docker compose配置容器只允许指定的外部IP访问

  1. 系统:Ubuntu 22.04
  2. 要求:容器能访问外网,即允许请求http、https,但外部服务只允许指定ip访问容器A
  3. 踩坑:用Ubuntu自带的ufw是不能设置容器的访问规则的,倘若要用ufw的route规则,则需要关闭docker的iptables配置,如果关闭此配置,则容器无法请求外网。docker链是在UFW之前生效的。

步骤:

配置docker的daemon文件

添加:

bash 复制代码
{
	...
	"iptables": true
}

重新加载daemon并重启docker

bash 复制代码
1. sudo systemctl reload-daemon
2. sudo systemctl restart docker

配置容器的固定ip

在docker-compose.yaml文件中配置容器的固定ip,后续重启也不会改变。

yaml 复制代码
services:
	contanier:
	...
	networks:
      engine_network:
        ipv4_address: 172.20.0.3

检查docker是否启用ip_forwad

bash 复制代码
cat /proc/sys/net/ipv4/ip_forward
复制代码
如果输出为0,启用:
bash 复制代码
echo "net.ipv4.ip_forward = 1" | sudo tee -a /etc/sysctl.conf

检查docker 的iptables规则(此为重点!!!!)

注意: docker开启了iptables是默认有自己的规则的,它会绕过ufw,所以配置ufw是无效的。

可以验证下,执行:

bash 复制代码
sudo iptables -L DOCKER -n -v

一般会看到类似:

Chain DOCKER (8 references)

pkts bytes target prot opt in out source destination

4 240 ACCEPT tcp -- !br-ab83bf174013 br-ab83bf174013 0.0.0.0/0 172.20.0.3 tcp dpt:<容器映射ip>

这条规则直接放行了所有ip对与容器A的访问,完全绕过了UFW。

解决方案:

  • 检查是否有DOCKER-USER链

    bash 复制代码
    sudo iptables -L -n | grep "DOCKER"

    若没有则创建:

    bash 复制代码
    	sudo iptables -N DOCKER-USER
  • 添加白名单规则

    bash 复制代码
     ## 1. 获取容器A的ip
     	CONTAINER_IP=$(docker inspect <容器名称> -f '{{range .NetworkSettings.Networks}}{{.IPAddress}}{{end}}')
    	echo "容器 IP: $CONTAINER_IP"
    ## 2. 添加白名单:只允许指定IP访问容器A的端口
    	sudo iptables -I DOCKER-USER -p tcp --dport <容器端口> -s <指定IP> -d $CONTAINER_IP -j ACCEPT
    ## 3. 拒绝其它所有访问容器A的端口的请求
    	sudo iptables -A DOCKER-USER -p tcp --dport 11434 -d $OLLAMA_IP -j DROP
    ## 3.或者是提示用户连接被拒绝而不是超时
    	sudo iptables -A DOCKER-USER -p tcp --dport 11434 -d $OLLAMA_IP -j REJECT --reject-with tcp-reset
  • 永久保存规则

    bash 复制代码
    ##	1. Ubuntu/debian使用iptables-persistent
    	## 安装(如果未安装)
    	sudo apt install iptables-persistent -y
    	## 保存规则
    	sudo netfilter-persistent save
    ## 2. 或者手动保存
    	sudo iptables-save > /etc/iptables/rules.v4
相关推荐
杨靳言先1 小时前
✨【运维实战】内网服务器无法联网?巧用 SSH 隧道实现反向代理访问公网资源 (Docker/PortForwarding)
服务器·docker·ssh
fyakm3 小时前
K8s故障排查:常见问题定位与解决
docker·容器·kubernetes
abcy0712133 小时前
k8s ipc-namespace进程间通信隔离类型详解
docker·容器·kubernetes
Justice link3 小时前
K8S基本配置
运维·docker·容器
月亮不营业啦3 小时前
docker 教程(带详细图文)
docker
若涵的理解3 小时前
一文读懂K8S kubectl 命令,运维小白必看!
运维·docker·kubernetes
java_logo3 小时前
2025 年 11 月最新 Docker 镜像源加速列表与使用指南
linux·运维·docker·容器·运维开发·kylin
XMYX-04 小时前
Ubuntu 22.04.5 LTS 安装 Docker 29.1.5(阿里云镜像,生产环境实战)
ubuntu·阿里云·docker
Sombra_Olivia4 小时前
Ubuntu22.04 安装Docker Vulhub遇到的问题
web安全·docker·vulhub
weixin_4624462310 小时前
使用 Python 脚本自动化管理 Docker 容器:启动、修改密码、删除及系统资源监控
python·docker·自动化·系统监控