Cloudera Data Services on premises 의 ECS(Embedded Container Service) 설치 문서 "Configure Docker Repository" 단계에 명시된 필수 포트를 역할별로 정리하고, 기존 클러스터에 Agent 노드를 추가할 때 방화벽 요청서에 적을 수 있도록 인바운드·아웃바운드로 나눴다. 1.5.5 계열 문서 기준이며, 1.5.2 등 이전 버전에는 9099, 51820/51821, 2381, 179 가 없었다.
| 프로토콜 |
포트 |
용도 |
| TCP |
7180–7192 |
CM UI(7180/7183), Agent heartbeat(7182), parcel 배포 |
| TCP |
19001 |
supervisord |
| TCP |
5000 |
임베디드 Docker registry — Cloudera AI 사용 시 필수 |
| TCP |
9000 |
cloudera-scm-agent |
| 프로토콜 |
포트 |
용도 |
| TCP |
9345 |
RKE2 supervisor (Agent 조인) |
| TCP |
6443 |
Kubernetes API |
| UDP |
8472 |
Canal/Flannel VXLAN |
| TCP |
9099 |
Canal health check (1.5.5+) |
| UDP |
51820, 51821 |
WireGuard (1.5.5+) |
| TCP |
10250 |
kubelet |
| TCP |
2379, 2380, 2381 |
etcd — Server 노드 간에만 |
| TCP |
30000–32767 |
NodePort |
| 방향 |
상대 |
프로토콜/포트 |
용도 |
| 인바운드 |
CM 서버 |
TCP 22, 9000, 19001 |
설치 SSH, agent, supervisord |
| 인바운드 |
ECS 노드 전체 |
UDP 4789, UDP 8472 |
VXLAN 오버레이 |
| 인바운드 |
ECS 노드 전체 |
TCP 179 |
BGP (1.5.5+) |
| 인바운드 |
ECS Server |
TCP 10250 |
kubelet (logs/exec, metrics) |
| 인바운드 |
ECS 노드·클라이언트 |
TCP 30000–32767 |
NodePort |
| 인바운드 |
Ingress 트래픽 |
TCP 80, 443 |
다른 프로세스가 점유하면 PortsInspection 실패 |
| 아웃바운드 |
CM 서버 |
TCP 7180–7192, 5000 |
heartbeat, parcel, 이미지 pull |
| 아웃바운드 |
ECS Server |
TCP 9345, 6443 |
클러스터 조인, API |
| 아웃바운드 |
다른 Agent |
UDP 4789/8472, TCP 10250, 30000–32767 |
파드 통신 |
| 아웃바운드 |
다른 Agent |
TCP 3260, 8500, 9500 등 |
Longhorn 복제 (Longhorn 디스크가 붙는 경우) |
- iptables 규칙이 있으면 IPTablesInspection 이 실패한다. 노드 방화벽은 끄거나 비우고 포트 제어는 상위 네트워크 방화벽에서 하는 것이 표준 구성이다. ECS 노드 간에는 전 구간 허용을 권장한다.
- 폐쇄망이 아니면 Cloudera archive(443/tcp outbound) 접근이 필요하다.
- AD 연동 포트(LDAP 389/636, Global Catalog 3268/3269, Kerberos 88/464)는 별도 문서를 본다.