機械翻訳について

可用性ドメインのサービスのネットワーク・アクセスの制御

クラスタが可用性ドメイン内のデータセンターでホストされている場合、bdacli firewallコマンドを使用して、Oracle Big Data Cloud Serviceファイアウォールを介してネットワーク・アクセスを制御できます。 任意のノードの任意のポートを開いたり閉じたりできます。

bdacli firewallコマンドによるファイアウォールの管理

ファイアウォールを構成するには、管理者権限が必要です。

ファイアウォールを構成するには、SSHを使用してクラスタの3番目のノードにrootユーザーとして接続し、bdacli firewallコマンドを使用します。

注意:

「Oracle Big Dataマネージャ」のグラフィカル・ツールを使用してファイアウォールを構成することもできます。 「Oracle Big Data Managerによるファイアウォールの構成」を参照してください。

構文

bdacli firewall command [arguments]

コマンド

list

クラスタ内のすべてのルールを一覧表示します。 -jsonフラグは、JavaScript Object Notation (JSON)でフォーマットされた出力を返します。

構文:

bdacli firewall list [--json]
# bdacli firewall list 
BDCS Network Firewall. 
Using nodes: scaj53bda06 scaj53bda07 scaj53bda08 scaj53bda09  
ID | Source         | Dest         |Port    | Protocol | Comments 
---------------------------------------------------------------------------- 
1  | 192.168.0.0/24  | scaj53bda06   | cm      | all   | Cloudera manager rule 
2  | 192.168.0.0/24 | scaj53bda08   | cm      | all   | Cloudera manager rule 
3  | 192.168.0.0/24  | scaj53bda08   | hue    | all   | Hue rule 
4  | 192.168.0.0/24  | scaj53bda06   | 8080  | all   | Webserver rule
add | addbulk

クラスタIPルールにルールを追加します。 addを使用して単一のルールを追加し、addbulkを使用して複数のルールを1つのコマンドに追加します。

構文::

bdacli firewall add 
	src-ipaddr-1 [/mask] 
	node-name 
	dest-port
	protocol 
	--comment comment 
bdacli firewall addbulk 
	--rule 
		src-ipaddr-1 [/mask] 
		node-name 
		dest-port 
		protocol 
	--comment comment 
	--rule 
		src-ipaddr-2 [/mask] 
		node-name-2 
		dest-port-2 
		protocol-2
	--comment comment 

例:

# bdacli firewall add 192.168.0.0/24 scaj53bda08 cm all 
--comment "Cloudera manager rule" 
BDCS Network Firewall. 
Using nodes: scaj53bda06 scaj53bda07 scaj53bda08 scaj53bda09 
Adding single rule. 
File doesn't exists, creating file... 
Rule added. 
Distributing configuration, please wait. 
Configuration reloaded.
# bdacli firewall addbulk --rule 192.168.0.0/24 
scaj53bda08 cm all --comment "Cloudera manager rule" --rule 1
92.168.0.0/24 scaj53bda08 hue all --comment "Hue rule" --rule 
192.168.0.0/24 scaj53bda06 8080 all --comment "Webserver rule" 
BDCS Network Firewall. 
Using nodes: scaj53bda06 scaj53bda07 scaj53bda08 scaj53bda09 
Adding multiple rules. 
Rule added. 
Rule added. 
Rule added. 
Distributing configuration, please wait. 
Configuration reloaded.
replace

ファイアウォール上のすべてのルールを削除し、クラスタIPルールにルールを追加します。 複数の行を追加することができます。

構文:

bdacli firewall replace 
	rule-id 
		src-ipaddr [/mask] 
		node-name
    dest-port?
		protocol
	--comment comment 
bdacli firewall replaceall 
	--rule 
		src-ipaddr-1 [/mask] 
		dest-ipaddr-1|node-name-1
		dest-port-1
		protocol-1
	--comment comment 
	--rule 
		src-ipaddr-2 [/mask] 
		dest-ipaddr-2|node-name-2
		dest-port-2
		protocol-2
	--rule 
		src-ipaddr-3 [/mask] 
		dest-ipaddr-3|node-name-3
		dest-port-3
		protocol-3
	--comment comment 

例:

# bdacli firewall replace 1 192.168.0.0/24 scaj53bda06 
10001 all --comment "Custom service rule" 
BDCS Network Firewall. 
Using nodes: scaj53bda06 scaj53bda07 scaj53bda08 scaj53bda09 
Replacing a single rule. 
Rule deleted. 
Rule added. 
Distributing configuration, please wait. 
Configuration reloaded.

例:

# bdacli firewall replaceall --rule 192.168.0.0/24 
scaj53bda08 cm all --comment "Cloudera manager rule" --rule 
192.168.0.0/24 scaj53bda08 hue all --comment "Hue rule" --rule 
192.168.0.0/24 scaj53bda06 8080 all --comment "Webserver rule" 
BDCS Network Firewall. 
Using nodes: scaj53bda06 scaj53bda07 scaj53bda08 scaj53bda09 
Firewall configuration back to factory settings. 
Adding new rules. 
File doesn't exists, creating file... 
Rule added. 
Rule added. 
Rule added. 
Distributing configuration, please wait. 
Configuration reloaded.
delete

クラスタ上の1つのルールを削除します。

構文:

bdacli firewall delete rule-id
reset

クラスタ上のすべての顧客作成ルールを削除します。

構文:

bdacli firewall reset
reload

firewall jsonを再解析してiptablesスクリプトを生成し、新しいスクリプトを実行します。

構文:

bdacli firewall reload

引数

次の表に、上記のコマンドの引数を示します。

引数 説明
src-ipaddr[/mask]

着信接続のIPアドレス。ドット10進表記のAA.BB.CC.DD形式で指定します。 プレフィクス・マスクに表記法AA.BB.CC.DD/EEを追加することにより、ネットワーク全体を追加することができます。

node-name

着信接続を受信する(ノードの)ホスト名、またはすべてのノードのクライアント・インタフェースを使用するためのキーワードall ホスト名は完全なドメインでもノードの名前でもかまいません。

dest-port

接続を受信する宛先ポート。 番号は1から65535までです。

範囲は、a:bの形式で定義することも、キーワードallを使用してすべてのポートを使用することもできます。

キーワードhueおよびcmは、それぞれポート8888および7183に対して有効です。

protocol

接続のプロトコル。 次のいずれかになります: tcpudpicmp、またはキーワードallを任意のプロトコルのワイルドカードとして使用します。

comment

コメントはIP表とfirewall.jsonファイルに追加されます。 機能的な価値はありません。 管理者が説明を追加したい場合に備えています。 コメントは、オプションで-commentフラグで置換および追加操作で追加されます。