172 похожих чатов

Привет. Кто-н. пользовался ufw допустим на ubuntu 20.04? Пытаюсь запретить

входящие соединения, но соединения к проброшенным портам от докер контейнеров (или докер композа) все равно работают, несмотря на ufw. По дефолту все входящие соединения в ufw запрещены.
https://github.com/docker/for-linux/issues/690
Нашел такую ишью, но аппрувнутого ответа там нет и ишья все еще открыта. В одном ответе предлагают написать {"iptables": false} в /etc/docker/daemon.json, но тогда внутри контейнеров перестает работать интернет и не резолвятся днсы.
В другом ответе предлагают скачать https://github.com/chaifeng/ufw-docker и фактически придется поддерживать два набора правил: для докера и для остальной системы. Есть более универсальное решение?

1 ответов

23 просмотра
wfimxo- Автор вопроса

Я попробовал правило с маскарадом из одного ответа и вроде заработало. $ sudo nvim /etc/docker/daemon.json { "iptables": false } $ sudo systemctl restart docker $ sudo iptables -t nat -A POSTROUTING -o wlp4s0 -s 172.17.0.0/16 -j MASQUERADE (это масочка дефолтной сети из docker network inspect bridge) $ sudo ufw enable $ sudo ufw route allow out on wlp4s0 in on docker0 (Разрешаем форвардинг пакетов от интерфеиса докера на вифи интерфеис, иначе ufw их заблокирует.) $ docker run --rm curlimages/curl -vs 2ip.ru * Trying 195.201.201.32:80... * Connected to 2ip.ru (195.201.201.32) port 80 (#0) > GET / HTTP/1.1 (Успешно выходим в интернет.) Теперь запускаем какую-н. службу в докере: $ docker run --rm -it -p 0.0.0.0:8080:80 nginx:alpine и видим, что локально с этого же компа адрес курлыкается, а с другого нет: $ sudo journalctl -f | grep '\[UFW' ...kernel: [UFW BLOCK] IN=wlp4s0 OUT= MAC=... SRC=192.168.43.1 DST=192.168.43.2 ... PROTO=TCP SPT=44358 DPT=8080 ... Добавляем через ufw правило: $ sudo ufw allow to any port 8080 proto tcp И этот порт становится доступен для входящих соединений с чужих компов.

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
И никого не интересует какие пакеты кто использует. ((% Заходишь на сайт симфони и видишь поддержку Украины - по законам РФ это ж экстремизм. Только никто не отказывается от с...
Am Ambrion
11
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
7
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
Я правильно понимаю что нет способов получить список ожидающих заявок на вступление в группу с помощью бота из mtproto?
Шамиль Прилов
7
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Карта сайта