهای عملیاتی گستردهای فراتر از نمایش یک هشدار ساده در رابط مدیریتی داشته باشد. این پیامدها میتوانند امنیت و عملکرد شبکه را به طور جدی تحت تأثیر قرار دهند:
اختلال در تحلیل امنیتی: لاگهای امنیتی با timestamp نادرست، امکان ردیابی و تحلیل حوادث امنیتی را غیرممکن میسازند. در بررسی یک حمله سایبری، timeline نادرست میتواند منجر به نتیجهگیری اشتباه و عدم شناسایی منبع حمله شود.
مشکلات احراز هویت: سرویسهای مبتنی بر گواهیهای دیجیتال مانند SSL-VPN، IPsec VPN و دسترسی ادمین با پروتکل HTTPS ممکن است با خطاهای “Certificate Expired” یا “Certificate not yet valid” مواجه شوند، حتی اگر گواهی در واقع معتبر باشد.
اختلال در هماهنگی سرویسها: در محیطهای پیچیده که فورتیگیت با سرویسهای دیگری مانند FortiAnalyzer، سرورهای RADIUS/TACACS+ یا سیستمهای SIEM در تعامل است، اختلاف زمانی میتواند باعث قطع ارتباط یا ثبت نادرست رویدادها شود.
مشکلات در سرویسهای وابسته به زمان: ویژگیهایی مانند Time-Based Policies، برنامههای فیلترگذاری وب و گزارشگیریهای زمانمحور ممکن است در ساعات نامناسب فعال یا غیرفعال شوند.
اختلال در همگامسازی با FortiGuard: اگر اختلاف زمانی بسیار زیاد باشد (معمولاً بیش از ۱۰ دقیقه)، فورتیگیت ممکن است نتواند با سرورهای FortiGuard ارتباط برقرار کرده و به روزرسانیهای امنیتی، آنتیویروس و پایگاهداده فیلتر وب را دریافت کند.
روشهای پیشرفته عیبیابی و دیباگ NTP
در موارد پیچیدهای که مشکل همگامسازی زمان با روشهای معمول حل نمیشود، نیاز به عیبیابی پیشرفتهتر داریم. این روشها به ویژه زمانی مفید هستند که NTP وضعیت SYNC را نشان میدهد اما همچنان اختلاف زمانی وجود دارد.
۱. بررسی جزئیات وضعیت NTP از طریق CLI
با استفاده از دستورات زیر میتوانید اطلاعات دقیقتری از وضعیت NTP دریافت کنید:
bash
diagnose sys ntp status
get system ntp
این دستورات اطلاعات کاملی از سرورهای NTP پیکربندی شده، وضعیت همگامسازی و دقت زمانی ارائه میدهند.
۲. فعالسازی دیباگ برای سرویس NTP
برای ردیابی دقیقتر مشکل، میتوانید دیباگ سرویس NTP را فعال کنید:
bash
diagnose debug application ntpd -1
diagnose debug enable
پس از اجرای این دستورات، سیستم شروع به ثبت لاگهای دقیق از فرآیند همگامسازی زمان میکند. این لاگها میتوانند اطلاعات ارزشمندی درباره موارد زیر ارائه دهند:
امکان اتصال به سرورهای NTP
تاخیر در پاسخ سرورها
دلایل عدم همگامسازی موفق
۳. بررسی فایروال و مسیریابی
مطمئن شوید که:
– ترافیک خروجی به پورت UDP 123 مجاز است
Policyهای فایروال مانع ارتباط با سرورهای NTP نمیشوند
-مسیریابی به سمت سرورهای NTP به درستی انجام میشود.
۴. بررسی سختافزار و باتری
در مواردی که دستگاه پس از ریستارت کردن زمان را از دست میدهد، ممکن است مشکل از باتری سختافزار (CMOS battery) باشد. این باتری مسئول حفظ زمان هنگام خاموش بودن دستگاه است.
۵. استفاده از سرورهای NTP جایگزین
گاهی اوقات مشکل از سرورهای NTP خارجی است. میتوانید از سرورهای داخلی یا سرورهای NTP معتبر جایگزین استفاده کنید:
bash
config system ntp
set ntpsync enable
set server-mode enable
config ntpserver
edit 1
set server “time.google.com”
next
edit 2
set server “pool.ntp.org”
next
end
end
بهترین روشهای مدیریت زمان در محیطهای Enterprise
برای جلوگیری از بروز مشکلات مربوط به همگامسازی زمان در محیطهای سازمانی بزرگ، رعایت نکات زیر ضروری است:
۱. طراحی سلسله مراتب زمانسنجی (NTP Hierarchy)
در سازمانهای بزرگ توصیه میشود یک معماری سلسله مراتبی برای NTP طراحی شود:
Layer 0: منابع زمان اولیه (GPS)
Layer 1: سرورهای NTP اصلی سازمان
Layer 2: فورتیگیتها و سایر تجهیزات شبکه
Layer 3: کلاینتها و endpointها
۲. پیکربندی چندین سرور NTP
همیشه از چندین سرور NTP استفاده کنید تا redundancy لازم فراهم شود:
bash
config system ntp
set ntpsync enable
config ntpserver
edit 1
set server “ntp1.local.domain”
set ntpv3 enable
next
edit 2
set server “ntp2.local.domain”
set ntpv3 enable
next
edit 3
set server “time.windows.com”
next
end
end
۳. تنظیم منطقه زمانی (Time Zone) صحیح
مطمئن شوید منطقه زمانی به درستی تنظیم شده است:
bash
config system global
set timezone 51 # (Asia/Tehran)
end
۴. مانیتورینگ و هشداردهی
ایجاد سیستم مانیتورینگ برای نظارت بر وضعیت زمان:
bash
# بررسی وضعیت از طریق SNMP
config system snmp sysinfo
set status enable
end
# تنظیم هشدار برای اختلاف زمانی
config system automation-trigger
edit “Time-Sync-Alert”
set trigger-type event-based
set event-type ntp-status-change
next
end
۵. مدیریت زمان در خوشههای HA
در محیطهای High Availability:
همه nodeهای خوشه باید از یک منبع زمان استفاده کنند
اختلاف زمانی بین nodeها باید کمتر از ۱ ثانیه باشد
از NTP داخلی یا سرورهای محلی استفاده شود
۶. امنسازی ارتباطات NTP
استفاده از NTPv3 با احراز هویت
محدود کردن دسترسی به سرورهای NTP داخلی
استفاده از VPN برای ارتباط با سرورهای NTP خارجی
۷. مستندسازی و Audit منظم
ثبت تغییرات تنظیمات زمان
Audit دورهای وضعیت همگامسازی
بررسی لاگهای مربوط به تغییرات زمان
۸. آمادهسازی سناریوهای بازیابی
ایجاد procedure برای بازیابی سریع در صورت بروز مشکل
داشتن backup از تنظیمات NTP
آموزش تیم فنی برای عیبیابی سریع
جمعبندی نهایی
خطای “FortiGate time is out of sync” اگرچه در نگاه اول یک هشدار ساده به نظر میرسد، اما در واقع نشاندهنده یک مسئله زیرساختی مهم در فایروال FortiGate است. همانطور که در این مقاله تخصصی بررسی شد، این خطا عمدتاً ناشی از اختلاف بیش از ۲ دقیقهای بین زمان فورتیگیت و سیستم کلاینتی است که برای مدیریت استفاده میشود.
برای رفع این مشکل، راهکارهای متعددی ارائه شد که هر کدام بسته به شرایط شبکه قابل اجرا هستند:
راهحل پایدار و دائمی: پیکربندی NTP با سرورهای معتبر و اطمینان از انتخاب صحیح منطقه زمانی
راهحل موقت: تنظیم دستی زمان برای کاهش اختلاف به کمتر از ۲ دقیقه
راهحلهای پیشرفته: عیبیابی دقیق سرویس NTP، بررسی مسیریابی و Policyها، و بررسی سلامت سختافزار
توجه به این نکته حیاتی است که عدم رفع این خطا میتواند پیامدهای جدی برای امنیت و عملکرد شبکه داشته باشد، از جمله اختلال در تحلیل لاگهای امنیتی، مشکلات احراز هویت سرویسهای مبتنی بر گواهی دیجیتال، قطعی VPNها، و اختلال در هماهنگی با سایر سرویسهای شبکه.
همگامسازی زمان دقیق نه تنها یک نیاز فنی، بلکه یک ضرورت امنیتی است که پایه و اساس بسیاری از فرآیندهای امنیتی و عملیاتی در شبکه را تشکیل میدهد. با پیادهسازی راهکارهای ارائه شده در این مقاله، میتوانید اطمینان حاصل کنید که فایروال FortiGate شما به درستی پیکربندی شده و قادر به ارائه خدمات امنیتی مطمئن و پایدار خواهد بود.



