关于在firewall防火墙无法阻止Docker 容器映射端口被外部访问问题的回顾
这个问题是很早之前处理的,我自己已经没有印象了,今天同事拿了一个处理安全的文档来找我,上面赫然出现了我的名字,比较懵逼。。。
这个问题的现象实际上是 docker映射的端口,通过firewalld 防火墙禁用端口不生效,外部还是能访问到,公司在进行安全扫描的时候总是被抓。。。。
在firewalld内部的实现 依赖了一部分 iptables 的基础组件,目前我理解的是 iptables 规则的优先级要高于 firewalld规则。
docker中,默认是使用了 iptables 做网络请求的路由,所以暴露容器端口时会默认 在 filter 路由表中添加 白名单规则。
因此,通过firewalld 禁用的 端口 不生效。
简单点的做法就是 将docker的启动服务 增加 --iptables=false 参数 关闭掉 docker 使用iptables的网络路由。这时候 容器与宿主机之间的交互是可以任意进行的,然后通过firewalld 的规则 ,进行处理 宿主机与外部网络之间的 网络路由关系。
亦或者是分析 filter 网络路由表,删除掉对应的规则,然后重新添加合适的规则进行处理,这样的话,稍微麻烦一点。。。容易头大
努力让自己变得不那么low
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 阿里最新开源QwQ-32B,效果媲美deepseek-r1满血版,部署成本又又又降低了!
· AI编程工具终极对决:字节Trae VS Cursor,谁才是开发者新宠?
· 开源Multi-agent AI智能体框架aevatar.ai,欢迎大家贡献代码
· Manus重磅发布:全球首款通用AI代理技术深度解析与实战指南
· 被坑几百块钱后,我竟然真的恢复了删除的微信聊天记录!
2023-08-08 各数据库查询字符集(待补充)