tencent cloud

弹性 MapReduce

动态与公告
产品动态
产品公告
安全公告
产品简介
产品概述
产品优势
产品架构
产品功能
应用场景
约束与限制
技术支持范围
产品发行版
购买指南
EMR on CVM 计费说明
EMR on TKE 计费说明
EMR Serverless HBase 计费说明
快速入门
EMR on CVM 快速入门
EMR on TKE 快速入门
EMR on CVM 操作指南
规划集群
管理权限
配置集群
管理集群
管理服务
监控告警
智能管家
EMR on TKE 操作指南
EMR on TKE 简介
配置集群
管理集群
管理服务
监控运维
应用分析
EMR Serverless HBase 操作指南
EMR Serverless HBase 产品简介
配额与限制
规划实例
管理实例
监控告警
开发指南
EMR 开发指南
Hadoop开发指南
Spark 开发指南
HBASE开发指南
Phoenix on Hbase 开发指南
Hive 开发指南
Presto开发指南
Sqoop 开发指南
Hue 开发指南
Oozie 开发指南
Flume 开发指南
Kerberos 开发指南
Knox 开发指南
Alluxio 开发指南
Kylin 开发指南
Livy 开发指南
Kyuubi 开发指南
Zeppelin 开发指南
Hudi 开发指南
Superset 开发指南
Impala 开发指南
Druid 开发指南
Tensorflow 开发指南
Kudu 开发指南
Ranger 开发指南
Kafka 开发指南
Iceberg 开发指南
StarRocks 开发指南
Flink 开发指南
JupyterLab 开发指南
MLflow 开发指南
实践教程
EMR on CVM 运维实践
数据迁移实践
自定义伸缩实践教程
API 文档
History
Introduction
API Category
Cluster Resource Management APIs
Cluster Services APIs
User Management APIs
Data Inquiry APIs
Scaling APIs
Configuration APIs
Other APIs
Serverless HBase APIs
YARN Resource Scheduling APIs
Making API Requests
Data Types
Error Codes
常见问题
EMR on CVM常见问题
服务等级协议
联系我们

安全组设置

PDF
聚焦模式
字号
最后更新时间: 2025-11-28 14:46:50
EMR 使用腾讯云私有网络(VPC)作为 EMR 底层网络,EMR 中的安全组设置用于控制集群内部节点互相访问和外部节点访问内部节点侧虚拟防火墙。本文档主要介绍 EMR 使用安全组的实践教程,帮助您选择安全组策略。

安全组

安全组是一种有状态的包过滤功能的虚拟防火墙,它用于设置单台或多台云服务器(节点)的网络访问控制,是腾讯云提供的重要的网络安全隔离手段。若没有安全组,创建 EMR 集群时会自动帮您新建一个安全组,若安全组数量已达到上限无法新建,可删除部分不再使用的安全组。若已有安全组,可直接在 私有网络控制台 查看并使用已有的安全组。

使用限制与规则

有关安全组的使用限制及配额,可参见 使用限制总览 中的安全组相关限制。
安全组规则包括如下组成部分:
来源:源数据(入站)或目标数据(出站)的 IP。
协议类型和协议端口:协议类型,如 TCP、UDP 等。
策略:允许或拒绝。

使用 EMR 安全组选择原则

默认选择使用已有安全组,默认选择 EMR 安全组,用户可以选择新建 EMR 安全组或选择非 EMR 安全组。
1. 新创建的 EMR 安全组,将默认开启30002端口及必要的内网通信网段,选择开启远程登录时将开启22端口,新安全组以 emr-xxxxxxxx_yyyyMMdd 命名,请勿手动修改安全组名称。
2. 选择已有安全组作为当前实例的安全组,支持当前地域所有可用安全组。建议优先选择 emr-xxx 开头的安全组,这类安全组已开启 EMR 服务正常运行必要的策略。非 emr 开头的安全组可能会缺少必要的出入站规则,导致集群创建失败或集群不可用,请谨慎选择非 emr 开头安全组。
3. 扩容节点时,安全组默认继承新建集群时选择的安全组策略。

EMR 的安全组策略详情

放通内网(私有网络网段)的入站规则

在新建 EMR 集群时,使用非 EMR 安全组,入站规则必须放通内网网段,否则集群将无法创建。例如,所选择的 VPC 网络网段处于 A 网段,则入站必须选择放通 A 网段。
来源
协议端口
策略
备注
10.0.0.0/8
ALL
ACCEPT
A 网段放开
172.16.0.0/12
ALL
ACCEPT
B 网段放开
192.168.0.0/16
ALL
ACCEPT
C 网段放开

放通 Ping 服务的入站规则

使用非 EMR 安全组时,如需放通 Ping 服务,入站规则应包含以下策略:
来源
协议端口
策略
备注
0.0.0.0/0
ICMP
ACCEPT
本地 ICMP 放开

访问 WebUI 的入站规则

使用非 EMR 安全组时,如需正常访问集群服务 WebUI,入站规则应包含以下策略:
来源
协议端口
策略
备注
0.0.0.0/0
TCP:13000
ACCEPT
13000端口,Hue 端口
0.0.0.0/0
TCP:30002
ACCEPT
放开端口30002

放通 Linux SSH 登录的入站规则

使用非 EMR 安全组时,如需使用 Linux SSH 远程登录,入站规则应包含以下策略:
来源
协议端口
策略
备注
0.0.0.0/0
TCP:22
ACCEPT
放开远程登录端口22

出站规则

来源
协议端口
策略
备注
0.0.0.0/0
ALL
ACCEPT
出站放开所有
更多安全组的介绍请参见 安全组

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈