Aller au contenu

ADDTCPPORT

Ajouter restriction port TCP/IP

Add TCP/IP Port Restriction

En bref

La commande Ajout de restriction de port TCP/IP (ADDTCPPORT) permet de restreindre un port ou une plage de ports de la configuration TCP/IP à un profil utilisateur particulier. The Add TCP/IP Port Restriction (ADDTCPPORT) command is used to restrict a port or range of ports in the TCP/IP configuration to a particular user profile.

ADDTCPPORT se lit ADD (Ajouter) + TCPPORT. Sur IBM i, le nom d'une commande associe presque toujours un verbe et un objet.

Syntaxe minimale

ADDTCPPORT PORT(…) PROTOCOL(…) USRPRF(…)

Paramètres

  • PORT Plage de valeurs de port Range of port values obligatoire
  • PROTOCOL Protocole Protocol obligatoire
  • USRPRF Profil utilisateur User profile obligatoire

Astuce : dans une session 5250, tapez ADDTCPPORT puis F4 pour l'invite de saisie, et F1 sur un paramètre pour son aide.

Aide IBM i de la commande

Texte du F1, IBM i 7.5 en français (bibliothèque QSYS)

Où s'exécute : Tous les environnements (*ALL)
Compatible multitâche : Non

La commande Ajout de restriction de port TCP/IP (ADDTCPPORT) permet de restreindre un port ou une plage de ports de la configuration TCP/IP à un profil utilisateur particulier. Un port peut être restreint à l'usage de plusieurs profils utilisateur. L'ajout du profil utilisateur prend effet immédiatement. Les profils utilisateur qui utilisent actuellement un port auquel ils n'auront plus accès après l'exécution de cette commande peuvent terminer leur traitement. The Add TCP/IP Port Restriction (ADDTCPPORT) command is used to restrict a port or range of ports in the TCP/IP configuration to a particular user profile. A port can be restricted for use by multiple user profiles. The addition of the user profile takes effect immediately. Any user profiles currently using a port that will not have access to that port after the use of this command are allowed to finish processing.

Par défaut, les ports TCP/IP autorisent l'accès de n'importe quel profil utilisateur à n'importe quel port. S'il n'est pas nécessaire de restreindre un port à un profil utilisateur ou à un groupe de profils utilisateur, l'administrateur système n'a pas besoin d'utiliser cette commande. The default authorization for TCP/IP ports is to allow any user profile access to any port. If it is unnecessary to restrict a port to a user profile or a group of user profiles, the system administrator does not need to use this command.

Une fois qu'une application s'exécutant sous un profil utilisateur a obtenu l'usage d'un port restreint, TCP/IP n'interdit pas à cette application de transmettre ses droits à un autre travail pouvant s'exécuter sous un autre profil utilisateur. Le nouveau profil utilisateur du port n'est pas vérifié par rapport à la liste des profils utilisateur ayant des droits exclusifs sur ce port. En effet, l'allocation du port s'est faite sous le profil utilisateur qui avait des droits exclusifs sur ce port. Once an application running under a user profile has obtained the use of a restricted port, TCP/IP does not prohibit that application from passing its rights to another job that may be running under another user profile. The new user profile for the port is not checked against the list of user profiles having exclusive rights to that port. That is because the allocation of the port occurred under the user profile that had exclusive rights to that port.

La vérification de l'usage restreint du port n'a lieu que lors de l'opération BIND sur le port. Si d'autres profils utilisateur utilisent actuellement un port et qu'un administrateur souhaite restreindre un port ou une plage de ports, il peut être nécessaire de mettre fin à toutes les connexions TCP ou tous les sockets UDP (User Datagram Protocol) en cours utilisant ce port. Pour ce faire, entrez NETSTAT, sélectionnez l'option 3, puis sélectionnez toutes les connexions ou tous les sockets en écoute qui utilisent le port à restreindre. Entrez l'option 4 (ENDTCPCNN) pour chacun. The check for restricted use of the port occurs only on the BIND operation to the port. If other user profiles are currently using a port and an administrator wants to restrict a port or range of ports, the administrator may need to end all current TCP connections or user datagram protocol (UDP) sockets using that port. To do this, enter NETSTAT, select option 3, then select all of the connections or listening sockets that are using the port that you want to restrict. Enter an option 4 (ENDTCPCNN) for each.

Il existe deux ensembles de ports indépendants. L'un sert au traitement TCP et l'autre au traitement UDP. Ces ensembles de ports sont totalement indépendants et n'ont aucun lien entre eux. There are two independent sets of ports. One set is for TCP processing and the other is for UDP processing. They are completely independent sets of ports and have no relationship to one another.

Restrictions:

  • Vous devez posséder le droit spécial de configuration du système d'entrée-sortie (*IOSYSCFG) pour exécuter cette commande. You must have input/output system configuration (*IOSYSCFG) special authority to run this command.

Paramètres

Mot-clé Description Valeurs possibles Remarques
PORT Plage de valeurs de portRange of port values Liste d'éléments Obligatoire, positionnel 1
Élément 1: Lower value 1-65535
Élément 2: Upper value 1-65535, *ONLY
PROTOCOL ProtocoleProtocol *UDP, *TCP Obligatoire, positionnel 2
USRPRF Profil utilisateurUser profile Valeur caractère Obligatoire, positionnel 3

Plage de valeurs de port (PORT)Range of port values (PORT)

Indique le numéro de port ou la plage de numéros de port identifiant le ou les ports à restreindre. Les valeurs valides vont de 1 à 65535. Cependant, certains ports de la plage 1 à 1023 sont utilisés par des applications TCP/IP fournies avec le système. Si l'utilisateur indique l'un de ces ports, le fonctionnement de ces applications peut être affecté. Consultez la RFC des numéros assignés pour la définition des numéros de port actuellement utilisés par les applications TCP/IP. Specifies the port number or range of port numbers identifying the port or ports that are being restricted. Valid values range from 1 through 65535. However, some of the ports in the range 1 through 1023 are used by system-supplied TCP/IP applications. If the user specifies one of these ports, it can affect the operation of those applications. See the assigned numbers RFC for the definition of port numbers currently used by TCP/IP applications.

Ce paramètre est obligatoire. This is a required parameter.

Élément 1: Lower value

1-65535
Indiquez la valeur de port, ou la valeur de port inférieure d'une plage, que vous souhaitez restreindre. Specify the port value or the lower port value in a range that you want restricted.

Élément 2: Upper value

*ONLY
La valeur de port indiquée comme valeur inférieure est le seul port restreint. The port value specified in the lower port value is the only port value that is restricted.
1-65535
Indiquez la valeur de port supérieure de la plage que vous souhaitez restreindre. Specify the upper port value in a range that you want restricted.

Protocole (PROTOCOL)Protocol (PROTOCOL)

Indique le protocole de transport associé au port ou à la plage de ports restreints. Chaque protocole de transport dispose de son propre ensemble distinct de ports, de 1 à 65535. Specifies the transport protocol associated with the port or range of ports being restricted. Each transport protocol has its own distinct set of ports in the range of 1 to 65535.

Ce paramètre est obligatoire. This is a required parameter.

*UDP
Le port est un port du protocole de transport UDP (User Datagram Protocol). The port is a User Datagram Protocol (UDP) transport protocol port.
*TCP
Le port est un port du protocole de transport TCP (Transmission Control Protocol). The port is a Transmission Control Protocol (TCP) transport protocol port.

Profil utilisateur (USRPRF)User profile (USRPRF)

Indique le profil utilisateur auquel le port ou la plage de ports est restreint. Seuls les travaux s'exécutant sous ce profil ou ce profil de groupe peuvent utiliser le port ou la plage de ports indiqué. Specifies the user profile to which the port or range of ports is being restricted. Only jobs running under this profile or group profile may use the port or range of ports specified.

Un profil utilisateur utilisé comme profil de groupe peut être indiqué dans la zone de profil utilisateur de cette commande. Si des utilisateurs ont un profil de groupe indiqué dans leur profil utilisateur et que ce profil de groupe a été indiqué pour un port ou une plage de ports particulier, ces utilisateurs ont accès au port ou à la plage de ports indiqué. Toutefois, les droits adoptés ne sont pas pris en compte pour déterminer si ce port est restreint ou non. Chaque profil utilisateur ou profil de groupe qui souhaite utiliser un port ou une plage de ports doit être ajouté explicitement. A user profile that is used as a group profile may be specified in the user profile field of this command. If users have a group profile specified in their user profile and that group profile was specified for a particular port or range of ports, then these users are given access to the specified port or range of ports. However, adopted authorities are not used when deciding whether this port is restricted or not. Each user profile or group profile that wants to use a port or range of ports must be explicitly added.

Lorsqu'une application socket émet l'appel système bind(), le profil utilisateur sous lequel s'exécute le travail est comparé à la liste des profils utilisateur associés au port indiqué. Si ce profil utilisateur n'y figure pas, une vérification détermine si ce profil utilisateur appartient à un groupe et si le profil de groupe figure dans la liste des profils utilisateur associés au port indiqué. When a socket application issues the bind() system call, the user profile that the job is running under is checked against the list of user profiles that are associated with the specified port. If there is not a match on that user profile, then a check is made to determine if this user profile is part of a group and that the group profile is in the list of user profiles that are associated with the specified port.

Par exemple, il existe deux profils utilisateur, USER_1 et USER_2. USER_2 est indiqué comme membre d'un groupe associé à USER_1. Si le port TCP 1015 a une liste de profils utilisateur composée de USER_1, un bind() effectué par USER_2 aboutit, car USER_2 fait partie du profil de groupe USER_1. For example, there are two user profiles, USER_1 and USER_2. USER_2 is specified as a member of a group associated with USER_1. If the TCP port 1015 has a user profile list consisting of USER_1, then a bind() by USER_2 will work because USER_2 is a part of the group profile USER_1.

Ce paramètre est obligatoire. This is a required parameter.

nom
Indiquez le nom du profil utilisateur auquel le port ou la plage de ports est restreint. Specify the name of the user profile that the port or range of ports is restricted to.

Exemples

Exemple 1 : Ajout d'un seul profil utilisateur Example 1: Adding a Single User Profile

ADDTCPPORT   PORT(7059)  PROTOCOL(*UDP)  USRPRF(TCPUSER)

Cette commande ajoute le profil utilisateur TCPUSER à l'ensemble des profils utilisateur autorisés à effectuer un bind sur le port UDP 7059. Les profils utilisateur qui n'ont pas été ajoutés à cet ensemble ou qui ne font pas partie d'un profil de groupe ajouté ne sont pas autorisés à utiliser le port UDP 7059. This command adds the user profile TCPUSER to the set of user profiles that are allowed to bind UDP port 7059. User profiles that have not been added to this set or are not in a group profile that has been added will not be allowed to use UDP port 7059.

Exemple 2 : Ajout de plusieurs profils utilisateur Example 2: Adding Multiple User Profiles

ADDTCPPORT   PORT(1590)  PROTOCOL(*TCP)  USRPRF(USER1)
ADDTCPPORT   PORT(1590)  PROTOCOL(*TCP)  USRPRF(USER2)

Ces commandes montrent qu'un port peut être restreint à l'usage de plusieurs profils utilisateur. Les profils utilisateur USER1 et USER2 sont les seuls utilisateurs autorisés à effectuer un bind sur le port TCP 1590. These commands show that a port can be restricted for use by multiple user profiles. User profiles USER1 and USER2 are the only users that are allowed to bind to TCP port 1590.

Exemple 3 : Ajout d'un seul profil utilisateur à une plage de ports Example 3: Adding a Single User Profile to a Range of Ports

ADDTCPPORT   PORT(1591 1600)  PROTOCOL(*TCP)  USRPRF(USER3)

Cette commande ajoute le profil utilisateur USER3 à l'ensemble des profils utilisateur autorisés à effectuer un bind sur les ports TCP 1591 à 1600. This command adds the user profile USER3 to the set of user profiles that are allowed to bind TCP ports 1591 through 1600.

Messages d'erreur

Messages *ESCAPE *ESCAPE Messages

TCP1D03
La longueur d'enregistrement du membre &1 est incorrecte. &1 member record length not correct.
TCP1D04
Une erreur s'est produite lors du traitement du membre &1 de &2/&3. Error occurred processing member &1 of &2/&3.
TCP26E2
Le profil utilisateur &1 est endommagé. User profile &1 damaged.
TCP26E4
L'action de restriction de port a réussi, mais des erreurs TCP/IP se sont produites. Port restriction action successful, but TCP/IP errors occurred.
TCP26FC
La valeur de port supérieure doit être *ONLY. Upper port value must be *ONLY.
TCP26F1
La plage de ports n'est pas valide. Range of ports not valid.
TCP2677
La restriction de port n'a pas été ajoutée. Port restriction not added.
TCP2679
L'entrée de port a été ajoutée correctement, mais des erreurs se sont produites. port entry was added successfully but errors occurred.
TCP2680
Une restriction de port en double a été trouvée. Duplicate port restriction found.
TCP8050
Le droit *IOSYSCFG est requis pour utiliser &1. *IOSYSCFG authority required to use &1.
TCP9503
Le fichier &3 de la bibliothèque &2 n'est pas disponible. File &3 in library &2 not available.
TCP9509
La ligne &1 est introuvable. Line &1 not found.
TCP9517
Une entrée de port en double a été trouvée. Duplicate port entry found.
TCP9526
Le profil utilisateur &1 est introuvable. User profile &1 not found.
TCP9999
Erreur système interne dans le programme &1. Internal system error in program &1.

© Copyright IBM Corp. Texte d'aide reproduit à des fins de formation.