---
title: 防止MPI全零侦听
description: "- MPI初始化拉起的后台mpirun和ascend-dmi进程存在端口未认证问题，存在被攻击的风险。"
url: https://www.hiascend.com/document/detail/zh/mindcluster/latest/toolbox/toolboxug/toolboxug_0248.html
sourcePath: /source/zh/mindcluster/2610/toolbox/toolboxug/toolboxug_0248.html
indexId: 837b6dc9af229daeb8c100f4dbdb32bc82cfdc6c496c9422ece1016d8fa6747765
---
# 防止MPI全零侦听

- MPI初始化拉起的后台mpirun和ascend-dmi进程存在端口未认证问题，存在被攻击的风险。
规避措施：MPI启动之后添加防火墙规则，防止外部网络连接mpirun、orted（mpi内部组件）和ascend-dmi侦听的端口，运行结束后需要清理防火墙规则。

  - 添加防火墙规则
    1 2 3 4 5 6 7 8 ```shell iptables -D INPUT -p tcp -j ${规则名} iptables -F ${规则名} iptables -X ${规则名} iptables -t filter -N ${规则名} iptables -I INPUT -p tcp -j ${规则名} iptables -t filter -I ${规则名} -i ${要限制网卡} -p tcp --dport ${要限制的端口} -j DROP ```


  - 清除防火墙规则
    1 2 3 4 ```shell iptables -D INPUT -p tcp -j ${规则名} iptables -F ${规则名} iptables -X ${规则名}

- MPI默认配置项在启动超节点P2P带宽测试进程时会对0.0.0.0地址进行侦听。
  规避措施：找到MPI配置路径下的etc文件夹，在“openmpi-mca-params.conf”文件末尾添加以下配置项。通过该配置项指定MPI通信使用的网卡。此网卡需要和防火墙规则里的网卡保持一致。 1 btl_tcp_if_include = lo 推荐用户仅在容器中使用MPI，并由网络命名空间进行隔离。以保证宿主机上无全零侦听，且宿主机其他用户无法连接OpenMPI未认证端口。
