Ubuntu 上部署 HDFS 的安全设置要点
一 身份与访问控制
二 加密与数据保护
三 网络安全与主机加固
四 审计监控与补丁运维
五 快速检查清单
| 检查项 | 期望状态/配置 | 验证命令/方法 |
|---|---|---|
| 身份认证 | Kerberos 启用,各组件 keytab 到位 | klist;各进程以 keytab 启动;日志无 SASL 失败 |
| 权限与 ACL | dfs.permissions.enabled=true;敏感目录最小权限 + ACL | hdfs dfs -ls -d /user/hive/warehouse;hdfs dfs -getfacl /path |
| 加密 | RPC/HTTP 启用 TLS;敏感目录为 EZ | 浏览器访问 9870/50470 为 HTTPS;hdfs crypto -listZones |
| 网络与防火墙 | 仅放通必要端口与网段 | ufw status;ss -lntp |
| 审计与监控 | 审计日志滚动保留;关键指标有告警 | 查看 NameNode 审计日志;监控平台告警面板 |
| 备份恢复 | 元数据与 EZ 密钥定期离线备份 | 定期恢复演练记录与校验报告 |