- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我试图只允许某些 IP 地址访问主机上 docker 容器公开的端口。所有其余的外部 IP 都应该无法访问它们(即使我在 0.0.0.0
上公开了一个端口)。互联网上有很多变通办法如何实现这一点——从禁用 docker 的 iptables 管理开始,然后手动管理所有 iptables 规则(这不是很酷,特别是如果你必须处理 docker swarm 入口路由等),直到使用 cronjobs 和自定义脚本重置 iptables 规则的肮脏解决方案。但是,嘿,我们有一个 DOCKER-USER
链,它似乎适合这类东西?
正如我们所知,docker 在启动时添加了一些 iptables 链和规则,以发挥其网络魔力。问题是它在每次 docker 服务重新启动时将这些链添加到 FORWARD
链的最顶端,这意味着您在该链上带有拒绝的所有预定义规则都变得完全无用。 Docker documentation suggests to use its DOCKER-USER
chain for such kind of things (这条链中的规则从 docker 的角度来看是持久的,并且在任何其他 docker 规则之前执行)。
从 docker 文档中的示例我们看到我们可以允许访问一个 IP(并拒绝其他 IP)使用
-I DOCKER-USER -i eth0 ! -s 1.2.3.4 -j DROP
此命令有效,只有 IP 1.2.3.4
可以访问 docker 的公开端口。但问题是在这种情况下容器无法连接到 Internet。
与
Chain DOCKER-USER (1 references)
target prot opt source destination
RETURN all -- 0.0.0.0/0 0.0.0.0/0
一切正常,所有外部流量都被允许,并且:
Chain DOCKER-USER (1 references)
target prot opt source destination
DROP all -- !1.2.3.4 0.0.0.0/0
RETURN all -- 0.0.0.0/0 0.0.0.0/0
仅允许 IP 1.2.3.4
访问 docker 的公开服务(这很好!),但容器内部没有互联网连接。那是个问题。没有添加其他 iptables 规则——只有 docker 的默认规则 + DOCKER-USER
链中的这个自定义 DROP。我正在尝试 RETURN
内部 IP 范围,例如 10.0.0.0/8
、172.16.0.0/12
和 192.168.0.0/16
在此链中(一些论坛线程建议尝试这样做),所以我的链看起来像:
Chain DOCKER-USER (1 references)
target prot opt source destination
RETURN all -- 192.168.0.0/16 0.0.0.0/0
RETURN all -- 172.16.0.0/12 0.0.0.0/0
RETURN all -- 10.0.0.0/8 0.0.0.0/0
ACCEPT all -- 1.2.3.4 0.0.0.0/0
DROP all -- 0.0.0.0/0 0.0.0.0/0
但仍然没有成功 - docker 的公开端口只能从 1.2.3.4
访问(这又很好),但容器仍然没有互联网连接。
关于为什么会发生这种情况以及我如何允许容器在限制入站流量的同时与外界通信的任何想法?
提前致谢!
最佳答案
*filter
:DOCKER-USER - [0:0]
-A DOCKER-USER -m state --state RELATED,ESTABLISHED -j ACCEPT
-A DOCKER-USER -s A.B.C.D -j ACCEPT
-A DOCKER-USER -i MY_WAN_INTERFACE_NAME -j DROP
关于linux - 允许 DOCKER-USER 链中的某些 IP 用于入站流量,拒绝所有其余 IP,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/53713413/
我似乎对 git 存储库有权限问题。 当我 pull 入一个不是我的 Linux 用户创建的目录时,我出现了这个错误。 fatal: Unable to create '/home/---/.git/
在 Git 中,您可以将给定目录克隆到给定目录: git clone ssh://gitolite@dev.bipper.com:3687/com/bipper/kids/portal 当我运行我们
目前,如果您在分支 V2 中并执行“git pull origin V3”,它会将 V3 merge 到 V2,甚至不会发出警告或提示。这个选项可以以某种方式被阻止吗?我在这里阅读了所有类似的问题,人
我刚开始使用 Oracle 的 Coherence 缓存,我注意到这一点:如果我在缓存中放入一个 ConcurrentHashMap 对象,当我检索它时,我可以看到它被转换为一个普通的 HashMap
看起来我缺少对 git pull 和 git commit 的基本理解,假设我在分支上工作,而它在我更新时被其他开发人员更新了在本地做我的工作。我应该在发出 git pull 之前提交更改,还是应该执
好的。所以我以为我已经舔过了……但现在…… 我有一个项目,其中包含一个来自 GitHub 的小型库作为子模块。在该 super 项目的原始版本中,子模块按预期工作。 但是,我只是克隆了 super 项
使用 Visual Studio Code 中的内置 Git,我看不到将指定的远程分支 pull 入当前分支的方法。我可以这样做吗? 示例:我正在分支 myBranch 上工作,更改已 merge 到
当我尝试提交或 pull 此错误时 Bus error (core dumped) 发生了! 当我用 gdb 调试它时,(gdb git,run commit -a,where) 结果是: mucul
我对默认 Rails Rake 任务的预期用途有点困惑,想咨询一下我是否应该使用 db:reset或编写自定义 Rake 任务。没什么聪明的,只是日常管理,而且我很可能会错过一个明显的文档,因为我是
所以我做了: git reset --hard #commithash # make a bunch of changes, fixes and so on. git add -A git commi
我已使用以下命令成功部署到 firebase 托管应用: firebase init firebase deploy 在这个阶段,我正在执行 git pull 以将 repo 下 pull 到暂存服务
当尝试在 Eclipse 的 git 存储库中 pull (团队|从上下文菜单中 pull )时,出现 Could not get advertised Ref for branch refs/hea
我是一名优秀的程序员,十分优秀!