Ta članek je zrcalni članek strojnega prevajanja, kliknite tukaj za skok na izvirni članek.

Pogled: 7537|Odgovoriti: 4

Prepoved dostopa do interneta (ekstranet) Docker kontejnerjev

[Kopiraj povezavo]
Objavljeno 2022-12-14 22:53:18 | | | |
Zahteve: Zasebni domači album sistem je bil zgrajen z uporabo Docker kontejnerjev, ki je omejen na dostop in ogled na domačem LAN-u, ker je Dockerjeva slika razvita s strani tretjega razvijalca, in ne vem, ali bo to varnostna situacijaUstvarjanje kršitev zasebnostiDa bi to težavo bolje rešili, želimo dodati garancijo zasebnosti z prepovedjo dostopa do interneta (zunanjega omrežja) Docker kontejnerjev.

CentOS 7 prepoveduje dostop IP-ja do strežnika
https://www.itsvse.com/thread-10264-1-1.html

iptables požarni zid omogoča dostop do določenih vrat in določenih spletnih strani le določenim IP-jem
https://www.itsvse.com/thread-2535-1-1.html

CentOS7 Ogled in izklop požarnega zidu
https://www.itsvse.com/thread-7771-1-1.html

Ta članek uporablja sistem CentOS7, Docker različica: 20.10.20, in uporablja nginx slike za izvajanje testov.

Dostop do interneta (ekstranet) je privzeto dovoljen

Ustvarite nov nginx vsebnik, ki zagotavlja spletne storitve, do katerih lahko dostopajo18080 Pri dostopu do vrat lahko kontejner privzeto dostopa do interneta (zunanjega omrežja), ukaz je naslednji:

Vnesite vsebnik in zahtevajte vire tega mesta preko ukaza curl, ki ga lahko dobite običajno, kot je prikazano na spodnji sliki:



Onemogočanje Dockerjevih kontejnerjev za dostop do interneta (ekstranet)

Najprej moramo ustvariti prilagojeno omrežje preko dockerja in virtualno omrežno kartico z naslednjim ukazom:



Nastavite pravilo na virtualni omrežni karti preko iptables, ki prepoveduje dostop do interneta z naslednjim ukazom:

Ne glede na to, ali je storitev iptables na voljo ali ne, ne glede na to, ali je požarni zid vklopljen ali ne,Pravila iptables, dodana z ukazom, začnejo veljati takoj!!!

Opomba: Ta načrt je primerenČe se različni kontejnerji povežejo v isto omrežje, kontejnerji med seboj ne bodo mogli komunicirati!!!!

Poglejte pravilo DOCKER-USER, kot je prikazano spodaj:



Ponovno ustvarite nov nginx kontejner, kontejner zagotavlja spletno storitev, in18081 Pristanišče zagotavlja storitve zunanjemu svetu, kontejnerju pa je prepovedan dostop do interneta (javnega omrežja), ukaz pa je naslednji:



Dosegli smo svoj cilj, vendar,Po ponovnem zagonu strežnika pravila, ki smo jih ustvarili v iptables, izginejoKako lahko samodejno naložimo naša prilagojena pravila po ponovnem zagonu strežnika?

Ukaz iptables-save se uporablja za izvoz tabele iptables v jedru Linuxa standardnemu proizvajalcu izhodov, običajno z uporabo funkcije preusmeritve vhodno/izhodnih operacij v lupini za shranjevanje izhoda v določeno datoteko.

Shrani obstoječe pravilo iptables

Dodajte pravilo restore iptables v zagonski zagon, zagonska datoteka je /etc/rc.d/rc.local, uredite datoteko in na koncu dodajte naslednji ukaz:

Na koncu dodajte dovoljenje za izvajanje z naslednjim ukazom:

Ko so nastavitve končane, pravila iptables še vedno začnejo veljati, tudi če se strežnik ponovno zažene.

Vsem kontejnerjem v Dockerju je prepovedan dostop do interneta (ekstranet),Ni testirano, ukaz je naslednji:

(Konec)






Prejšnji:Datoteke sredstva "project.assets.json" ni mogoče najti. Zaženi NuGet paket obnovi...
Naslednji:BBR vs BBRplus vs BBR2 Splošna primerjava hitrosti omrežja
Objavljeno 16. 12. 2022 ob 21:14:15 |
Nauči se
 Najemodajalec| Objavljeno 2023-1-2 ob 17:43:19 |
Primer je naslednji:

【Praktični boj】Zgradite zasebni Git repozitorij v Gitei z mehkim usmerjanjem
https://www.itsvse.com/thread-10403-1-1.html


Objavljeno 7. 4. 2023 ob 18:55:08 |
Ta funkcija je zelo pomembna, pridite in se jo naučite
Objavljeno 21. 4. 2023 ob 12:00:24 |
Hvala, ker si delil, sem se naučil.
Disclaimer:
Vsa programska oprema, programski materiali ali članki, ki jih izdaja Code Farmer Network, so namenjeni zgolj učnim in raziskovalnim namenom; Zgornja vsebina ne sme biti uporabljena v komercialne ali nezakonite namene, sicer uporabniki nosijo vse posledice. Informacije na tej strani prihajajo z interneta, spori glede avtorskih pravic pa nimajo nobene zveze s to stranjo. Zgornjo vsebino morate popolnoma izbrisati z računalnika v 24 urah po prenosu. Če vam je program všeč, podprite pristno programsko opremo, kupite registracijo in pridobite boljše pristne storitve. Če pride do kakršne koli kršitve, nas prosimo kontaktirajte po elektronski pošti.

Mail To:help@itsvse.com