Artikel ini adalah artikel cermin dari terjemahan mesin, silakan klik di sini untuk melompat ke artikel aslinya.

Melihat: 7537|Jawab: 4

Melarang kontainer Docker mengakses Internet (ekstranet)

[Salin tautan]
Dipaparkan pada 2022-12-14 22:53:18 | | | |
Persyaratan: Sistem album rumah pribadi dibangun menggunakan kontainer Docker, yang terbatas untuk akses dan tampilan di LAN rumah, karena gambar Docker dikembangkan oleh pengembang pihak ketiga, dan saya tidak tahu apakah itu akan menjadi situasi keamananMenghasilkan pelanggaran privasiUntuk mengatasi masalah ini dengan lebih baik, kami ingin menambahkan jaminan privasi dengan melarang kontainer Docker mengakses Internet (jaringan eksternal).

CentOS 7 melarang IP mengakses server
https://www.itsvse.com/thread-10264-1-1.html

iptables firewall hanya memungkinkan IP tertentu untuk mengakses port tertentu dan situs web tertentu
https://www.itsvse.com/thread-2535-1-1.html

CentOS7 View dan matikan firewall
https://www.itsvse.com/thread-7771-1-1.html

Artikel ini menggunakan sistem CentOS7, versi Docker: 20.10.20, dan menggunakan gambar nginx untuk memberikan pengujian.

Akses internet (ekstranet) diizinkan secara default

Buat kontainer nginx baru yang menyediakan layanan web yang dapat diakses oleh18080 Akses port, kontainer dapat mengakses Internet (jaringan eksternal) secara default, perintahnya adalah sebagai berikut:

Masukkan wadah dan minta sumber daya situs ini melalui perintah curl, yang dapat diperoleh secara normal, seperti yang ditunjukkan pada gambar di bawah ini:



Menonaktifkan kontainer Docker agar tidak mengakses internet (ekstranet)

Pertama, kita perlu membuat jaringan khusus melalui docker dan membuat kartu jaringan virtual, dengan perintah berikut:



Tetapkan aturan pada NIC virtual melalui iptables untuk melarang akses ke Internet dengan perintah berikut:

Terlepas dari apakah layanan iptables tersedia atau tidak, terlepas dari apakah firewall dihidupkan atau tidak,Aturan iptables yang ditambahkan oleh perintah segera berlaku!!!

Catatan: Paket ini sesuaiJika kontainer yang berbeda bergabung dengan jaringan yang sama, kontainer tidak akan dapat berkomunikasi satu sama lain!!!!

Lihat aturan DOCKER-USER seperti yang ditunjukkan di bawah ini:



Buat kontainer nginx baru lagi, kontainer menyediakan layanan web, dan18081 Pelabuhan menyediakan layanan ke dunia luar, dan kontainer dilarang mengakses Internet (jaringan publik), perintahnya adalah sebagai berikut:



Kami telah mencapai tujuan kami, tetapi,Setelah memulai ulang server, aturan yang kami buat di iptables akan hilangBagaimana kita bisa memuat aturan kustom kita secara otomatis setelah server dimulai ulang?

Perintah iptables-save digunakan untuk mengekspor tabel iptables di kernel Linux ke vendor output standar, biasanya menggunakan fungsi pengalihan I/O di shell untuk menyimpan outputnya ke file tertentu.

Simpan aturan iptables yang ada

Tambahkan aturan restore iptables ke boot boot, file boot boot adalah /etc/rc.d/rc.local, edit file, dan tambahkan perintah berikut di bagian akhir:

Terakhir, tambahkan izin eksekusi dengan perintah berikut:

Setelah pengaturan selesai, aturan iptables akan tetap berlaku bahkan jika server dimulai ulang.

Semua kontainer di Docker dilarang mengakses Internet (ekstranet),Tidak diuji, perintahnya adalah sebagai berikut:

(Akhir)






Mantan:File aset "project.assets.json" tidak dapat ditemukan. Jalankan pemulihan paket NuGet...
Depan:BBR vs BBRplus vs BBR2 Perbandingan kecepatan jaringan umum
Dipaparkan pada 2022-12-16 21:14:15 |
Belajar
 Tuan tanah| Dipaparkan pada 2023-1-2 17:43:19 |
Kasusnya adalah sebagai berikut:

【Pertempuran Praktis】 Bangun repositori Git pribadi Gitea dengan perutean lunak
https://www.itsvse.com/thread-10403-1-1.html


Dipaparkan pada 2023-4-7 18:55:08 |
Fitur ini sangat penting, datang dan pelajari
Dipaparkan pada 2023-4-21 12:00:24 |
Terima kasih telah berbagi, saya belajar.
Sanggahan:
Semua perangkat lunak, materi pemrograman, atau artikel yang diterbitkan oleh Code Farmer Network hanya untuk tujuan pembelajaran dan penelitian; Konten di atas tidak boleh digunakan untuk tujuan komersial atau ilegal, jika tidak, pengguna akan menanggung semua konsekuensi. Informasi di situs ini berasal dari Internet, dan sengketa hak cipta tidak ada hubungannya dengan situs ini. Anda harus sepenuhnya menghapus konten di atas dari komputer Anda dalam waktu 24 jam setelah pengunduhan. Jika Anda menyukai program ini, harap dukung perangkat lunak asli, pembelian pendaftaran, dan dapatkan layanan asli yang lebih baik. Jika ada pelanggaran, silakan hubungi kami melalui email.

Mail To:help@itsvse.com