hdfs集群間kerberos互信配置(轉)

1.修改hdfs配置
在兩個集群的hdfs-site.xml中添加以下內(nèi)容:

<property>
    <name>dfs.namenode.rpc-bind-host</name>
    <value>0.0.0.0</value>
    <description></description>
</property>
<property>
    <name>dfs.namenode.servicerpc-bind-host</name>
    <value>0.0.0.0</value>
</property>
<property>
    <name>dfs.namenode.http-bind-host</name>
    <value>0.0.0.0</value>
    <description></description>
</property>
<property>
    <name>dfs.namenode.https-bind-host</name>
    <value>0.0.0.0</value>
    <description></description>
</property>
<property>
    <name>dfs.client.use.datanode.hostname</name>
    <value>true</value>
    <description>Whether clients should use datanode hostnames when connecting to datanodes.
    </description>
</property>
<property>
    <name>dfs.datanode.use.datanode.hostname</name>
    <value>true</value>
    <description>Whether datanodes should use datanode hostnames when connecting to other datanodes for data transfer.</description>
</property>
<property>
    <name>dfs.namenode.kerberos.principal.pattern</name>
    <value>*</value>
    <description></description>
</property>

2.配置兩個集群的hosts
由于hadoop集群之間數(shù)據(jù)遷移是分布式數(shù)據(jù)傳輸,要求兩個集群的主機都能識別對方集群的主機名窥岩,因此需要在兩個集群的各個主機的/etc/hosts文件中,都配置兩個集群所有主機的ip主機名映射沐绒。

3.在兩個集群中創(chuàng)建相同加密算法的共享principal
在源集群ZETA_RANGER.COM中:

kadmin.local: addprinc krbtgt/ZETA_RANGER.COM@PANEL.COM
kadmin.local: addprinc krbtgt/PANEL.COM@ZETA_RANGER.COM

在目的集群PANEL.COM中:

kadmin.local: addprinc krbtgt/ZETA_RANGER.COM@PANEL.COM
kadmin.local: addprinc krbtgt/PANEL.COM@ZETA_RANGER.COM

注意:如果兩個集群的kdc的默認加密算法不同茄唐,需要在addprinc時指定相同的加密算法,如:

kadmin.local: addprinc -e "aes128-cts:normal des3-hmac-sha1:normal arcfour-hmac:normal camellia256-cts:normal camellia128-cts:normal des-hmac-sha1:normal des-cbc-md5:normal" krbtgt/ZETA_RANGER.COM@PANEL.COM

驗證兩個集群中新增后的principal加密算法是否相同:

kadmin.local: getprinc krbtgt/ZETA_RANGER.COM@PANEL.COM
kadmin.local: getprinc krbtgt/PANEL.COM@ZETA_RANGER.COM

4.在兩個hdfs集群中增加彼此域中受信任的principal的命名匹配規(guī)則
在core-site.xml中通過hadoop.security.auth_to_local配置項增加受信任的kdc域的principal命名匹配規(guī)則列吼,即讓源集群和目的集群都信任對方的principal,增加如下內(nèi)容:

RULE:[2:$1@$0]([ndj]n/.*@PANEL.COM)s/.*/hdfs/
RULE:[2:$1@$0](hdfs/.*@PANEL.COM)s/.*/hdfs/
RULE:[2:$1@$0](hive/.*@PANEL.COM)s/.*/hive/
RULE:[2:$1@$0]([ndj]n@PANEL.COM)s/.*/hdfs/
RULE:[2:$1@$0](hdfs@PANEL.COM)s/.*/hdfs/
RULE:[2:$1@$0](hive@PANEL.COM)s/.*/hive/
RULE:[2:$1@$0]([nd]n@ZETA_RANGER.COM)s/.*/hdfs/
RULE:[2:$1@$0](hive@ZETA_RANGER.COM)s/.*/hive/
RULE:[2:$1@$0]([nd]n/.*@ZETA_RANGER.COM)s/.*/hdfs/
RULE:[2:$1@$0](hive/.*@ZETA_RANGER.COM)s/.*/hive/
RULE:[1:$1@$0](^.*@ZETA_RANGER.COM$)s/^(.*)@ZETA_RANGER.COM$/$1/g
RULE:[2:$1@$0](^.*@ZETA_RANGER.COM$)s/^(.*)@ZETA_RANGER.COM$/$1/g
RULE:[1:$1@$0](^.*@PANEL.COM$)s/^(.*)@PANEL.COM$/$1/g
RULE:[2:$1@$0](^.*@PANEL.COM$)s/^(.*)@PANEL.COM$/$1/g

注意:為了保證對方kdc能夠識別并匹配到相應的principal苦始,這里最好將兩個集群中我們需要使用到的principal的命名規(guī)則都配置上寞钥。

5.修改兩個集群所有主機的krb5.conf配置文件
在源集群ZETA_RANGER.COM的所有節(jié)點的krb5.conf中增加:

[capaths]
    ZETA_RANGER.COM = {
        PANEL.COM = .
    }

在目的集群PANEL.COM的所有節(jié)點的krb5.conf中增加:

[capaths]
    PANEL.COM = {
        ZETA_RANGER.COM = .
    }

將[realms]中彼此的域添加到對方的文件中,類似這樣:

[realms]
    PANEL.COM = {
        kdc = cd-hadoop3-1
        admin_server = cd-hadoop3-1
    }
    ZETA_RANGER.COM = {
        kdc = sp-dev-1
        admin_server = sp-dev-1
    }

[domain_realm]增加如下配置陌选,讓所有的主機都能被對方kdc識別:

[domain_realm]
    .panel.com = PANEL.COM
    panel.com = PANEL.COM
    .zeta_ranger.com = ZETA_RANGER.COM
    zeta_ranger.com = ZETA_RANGER.COM

6.重啟兩個集群的kdc
service krb5kdc restart
service kadmin restart
7.重啟兩個集群的hdfs集群和yarn集群
注意: 必須重啟yarn理郑,否則提交MR任務會失敗

8.查看對方hdfs上的文件目錄

hadoop fs -ls hdfs://cd-hadoop3-1:8020

9.向?qū)Ψ絟dfs集群上傳文件

hadoop fs -put /tmp/test hdfs://cd-hadoop3-1:8020/tmp

10.使用distcp傳輸數(shù)據(jù)到對方hdfs集群

hadoop distcp -D ipc.client.fallback-to-simple-auth-allowed=true -m 30 hdfs://sp-dev-2:8020/tmp/test hdfs://cd-hadoop3-1:8020/tmp

注意:distcp實際上是運行的mr任務,如果向yarn提交任務的用戶受權限控制咨油,需要保證提交任務的用戶有相應的權限您炉。

————————————————
版權聲明:本文為CSDN博主「snail_bing」的原創(chuàng)文章,遵循CC 4.0 BY-SA版權協(xié)議役电,轉載請附上原文出處鏈接及本聲明赚爵。
原文鏈接:https://blog.csdn.net/snail_bing/article/details/120264129

?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市法瑟,隨后出現(xiàn)的幾起案子冀膝,更是在濱河造成了極大的恐慌,老刑警劉巖霎挟,帶你破解...
    沈念sama閱讀 221,635評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件窝剖,死亡現(xiàn)場離奇詭異,居然都是意外死亡氓扛,警方通過查閱死者的電腦和手機枯芬,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,543評論 3 399
  • 文/潘曉璐 我一進店門论笔,熙熙樓的掌柜王于貴愁眉苦臉地迎上來采郎,“玉大人千所,你說我怎么就攤上這事∷饴瘢” “怎么了淫痰?”我有些...
    開封第一講書人閱讀 168,083評論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長整份。 經(jīng)常有香客問我待错,道長,這世上最難降的妖魔是什么烈评? 我笑而不...
    開封第一講書人閱讀 59,640評論 1 296
  • 正文 為了忘掉前任火俄,我火速辦了婚禮,結果婚禮上讲冠,老公的妹妹穿的比我還像新娘瓜客。我一直安慰自己,他們只是感情好竿开,可當我...
    茶點故事閱讀 68,640評論 6 397
  • 文/花漫 我一把揭開白布谱仪。 她就那樣靜靜地躺著,像睡著了一般否彩。 火紅的嫁衣襯著肌膚如雪疯攒。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,262評論 1 308
  • 那天列荔,我揣著相機與錄音敬尺,去河邊找鬼。 笑死贴浙,一個胖子當著我的面吹牛筷转,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播悬而,決...
    沈念sama閱讀 40,833評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼呜舒,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了笨奠?” 一聲冷哼從身側響起袭蝗,我...
    開封第一講書人閱讀 39,736評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎般婆,沒想到半個月后到腥,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,280評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡蔚袍,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,369評論 3 340
  • 正文 我和宋清朗相戀三年乡范,在試婚紗的時候發(fā)現(xiàn)自己被綠了配名。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,503評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡晋辆,死狀恐怖渠脉,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情瓶佳,我是刑警寧澤芋膘,帶...
    沈念sama閱讀 36,185評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站霸饲,受9級特大地震影響为朋,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜厚脉,卻給世界環(huán)境...
    茶點故事閱讀 41,870評論 3 333
  • 文/蒙蒙 一习寸、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧傻工,春花似錦霞溪、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,340評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至轨香,卻和暖如春忽你,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背臂容。 一陣腳步聲響...
    開封第一講書人閱讀 33,460評論 1 272
  • 我被黑心中介騙來泰國打工科雳, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人脓杉。 一個月前我還...
    沈念sama閱讀 48,909評論 3 376
  • 正文 我出身青樓糟秘,卻偏偏與公主長得像,于是被迫代替她去往敵國和親球散。 傳聞我的和親對象是個殘疾皇子尿赚,可洞房花燭夜當晚...
    茶點故事閱讀 45,512評論 2 359

推薦閱讀更多精彩內(nèi)容