Docker 守护进程配置之允许 Docker 更改 Iptables

描述

Iptables 用于建立、维护和检查 Linux 内核中得 IP 包过滤规则表。建议允许 Docker 守护程序自动更改 
Iptables 规则。

安全出发点

如果允许 Docker 守护进程更改 Iptables 的话,Docker 会根据用户为容器选择网络选项的方式自动对 Iptables 
进行必要的更改。建议让 Docker 服务自动更改 Iptables,这样就可以避免可能妨碍容器与外界通信的网络配置错误了
。另外,当每次选择运行容器或者修改网络选项时,可以自动更新 Iptables 的配置。

审计方法

ps -ef | grep dockerd

结果判定

确保 ‘ --iptables ’ 参数不存在,或者 ‘ --iptables=true ’。

修复措施

不要使用 ‘ --iptables = false ’ 参数启动运行 Docker 守护进程。
例如:
dockerd --iptables = false

影响

Docker 守护进程需要在启动之前启用 Iptables 规则。在 Docker 守护进程操作期间任何重新启动 Iptables 都
可能丢失 Docker 创建的规则。可以使用 iptables-persistent 持久 iptables 规则可以帮助减轻这种影响。

默认值

‘--iptables’ 设置为 'true'
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值