Docker и выборочное открытие порта

12
lonelywoolf
На сайте с 23.12.2013
Offline
151
#11

Stek,

All of Docker’s iptables rules are added to the DOCKER chain. Do not manipulate this table manually. If you need to add rules which load before Docker’s rules, add them to the DOCKER-USER chain. These rules are loaded before any rules Docker creates automatically.

Заблокируйте подключения к порту ДО того, как оно дойдёт до правил, добавленных докером.

Платный и бесплатный хостинг с защитой от DDoS (http://aquinas.su)
S
На сайте с 23.05.2004
Offline
316
#12
lonelywoolf:
Заблокируйте подключения к порту ДО того, как оно дойдёт до правил, добавленных докером.

Не надоело еще посты набивать ? Ты покажи конкретное решение, а не "бла бла бла".

В первом посте есть правила iptables, они режут все кроме 80, 443 портов. Докер добавил далее свое правило проброса порта - и он стал открыт всем.

Я не спец в докере или иптейблах. Мне нужна подсказка что и куда дописать, что бы ограничить доступ к контейнеру по внешнему ип.

Сейчас на выходных займусь копанием док с mangle, возможно поможет.

Это просто подпись.
Ilya74
На сайте с 12.06.2008
Offline
354
#13
Stek:
Не надоело еще посты набивать ? Ты покажи конкретное решение, а не "бла бла бла".
В первом посте есть правила iptables, они режут все кроме 80, 443 портов. Докер добавил далее свое правило проброса порта - и он стал открыт всем.
Я не спец в докере или иптейблах. Мне нужна подсказка что и куда дописать, что бы ограничить доступ к контейнеру по внешнему ип.
Сейчас на выходных займусь копанием док с mangle, возможно поможет.

Составляете такие же правила, как и для INPUT, только вместо INPUT используете DOCKER-USER.

То есть к примеру:

iptables -I DOCKER-USER -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT

И так далее.

⚡️ Хостинг и VPS в Москве, Новосибирске, Нидерландах, США ( https://x5x.host )
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий