[云原生] Docker 安全

尽量别做的事:

尽量不用 --privileged 运行容器(授权容器root用户拥有宿主机的root权限)
尽量不用 --network host 运行容器(使用host网络模式共享宿主机的网络命名空间)
尽量不在容器中运行 ssh 服务
尽量不把宿主机系统的关键敏感目录挂载到容器中

尽量要做的事:

尽量使用较小体积的镜像
尽量以单一应用进程运行容器
尽量在容器中使用最新稳定版本的应用
尽量安装使用最新稳定版本的docker
尽量以最低权限运行容器
尽量使用官方提供的镜像或自己构建的镜像
尽量给docker目录(默认/var/lib/docker/)分配独立的文件系统
尽量以资源限制的方式运行容器 -m --memory-swap --cpu-quota --cpu-shares --cpuset-cpus --device-write-bps
尽量以只读的方式挂载数据卷,持久化容器数据到宿主机的除外 -v 宿主机目录:容器数据卷目录:ro
尽量设置容器的重启策略和次数 --restart always|on-failure:N
尽量对镜像进行漏洞扫描

使用最少资源和最低权限运行容器,此为 Docker 容器安全的核心思想。

相关推荐
magic_now27 分钟前
Linux 内核启动流程详解(基于 5.15.119 源码)
linux·运维·服务器
冷小鱼30 分钟前
Dockerfile 编写与优化完全指南:从入门到生产级实践
docker·docker file
2401_8401922739 分钟前
k8s的crd、operator、cr分别是什么?
运维·分布式·kubernetes·prometheus
草木深雨纷纷40 分钟前
mt管理器手机版下载2026最新版更新下载分享
linux·运维·网络·智能手机
lifejump1 小时前
Dede(织梦)CMS渗透测试(all)
前端·网络·安全·web安全
OYangxf1 小时前
对TinyRedis中主从复制的理解
运维·服务器
銳昊城1 小时前
项目六: 配置与管理DNS服务器(2) C2
运维·服务器
星幻元宇VR1 小时前
VR文旅大空间|沉浸式体验重塑文旅新场景
科技·学习·安全·vr·虚拟现实
紫金桥软件1 小时前
组态软件新势力,安全可靠高性能经多行业认证紫金桥软件RealSCADA
安全·scada·组态软件·国产工业软件·监控组态软件
HKT_China1 小时前
物联网安全管理方案 助力企业实施智慧安全管理
物联网·安全·数字化转型