【docker默认防火墙行为调整】

docker默认防火墙行为调整

docker默认会给iptables中添加映射,这部分映射防火墙管不了。

查看方式:

复制代码
iptables -t nat -L DOCKER -n
# 会显示docker增加的映射

需要先关了docker操作iptables控制。

复制代码
sudo mkdir -p /etc/docker
sudo tee /etc/docker/daemon.json <<EOF
{
  "iptables": false, # 这句禁用了操作iptables
  "log-driver": "json-file",
  "log-opts": {
    "max-size": "10m",
    "max-file": "3"
  }
}
EOF
sudo systemctl restart docker

之后docker容器内部要访问宿主机所在网络中的其他地址的服务时就不通了。接下来需要启用出站逻辑

复制代码
# 启用 ip_forward + 添加 MASQUERADE
# 查看是否开启
sysctl net.ipv4.ip_forward

# 如果是 0,表示未开启
# 临时开启
# sudo sysctl -w net.ipv4.ip_forward=1

# 永久开启
# echo "net.ipv4.ip_forward = 1" | sudo tee -a /etc/sysctl.conf

# 假设主网卡是 eth0(根据 `ip a` 确认)
ip a
# 或更通用:所有 Docker 网段
sudo iptables -t nat -A POSTROUTING ! -d 172.16.0.0/12 -s 172.16.0.0/12 -o eth0 -j MASQUERADE
# 允许 FORWARD 流量
sudo iptables -A FORWARD -i docker0 -o eth0 -j ACCEPT
sudo iptables -A FORWARD -i eth0 -o docker0 -m state --state RELATED,ESTABLISHED -j ACCEPT

# 永久信任 Docker 网络接口 
# docker0、br-ee7c0aad4e58 是我服务器上docker增加的网卡 `ip a` 看到的
sudo firewall-cmd --permanent --zone=trusted --add-interface=docker0
sudo firewall-cmd --permanent --zone=trusted --add-interface=br-ee7c0aad4e58
sudo firewall-cmd --reload
相关推荐
陈皮糖..9 分钟前
基于 Keepalived 的传统 Web 高可用架构的容器化改造与可观测性升级
运维·docker·性能优化·架构·云计算·prometheus
秦jh_18 分钟前
222222
docker
java_logo24 分钟前
Docker 部署 go2rtc:轻松搭建摄像头多协议流媒体平台
运维·docker·容器·摄像头·rtsp·轩辕镜像·go2rtc
nxb5562 小时前
云原生:kubernetes的service
微服务·云原生·容器·kubernetes
ZzzZZzzzZZZzzzz…2 小时前
K8s---组件
运维·云原生·容器·kubernetes·k8s·k8s组件
gs801402 小时前
Docker Desktop 报 Wsl/CommandTimedOut、wsl -l -v 卡死、0x80080005 的完整排查与解决
运维·docker·容器
cui_hao_nan3 小时前
Kubernetes 核心概念总结
云原生·容器·kubernetes
芷栀夏3 小时前
开源菜谱工具 cook 实践:按食材筛选菜谱、随机推荐,并用 Docker 部署到本地
docker·容器·开源
张洛闻Eren3 小时前
云原生k8s【第八课】: ETCD 备份与恢复
linux·运维·docker·kubernetes·k8s
毕竟是shy哥12 小时前
vs code连接远程服务器docker环境及配置免密登录
服务器·docker·vs code