[云原生] Docker 安全

尽量别做的事:

尽量不用 --privileged 运行容器(授权容器root用户拥有宿主机的root权限)
尽量不用 --network host 运行容器(使用host网络模式共享宿主机的网络命名空间)
尽量不在容器中运行 ssh 服务
尽量不把宿主机系统的关键敏感目录挂载到容器中

尽量要做的事:

尽量使用较小体积的镜像
尽量以单一应用进程运行容器
尽量在容器中使用最新稳定版本的应用
尽量安装使用最新稳定版本的docker
尽量以最低权限运行容器
尽量使用官方提供的镜像或自己构建的镜像
尽量给docker目录(默认/var/lib/docker/)分配独立的文件系统
尽量以资源限制的方式运行容器 -m --memory-swap --cpu-quota --cpu-shares --cpuset-cpus --device-write-bps
尽量以只读的方式挂载数据卷,持久化容器数据到宿主机的除外 -v 宿主机目录:容器数据卷目录:ro
尽量设置容器的重启策略和次数 --restart always|on-failure:N
尽量对镜像进行漏洞扫描

使用最少资源和最低权限运行容器,此为 Docker 容器安全的核心思想。

相关推荐
ThisIsClark几秒前
【Kubernetes】以LOL的视角打开K8s
游戏·云原生·容器·kubernetes·lol
独行soc11 分钟前
2025年渗透测试面试题总结-2025年HW(护网面试) 02(题目+回答)
linux·科技·安全·面试·职场和发展·渗透测试·区块链
彼将取而代之1 小时前
从头搭建环境安装k8s遇到的问题
云原生·容器·kubernetes
cui_win1 小时前
【内存】Linux 内核优化实战 - vm.max_map_count
linux·运维·jenkins
Fireworkitte1 小时前
在 CI/CD 流程中使用 Jenkins 与 Docker 集成
ci/cd·docker·jenkins
遗忘妳1 小时前
LVS 负载均衡群集
运维·负载均衡·lvs
problc1 小时前
n8n:轻松自动化您的工作流
运维·人工智能·自动化
ALe要立志成为web糕手1 小时前
docker安全
安全·web安全·docker·云安全
执笔论英雄2 小时前
【大模型推理】PD分离场景下decoder负载均衡,如何选取decoder
运维·负载均衡
神志不清.2 小时前
Jenkins通过Pipeline流水线方式编译Java项目
java·运维·ci/cd·jenkins·devops